TGViewer
ESCalator ESCalator @ptescalator · 8.11K subscribers
Post #773 3.48K
We will croc you 👻

PhantomCore продолжает активно использовать ошибки в конфигурации 1С для атак на российские организации.

Об атаках на 1С с помощью 1cshell мы писали ранее (1, 2, 3).

В рамках расследования инцидента команда PT ESC IR обнаружила компрометацию сервера 1С, работающего на операционной системе семейства Linux 🐧

Среди характерных признаков — наличие вредоносных исполняемых файлов в подкаталогах домашней директории служебного пользователя usr1cv8 и команд в .bash_history того же пользователя — в частности просмотр и удаление файла res.txt, в который записывается результат выполнения кода посредством 1cshell.

/home/usr1cv8/.bash_history: cat res.txt

/home/usr1cv8/.bash_history: rm res.txt


После получения доступа в систему PhantomCore установили ReverseSSH-туннель, что является типичным поведением для данной группировки.

🕵️‍♂️ Помимо часто используемого инструментария, мы встретили и более диковинную утилиту croc, предназначенную для удаленной загрузки и эксфильтрации файлов.

На исследуемом узле были обнаружены команды формата: CROC_SECRET=[REDACTED] ./croc

С помощью нее злоумышленники могли загрузить на скомпрометированный узел файл, который был предварительно отправлен через веб-интерфейс https://getcroc.com/ (на скриншоте) или с другого компьютера, на котором установлен croc.

💡 Для поиска следов использования croc можно поискать исполняемый файл с соответствующим именем, а также использование переменной окружения CROC_SECRET.

В качестве сетевого индикатора может служить домен getcroc.com.

#ir #tip #apt #detect #dfir
@ptescalator
  • 🔥 19
  • 🫡 11
  • ❤ 10
  • ⚡ 1
  • 🤔 1
More from @ptescalator
  1. Sep 18, 2026Post #781
  2. Sep 18, 2026.exe .docm .xlsm Вредоносные файлы с этими расширениями чаще всего встречаются в сетевом т…
  3. Sep 16, 2026TLP: POSITIVE RED №2 25 сентября проведем наш второй митап, на этот раз — в Музее криптогр…
  4. Sep 15, 2026Post #778
  5. Sep 10, 2026Post #777
  6. Sep 9, 2026Din, din — кто там? 🔔 Группа киберразведки экспертного центра безопасности Positive Techn…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →