#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Azazel, аффилированное лицо с шифровальщиком Gentlemen, говорящее на русском языке, получило несанкционированный доступ к более чем двум десяткам организаций, используя украденные учетные данные и секреты CI/CD, извлеченные из истории Git. Группа эксплуатировала облачную инфраструктуру, Kubernetes, Grafana, базы данных и инфраструктуру ИИ, применяя инструменты MCP для управления. Был выведен большой объем данных, уничтожены производственные данные, а также осуществлялось вымогательство через независимый сайт LEAKNED.
-----
Azazel, русскоязычный аффилированный актор группы вымогателей Gentlemen, скомпрометировал более двух десятков организаций в шести странах, затронув логистику, страхование, фармацевтику, искусственный интеллект, медицинское оборудование и смежные с государственным сектором отрасли. Актор использовал инструменты, каналы переговоров и шаблоны записок-вымогательств Gentlemen, но при этом эксплуатировал независимый сайт утечек под названием LEAKNED и удерживал средства, полученные в результате вымогательства, не направляя их оператору модели RaaS. Комментарии на русском языке в shell- и Python-скриптах, а также кодовое имя staging-сервера «novostnik» подтверждают атрибуцию к русскоязычному оператору.
Взлом был отследован до украденных учетных данных CI/CD, включая секреты, извлеченные из истории Git после их удаления из активных веток. Компрометация одного экземпляра GitLab обеспечила доступ к двум несвязанным организациям. Наблюдаемая активность после компрометации включала SSRF против конечной точки AI-инференса, извлечение JWT из истории Git, расшифровку значений Jasypt, компрометацию Grafana, сбор файлов kubeconfig Kubernetes, синхронизацию MinIO, дамп баз данных и деструктивные действия в отношении производственных данных.
Azazel использовал инструменты MCP в качестве механизма управления. Обработчик обратного шелла был зарегистрирован в качестве инструмента в ИИ-ассистенте для написания кода, а `exec_in_session` применялся к локально привязанной службе MCP на `127.0.0.1:35367` с фиксированным токеном bearer. Актор также эксплуатировал инфраструктуру сканирования в масштабах всего интернета для выявления открытых портов ИИ-ассистентов. Идентичность `hermes` и отпечаток сканера `internet-census-mcp-scanner` были связаны с этой активностью.
Инфраструктура включала отдельные системы, ориентированные на жертв, промежуточные (staging) и архивные системы. Узел `23.236.169.183` предоставлял доступ к каталогу без аутентификации на порту 8000, принимал загрузки на порту 9999 и обрабатывал активность reverse-shell и MCP. Выделенный промежуточный сервер, внутреннее имя которого — `forgitlab`, обеспечивал около 29 ТБ необработанного хранилища, тогда как `66.179.30.155` хостил LEAKNED и архив объёмом 22 ТБ. Украденные данные передавались от жертв с помощью `aws s3 sync`, `scp`, `pg_dump`, HTTP POST и MinIO Client (`mc`), после чего перемещались на инфраструктуру MEGA по адресу `66.203.124.135:443`. По меньшей мере одна эксфильтрация оставалась активной в ходе расследования, при этом объём данных увеличивался на сотни гигабайт.
Post #33040
100
CTT Report Hub #ParsedReport #CompletenessMedium 05-10-2026 Caught in 4K: The Gentlemen Files https://www.cloudsek.com/blog/caught-in-4k-the-gentlemen-files Report completeness: Medium Actors/Campaigns: Gentlemen_ransomware (motivation: sabotage) Azazel Threats: Aurora_ransomware…