Веб-версияОткрыть в Telegram
CCTT Report Hub

CTT Report Hub

@aptreports · канал · Технологии · в индексе с 2026-07-17
3 412подписчиков
40средний охват поста
1.2%ER — охват к подписчикам
850постов за 30 дней
CTT Report Hub
Ответ#ParsedReport #CompletenessLow 01-10-2026 ScreenConnect Client (Ab)used by Attackers https://isc.sans.edu/diary/rss/33388 Report completeness: Low Threats: Screenconnect_tool Anydesk_tool Teamviewer_tool Logmein_tool Bomgar_tool Beyondtrust_tool Zoho_assist_tool Netsupportmanager_rat Simplehelp_
#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translate) ------ Злоумышленник использовал фишинг для доставки легитимного, цифрово подписанного клиента ScreenConnect, предварительно настроенного на подключение к учетной записи, контролируемой злоумышленником. В ходе атаки был использован доверенный инструмент RMM для потенциального удаленного доступа вместо модифицированного ВПО, что демонстрирует применение техник LOLRMM. ----- В отчете описана атака, в ходе которой злоумышленник использовал фишинговое электронное письмо для доставки легитимного клиента ScreenConnect вместо собственного вредоносного ПО. Клиент был предварительно настроен на инициацию обратного вызова на тестовый аккаунт, контролируемый злоумышленником, что потенциально позволяло злоумышленнику получить удаленный доступ к системе жертвы через платформу удаленного мониторинга и управления (RMM) ScreenConnect. Доставленный файл PE первоначально был неизвестен VirusTotal, что потребовало проведения анализа. Исследование показало, что это подлинное приложение ScreenConnect, подписанное компанией ConnectWise, LLC, с действительным сертификатом DigiCert G4 Code Signing CA1. Хеш-значение Authenticode файла полностью совпадало с подписанным хеш-значением. Файл не содержал оверлея, добавленных данных или внедрённого контента в таблице сертификатов, что указывает на то, что атака не основывалась на модификации подписанного исполняемого файла или сокрытии изменённой конфигурации путём манипуляций с таблицей сертификатов. Вместо этого злоумышленник использовал доверенное коммерчески доступное средство RMM. Подобные инструменты могут быть эффективны в атаках, поскольку представляют собой легитимные приложения, как правило, доверяются средствами защиты и пользователями, а также обеспечивают возможности удаленного администрирования без необходимости использования специализированного ВПО. Данная техника является частью более широкого злоупотребления легитимным программным обе
1 · 24 ·
Ссылка
нажмите — покажем
#ParsedReport #CompletenessHigh 02-10-2026 Pretty Themes, Hidden Loaders: GlassWorm-Linked Extensions Span VS Code Marketplace and Open VSX https://socket.dev/blog/glassworm-vscode-themes Report completeness: High Threats: Glassworm Dead_drop_technique Xworm_rat Supply_chain_technique Victims: Software developers, Visual studio code extension ecosystem, Open vsx extension ecosystem TTPs: Tactics: 1 Technics: 8 IOCs: Domain: 3 File: 18 Url: 1 Command: 2 IP: 2 Email: 4 Coin: 1 Hash: 4 Soft: Open VSX, Visual Studio, Node.js, Outlook Crypto: solana Algorithms: sha256, zip, aes, exhibit, aes-256-cbc Functions: eval, setTimeout, setInterval Win API: createContext, Script Languages: javascript, powershell Links: https://github.com/lohsebhipolg2s https://github.com/hakhangthu7558-sys have more... https://github.com/aubineherodvulbdl
2 · 41 ·
Ответ#ParsedReport #CompletenessHigh 02-10-2026 Pretty Themes, Hidden Loaders: GlassWorm-Linked Extensions Span VS Code Marketplace and Open VSX https://socket.dev/blog/glassworm-vscode-themes Report completeness: High Threats: Glassworm Dead_drop_technique Xworm_rat Supply_chain_technique Victims:
