TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #33133 51
CTT Report Hub #ParsedReport #CompletenessLow 07-10-2026 New ICS Malware S7Flip, or What We Found on MalwareBazaar https://habr.com/ru/articles/1090938/ Report completeness: Low Threats: S7flip Industry: Ics IOCs: Hash: 4 File: 4 Coin: 1 Soft: Microsoft Edge Crypto:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
S7Flip — предположительно промышленное ВПО, нацеленное на среды Siemens PLC через протоколы S7Comm и Modbus TCP, обладающее функциями сетевого сканирования, закрепления в Windows и возможными манипуляциями с данными PLC, хотя фактическое воздействие в реальных условиях не подтверждено. Возможно, оно связано с Edge-based wipers, которые перезаписывают или шифруют пользовательские файлы, однако общее авторство не доказано.
-----

ВПО, описанное как S7Flip, было обнаружено на системе Windows в промышленной среде с использованием оборудования Siemens. Сообщается, что оно нацелено на системы промышленного управления, пытаясь манипулировать данными ПЛК через S7Comm и Modbus TCP, хотя имеющиеся доказательства не подтверждают, что ему удалось успешно изменить или повредить какие-либо контроллеры. ВПО также включает в себя стандартные возможности закрепления и сокрытия в среде Windows.

После выполнения S7Flip обеспечивает закрепление (persistence) с помощью механизма автозагрузки Windows, используя имя файла `aphp.exe`. Затем он сканирует диапазоны адресов локальной сети, включая `192.168.*.*`, `10.*.*.*` и `172.*.*.*`, чтобы идентифицировать потенциальные промышленные устройства, проверяя открытые порты, связанные с протоколами ICS. В отчете указано, что вредоносное ПО содержит функциональность, предназначенную для изменения данных, связанных с ПЛК, включая рутину инвертирования битов с именем `findAndModifyInputs`. Однако точное воздействие на операции и то, использовался ли код манипуляции с ПЛК в реальной атаке, остаются неподтвержденными.

В ходе анализа также установлена связь S7Flip с отдельным деструктивным инструментом, который первоначально распространялся под именем `Edge.exe`. Эта программа отображает обманчивое окно установки Microsoft Edge, добавляет себя в автозагрузку и уничтожает или перезаписывает файлы, не сохраняя исходное содержимое рабочего стола. Первая версия программы функционирует как псевдо-шифровальщик-стиратель (wiper) и направляет жертв на отправку платежа на адрес Bitcoin, принадлежащий проекту Bitcoin.org, а не на контролируемый злоумышленником кошелёк для выкупа.

Последующий образец, `Edgev5.exe`, добавил шифрование AES-256-GCM и расширил целевые каталоги с Desktop на Downloads и Documents. Ключ расшифровки хранился локально в файле `master_key.dat`, что делало инструмент потенциально восстанавливаемым и подрывало его поведение как программы-вымогателя. Сходства между S7Flip и утилитой уничтожения данных (wiper) указывают на возможную связь, однако имеющихся доказательств недостаточно для атрибуции обоих инструментов одному разработчику.
More from @aptreports
  1. Oct 8, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  2. Oct 8, 2026#ParsedReport #CompletenessLow 07-10-2026 New ICS Malware S7Flip, or What We Found on Malw…
  3. Oct 8, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  4. Oct 8, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  5. Oct 8, 2026#ParsedReport #CompletenessHigh 07-10-2026 Razor’s Edge: the RedWing stealer is designed t…
  6. Oct 8, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →