TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32697 26
CTT Report Hub #ParsedReport #CompletenessHigh 23-09-2026 [Op Report\] KongTuke ClickFix to SystemBC: HoK Intrusion https://blog.deception.pro/blog/kongtuke-systembc-sep-2026 Report completeness: High Actors/Campaigns: Fin12 Alpha_spider Vice_society Threats: Kongtuke…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания KongTuke ClickFix скомпрометировала Windows Active Directory honeynet, используя поддельный CAPTCHA для доставки Node.js-бэкдора, связанного с EtherRAT. Злоумышленники применяли EtherHiding на базе Ethereum, Cloudflare Tunnel, Chisel, AdaptixC2 и SystemBC для ротации C2, закрепления, удаленного доступа и кражи данных. Они выполняли извлечение учетных данных, злоупотребление токенами, обнаружение домена, перемещение внутри компании и подготовили к передаче более 5 ГБ данных, однако вредоносное программное обеспечение для шифрования (ransomware) не было запущено.
-----

В период с 10 по 22 сентября 2026 года кампания KongTuke ClickFix привела к компрометации тестовой сети Windows Active Directory (honeynet) с использованием приманки в виде поддельного CAPTCHA, которая инструктировала пользователей выполнить скрытую команду. Цепочка заражения доставила бэкдор на базе Node.js, связанный с семейством EtherRAT. ВПО загружала рантаймы Node.js с сайта nodejs.org, выполняла node.exe из маскированного пути в каталоге AppData и использовала EtherHiding для получения адреса управления через запросы к смарт-контрактам Ethereum. ВПО обращалась к нескольким публичным провайдерам Ethereum RPC, включая Tenderly, Flashbots, Merkle, DRPC, BlastAPI, PublicNode и MEV Blocker, что позволяло инфраструктуре C2 ротироваться без изменения импланта.

В ходе вторжения использовалось несколько избыточных механизмов C2 и туннелирования. Начальный агент взаимодействовал с syshex6495[.\]com, при этом PowerShell-стагер был загружен с redsun[.\]live, а приманочный документ — с voiro-coles[.\]com. Обратная оболочка (reverse shell) была установлена на 77[.\]91[.\]123[.\]131 через порт 9001. Впоследствии операторы развернули Cloudflare Tunnel и Chisel для удаленного доступа и передачи данных, за чем последовало внедрение агента AdaptixC2, осуществлявшего связь по HTTP на порту 5005. Прокси SystemBC, использующий файлы с именами s64.dll и srvmtr.exe, обеспечивал дополнительное закрепление и проксирование. Через туннель было подготовлено и передано более 5 ГБ данных.

Посткомпрометационная активность включала создание локальной учётной записи администратора, добавление в группу Administrators, извлечение SAM-улья с помощью «reg save», дамп памяти процесса LSASS через MiniDump из comsvcs.dll, извлечение билетов с помощью Mimikatz, активность по передаче хеша (Pass the Hash), ретрансляцию NTLM и перехват учётных данных, а также злоупотребление токенами в стиле RottenPotato. Оператор проводил разведку домена и сети с использованием SAMR, LDAP, Kerberos, команд nltest, systeminfo, route и ARP, инструмента Advanced IP Scanner, а также широкомасштабных SMB-сканирований. Также были зафиксированы операции в стиле Impacket и CrackMapExec.

Закрепление и интерактивный доступ были усилены за счет повторного включения RDP, поддержания одновременных сессий, развёртывания VBS-скриптов и запланированных задач, а также установки SystemBC. Телеметрия обнаружения выявила beaconing-сигналы AdaptixC2, загрузку вредоносных исполняемых файлов и PowerShell, подозрительный трафик к доменам туннелирования Cloudflare, а также потенциально вредоносные JA3-отпечатки. Активность соответствует многоэтапному вторжению, которое может предшествовать развёртыванию программ-вымогателей, хотя о выполнении ransomware не сообщалось.
More from @aptreports
  1. Sep 28, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Sep 28, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Sep 28, 2026#ParsedReport #CompletenessMedium 23-09-2026 Inside a multi stage toll fraud operation tar…
  4. Sep 28, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Sep 28, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Sep 28, 2026#ParsedReport #ExtractedSchema Classified images: windows: 6, code: 2, dump: 3, schema: 2
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →