TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32756 10
CTT Report Hub #ParsedReport #CompletenessMedium 26-09-2026 Tracing SIXZUT and JITTERLY in the wild https://www.virlabs.ai/blog/red-heron/ Report completeness: Medium Actors/Campaigns: Red_heron Threats: Sixzut Jitterly Adaptixc2_tool Victims: Gitea servers, Hestiacp…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие эксплуатировали уязвимые серверы Gitea для развертывания Linux-импланта JITTERLY с руткитом SIXZUT. JITTERLY обеспечивает постоянное управление, TCP-форвардинг и управление руткитом, тогда как SIXZUT скрывает процессы, файлы, сетевые соединения и сигналы. Инфраструктура и артефакты указывают на связанное нацеливание на системы HestiaCP и UniFi.
-----

В ходе кампании осуществлялась эксплуатация уязвимых серверов Gitea и развертывание Linux-импланта JITTERLY вместе с руткитом SIXZUT. Восстановленный образец SIXZUT, SHA-256 `f9491b781edc2710f419a5bf70c5439fdb0d2a9d6f509edf9ff4819edf0366b3`, использовал зашифрованную с помощью AES-128-CTR конфигурацию, содержащую магическое значение `ADLGTBL1`, таблицу размером 18 704 байта с записями по 584 байта, проверку CRC32 и файл блокировки `/tmp/.X11-unix.lk`. В двух активных записях указывались агенты `__hesti` и `__root`.

SIXZUT использует эти записи для мониторинга, сокрытия и перезапуска агентов с аргументом `-nodel`. Его хуки скрывают соответствующие процессы, записи каталогов, сетевые соединения и выбранные сигналы, перехватываемые через `kill()`. Руткит также скрывает `libnss_cache.so.2`, `.nss_cache.init` и связанные с ними файлы конфигурации предварительной загрузки. Эти пути соответствуют артефактам, зафиксированным при предыдущих компрометациях систем HestiaCP, в том числе `/usr/lib/__hesti/__hesti` и `/usr/lib/__root/__root`.

Образец `__hesti` JITTERLY установил соединение с `p1.981666.xyz:6443` и использовал структуру протокола, связанную с сборкой `__root`, включая обмен сообщениями в формате MessagePack, установление сессий с шифрованием AES-GCM и функциональность управления руткитами. Встроенный компонент SIXZUT имел SHA-256 `295133156b6a7d95b9c92f832f49e35235f1fbd3906e75c9202ef4cd65d1018c`. Образец `__root` с SHA-256 `663a8088faca8e126a11648f5671fcf4eaf96435e10daf63a1d1b17d8385154c`, установленный в `/usr/lib/__root/__root`, использовал `libnss_cache.so.2` и взаимодействовал с `p2.981666.xyz:8080`.

JITTERLY поддерживает постоянное оповещение (beaconing), пересылку TCP-соединений, а также команды для установки, удаления, проверки и модификации групп правил сокрытия руткита. Задержки при установлении соединения составляли приблизительно 42–60 секунд для `__hesti` и от пяти до десяти минут для `__root`, с интервалом повторных попыток в 30 секунд. Связанная инфраструктура включала `iot.981666.xyz:8080` и `p3.981666.xyz:6379`, что указывает на активность, направленную на системы, выходящие за рамки Gitea, в том числе на устройства UniFi.
More from @aptreports
  1. Sep 26, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Sep 26, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Sep 26, 2026#ParsedReport #CompletenessMedium 26-09-2026 Open-source AI repositoriesStealthy contamina…
  4. Sep 26, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Sep 26, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Sep 26, 2026#ParsedReport #CompletenessLow 26-09-2026 Storm-3168: Agentic-driven cloud attacks using c…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →