TGViewer
Channel Public Channel
CTT Report Hub

CTT Report Hub

@aptreports

Threat Intelligence Report Hub
Subscribers
3.5K
Photos
10.6K
Videos
6
Links
14.3K

Showing posts older than #32475 · Back to latest

Older Posts 20 shown
Post #32474 160
CTT Report Hub #ParsedReport #CompletenessMedium 15-09-2026 ClickFix + EtherHiding Targets Anglophone Countries with NightshadeC2/CastleRAT https://www.watchguard.com/wgrd-security-hub/secplicity-blog/clickfix-etherhiding-targets-anglophone-countries-0 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания ClickFix/EtherHiding компрометирует сайты WordPress, чтобы обманом заставить пользователей Windows выполнить обфусцированные команды PowerShell. Для доставки зашифрованного загрузчика на базе Python, который обеспечивает постоянство присутствия через запланированную задачу, используются смарт-контракты Ethereum Sepolia, рандомизированные доменные имена и Cloudflare R2. Итоговый полезный груз NightshadeC2/CastleRAT обеспечивает наблюдение, кражу учетных данных и данных браузера, нацеливание на криптокошельки и удаленный доступ.
-----

Активная кампания ClickFix и EtherHiding нацелена на пользователей Windows в США, Канаде, Великобритании, Ирландии, Австралии и Новой Зеландии. В рамках кампании используются скомпрометированные веб-сайты на платформе WordPress, содержащие обфусцированный JavaScript, который отображает поддельные запросы на подтверждение. Жертвам предлагается выполнить вредоносные команды PowerShell, что позволяет злоумышленникам обходить стандартные механизмы контроля доставки через браузер.

Вставленный JavaScript использует декодирование Base64 и динамическое выполнение кода для размещения команд в буфере обмена. Он извлекает зашифрованные компоненты полезной нагрузки из смарт-контрактов Ethereum Sepolia, используя инфраструктуру блокчейна в качестве механизма передачи данных (dead-drop). Последующие этапы на PowerShell размещаются через рандомизированные поддомены и Cloudflare R2. Скрипты содержат обфусцированные переменные и контент, закодированный в Base64, записывают декодированные команды во временные файлы, выполняют их с обходом политик и скрытыми окнами, а также удаляют идентификаторы Mark-of-the-Web из загруженных файлов.

Первоначальный исполняемый файл, идентифицированный как IntelSoftwareUpdaterVX, представляет собой пакет Inno Setup, содержащий встроенную среду Python 3.11. Он маскируется под компонент программного обеспечения Windows и создаёт запланированную задачу с именем IntelSoftwareUpdater для закрепления. ВПО собирает системную информацию с помощью WMI и PowerShell, проверяет языковые настройки жертвы и избегает выполнения на системах, связанных со странами СНГ. Он также использует DNS-коммуникации и информацию о смарт-контрактах для получения дополнительной инфраструктуры. Последующая стадия загружается в виде зашифрованного ZIP-архива, расшифровывается с помощью AES-256 и загружается через shellcode на базе Python. Загрузчик разрешает API, расшифровывает встроенный исполняемый файл, изменяет разрешения памяти с помощью VirtualProtect и выполняет полезную нагрузку в памяти.

Финальный полезный груз, NightshadeC2/CastleRAT, связан с оператором ВПО как услуга TAG-150. Он устанавливает канал управления (command-and-control) через инфраструктуру, резолвинг которой осуществляется из профиля Steam Community, и поддерживает зашифрованные коммуникации. Его возможности включают регистрацию нажатий клавиш (keylogging) с использованием SetWindowsHookEx, мониторинг буфера обмена с помощью AddClipboardFormatListener, захват скриншотов, сбор системной информации (fingerprinting), кражу учётных данных, перехват сессии браузера (browser-session hijacking) и удалённый доступ. ВПО также нацелено на данные браузеров на базе Chromium, кошельки криптовалют, менеджеры паролей, средства многофакторной аутентификации и расширения браузеров, в том числе с применением техник обхода шифрования, привязанного к приложению Chromium (Chromium Application-Bound Encryption), и инъекции DLL.
Post #32473 78
CTT Report Hub #ParsedReport #CompletenessMedium 15-09-2026 ClickFix + EtherHiding Targets Anglophone Countries with NightshadeC2/CastleRAT https://www.watchguard.com/wgrd-security-hub/secplicity-blog/clickfix-etherhiding-targets-anglophone-countries-0 Report completeness:…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32472 64
#ParsedReport #CompletenessMedium
15-09-2026

ClickFix + EtherHiding Targets Anglophone Countries with NightshadeC2/CastleRAT

https://www.watchguard.com/wgrd-security-hub/secplicity-blog/clickfix-etherhiding-targets-anglophone-countries-0

Report completeness: Medium

Actors/Campaigns:
Graybravo

Threats:
Clickfix_technique
Etherhiding_technique
Nightshade
Motw_bypass_technique
Dead_drop_technique
Dll_injection_technique
Credential_stealing_technique

Victims:
Windows users

Geo:
Russian, Ireland, Australia, New zealand, United kingdom, United states, Canada

TTPs:
Tactics: 3
Technics: 12

IOCs:
File: 8
Command: 6
Domain: 12
IP: 1

Soft:
WordPress, Cloudflare R2, Chrome, Steam, Chromium, Telegram, Discord

Crypto:
ethereum

Algorithms:
base64, zip, aes-256, aes-256-cbc, rc4, aes-gcm, chacha20

Functions:
atob, JavaScript, eval, cmd_run, Powershell, SetWindowsHookEx, MFEnumDeviceSources, It, NtDuplicateObject

Win API:
VirtualProtect, SendInput, AddClipboardFormatListener

Languages:
java, python, powershell, javascript
WatchGuard Technologies ClickFix + EtherHiding Targets Anglophone Countries with NightshadeC2/CastleRAT TL;DR
Post #32471 39
CTT Report Hub #ParsedReport #CompletenessLow 15-09-2026 Silent Push Tracks a Mass Phishing Operation Through Fast Flux https://www.silentpush.com/blog/fast-flux-phishing/ Report completeness: Low Threats: Fastflux_technique Cloaking_technique Shadowrelay Victims: Banking…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Коммерческие сервисы fast-flux скрывают инфраструктуру фишинга, мошенничества и C2, постоянно меняя домены на различных IP-адресах и сетях. Исследователи связали общую DNS-инфраструктуру с глобальными кампаниями банковского фишинга и callback-фишинга, используя фильтрацию трафика, доставку через SMS с упором на мобильные устройства, кражу учётных данных, сбор одноразовых паролей (OTP), маршрутизацию на живых операторов и распространение ВПО.
-----

Fast flux эволюционировал от проксирования на основе ботнетов до коммерчески доступной услуги, используемой для сокрытия фишинговой инфраструктуры, инфраструктуры управления и мошеннической инфраструктуры. Провайдеры вращают DNS-записи домена по часто меняющимся IP-адресам, сетям и странам, что подрывает эффективность блокировки на основе IP-адресов. Клиенты делегируют домены на управляемые провайдером именные серверы, которые выступают в качестве устойчивой точки обнаружения, в то время как базовая IP-инфраструктура меняется. Некоторые сервисы рекламируют автоматическое вращение IP-адресов, кастомизированные зашифрованные прокси, приманки для трафика и хостинг, устойчивый к жалобам на злоупотребления.

Исследователи выявили тысячи доменов, использующих общий слой Быстрой смены IP-адресов для DNS-записи, в том числе крупную фишинговую кампанию, нацеленную на канадские организации. Один из наблюдаемых доменов за 90 дней разрешался в 20 IP-адресов, распределенных по 13 автономным системам. Данная инфраструктура также хостила фишинговые сайты, имитирующие банки, налоговые органы, почтовые службы, телекоммуникационные компании, криптовалютные платформы и другие организации в Канаде, Великобритании, США, Австралии и Европе.

Крупный канадский банковский кластер использовал систему распределения трафика Keitaro для профилирования посетителей, установки трекер-куки, проверки устройств и фильтрации трафика по географическому признаку и характеристикам клиентов. Кампания, судя по всему, была оптимизирована для мобильных пользователей, что соответствует доставке через SMS. Квалифицированные жертвы получали одноразовые URL-адреса со случайно сгенерированными путями, в то время как сканеры, исследователи и иностранные посетители получали ответы 404. Операторы могли отслеживать жертв в режиме реального времени, перехватывать нажатия клавиш, отображать поддельные страницы одноразовых паролей и верификации, а также проверять украденные учетные данные на легитимных банковских сервисах.