#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translate) ------ GlassWorm связывал расширения для тем VS Code, распространяемые через Visual Studio Marketplace и Open VSX, с использованием общего кода и инфраструктуры публикации для сокрытия рисков в цепочке поставок. Одно подтверждённое вредоносное расширение расшифровывало и выполняло JavaScript, полученный через данные транзакций Solana, тогда как другое использовало обфусцированные загрузчики для Windows, связанные с активностью XWorm. ----- Socket выявила кластер вредоносных и высокорисковых расширений тем VS Code, связанных с GlassWorm, на Visual Studio Marketplace и Open VSX. Расширения Coca-Cola Christmas и Aurora Borealis Studio Theme содержали исполняемый JavaScript, несмотря на то, что в основном функционировали как визуальные темы, и разделяли исходный код, а также артефакты разработки и публикации с ранее удаленной темой Aurora Nocturne Night Theme. Хотя проанализированные версии этих двух расширений не были активно использованы для доставки полезной нагрузки, их ненужная возможность исполнения и доверенные каналы обновления создают возможности для последующей доставки вредоносных компонентов. Тема оформления Aurora Nocturne Night Theme ранее была использована в качестве средства доставки вредоносного ПО с помощью обфусцированного файла `out/extension.js`, содержавшего скрытый загрузчик для Windows. Загрузчик декодировал полезную нагрузку на основе невидимых символов Unicode, получал содержимое с домена `fingercakes4sale[.\]store`, записывал его в файл `%TEMP%\temp_batch.cmd` и выполнял с помощью `cmd.exe`. Связанная телеметрия связала инфраструктуру с активностью PowerShell, загрузкой в оперативную память, закреплением через запланированные задачи и инфраструктурой управления XWorm. Кластер также распространился на Open VSX, где было выявлено несколько связанных идентификаторов, включая Coca-Cola Christmas, Aurora Borealis Studio Theme, Deep Focus, Charcoal Mint
1 · 27 ·
Ссылка
нажмите — покажем
#ParsedReport #CompletenessHigh 01-10-2026 A STUNning Disguise: Cling Malware Masquerades as Google https://www.nozominetworks.com/blog/a-stunning-disguise-cling-malware-masquerades-as-google- Report completeness: High Threats: Cling Mirai Udpflood_technique Kataru Victims: Internet of things devices, Networking devices Industry: Telco, Education Geo: South korea CVEs: CVE-2023-41011 [Vulners] CVSS V3.1: 9.8, Vulners: Exploitation: True Soft: - chinamobile intelligent_home_gateway_firmware (hg6543c4) CVE-2016-20016 [Vulners] CVSS V3.1: 9.8, Vulners: Exploitation: True Soft: - mvpower tv-7104he_firmware (1.8.4_115215b9) CVE-2016-10372 [Vulners] CVSS V3.1: 9.8, Vulners: Exploitation: True Soft: - eir d1000_modem_firmware (-) CVE-2014-8361 [Vulners] CVSS V3.1: 9.8, Vulners: Exploitation: True Soft: - dlink dir-905l_firmware (le2.05b01) CVE-2024-3721 [Vulners] CVSS V3.1: 6.3, Vulners: Exploitation: True CVE-2023-26801 [Vulners] CVSS V3.1: 9.8, Vulners: Exploitation: True Soft: - lb-link bl-lte300_firmware (1.0.8) CVE-2025-34037 [Vulners] CVSS V3.1: 10.0, Vulners: Exploitation: True CVE-2021-35394 [Vulners] CVSS V3.1: 9.8, Vulners: Exploitation: True Soft: - realtek rtl819x_jungle_software_development_kit (le3.4.14b) TTPs: Tactics: 6 Technics: 10 IOCs: File: 2 Hash: 4 IP: 3 Url: 3 Soft: BusyBox, LB-LINK, Microsoft Teams, Zoom, Minecraft Platforms: mips YARA: Found
1 · 32 ·
Ответ#ParsedReport #CompletenessHigh 01-10-2026 A STUNning Disguise: Cling Malware Masquerades as Google https://www.nozominetworks.com/blog/a-stunning-disguise-cling-malware-masquerades-as-google- Report completeness: High Threats: Cling Mirai Udpflood_technique Kataru Victims: Internet of things d
#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translate) ------ Cling — это ВПО для устройств IoT, нацеленное на устройства с Realtek Jungle SDK, использующее уязвимость CVE-2021-35394 посредством вредоносных UDP-команд. Оно обеспечивает закрепление, перехватывает `wget`, маскирует трафик управления как STUN-сообщения, а также поддерживает распространение, проксирование, туннелирование, выполнение полезной нагрузки и атаки потокового исчерпания ресурсов (flooding). ----- Cling — это ВПО для IoT-устройств, направленное на маршрутизаторы, точки доступа, повторители и другие устройства, содержащие диагностический компонент Realtek Jungle SDK, как правило, доступный как UDPServer. Первоначальный доступ в основном осуществляется с использованием уязвимости удаленного выполнения кода CVE-2021-35394, которая эксплуатируется путем отправки UDP-датаграмм, начинающихся с `orf;`, за которыми следуют команды оболочки. Команды используют `wget` из BusyBox для загрузки бинарного файла ВПО для MIPS, изменения его разрешений и запуска с аргументом метода заражения, таким как `realtek.selfrep`. ВПО обеспечивает закрепление, копируя себя в `/root/.cling` и `/usr/local/bin/.cling`, а затем добавляя записи о выполнении в `/etc/inittab`, `/etc/init.d/rcS` и `/etc/rc.d/rc.boot`. Кроме того, оно перехватывает `wget`: легитимный бинарный файл перемещается в `wget.r`, его путь сохраняется в `wget.p`, а ВПО заменяет исходный исполняемый файл. При вызове как `wget` Cling запускает легитимный бинарный файл, сохраняя при этом возможность переустановить или перезапустить себя. Проверка единственного экземпляра осуществляется с помощью сокета, привязанного к UDP-порту 33957. Трафик управления ВПО Cling злоупотребляет внешним видом коммуникаций STUN. Вредоносное ПО отправляет пользовательские UDP-датаграммы регистрации на встроенные адреса публичных STUN-серверов, включая `stun.l.google.com`, сообщая метаданные заражения и NAT-маппингованные порты. Команды к
32 ·
Ссылка
нажмите — покажем
#ParsedReport #CompletenessHigh 02-10-2026 Partisan Zmiy: Back on the Radar https://rt-solar.ru/solar-4rays/blog/7027/ Report completeness: High Actors/Campaigns: Cyber_partisans (motivation: cyber_espionage) Threats: Vasilek Dnscat2_tool Impacket_tool Wmiexec_tool Dll_hijacking_technique Ollvm_tool Timestomp_technique Victims: Medical organizations, Medical sector Industry: Healthcare Geo: Russian federation TTPs: Tactics: 8 Technics: 31 IOCs: File: 15 Path: 18 Command: 1 Domain: 32 Hash: 15 IP: 3 Soft: vmtools, Telegram, 3proxy, egram, CLOUDFLARE, Windows Service, OLLVM Algorithms: sha1, sha256, xor, exhibit, md5 Functions: getUpdates, getFile, getChat, deleteMessage Win API: GetCommandLineA, GetTickCount64, GetComputerNameA, WinHttpGetIEProxyConfigForCurrentUser, ShellExecuteA, sendMessage, CreateProcessA Win Services: bits Links: https://github.com/frkngksl/NimExec
2 · 39 ·
Ответ#ParsedReport #CompletenessHigh 02-10-2026 Partisan Zmiy: Back on the Radar https://rt-solar.ru/solar-4rays/blog/7027/ Report completeness: High Actors/Campaigns: Cyber_partisans (motivation: cyber_espionage) Threats: Vasilek Dnscat2_tool Impacket_tool Wmiexec_tool Dll_hijacking_technique Ollvm
#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translate) ------ Группировка Partisan Zmiy осуществила длительную компрометацию медицинской организации, используя перемещение внутри компании на основе WMI, манипуляцию службами, маскировку компонентов VMware/WSUS, а также бэкдор Vasilek с управлением через Телеграм для закрепления и шпионажа. Резервный доступ обеспечивался с помощью DNS-туннелирования, GOST, 3proxy и прокси-серверных коммуникаций, при этом применялись обширные методы сокрытия, включая привязку к хосту, подделку временных меток (timestomping), запланированное выполнение и маскировку полезных нагрузок. ----- Группа Partisan Zmiy скомпрометировала распределённую инфраструктуру медицинской организации в начале 2024 года и поддерживала доступ в течение примерно двух лет. В среде присутствовали двусторонние доверительные отношения с другими медицинскими организациями, что создавало возможности для шпионажа и атак, эксплуатирующих доверительные отношения. Начальная активность включала перемещение внутри компании с использованием WMI и инструмента `wmiexec.py` из пакета Impacket, при этом вывод команд перенаправлялся в файлы с метками времени в общем ресурсе `ADMIN$`. Также атакующие, по всей видимости, временно модифицировали легитимную службу Windows `AppMgmt` для выполнения вредоносного кода, после чего восстановили её исходную конфигурацию. Закрепление и выполнение зависели от служб Windows и вредоносных файлов, размещенных в каталогах, связанных с легитимными компонентами VMware Tools и WSUS. Ранее не описанный загрузчик, запускаемый службой `vmauad`, выполнял GOST, бэкдор Vasilek и другие инструменты из фиксированных путей в соответствии с запланированными задержками. Полезные нагрузки маскировались под `authd.exe`, `vmtoolsd32.exe`, `rpctool32.exe` и `WsusService.exe`; метки времени были изменены, чтобы имитировать подлинные файлы VMware. Атакующие также заменили легитимный `vmtools.dll` на Vasilek, сохранив копию
40 ·
C
Ответ#ParsedReport #CompletenessLow 02-10-2026 Convincing Free Mobile phishing emails appear after data breach https://www.malwarebytes.com/blog/threat-intel/2026/10/revolut-phishing-texts-appear-days-after-data-breach-clone Report completeness: Low Victims: Free mobile customers Industry: Financial
#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translate) ------ Злоумышленники эксплуатируют утечку данных Free Mobile 2024 года в рамках изощренных фишинговых кампаний. Они используют брендированные электронные письма, обманные ссылки, домены-двойники и клоны веб-сайтов, чтобы заставить клиентов раскрыть информацию об учетных записях и финансовых данных. ----- После утечки данных в октябре 2024 года у французского телекоммуникационного провайдера Free Mobile злоумышленники усилили фишинговую активность, нацеленную на клиентов компании. В результате утечки были раскрыты конфиденциальные сведения, включая данные банковских счетов и учетные данные для входа, за чем последовало множество мошеннических кампаний. По имеющимся данным, ранние кампании отличались низким качеством текста, однако более недавняя операция использует профессионально разработанные электронные письма и веб-сайты, которые тесно имитируют фирменный стиль Free Mobile, шаблоны и коммуникации, связанные с учетными записями. Наблюдаемое фишинговое письмо было отправлено с адреса `freemobile-regularisation@knowledgegrowthcenter[.\]help`. В нем использовались логотип Free Mobile и оформление, выглядящее легитимно, а также содержалась ссылка, которая, казалось, указывала на `regularisation.free.fr`. Однако ссылка перенаправляла жертв на `espace-free-mobile[.\]pro` — недавно зарегистрированный домен, размещенный через Cloudflare. Соответствующая фишинговая страница была разработана так, чтобы выглядеть как официальный сайт Free Mobile, что повышало вероятность того, что клиенты введут данные своих учетных записей или финансовую информацию. Сообщается, что также появились дополнительные убедительные домены, связанные с Free Mobile, которые также используют инфраструктуру Cloudflare. Кампания в основном опирается на имперсонацию брендов, обманные адреса эл. почты, ссылки-двойники, недавно зарегистрированные доменные имена и клонированные веб-страницы для сбора конфиденц
139 ·
CTT Report Hub
Ссылка
нажмите — покажем
#ParsedReport #CompletenessLow 05-10-2026 42 Malicious RubyGems Open a Reverse Shell at Install Time https://safedep.io/rubygems-crypto-gems-install-time-reverse-shell Report completeness: Low Threats: Supply_chain_technique Victims: Cryptocurrency developers, Rubygems users ChatGPT TTPs: do not use without manual check T1027.013, T1059, T1105, T1140, T1195.001, T1480, T1497.001 IOCs: File: 5 IP: 4 Url: 1 Domain: 0 Hash: 0 Email: 0 BrowserExtension: 0 Soft: TRAVIS, curl Crypto: ethereum Algorithms: xor, base64 Languages: ruby
1 · 85 ·
Ответ#ParsedReport #CompletenessLow 05-10-2026 42 Malicious RubyGems Open a Reverse Shell at Install Time https://safedep.io/rubygems-crypto-gems-install-time-reverse-shell Report completeness: Low Threats: Supply_chain_technique Victims: Cryptocurrency developers, Rubygems users ChatGPT TTPs: do n
#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translate) ------ 5 октября 2026 года аккаунт RubyGems `reqthrottle_3474` опубликовал 42 вредоносных пакета (gems) с тематикой криптовалют и опечатками в названиях (typosquatting). Их скрипты `extconf.rb` выполняются в процессе установки, обходят среды CI и песочницы, а затем запускают скрытые Base64-декодированные полезную нагрузку; 31 пакет также содержит загрузчики второго этапа с XOR-обфускацией. ----- 5 октября 2026 года аккаунт RubyGems `reqthrottle_3474` опубликовал 42 вредоносных пакета (gems) в течение примерно одного часа. Многие названия были нацелены на разработчиков криптовалют, в том числе `eth-keystore-utils`, `bip39-wordlist-utils` и `btc-wallet-tools`. Последние 16 пакетов представляли собой опечатки (typosquats) легитимных пакетов, включая `bitcion`, `etheremu.rb`, `kecack` и `solaan-ruby`. Пакеты выполняют вредоносный код при запуске команд `gem install` или `bundle install`. Каждый gem объявляет нативное расширение в своей спецификации gem, что заставляет RubyGems выполнять `extconf.rb` во время установки. Вместо генерации обычного файла Makefile этот скрипт выполняет вредоносную логику. Файлы Ruby в каталоге `lib/` являются приманками, которые выглядят как легитимный функционал, связанный с криптовалютами. Тридцать один из более новых gem также содержит исходный файл на языке C с пустой функцией `Init_`, чтобы пакет напоминал подлинное нативное расширение. Код установки проверяет окружение перед продолжением работы. Он ищет индикаторы CI, такие как `CI`, `GITHUB_ACTIONS`, `TRAVIS`, `JENKINS_URL`, `GITLAB_CI` и `CODESPACES`. Также он анализирует имя хоста, имя пользователя и рабочую директорию на предмет индикаторов песочницы, тестирования, виртуализации и временных каталогов, включая имена хостов, содержащие `uvm`, `firecracker`, `sandbox`, `vagrant` или `fc-vm`, имена пользователей, связанные с автоматизированным анализом, а также пути в `/tmp`, `/var/tmp`, `/
1 · 48 ·
Ссылка
нажмите — покажем
#ParsedReport #CompletenessMedium 05-10-2026 Malicious Crypto Shell Packages Target RubyGems https://opensourcemalware.com/blog/malicious-crypto-shell Report completeness: Medium Threats: Typosquatting_technique Clipboard_hijacking_technique Victims: Cryptocurrency developers, Web3 developers, Cryptocurrency exchanges, Wallet users TTPs: Tactics: 2 Technics: 0 ChatGPT TTPs: do not use without manual check T1005, T1027, T1036, T1041, T1059.004, T1071.001, T1083, T1090, T1105, T1115, have more... IOCs: IP: 2 File: 9 Url: 3 Coin: 4 Hash: 6 Soft: curl, Chrome Wallets: tron, tronlink, metamask, coinbase, exodus_wallet, electrum, bybit Crypto: bitcoin, ethereum, solana, binance, kucoin Algorithms: base64, sha256 Languages: ruby, javascript, python Links: https://github.com/makevoid/ethereum.rb
1 · 42 ·
Ответ#ParsedReport #CompletenessMedium 05-10-2026 Malicious Crypto Shell Packages Target RubyGems https://opensourcemalware.com/blog/malicious-crypto-shell Report completeness: Medium Threats: Typosquatting_technique Clipboard_hijacking_technique Victims: Cryptocurrency developers, Web3 developers,
#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translate) ------ Ghost Dev опубликовал более 40 пакетов RubyGems с опечатками в названиях (typosquatted), нацеленных на разработчиков в сфере криптовалют. Их полезная нагрузка выполняет обратные шеллы (reverse shells) или устанавливает набор инструментов для кражи криптовалюты, который использует перехват TLS, манипуляцию прокси и внедренный JavaScript для кражи кошельков, учетных данных, закрытых ключей, а также для изменения вывода средств с бирж. ----- Злоумышленник, использующий имя Ghost Dev, опубликовал более 40 вредоносных пакетов RubyGems, нацеленных на разработчиков в сфере криптовалют и Web3. Пакеты использовали опечатки в названиях (typosquatting), имперсонацию брендов и правдоподобные названия утилит. Основной полезная нагрузка ВПО хранится в файле `ext/req_throttle_mini/extconf.rb`, замаскированном под сценарий сборки нативного расширения Ruby. Запуск откладывается примерно на 20–40 минут для снижения вероятности обнаружения. Кампания включает два варианта ВПО. Первый, присутствующий в 11 пакетах, декодирует и выполняет встроенный Base64-кодированный payload обратного шелла. Второй загружает набор инструментов для кражи криптовалюты с `hxxp://45.138.12[.\]177:8092/wgkit.tar.gz`. Набор инструментов включает компоненты на Python, скрипт установки, ресурсы расширения браузера, сертификаты, конфигурацию, специфичную для конкретных бирж, и функциональность для кражи данных кошельков. Инструментарий для кражи данных устанавливается в каталог `$HOME/.cache/.wg`, пытается добавить `wg-ca.crt` в качестве доверенного корневого сертификата, изменяет файлы `.bashrc` и `.zshrc` для установки переменных прокси и запускает свои процессы с помощью `nohup`, что позволяет работать без привилегий root, если это разрешено окружением. Локальный прокси слушает на `127.0.0.1:8899` и обрабатывает HTTP-трафик и HTTPS-туннели `CONNECT`. Для настроенных доменов обмена он выполняет перехват TLS
1 · 49 ·
Ссылка
нажмите — покажем
#ParsedReport #CompletenessMedium 05-10-2026 Caught in 4K: The Gentlemen Files https://www.cloudsek.com/blog/caught-in-4k-the-gentlemen-files Report completeness: Medium Actors/Campaigns: Gentlemen_ransomware (motivation: sabotage) Azazel Threats: Aurora_ransomware Gentlemen_ransomware Penelope_tool Supply_chain_technique Hermes Rclone_tool Restic_tool Victims: Logistics, Insurance, Pharmaceutical, Artificial intelligence, Medical devices, Government adjacent infrastructure Industry: Healthcare, Logistic Geo: Russian TTPs: Tactics: 2 Technics: 1 ChatGPT TTPs: do not use without manual check T1020, T1021.004, T1041, T1074.001, T1078, T1110.002, T1140, T1190, T1528, T1530, have more... IOCs: IP: 5 Domain: 1 File: 1 Soft: MinIO, Jenkins, PostgreSQL, Redis, Kubernetes, linux Functions: ENC Languages: python Platforms: intel
2 · 72 ·
C
Ответ#ParsedReport #CompletenessMedium 05-10-2026 Caught in 4K: The Gentlemen Files https://www.cloudsek.com/blog/caught-in-4k-the-gentlemen-files Report completeness: Medium Actors/Campaigns: Gentlemen_ransomware (motivation: sabotage) Azazel Threats: Aurora_ransomware Gentlemen_ransomware Penelope
#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translate) ------ Azazel, аффилированное лицо с шифровальщиком Gentlemen, говорящее на русском языке, получило несанкционированный доступ к более чем двум десяткам организаций, используя украденные учетные данные и секреты CI/CD, извлеченные из истории Git. Группа эксплуатировала облачную инфраструктуру, Kubernetes, Grafana, базы данных и инфраструктуру ИИ, применяя инструменты MCP для управления. Был выведен большой объем данных, уничтожены производственные данные, а также осуществлялось вымогательство через независимый сайт LEAKNED. ----- Azazel, русскоязычный аффилированный актор группы вымогателей Gentlemen, скомпрометировал более двух десятков организаций в шести странах, затронув логистику, страхование, фармацевтику, искусственный интеллект, медицинское оборудование и смежные с государственным сектором отрасли. Актор использовал инструменты, каналы переговоров и шаблоны записок-вымогательств Gentlemen, но при этом эксплуатировал независимый сайт утечек под названием LEAKNED и удерживал средства, полученные в результате вымогательства, не направляя их оператору модели RaaS. Комментарии на русском языке в shell- и Python-скриптах, а также кодовое имя staging-сервера «novostnik» подтверждают атрибуцию к русскоязычному оператору. Взлом был отследован до украденных учетных данных CI/CD, включая секреты, извлеченные из истории Git после их удаления из активных веток. Компрометация одного экземпляра GitLab обеспечила доступ к двум несвязанным организациям. Наблюдаемая активность после компрометации включала SSRF против конечной точки AI-инференса, извлечение JWT из истории Git, расшифровку значений Jasypt, компрометацию Grafana, сбор файлов kubeconfig Kubernetes, синхронизацию MinIO, дамп баз данных и деструктивные действия в отношении производственных данных. Azazel использовал инструменты MCP в качестве механизма управления. Обработчик обратного шелла был зарегистрирован в качеств
2 · 124 ·

Открытая публичная лента из поискового индекса ChatCrawler — «Google по публичному Telegram»; обновляется по мере обхода площадки. Время — UTC.

Только публичный контент, официальный API Telegram. О проекте · Вопросы · Чего мы не делаем · Убрать страницу из выдачи · Каталог · Поиск · Как мы считаем