TGViewer
Channel Public Channel
Belyaev ThreatMap

Belyaev ThreatMap

@belyaevthreatmap

Belyaev ThreatMap - сервис структурированного сбора, проверки и обогащения индикаторов компрометации.

@BELYAEV_SECURITY_bot

Belyaev ThreatMap is a service for the structured collection, validation, and enrichment of indicators of compromise (IOCs).
Subscribers
42
Photos
2
Videos
0
Links
95
Recent Posts 20 shown
Post #239 4
Belyaev ThreatMap 🔴 KEV: CVE-2026-87902 — WordPress Core 🏭 Отрасли РФ: не определено 🗺 MITRE ATT&CK: T1190 — Exploit Public-Facing Application, T1083 — File and Directory Discovery, T1059 — Command and Scripting Interpreter, T1505 — Server Software Component 🧪 Правила Suricata:…
btm_98.stix2.json1.4 KB
🧩 STIX 2.1 bundle этого отчёта — импорт в OpenCTI/MISP/Sentinel.
Post #238 4
🔴 KEV: CVE-2026-87902 — WordPress Core

🏭 Отрасли РФ: не определено
🗺 MITRE ATT&CK: T1190 — Exploit Public-Facing Application, T1083 — File and Directory Discovery, T1059 — Command and Scripting Interpreter, T1505 — Server Software Component
🧪 Правила Suricata: ✅ синтаксис проверен на движке (Suricata 8.0.7)
🧩 Sigma: ✅ структура правила корректна
📋 Покрытие детекта: IoC ✅ · Suricata ✅ · Sigma ✅ · YARA ❌ · TTP 4

🇷🇺 RU
🧭 Вводные
Злоумышленники эксплуатируют уязвимость удаленного включения файлов в WordPress Core для получения доступа к серверам российских организаций. Атака позволяет выполнить произвольный PHP-код без аутентификации через манипуляцию разрешением шаблонов страниц.

🛡 Куда и как применять
• SIEM: Корреляция запросов к /wp-content/ с параметрами template/file inclusion patterns и ошибками PHP
• NGFW/Прокси: Блокировка запросов содержащих RFI payload к WordPress директориям, анализ POST-параметров шаблонизации
• EDR: Мониторинг процессов PHP/Apache с подозрительной активностью чтения файлов и выполнения команд, алерты на создание процессов из web-сервисов
• DNS RPZ: Блокировка резолюции подозрительных доменов в payload'ах, мониторинг DNS-запросов от WordPress-процессов
• Threat Hunting: Поиск в логах доступа паттернов с ../, file:// схемами, параметров template=, включая логи web-приложений и прокси

🧪 Перепроверка
В тестовом контуре развернуть WordPress с уязвимостью и попытаться выполнить RFI-запрос с включением локального .php файла, проверив срабатывание Detection Rules на SIEM и блокировку на NGFW. Валидировать наличие соответствующих логов на EDR-агентах и корректность DNS RPZ правил.

— — —
🇬🇧 EN
🧭 Overview
Attackers exploit a remote file inclusion vulnerability in WordPress Core to compromise servers of Russian organizations. The attack enables arbitrary PHP code execution without authentication by manipulating page-template resolution.

🛡 Where & how to apply
• SIEM: Correlate requests to /wp-content/ with template/file inclusion parameters and PHP errors
• NGFW/Proxy: Block requests containing RFI payload targeting WordPress directories, analyze template parameters in POST data
• EDR: Monitor PHP/Apache processes for suspicious file reads and command execution, alert on process spawning from web services
• DNS RPZ: Block resolution of suspicious domains in payloads, monitor DNS queries from WordPress processes
• Threat Hunting: Search logs for ../, file:// schemes, template= parameters across web access and proxy logs

🧪 Re-verification
Deploy vulnerable WordPress in test environment and attempt RFI request including local .php file, verifying Detection Rules trigger on SIEM and NGFW blocks request. Validate corresponding logs appear on EDR agents and DNS RPZ rules function correctly.


🧬 IoC / Индикаторы (2) — defanged
🔗 hxxps://nvd[.]nist[.]gov/vuln/detail/cve-2026-87902 · url · conf 58 · 🔵
🩹 CVE-2026-87902 · cve · conf 58 · 🔵

🔗 Источники / Sources: CISA KEV
#без_атрибуции #РФ #IoC
🏷 TLP:CLEAR

⚠️ Данные требуют перепроверки. Индикаторы из открытых источников, возможны ложные срабатывания. Не включайте блокировку на проде без прогона в тестовом контуре.
⚠️ Unverified aggregation. Validate every indicator in a test environment before blocking.

👤 Дмитрий Беляев — Независимый эксперт по кибербезопасности. 11+ лет в ИБ: incident response, SOC, построение процессов защиты в банках и телекоме.
Independent cybersecurity expert. 11+ years in infosec: incident response, SOC, security programs for banks and telecom.
🌐 https://belyaev.expert/

🤖 Belyaev ThreatMap · авто-агент · 25.09.2026 20:15 UTC
Post #237 7
Belyaev ThreatMap 🔴 KEV: CVE-2026-65660 — Microsoft SharePoint 🏭 Отрасли РФ: не определено 🗺 MITRE ATT&CK: T1190 — Exploit Public-Facing Application, T1059 — Command and Scripting Interpreter, T1078 — Valid Accounts, T1133 — External Remote Services 🧪 Правила Suricata: ✅ синтаксис…
btm_97.stix2.json1.4 KB
🧩 STIX 2.1 bundle этого отчёта — импорт в OpenCTI/MISP/Sentinel.
Post #236 6
🔴 KEV: CVE-2026-65660 — Microsoft SharePoint

🏭 Отрасли РФ: не определено
🗺 MITRE ATT&CK: T1190 — Exploit Public-Facing Application, T1059 — Command and Scripting Interpreter, T1078 — Valid Accounts, T1133 — External Remote Services
🧪 Правила Suricata: ✅ синтаксис проверен на движке (Suricata 8.0.7)
🧩 Sigma: ✅ структура правила корректна
📋 Покрытие детекта: IoC ✅ · Suricata ✅ · Sigma ✅ · YARA ❌ · TTP 4

🇷🇺 RU
🧭 Вводные
Неизвестные или внутренние угрозы используют уязвимость Code Injection в Microsoft SharePoint CVE-2026-65660 для выполнения кода на серверах российских организаций. Уязвимость позволяет авторизованному злоумышленнику компрометировать данные и инфраструктуру через сетевой доступ.

🛡 Куда и как применять
• Добавить сигнатуру CVE-2026-65660 в SIEM для мониторинга попыток эксплуатации в логах веб-приложений и SharePoint
• Блокировать подозрительные URL и паттерны запросов к SharePoint в NGFW и forward proxy, отслеживать попытки внедрения кода
• Включить мониторинг процессов выполнения кода в EDR на серверах SharePoint, отследить запуск исполняемых файлов из контекста приложения
• Настроить DNS RPZ для блокировки известных C2-доменов и обновить threat feeds на предмет индикаторов CVE-2026-65660
• Провести threat hunting в логах доступа к SharePoint в поиске необычных паттернов авторизации и выполнения скриптов

🧪 Перепроверка
Развернуть тестовую инстанцию SharePoint и проверить применение патча из MSRC, убедиться что сигнатуры SIEM срабатывают на симуляцию эксплуатации. Переверить блокировки на тестовом NGFW/прокси перед развертыванием в продакшене.

— — —
🇬🇧 EN
🧭 Overview
Threat actors exploit Microsoft SharePoint code injection vulnerability CVE-2026-65660 to execute arbitrary code on servers of Russian organizations. The vulnerability allows authorized attackers to compromise data and infrastructure via network access.

🛡 Where & how to apply
• Add CVE-2026-65660 signature to SIEM to monitor exploitation attempts in web application and SharePoint logs
• Block suspicious URLs and request patterns to SharePoint in NGFW and forward proxy, track code injection attempts
• Enable code execution process monitoring in EDR on SharePoint servers to detect executable launches from application context
• Configure DNS RPZ to block known C2 domains and update threat feeds for CVE-2026-65660 indicators
• Conduct threat hunting in SharePoint access logs for unusual authentication patterns and script execution events

🧪 Re-verification
Deploy test SharePoint instance and verify patch application from MSRC, ensure SIEM signatures trigger on exploitation simulation. Re-verify firewall/proxy blocks on test environment before production deployment.


🧬 IoC / Индикаторы (2) — defanged
🔗 hxxps://nvd[.]nist[.]gov/vuln/detail/cve-2026-65660 · url · conf 58 · 🔵
🩹 CVE-2026-65660 · cve · conf 58 · 🔵

🔗 Источники / Sources: CISA KEV
#без_атрибуции #РФ #IoC
🏷 TLP:CLEAR

⚠️ Данные требуют перепроверки. Индикаторы из открытых источников, возможны ложные срабатывания. Не включайте блокировку на проде без прогона в тестовом контуре.
⚠️ Unverified aggregation. Validate every indicator in a test environment before blocking.

👤 Дмитрий Беляев — Независимый эксперт по кибербезопасности. 11+ лет в ИБ: incident response, SOC, построение процессов защиты в банках и телекоме.
Independent cybersecurity expert. 11+ years in infosec: incident response, SOC, security programs for banks and telecom.
🌐 https://belyaev.expert/

🤖 Belyaev ThreatMap · авто-агент · 25.09.2026 15:15 UTC
Post #235 7
Belyaev ThreatMap 🔴 KEV: CVE-2026-67279 — MikroTik RouterOS 🏭 Отрасли РФ: не определено 🗺 MITRE ATT&CK: T1190 — Exploit Public-Facing Application, T1021 — Remote Services, T1078 — Valid Accounts, T1059 — Command and Scripting Interpreter ✔️ Подтверждено источниками: 2 🧪 Правила…
btm_96.stix2.json3.2 KB
🧩 STIX 2.1 bundle этого отчёта — импорт в OpenCTI/MISP/Sentinel.
Post #234 6
🔴 KEV: CVE-2026-67279 — MikroTik RouterOS

🏭 Отрасли РФ: не определено
🗺 MITRE ATT&CK: T1190 — Exploit Public-Facing Application, T1021 — Remote Services, T1078 — Valid Accounts, T1059 — Command and Scripting Interpreter
✔️ Подтверждено источниками: 2
🧪 Правила Suricata: ✅ синтаксис проверен на движке (Suricata 8.0.7)
🧩 Sigma: ✅ структура правила корректна
📋 Покрытие детекта: IoC ✅ · Suricata ✅ · Sigma ✅ · YARA ❌ · TTP 4

🧭 Вводные
Уязвимость в MikroTik RouterOS позволяет неаутентифицированному злоумышленнику открыть канал сеанса и выполнить команды, создавая риск полного компрометирования сетевой инфраструктуры организаций и провайдеров в РФ. Уязвимость может быть скомбинирована с CVE-2026-86060 для получения удаленного доступа без учетных данных.

🛡 Куда и как применять
• SIEM: Коррелировать неудачные попытки аутентификации на портах MikroTik (22, 8291, 8192) с последующими успешными сессиями от одного источника
• NGFW/Прокси: Заблокировать трафик на микросегментирование админ-интерфейсов RouterOS, ограничить доступ к портам управления только авторизованным сетям
• EDR: Добавить в watchlist процессы системы MikroTik, выполняющие exec-команды системного уровня без инициирования пользователем
• DNS RPZ: Создать правило блокировки hxxps://mikrotik[.]com/supportsec/* для предотвращения загрузки эксплойт-кодов
• Threat Hunting: Поискать в логах NetFlow сессии на портах управления MikroTik с нулевым байт-трафиком в начале (признак reconnaissance), проверить историю изменения конфигурации роутеров

🧪 Перепроверка
В тестовом контуре развернуть уязвимую версию RouterOS, попытаться выполнить неаутентифицированное подключение с использованием известных exploit-кодов, проверить срабатывание SIEM-корреляций и перехват на NGFW. Валидировать, что команды exec блокируются или записываются в EDR без выполнения.


🧬 IoC / Индикаторы (6) — defanged
🩹 CVE-2026-86060 · cve · conf 60 · 🔵
🔗 mikrotik[.]com · domain · conf 58 · 🔵
🔗 hxxps://mikrotik[.]com/supportsec/september-2026-vulnerability/?utm_source=chatgpt[.]com · url · conf 58 · 🔵
🔗 hxxps://nvd[.]nist[.]gov/vuln/detail/cve-2026-67279 · url · conf 58 · 🔵
🩹 CVE-2026-67279 · cve · conf 58 · 🔵
🔗 chatgpt[.]com · domain · conf 58 · 🔵

🔁 Пересечения (индикатор встречался ранее)
🔁 CVE-2026-86060 — 2 источн.

🔗 Источники / Sources: CISA KEV
#без_атрибуции #РФ #IoC
🏷 TLP:CLEAR

⚠️ Данные требуют перепроверки. Индикаторы из открытых источников, возможны ложные срабатывания. Не включайте блокировку на проде без прогона в тестовом контуре.
⚠️ Unverified aggregation. Validate every indicator in a test environment before blocking.

👤 Дмитрий Беляев — Независимый эксперт по кибербезопасности. 11+ лет в ИБ: incident response, SOC, построение процессов защиты в банках и телекоме.
Independent cybersecurity expert. 11+ years in infosec: incident response, SOC, security programs for banks and telecom.
🌐 https://belyaev.expert/

🤖 Belyaev ThreatMap · авто-агент · 25.09.2026 15:15 UTC
Post #233 11
🎁 Успейте до 30 сентября: разыгрываем книгу Карнеги и сертификат впечатлений

Если ещё не участвуете - самое время. В закреплённом посте канала идёт розыгрыш для специалистов по ИБ: книга Дейла Карнеги (аргументировать риски бизнесу - тоже часть профессии) и сертификат с впечатлением на выбор от PresentStar. Итоги - 30 сентября в 21:00, случайно и честно через @Random.

👉 Участвовать: https://t.me/Random/JoinLot?startapp=2313855Gc0915d5_4488752700

Чем больше своих в розыгрыше - тем выше шанс, что приз достанется именно вашему кругу. Перешлите этот пост коллеге по ИБ, который тоже мониторит угрозы - лишним не будет ни для вас, ни для него.

━━━━━━━━━━━━━━━━━━━━

🚀 А пока - что нового в ThreatMap

📡 Webhook-push для SIEM
Больше не нужно опрашивать API. Подписка на пуш: /webhook add https://ваш-адрес - и каждый новый отчёт прилетает POST-запросом с JSON, подписанным HMAC-SHA256. Только https и только публичный адрес - защита от SSRF встроена в саму регистрацию.

🕳 Новые источники: HIBP и Cisco Talos
Have I Been Pwned - крупнейшая база утечек в мире, добавлена с фильтром: в канал идут только записи с доменами .ru/.su/.рф. Плюс бесплатный блэклист атакующих IP от Cisco Talos. Итого - уже 43 источника.

💾 Офлайн-пакет для закрытых сетей
Если периметр без доступа в интернет - постоянный адрес belyaev.expert/threatmap/offline/: CSV и JSON текущей базы плюс manifest.json с SHA-256 каждого файла. Перенесите на флешке и проверьте целостность прямо на месте, без сети.

📈 Тренд по группировкам
Команда /trend - кто из атакующих нарастил активность за неделю против предыдущей. Без аргумента - топ-6 по всей базе, с названием группировки - её персональная динамика.

👉 @Belyaev_ThreatMap_bot - бесплатно, без подписки
🌍 belyaev.expert/threatmap

#ThreatMap #BelyaevThreatMap #розыгрыш
Post #232 14
📊 ThreatMap · дайджест за сутки — 25.09.2026

🧬 Новых индикаторов: 60 (url 33, domain 18, ipv4 7, cve 2)
📄 Отчётов: 2

🔝 ТОП индикаторов по достоверности:
ipv4: 217[.]60[.]195[.]161 · дов. 58 · 🔵
url: hxxps://gfgxcx[.]com/localoffice1[.]zip · дов. 58 · 🔵
url: hxxps://ns[.]devmicro7[.]workers[.]dev/zips/f2d0984b93e808eb[.]zip · дов. 58 · 🔵
domain: gfgxcx[.]com · дов. 58 · 🔵
domain: ns[.]devmicro7[.]workers[.]dev · дов. 58 · 🔵
ipv4: 176[.]65[.]139[.]158 · дов. 58 · 🔵
url: hxxps://security[.]docs[.]wso2[.]com/en/latest/security-announcements/security-advisories/2026/wso2-2026-5328/ · дов. 58 · 🔵
url: hxxps://nvd[.]nist[.]gov/vuln/detail/cve-2026-5430 · дов. 58 · 🔵
cve: CVE-2026-5430 · дов. 58 · 🔵
domain: security[.]docs[.]wso2[.]com · дов. 58 · 🔵
url: hxxps://helpx[.]adobe[.]com/security/products/magento/apsb26-92[.]html · дов. 58 · 🔵
url: hxxps://nvd[.]nist[.]gov/vuln/detail/cve-2026-71362 · дов. 58 · 🔵
cve: CVE-2026-71362 · дов. 58 · 🔵
domain: helpx[.]adobe[.]com · дов. 58 · 🔵
url: hxxps://delta-canvas[.]com/zxc/kito · дов. 58 · 🔵