Второй кластер осуществлял фишинг с обратным вызовом, представляя поддельные страницы служб мошенничества, безопасности и поддержки. Эти сайты также содержали клоны форм входа, которые отправляли учетные данные на конечную точку `security.php`. Жертв могли перенаправить к живым операторам через функции чата или верификации по телефону, в то время как вредоносные бинарные файлы доставлялись в ZIP-архивах с паролем после того, как жертва ввела код, что помогало обходить автоматическое сканирование. Обнаружение должно фокусироваться на делегировании имен серверов, специфичном для провайдера, высокой разнообразности IP-адресов и ASN, низких или быстро изменяющихся значениях TTL, несоответствиях геолокации, а также на инфраструктуре, связанной с хостингом, устойчивым к блокировкам или толерантным к злоупотреблениям.
Post #32470 31
CTT Report Hub #ParsedReport #CompletenessLow 15-09-2026 Silent Push Tracks a Mass Phishing Operation Through Fast Flux https://www.silentpush.com/blog/fast-flux-phishing/ Report completeness: Low Threats: Fastflux_technique Cloaking_technique Shadowrelay Victims: Banking…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32469 29
#ParsedReport #CompletenessLow
15-09-2026

Silent Push Tracks a Mass Phishing Operation Through Fast Flux

https://www.silentpush.com/blog/fast-flux-phishing/

Report completeness: Low

Threats:
Fastflux_technique
Cloaking_technique
Shadowrelay

Victims:
Banking, Postal services, Tax authorities, Provincial benefit programs, Telecommunications, Email marketing platforms, Cryptocurrency brands, Financial technology

Industry:
Financial, Telco

Geo:
Australian, Canada, Australia, Canadian

ChatGPT TTPs:
do not use without manual check
T1027.013, T1056.003, T1090.002, T1105, T1110.004, T1480, T1566.004, T1568.001, T1656

IOCs:
Domain: 2
File: 2
IP: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
Keitaro

Crypto:
monero

Algorithms:
zip

Languages:
php
Silent Push Silent Push Tracks a Mass Phishing Operation Through Fast Flux Silent Push became a fast-flux customer to explore its inner workings. We identified an active, nearly impossible-to-detect global operation.
Post #32468 30
CTT Report Hub #ParsedReport #CompletenessLow 15-09-2026 Machine speed, hold the AI: Hand-rolled marimo CVE-2026-39987 exploit https://www.sysdig.com/blog/machine-speed-hold-the-ai-hand-rolled-marimo-cve-2026-39987-exploit Report completeness: Low Actors/Campaigns: Scarleteel…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Уязвимость CVE-2026-39987 позволяла атакующим без предварительной аутентификации получить интерактивный шелл через WebSocket-эндпоинт `/terminal/ws` в marimo. Атакующий использовал этот шелл для сбора учетных данных, извлечения SSH-ключа AWS-шлюза (bastion) из Secrets Manager и перехода по SSH, автоматизируя цепочку атаки с помощью скриптов на Python и Paramiko.
-----

CVE-2026-39987 — это уязвимость удаленного выполнения кода (Удаленное Выполнение Кода) до аутентификации в marimo, затрагивающая версии до 0.20.4 включительно, исправленная в версии 0.23.0. WebSocket-эндпоинт `/terminal/ws` не выполнял проверку аутентификации, что позволяло любому клиенту, способному установить соединение, получить интерактивный PTY-шелл, работающий с привилегиями пользователя процесса marimo. Для эксплуатации требуется только открытое WebSocket-соединение, кодирование полезной нагрузки не требуется.

Злоумышленник использовал уязвимость для проведения цепочки атак на основе перехвата учетных данных. Учетные данные были получены из переменных окружения и локальных файлов с учетными данными, а второй набор учетных данных был восстановлен с помощью запроса к Redis к зашифрованным данным учетных данных, хранящимся в приложении. Актор использовал скрипты boto3 для запроса к AWS Secrets Manager, получения закрытого SSH-ключа хоста-бастиона, записи его локально и аутентификации на бастионе. Полная последовательность действий — от установления WebSocket-соединения до запроса в AWS и аутентификации по SSH — заняла примерно восемь секунд.

Актор вручную разрабатывал и отлаживал инструменты на Python в течение нескольких сессий. Скрипты передавались в каталог `/tmp/` в виде файлов, закодированных в base64, а затем выполнялись с помощью фоновых команд `nohup python3`. Инструменты включали код обратного шелла на основе стандартной библиотеки Python и автоматизацию SSH на базе Paramiko. За 17 минут было создано восемь вариантов скриптов, при этом в более поздних версиях были добавлены обработка исключений и тайм-ауты сокетов. Актор также предпринял попытку использования AWS EC2 Instance Connect. Когда перечисление инстансов вернуло ошибку `UnauthorizedOperation`, автоматизация всё равно вызвала `SendSSHPublicKey`, используя идентификатор инстанса-заглушку `i-0000000000000000`, что сформировало характерный поведенческий индикатор.

Среди соответствующих индикаторов на хосте: `/tmp/chain.py`, `/tmp/full_chain.py`, `/tmp/bastion_key` с ограничительными правами доступа, `/tmp/chain.log`, `/tmp/chain_output.txt` и `/tmp/callback.log`. Поведенческие индикаторы включают декодирование Python-скриптов из base64 в каталог `/tmp/`, быстрое выполнение фоновых цепочечных скриптов, вызовы Secrets Manager через boto3 с перебором регионов `us-west-2`, `eu-west-1`, `ap-southeast-1` и `us-east-2`, а также SSH-соединения через Paramiko от имени root. Наблюдаемые адреса источника и C2, `172.236.12.17` и `45.79.187.72`, размещались в AS63949. При обнаружении следует уделять приоритетное внимание последовательности: доступ через WebSocket, использование учетных данных, извлечение данных из Secrets Manager, развёртывание SSH-ключа и исходящее соединение с bastion-хостом.
Post #32467 31
CTT Report Hub #ParsedReport #CompletenessLow 15-09-2026 Machine speed, hold the AI: Hand-rolled marimo CVE-2026-39987 exploit https://www.sysdig.com/blog/machine-speed-hold-the-ai-hand-rolled-marimo-cve-2026-39987-exploit Report completeness: Low Actors/Campaigns: Scarleteel…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32466 30
#ParsedReport #CompletenessLow
15-09-2026

Machine speed, hold the AI: Hand-rolled marimo CVE-2026-39987 exploit

https://www.sysdig.com/blog/machine-speed-hold-the-ai-hand-rolled-marimo-cve-2026-39987-exploit

Report completeness: Low

Actors/Campaigns:
Scarleteel

Threats:
Nkabuse
Revshell_tool

Victims:
Marimo notebook hosts, Aws accounts, Bastion hosts

CVEs:
CVE-2026-39987 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- coreweave marimo (<0.23.0)


ChatGPT TTPs:
do not use without manual check
T1005, T1021.004, T1027, T1033, T1049, T1059.004, T1059.006, T1078.004, T1082, T1140, have more...

IOCs:
IP: 2
File: 16
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
Redis, boto3, GuardDuty

Algorithms:
base64

Functions:
Manager, GetCallerIdentity, AWS, validate_auth, SendSSHPublicKey

Win API:
Ed25519Key, SSHClient

Languages:
python

Links:
https://github.com/marimo-team/marimo/pull/9098
Sysdig Machine speed, hold the AI: Hand-rolled marimo CVE-2026-39987 exploit | Sysdig Sysdig TRT details a hand-rolled attack against marimo's CVE-2026-39987 without AI, building custom Python tools to breach a cloud bastion host.
Post #32465 24
CTT Report Hub #ParsedReport #CompletenessHigh 14-09-2026 RDP-based Beast (GodDamn) ransomware attack targeting domestic medical institutions https://alyacofficialblog.tistory.com/5779 Report completeness: High Threats: Goddamn_ransomware Smishing_technique Process_hacker_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания по распространению вымогательского ПО использовала открытые подключения RDP и перенаправление дисков через `tsclient` для передачи инструментов в сети медицинских учреждений. Злоумышленники отключили средства защиты с помощью ProcessHacker и PCHunter перед развертыванием вымогательского ПО Beast/GodDamn, которое использует конфигурационные данные, зашифрованные алгоритмом ChaCha20, завершает работу служб и приложений, удаляет теневые копии, шифрует данные, доступные по сети, и взаимодействует с настроенными URL-адресами C2.
-----

Кампания по распространению программ-вымогателей была направлена на отечественные медицинские учреждения с использованием уязвимостей Протокола удаленного рабочего стола (RDP). После получения доступа злоумышленник использовал перенаправление дисков RDP через путь `tsclient` для передачи инструментов с компьютера атакующего во внутреннюю сеть жертвы. Для отключения средств защиты перед запуском программы-вымогателя Beast, также известной как GodDamn, злоумышленник применял ProcessHacker и PCHunter. Файлы, переданные через `tsclient`, могут оставлять ограниченное количество следов после завершения сессии RDP, что затрудняет определение первоначального пути проникновения.

Beast выполняет две проверки для систем, расположенных в странах Содружества Независимых Государств (СНГ), и завершает работу с кодом `ExitProcess(1)` без шифрования файлов, если хотя бы одна из проверок совпадает. Его поведение управляется конфигурационными данными, сгенерированными сборщиком, которые встроены в бинарный файл и зашифрованы алгоритмом ChaCha20. Расшифрованная конфигурация содержит исключаемые пути и расширения файлов, процессы и службы, подлежащие завершению, информацию о записке-вымогательстве, идентификаторы, URL-адреса для управления (C2) и флаги выполнения.

До шифрования ВПО может очищать корзину, завершать процессы, останавливать службы, перечислять и монтировать тома, искать сетевые шары и удалять теневые копии томов. Удаление теневых копий выполняется через WMI путем перечисления и удаления объектов `Win32_ShadowCopy`, в том числе с использованием настроек архитектуры 64-битного провайдера на 64-битных системах. ВПО принудительно завершает работу приложений, которые могут блокировать файлы, включая Oracle, MySQL, SQL Server, Microsoft Office и программное обеспечение для резервного копирования. ВПО также отправляет на настроенный URL C2 отчеты о статусе до и после шифрования.

Шифрование исключает каталоги операционной системы, средства защиты, браузеры и пути, связанные с .NET, чтобы сохранить работоспособность системы при нацеливании на пользовательские данные. Вирус-шифровальщик также может обеспечить закрепление и установить себя, а его настроенные действия могут выполняться без аргументов командной строки, что обеспечивает быстрое нарушение работы и распространение по доступным сетевым ресурсам.

Организации, использующие RDP, должны ограничивать перенаправление дисков, сокращать количество открытых учетных записей и систем, доступных через RDP, отслеживать поступление файлов в `tsclient` и создание подозрительных исполняемых файлов, выявлять попытки вмешательства в работу средств защиты, оперативно изолировать скомпрометированные хосты, а также поддерживать резервные копии, хранящиеся в автономном режиме или с контролируемым доступом, в изоляции от производственных сетей.
Post #32464 28
CTT Report Hub #ParsedReport #CompletenessHigh 14-09-2026 RDP-based Beast (GodDamn) ransomware attack targeting domestic medical institutions https://alyacofficialblog.tistory.com/5779 Report completeness: High Threats: Goddamn_ransomware Smishing_technique Process_hacker_tool…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32463 41
#ParsedReport #CompletenessHigh
14-09-2026

RDP-based Beast (GodDamn) ransomware attack targeting domestic medical institutions

https://alyacofficialblog.tistory.com/5779

Report completeness: High

Threats:
Goddamn_ransomware
Smishing_technique
Process_hacker_tool
Pchunter_tool
Beast_ransomware
Shadow_copies_delete_technique

Victims:
Healthcare institutions

Industry:
Healthcare, Financial

Geo:
Russian

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1021.001, T1027, T1047, T1070.004, T1105, T1135, T1140, T1480, T1486, T1489, have more...

IOCs:
File: 40
Path: 1
Registry: 1
Hash: 2

Soft:
chrome, MySQL, Outlook, onenote, wordpad, thebat, firefox, kingdee, steam, MSSQL, have more...

Algorithms:
md5, chacha20

Win API:
TerminateProcess, Boot, Microsoft

Win Services:
ocssd, dbsnmp, isqlplussvc, ocautoupds, xfssvccon, sqlservr, sqlagent, sqlbrowser, sqlwriter, dbeng50, have more...

Languages:
python

Platforms:
intel
이스트시큐리티 알약 블로그 국내 의료기관을 노린 RDP 기반 Beast(GodDamn) 랜섬웨어 공격 최근 국내 의료기관을 대상으로 RDP(원격 데스크톱 프로토콜)를 악용한 랜섬웨어 감염 사례가 확인되었습니다. 공격자는 RDP의 드라이브 리다이렉션(tsclient) 기능을 통해 공격 도구를 내부 네트워크에 전달하고, ProcessHacker, PCHunter 와 같은 도구로 보안 제품을 무력화 후 Beast(GodDamn) 랜섬웨어를 실행하였습니다. 본 글에서는 이번 공격에서 확인된 RDP 악용 방식과 Beast 랜섬웨어의 분석 결과를 정리합니다. 1.…
Post #32462 23
CTT Report Hub #ParsedReport #CompletenessLow 14-09-2026 SETTRA RANSOMWARE https://theravenfile.com/2026/09/14/settra-ransomware/ Report completeness: Low Actors/Campaigns: Settra Majinahanashi Threats: Settra_ransomware Akira_ransomware Qilin_ransomware Anubis Medusa_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Settra — группа вымогателей с использованием шифровальщиков, впервые обнаруженная в июне 2026 года, применяющая тактику двойного вымогательства: шифрует системы и угрожает опубликовать украденные данные. Группа атакует организации в различных отраслях и странах; в некоторых случаях вторжений предположительно имело место кража учётных данных и возможное использование инструмента Rclone. Группа эксплуатирует систему переговоров на базе сети Tor, панель чата для взаимодействия с жертвами, сайт утечки с обратным отсчётом до публикации данных, а также файловые серверы для размещения выведенных данных.
-----

Settra — группа вымогателей, впервые обнаруженная в июне 2026 года, которая атакует организации в таких странах, как США, Германия, Великобритания и Канада. Среди задокументированных жертв представлены компании из технологического, производственного, розничного и других секторов, при этом организации здравоохранения среди целей атак не выявлены. Группа использует сайт утечки данных (DLS) с таймерами обратного отсчета перед публикацией информации о жертвах. После истечения таймера полная публикация данных может занять от двух до четырех дней в зависимости от объема выведенной информации. Согласно отчету, на момент анализа в списке значилось 64 жертвы.

Страницы жертв Settra содержат обширный организационный профиль, включающий финансовую информацию, адреса эл. почты, юридические сведения, банковские отношения, документы о расторжении трудовых договоров с сотрудниками, страховую информацию и бизнес-модели. Группа распространяет украденные данные через три файловых сервера; использование торрент- или магнит-ссылок не зафиксировано. В отчете предположительно указывается, что для эксфильтрации больших объемов данных мог использоваться Rclone, хотя это не подтверждено. Также отмечается, что учетные данные, скомпрометированные стиллерами, могли стать причиной примерно половины зафиксированных инцидентов, при этом подчеркивается, что это не позволяет однозначно утверждать, что стиллеры являются основным вектором первоначального доступа.

Утечка размещается на NGINX и может казаться недоступной из-за медленной или нестабильной загрузки. Используется Anubis — система с открытым исходным кодом для защиты от ботов и проверки «доказательство работы» (proof-of-work), предназначенная для ограничения скрапинга, автоматизированного доступа и злоупотреблений. Settra предоставляет панель чата для жертв и отправляет личные уведомления об утечке после истечения сроков оплаты, а при провале переговоров в конечном итоге публикует данные на своем сайте утечек (DLS) и файловых серверах.

Заметка вымогателей описывает операцию двойного вымогательства. В ней утверждается, что корпоративные данные были загружены до шифрования систем, и предупреждается, что резервные копии могли быть зашифрованы или уничтожены. Пострадавшим предписывается не переименовывать, перемещать, удалять или изменять файлы, а также не инициировать непроверенные процедуры восстановления. Группа угрожает опубликовать украденные данные и уведомить клиентов, сотрудников, регуляторов и потенциальных истцов. Переговоры ведутся через чат-комнаты, доступные через сеть Tor, при этом пострадавшим рекомендуется избегать контактов по электронной почте и возможных имперсонаторов.
Post #32461 26
CTT Report Hub #ParsedReport #CompletenessLow 14-09-2026 SETTRA RANSOMWARE https://theravenfile.com/2026/09/14/settra-ransomware/ Report completeness: Low Actors/Campaigns: Settra Majinahanashi Threats: Settra_ransomware Akira_ransomware Qilin_ransomware Anubis Medusa_ransomware…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32460 24
#ParsedReport #CompletenessLow
14-09-2026

SETTRA RANSOMWARE

https://theravenfile.com/2026/09/14/settra-ransomware/

Report completeness: Low

Actors/Campaigns:
Settra
Majinahanashi

Threats:
Settra_ransomware
Akira_ransomware
Qilin_ransomware
Anubis
Medusa_ransomware
Tengu_botnet

Victims:
Technology, Manufacturing, Retail

Industry:
Financial, Retail, Healthcare

Geo:
Germany, South korea, Canada

ChatGPT TTPs:
do not use without manual check
T1005, T1486, T1490

IOCs:
Domain: 10
Coin: 1
File: 1

Soft:
NGINX, Tor Browser

Crypto:
bitcoin

Algorithms:
ed25519

Win API:
You, Ignore, We

Platforms:
intel

Links:
https://github.com/TheRavenFile/Daily-Hunt/blob/main/Settra%20Ransomware
THE RAVEN FILE SETTRA RANSOMWARE NOTE: This is a Continuous Analysis Report of Settra Ransomware Group. The frequent updates of the group shall be found in this same article chronologically. INDEX INTRODUCTION DLS OVERVIEW V…
Post #32459 42
CTT Report Hub #ParsedReport #CompletenessMedium 15-09-2026 Mythic C2 Activity at Internet Scale https://censys.com/blog/mythic-c2/ Report completeness: Medium Threats: Mythic_c2_tool Steganography_technique Industry: Telco Geo: Netherlands, England, Iceland, Singapore…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Исследователи выявили 131 узел C2 Mythic, доступный из интернета, большинство из которых использовали сертификаты по умолчанию и порт 7443. Кластеры инфраструктуры связывали Mythic с другими фреймворками C2 и демонстрировали характерные общие черты TLS, веб- и SSH-конфигураций. На связанном сервере промежуточного размещения (staging) содержались вредоносные нагрузки для Windows, код кастомных имплантов, инструменты C2 на базе Discord, зашифрованные или стеганографические скрипты промежуточного размещения, а также утилиты интеграции с Mythic.
-----

Mythic — это модульный фреймворк управления с открытым исходным кодом, используемый как для санкционированной деятельности красных команд, так и для несанкционированного проникновения. Он предоставляет веб-интерфейс оператора, совместную работу нескольких операторов, доступ на основе ролей, интерактивное выполнение команд, передачу файлов, генерацию полезных нагрузок, а также поддержку нескольких агентов и профилей транспорта. Поддерживаемые транспортные протоколы включают HTTP/HTTPS, WebSockets, TCP, именованные каналы SMB и DNS. Возможности агентов могут включать в себя регистрацию нажатий клавиш, создание скриншотов, имперсонацию токена, доступ к LSASS, перемещение внутри компании через SMB-пироты и цепочки SOCKS-прокси. Полезные нагрузки могут использовать обфускацию, джиттер сна и даты завершения работы.

По состоянию на 11 сентября 2026 года было идентифицировано 131 хост Mythic, доступный из интернета, из которых 115 представляли сертификаты, в поле «Организация» (subject organization) которых указывалось «Mythic» или «Mythic C2», что свидетельствует об использовании конфигурации по умолчанию. Порт 7443 присутствовал на 99 хостах, при этом в инфраструктуре также фиксировались порты 80, 443, 8081, 9443 и 31337. Большинство идентифицированных систем работали под управлением Linux, а хостинг распределялся между облачными и VPS-провайдерами, включая DigitalOcean, AWS, Azure, Mauritius Telecom и другие.

Было выявлено несколько инфраструктурных паттернов. Одна кластерная группа из трёх смежных хостов содержала Mythic наряду со Sliver, Adaptix C2 и, в одном случае, Havoc; на всех хостах были идентичные наборы портов и сертификаты, что указывает на общую лабораторную или учебную среду. Отдельный кластер из четырёх хостов, использующих исключительно Mythic, имел общие характеристики TLS, веб-сервера, страницы входа и ключей SSH. В нём использовался домен telemetry-update[.\]services, подделывались HTTP-заголовки, имитирующие работу CDN, а трафик агентов на порту 443 был отделён от доступа операторов на порту 7443.

Публично доступный сервер промежуточного хранения, связанный с этим кластером, содержал повторяющиеся сборки Windows-нагрузок с названием nyx, исходный код на Rust и архивы для второй семьи имплантов с названием fys2, файлы для промежуточного скачивания, диагностические инструменты Discord, скрипты стеганографии, тестирование шифрования ChaCha и утилиты для задания задач в Mythic. Эти артефакты указывают на разработку кастомных имплантов, использование Discord в качестве C2, шифрованное или стеганографическое промежуточное хранение, а также интеграцию с Mythic.

Защитники могут отслеживать субъекты сертификатов Mythic, имена mTLS по умолчанию «operators» и «multiplayer», открытый порт 7443, а также несанкционированные контейнеры Docker, такие как mythic_nginx, mythic_rabbitmq и mythic_server. Мониторинг хостов также должен охватывать подозрительное закрепление, внедрение кода в процессы и доступ к LSASS со стороны несистемных процессов.
Post #32458 34
CTT Report Hub #ParsedReport #CompletenessMedium 15-09-2026 Mythic C2 Activity at Internet Scale https://censys.com/blog/mythic-c2/ Report completeness: Medium Threats: Mythic_c2_tool Steganography_technique Industry: Telco Geo: Netherlands, England, Iceland, Singapore…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32457 32
#ParsedReport #CompletenessMedium
15-09-2026

Mythic C2 Activity at Internet Scale

https://censys.com/blog/mythic-c2/

Report completeness: Medium

Threats:
Mythic_c2_tool
Steganography_technique

Industry:
Telco

Geo:
Netherlands, England, Iceland, Singapore, China, United states, Mauritius, Hong kong, Germany

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1053, T1055, T1056.001, T1059, T1071.001, T1071.004, T1090.001, T1095, have more...

IOCs:
IP: 8
Domain: 1
File: 3

Soft:
Nginx, GoDaddy, Discord, Linux, Docker, systemd

Algorithms:
chacha20

Win API:
ARC

Languages:
rust, javascript

Platforms:
cross-platform
Censys Mythic C2 Activity at Internet Scale - Censys Censys tracks 131 hosts exposing Mythic to the public Internet. Learn about the C2 framework and how to defend against it.
Post #32456 27
CTT Report Hub #ParsedReport #CompletenessHigh 15-09-2026 One Host, Six Operations: How Two Open Directories Exposed a Multi-Target Campaign https://www.infrahunter.com/research/two-open-directories-on-a-singapore-vps Report completeness: High Actors/Campaigns: Bluedash…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Оператор, говорящий на китайском языке и связанный с ранее упомянутыми кампаниями через переиспользуемую инфраструктуру, ключи SSH, прокси-серверы, туннели Chisel и псевдоним «Miku», проводил несколько кампаний. В число его действий входили эксплуатация уязвимостей в вебхуках реселлеров LLM для мошеннического увеличения квот, разведка правительственных и военных целей, массовая подстановка учетных данных (credential spraying), поиск уязвимостей, SQL-инъекции и действия после успешной эксплуатации. Оператор также использовал украденные API-ключи, веб-шеллы и перемещение по внутренней сети (pivoting).
-----

Два открытых каталога на хосте 69.48.228.86, размещенном провайдером BL Networks (AS399629) в Сингапуре, раскрыли инструменты и данные, связывающие как минимум шесть операций с одним оператором. Инфраструктура использовала общий SSH-ключ, проксирование через SOCKS5, туннель Chisel для Windows, взаимодействующий с 69.48.228.86:443, а также повторяющийся псевдоним «Miku». Оператор также повторно использовал действующий API-ключ, украденный из скомпрометированного LLM-шлюза, в качестве LLM-бэкенда для другой деятельности.

Одна из кампаний была направлена примерно на 2 500 шлюзов реселлеров New API LLM, доступных из интернета. Скрипт эксплуатации определял доступные конечные точки входа, тестировал пути вебхуков Stripe и отправлял поддельные события `checkout.session.completed`, подписанные с помощью HMAC, сгенерированного из пустого секрета. Более 330 систем приняли зонд вебхука, и было подтверждено, что на двух учетных записях были произведены мошеннические увеличения квоты примерно на 50 миллионов и 365 миллионов единиц соответственно.

Оператор также проводил разведку в отношении инфраструктуры, связанной с государственными органами, военными, полицией, оборонной промышленностью, здравоохранением и компанией Viettel во Вьетнаме. Экспортированные данные об активах в стиле FOFA обрабатывались с использованием классификации по ключевым словам и LLM, совместимого с OpenAI, для идентификации учреждений, иерархии и структуры собственности. В отношении целей, связанных с Пакистаном, оператор предпринял попытку распыления пароля (Password Spraying) в системе Moodle, используя 108 пар учётных данных против Национального оборонного университета, при этом успешные входы не были подтверждены; также было проведено масштабное перечисление поддоменов с использованием инструментов OneForAll и massdns в отношении доменов ВМС Пакистана и органов морской безопасности.

Дополнительная активность включала обнаружение и эксплуатирование уязвимостей. Развертывание WordPress, BuddyBoss и LearnDash на пакистанском портале электронного обучения по вопросам контртерроризма было идентифицировано по цифровым отпечаткам и протестировано с помощью sqlmap, в то время как аутентифицированное сканирование системы управления персоналом образовательного учреждения Fauji выявило устаревшую версию Laravel. В Мексике SQL-инъекция на основе UNION против бизнес-приложения, размещенного в Azure, позволила извлечь учетные данные из четырех баз данных. Последующие скрипты исследовали Tomcat Manager, проверяли восстановленные учетные данные, контролировали состояние Windows Defender и собирали системную и сетевую информацию, что свидетельствует о подтвержденной постэксплуатационной активности и использовании веб-шеллов.

Оператор также протестировал параметр `NICKNAME` китайского сервиса `uu-chatroom.com` с помощью sqlmap и nuclei, просканировал диапазоны IP-адресов, не связанные с целевым хостинг-провайдером, на предмет открытых сервисов, а также использовал локальный SOCKS5-прокси для перечисления сети 10.0.0.0/24. Использование инструментов и комментариев на китайском языке указывает на то, что оператор говорит на китайском языке.
Post #32455 24
CTT Report Hub #ParsedReport #CompletenessHigh 15-09-2026 One Host, Six Operations: How Two Open Directories Exposed a Multi-Target Campaign https://www.infrahunter.com/research/two-open-directories-on-a-singapore-vps Report completeness: High Actors/Campaigns: Bluedash…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →