#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие эксплуатировали уязвимые серверы Gitea для развертывания Linux-импланта JITTERLY с руткитом SIXZUT. JITTERLY обеспечивает постоянное управление, TCP-форвардинг и управление руткитом, тогда как SIXZUT скрывает процессы, файлы, сетевые соединения и сигналы. Инфраструктура и артефакты указывают на связанное нацеливание на системы HestiaCP и UniFi.
-----
В ходе кампании осуществлялась эксплуатация уязвимых серверов Gitea и развертывание Linux-импланта JITTERLY вместе с руткитом SIXZUT. Восстановленный образец SIXZUT, SHA-256 `f9491b781edc2710f419a5bf70c5439fdb0d2a9d6f509edf9ff4819edf0366b3`, использовал зашифрованную с помощью AES-128-CTR конфигурацию, содержащую магическое значение `ADLGTBL1`, таблицу размером 18 704 байта с записями по 584 байта, проверку CRC32 и файл блокировки `/tmp/.X11-unix.lk`. В двух активных записях указывались агенты `__hesti` и `__root`.
SIXZUT использует эти записи для мониторинга, сокрытия и перезапуска агентов с аргументом `-nodel`. Его хуки скрывают соответствующие процессы, записи каталогов, сетевые соединения и выбранные сигналы, перехватываемые через `kill()`. Руткит также скрывает `libnss_cache.so.2`, `.nss_cache.init` и связанные с ними файлы конфигурации предварительной загрузки. Эти пути соответствуют артефактам, зафиксированным при предыдущих компрометациях систем HestiaCP, в том числе `/usr/lib/__hesti/__hesti` и `/usr/lib/__root/__root`.
Образец `__hesti` JITTERLY установил соединение с `p1.981666.xyz:6443` и использовал структуру протокола, связанную с сборкой `__root`, включая обмен сообщениями в формате MessagePack, установление сессий с шифрованием AES-GCM и функциональность управления руткитами. Встроенный компонент SIXZUT имел SHA-256 `295133156b6a7d95b9c92f832f49e35235f1fbd3906e75c9202ef4cd65d1018c`. Образец `__root` с SHA-256 `663a8088faca8e126a11648f5671fcf4eaf96435e10daf63a1d1b17d8385154c`, установленный в `/usr/lib/__root/__root`, использовал `libnss_cache.so.2` и взаимодействовал с `p2.981666.xyz:8080`.
JITTERLY поддерживает постоянное оповещение (beaconing), пересылку TCP-соединений, а также команды для установки, удаления, проверки и модификации групп правил сокрытия руткита. Задержки при установлении соединения составляли приблизительно 42–60 секунд для `__hesti` и от пяти до десяти минут для `__root`, с интервалом повторных попыток в 30 секунд. Связанная инфраструктура включала `iot.981666.xyz:8080` и `p3.981666.xyz:6379`, что указывает на активность, направленную на системы, выходящие за рамки Gitea, в том числе на устройства UniFi.
Post #32756
10
CTT Report Hub #ParsedReport #CompletenessMedium 26-09-2026 Tracing SIXZUT and JITTERLY in the wild https://www.virlabs.ai/blog/red-heron/ Report completeness: Medium Actors/Campaigns: Red_heron Threats: Sixzut Jitterly Adaptixc2_tool Victims: Gitea servers, Hestiacp…