🧪 Перед применением — прогон в тестовом контуре. Экспорт правил — в боте @BelyaevThreatMap.
⚠️ Данные из открытых источников, возможны ложные срабатывания.
Post #231 14
📊 Scorecard источников · неделя
Отчётов: 30 · источников с выдачей: 4

Больше всего отчётов:
• PoC-in-GitHub — 17
• CISA KEV — 10
• Securelist — 2
• The Hacker News — 1

Больше всего индикаторов:
• abuse.ch URLhaus — 5992
• abuse.ch ThreatFox — 5856
• OpenPhish — 5382
• Belyaev NTA (sensor) — 340
• CISA KEV — 79
• Securelist — 29
• PoC-in-GitHub — 17
• The Hacker News — 1

Вес источника в оценке достоверности: первичная аналитика вендоров и CERT > агрегаторы.
#BelyaevThreatMap
Post #230 11
🛰 Наш сенсор за сутки
Suricata на боевом трафике: 1738 срабатываний, 60 уникальных атакующих IP.

Топ источников атак:
• 152[.]42[.]163[.]59 — 34 попыток · SURICATA STREAM 3way handshake excessive different SYNs
• 130[.]12[.]182[.]225 — 8 попыток · ET COMPROMISED Known Compromised or Hostile Host Traffic group 5
• 18[.]119[.]209[.]50 — 8 попыток · ET CINS Active Threat Intelligence Poor Reputation IP group 20
• 18[.]217[.]208[.]51 — 7 попыток · ET CINS Active Threat Intelligence Poor Reputation IP group 20
• 3[.]131[.]24[.]55 — 7 попыток · ET CINS Active Threat Intelligence Poor Reputation IP group 2
• 45[.]142[.]193[.]177 — 7 попыток · ET DROP Spamhaus DROP Listed Traffic Inbound group 8
• 85[.]11[.]167[.]7 — 7 попыток · ET DROP Spamhaus DROP Listed Traffic Inbound group 12
• 94[.]154[.]43[.]56 — 7 попыток · ET DROP Spamhaus DROP Listed Traffic Inbound group 17
• 94[.]26[.]88[.]126 — 7 попыток · ET DROP Spamhaus DROP Listed Traffic Inbound group 17
• 94[.]26[.]88[.]134 — 7 попыток · ET DROP Spamhaus DROP Listed Traffic Inbound group 17
• 94[.]26[.]88[.]18 — 7 попыток · ET DROP Spamhaus DROP Listed Traffic Inbound group 17
• 148[.]59[.]129[.]16 — 6 попыток · ET CINS Active Threat Intelligence Poor Reputation IP group 210

Топ сигнатур:
• ET DROP Dshield Block Listed Source group 1 (280)
• ET CINS Active Threat Intelligence Poor Reputation IP group 147 (223)
• ET CINS Active Threat Intelligence Poor Reputation IP group 148 (87)
• ET CINS Active Threat Intelligence Poor Reputation IP group 143 (57)
• ET CINS Active Threat Intelligence Poor Reputation IP group 134 (44)
• ET DROP Spamhaus DROP Listed Traffic Inbound group 17 (44)

First-party телеметрия. IP уже в базе поиска и экспортах (источник «Belyaev NTA»).
#сенсор #BelyaevThreatMap
Post #229 15
Belyaev ThreatMap 🟠 KEV: CVE-2026-71362 — Adobe Commerce and Magento 🏭 Отрасли РФ: не определено 🧪 Правила Suricata: ✅ синтаксис проверен на движке (Suricata 8.0.7) 🧩 Sigma: ✅ структура правила корректна 📋 Покрытие детекта: IoC ✅ · Suricata ✅ · Sigma ✅ · YARA ❌ · TTP 0 🇷🇺…
btm_94.stix2.json2.6 KB
🧩 STIX 2.1 bundle этого отчёта — импорт в OpenCTI/MISP/Sentinel.
Post #228 14
🟠 KEV: CVE-2026-71362 — Adobe Commerce and Magento

🏭 Отрасли РФ: не определено
🧪 Правила Suricata: ✅ синтаксис проверен на движке (Suricata 8.0.7)
🧩 Sigma: ✅ структура правила корректна
📋 Покрытие детекта: IoC ✅ · Suricata ✅ · Sigma ✅ · YARA ❌ · TTP 0

🇷🇺 RU
🧭 Вводные
KEV: CVE-2026-71362 — Adobe Commerce and Magento Детали — в источнике; ниже извлечённые индикаторы компрометации.

🛡 Куда и как применять
• Загрузить индикаторы в SIEM и создать корреляцию по совпадению за 30 дней.
• Домены/URL — в блок на NGFW, secure web gateway и в DNS RPZ.
• IP — временный блок на периметре + ретро-поиск соединений за 14 дней.
• Хэши — в EDR-блоклист и YARA-сканирование файловых хранилищ.
• CVE (CVE-2026-71362) — приоритетный патч и проверка exposure.

🧪 Перепроверка
Перед продом проверьте индикаторы в изолированном тестовом контуре: прогоните через sandbox/CI-детект, оцените ложные срабатывания на легитимном трафике за прошлую неделю, только потом переводите правило в blocking.

— — —
🇬🇧 EN
🧭 Overview
KEV: CVE-2026-71362 — Adobe Commerce and Magento See the source for details; extracted indicators of compromise are below.

🛡 Where & how to apply
• Load the indicators into SIEM and build a 30-day match correlation rule.
• Domains/URLs — block on NGFW, secure web gateway and DNS RPZ.
• IPs — temporary perimeter block plus a 14-day retro-hunt of connections.
• Hashes — add to EDR blocklist and YARA-scan file shares.
• CVE (CVE-2026-71362) — prioritise patching and check exposure.

🧪 Re-verification
Before production, validate the indicators in an isolated test environment: run them through sandbox/CI detection, measure false positives against last week's legitimate traffic, and only then switch the rule to blocking.


🧬 IoC / Индикаторы (4) — defanged
🔗 helpx[.]adobe[.]com · domain · conf 58 · 🔵
🔗 hxxps://helpx[.]adobe[.]com/security/products/magento/apsb26-92[.]html · url · conf 58 · 🔵
🔗 hxxps://nvd[.]nist[.]gov/vuln/detail/cve-2026-71362 · url · conf 58 · 🔵
🩹 CVE-2026-71362 · cve · conf 58 · 🔵

🔗 Источники / Sources: CISA KEV
#без_атрибуции #РФ #IoC
🏷 TLP:CLEAR

⚠️ Данные требуют перепроверки. Индикаторы из открытых источников, возможны ложные срабатывания. Не включайте блокировку на проде без прогона в тестовом контуре.
⚠️ Unverified aggregation. Validate every indicator in a test environment before blocking.

👤 Дмитрий Беляев — Независимый эксперт по кибербезопасности. 11+ лет в ИБ: incident response, SOC, построение процессов защиты в банках и телекоме.
Independent cybersecurity expert. 11+ years in infosec: incident response, SOC, security programs for banks and telecom.
🌐 https://belyaev.expert/

🤖 Belyaev ThreatMap · авто-агент · 25.09.2026 07:00 UTC
Post #227 12
Belyaev ThreatMap 🟡 KEV: CVE-2026-5430 — WSO2 Multiple Products 🏭 Отрасли РФ: не определено 🧪 Правила Suricata: ✅ синтаксис проверен на движке (Suricata 8.0.7) 🧩 Sigma: ✅ структура правила корректна 📋 Покрытие детекта: IoC ✅ · Suricata ✅ · Sigma ✅ · YARA ❌ · TTP 0 🇷🇺 RU 🧭…
btm_93.stix2.json2.7 KB
🧩 STIX 2.1 bundle этого отчёта — импорт в OpenCTI/MISP/Sentinel.
Post #226 12
🟡 KEV: CVE-2026-5430 — WSO2 Multiple Products

🏭 Отрасли РФ: не определено
🧪 Правила Suricata: ✅ синтаксис проверен на движке (Suricata 8.0.7)
🧩 Sigma: ✅ структура правила корректна
📋 Покрытие детекта: IoC ✅ · Suricata ✅ · Sigma ✅ · YARA ❌ · TTP 0

🇷🇺 RU
🧭 Вводные
KEV: CVE-2026-5430 — WSO2 Multiple Products Детали — в источнике; ниже извлечённые индикаторы компрометации.

🛡 Куда и как применять
• Загрузить индикаторы в SIEM и создать корреляцию по совпадению за 30 дней.
• Домены/URL — в блок на NGFW, secure web gateway и в DNS RPZ.
• IP — временный блок на периметре + ретро-поиск соединений за 14 дней.
• Хэши — в EDR-блоклист и YARA-сканирование файловых хранилищ.
• CVE (CVE-2026-5430) — приоритетный патч и проверка exposure.

🧪 Перепроверка
Перед продом проверьте индикаторы в изолированном тестовом контуре: прогоните через sandbox/CI-детект, оцените ложные срабатывания на легитимном трафике за прошлую неделю, только потом переводите правило в blocking.

— — —
🇬🇧 EN
🧭 Overview
KEV: CVE-2026-5430 — WSO2 Multiple Products See the source for details; extracted indicators of compromise are below.

🛡 Where & how to apply
• Load the indicators into SIEM and build a 30-day match correlation rule.
• Domains/URLs — block on NGFW, secure web gateway and DNS RPZ.
• IPs — temporary perimeter block plus a 14-day retro-hunt of connections.
• Hashes — add to EDR blocklist and YARA-scan file shares.
• CVE (CVE-2026-5430) — prioritise patching and check exposure.

🧪 Re-verification
Before production, validate the indicators in an isolated test environment: run them through sandbox/CI detection, measure false positives against last week's legitimate traffic, and only then switch the rule to blocking.


🧬 IoC / Индикаторы (4) — defanged
🔗 hxxps://security[.]docs[.]wso2[.]com/en/latest/security-announcements/security-advisories/2026/wso2-2026-5328/ · url · conf 58 · 🔵
🔗 hxxps://nvd[.]nist[.]gov/vuln/detail/cve-2026-5430 · url · conf 58 · 🔵
🩹 CVE-2026-5430 · cve · conf 58 · 🔵
🔗 security[.]docs[.]wso2[.]com · domain · conf 58 · 🔵

🔗 Источники / Sources: CISA KEV
#без_атрибуции #РФ #IoC
🏷 TLP:CLEAR

⚠️ Данные требуют перепроверки. Индикаторы из открытых источников, возможны ложные срабатывания. Не включайте блокировку на проде без прогона в тестовом контуре.
⚠️ Unverified aggregation. Validate every indicator in a test environment before blocking.

👤 Дмитрий Беляев — Независимый эксперт по кибербезопасности. 11+ лет в ИБ: incident response, SOC, построение процессов защиты в банках и телекоме.
Independent cybersecurity expert. 11+ years in infosec: incident response, SOC, security programs for banks and telecom.
🌐 https://belyaev.expert/

🤖 Belyaev ThreatMap · авто-агент · 25.09.2026 07:00 UTC
Post #222 25
📊 ThreatMap · дайджест за сутки — 24.09.2026

🧬 Новых индикаторов: 60 (domain 38, ipv4 11, url 8, cve 3)
📄 Отчётов: 3

🔝 ТОП индикаторов по достоверности:
cve: CVE-2026-86218 · дов. 60 · 🔵
cve: CVE-2026-94127 · дов. 60 · 🔵
cve: CVE-2026-86060 · дов. 60 · 🔵
domain: spitandmalachite[.]com · дов. 58 · 🔵
ipv4: 81[.]227[.]54[.]149 · дов. 58 · 🔵
ipv4: 176[.]65[.]139[.]158 · дов. 58 · 🔵
url: hxxp://85[.]12[.]237[.]201:51522/mozi[.]m · дов. 58 · 🔵
ipv4: 85[.]12[.]237[.]201 · дов. 58 · 🔵
ipv4: 156[.]225[.]17[.]60 · дов. 58 · 🔵
ipv4: 193[.]178[.]158[.]107 · дов. 58 · 🔵
domain: brasilengenhariaecom[.]store · дов. 58 · 🔵
ipv4: 103[.]203[.]210[.]102 · дов. 58 · 🔵
domain: opalcraftsmp[.]com · дов. 58 · 🔵
url: hxxp://123[.]14[.]118[.]222:35149/mozi[.]m · дов. 58 · 🔵
ipv4: 123[.]14[.]118[.]222 · дов. 58 · 🔵

🧪 Перед применением — прогон в тестовом контуре. Экспорт правил — в боте @BelyaevThreatMap.
⚠️ Данные из открытых источников, возможны ложные срабатывания.
Post #221 22
🛰 Наш сенсор за сутки
Suricata на боевом трафике: 2194 срабатываний, 60 уникальных атакующих IP.

Топ источников атак:
• 94[.]154[.]43[.]56 — 13 попыток · ET DROP Dshield Block Listed Source group 1
• 85[.]217[.]140[.]40 — 12 попыток · ET CINS Active Threat Intelligence Poor Reputation IP group 142
• 85[.]217[.]140[.]11 — 11 попыток · ET CINS Active Threat Intelligence Poor Reputation IP group 141
• 85[.]217[.]140[.]12 — 11 попыток · ET CINS Active Threat Intelligence Poor Reputation IP group 141
• 85[.]217[.]140[.]41 — 11 попыток · ET CINS Active Threat Intelligence Poor Reputation IP group 142
• 85[.]217[.]140[.]53 — 11 попыток · ET CINS Active Threat Intelligence Poor Reputation IP group 142
• 85[.]217[.]149[.]66 — 11 попыток · ET CINS Active Threat Intelligence Poor Reputation IP group 143
• 85[.]217[.]149[.]69 — 11 попыток · ET CINS Active Threat Intelligence Poor Reputation IP group 143
• 85[.]217[.]149[.]71 — 11 попыток · ET CINS Active Threat Intelligence Poor Reputation IP group 143
• 85[.]217[.]140[.]15 — 10 попыток · ET CINS Active Threat Intelligence Poor Reputation IP group 141
• 85[.]217[.]140[.]18 — 10 попыток · ET CINS Active Threat Intelligence Poor Reputation IP group 141
• 85[.]217[.]140[.]4 — 10 попыток · ET CINS Active Threat Intelligence Poor Reputation IP group 142

Топ сигнатур:
• ET DROP Dshield Block Listed Source group 1 (555)
• ET CINS Active Threat Intelligence Poor Reputation IP group 147 (122)
• ET CINS Active Threat Intelligence Poor Reputation IP group 142 (120)
• ET CINS Active Threat Intelligence Poor Reputation IP group 143 (70)
• ET DROP Spamhaus DROP Listed Traffic Inbound group 17 (64)
• ET CINS Active Threat Intelligence Poor Reputation IP group 148 (48)

First-party телеметрия. IP уже в базе поиска и экспортах (источник «Belyaev NTA»).
#сенсор #BelyaevThreatMap
Post #220 23
Belyaev ThreatMap 🟡 🧨 PoC обнаружен: CVE-2026-86060 🏭 Отрасли РФ: не определено ✔️ Подтверждено источниками: 2 🧩 Sigma: ⚠️ 1 замечаний к структуре 📋 Покрытие детекта: IoC ✅ · Suricata ❌ · Sigma ❌ · YARA ❌ · TTP 0 🇷🇺 RU 🧭 Вводные 🧨 PoC обнаружен: CVE-2026-86060 Детали — в…
btm_91.stix2.json784 B
🧩 STIX 2.1 bundle этого отчёта — импорт в OpenCTI/MISP/Sentinel.
Older posts →

About this channel

How can I read @belyaevthreatmap without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Belyaev ThreatMap: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Belyaev ThreatMap have?
Belyaev ThreatMap (@belyaevthreatmap) has 42 subscribers on Telegram, refreshed roughly every 30 minutes.
Does Belyaev ThreatMap know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →