Два кластера атак в Латинской Америке использовали LLM и SOCKS5
Два отдельных кластера вторжений атаковали организации в Латинской Америке, применяя коммерческие большие языковые модели (LLM) для устранения неполадок во время операций, а также для генерации и модификации атакующего инструментария.
Кластер CL-CRI-1131 нацелился на транспортную организацию, министерства правительства и муниципальные водоканалы в Мексике и Эквадоре. Кластер CL-CRI-1163 атаковал финансовый сектор Бразилии и использовал кастомное ВПО, фишинг и прокси-инфраструктуру.
Оба кластера применяли инфраструктуру ретрансляции SOCKS5. Уязвимые операционные системы раскрыли их инструментарий и рабочие процессы.
Атаки CL-CRI-1131 на организации Мексики и Эквадора
В ходе вторжения в апреле 2026 года операторы CL-CRI-1131 применяли техники living-off-the-land и итеративные пакетные скрипты для сбора и эксфильтрации конфиденциальных данных.
После многократных неудач при дампировании ветки реестра SAM и базы данных NTDS.dit контроллера домена злоумышленники создали теневые копии на нескольких дисках и скопировали необходимые файлы.
Инфраструктура эксфильтрации включала IP-адрес 62.171.185.97 и динамический домен DNS m-doxa-apodo.duckdns.org. Сводный сертификат, связанный с этой инфраструктурой, раскрыл пять поддоменов. Их названия указывали на операционные функции и предполагаемые цели среди государственных органов Мексики.
Атакующие также разместили экземпляр открытого приложения NextChat на IP-адресе 178.128.87.160, прослушивающем TCP-порт 3000. По всей видимости, этот интерфейс использовался как бэкенд с поддержкой LLM для генерации обходных скриптов и решения проблем с выполнением.
По имеющимся данным, открытый интерфейс и связанная с ним инфраструктура подготовки раскрыли промпты атак, скрипты и оперативные данные.
Фишинг и SockTz в атаках на финансовый сектор Бразилии
Кластер CL-CRI-1163, вероятно, получил первоначальный доступ через фишинговое вложение, оформленное под резюме. Атака произошла в феврале 2026 года.
Злоумышленники развернули несколько троянов удаленного доступа и пытались установить версии SockTz с первой по восьмую. Этот инструмент туннелирования обратного SOCKS5 на базе Go загружался с скомпрометированного сайта WordPress.
После провала этих попыток операторы загрузили девятую версию инструмента под названием socktz_v9. Файл поступил с инфраструктуры, контролируемой злоумышленниками, по адресу 167.148.195.53.
На том же сервере хранились сотни скриптов. Среди них были файлы с итеративными именами в формате _output, что соответствует генерации скриптов с помощью LLM.
Активность CL-CRI-1163 также расширила предыдущее нацеливание на уязвимые серверы JBoss.
Открытая инфраструктура раскрыла инструментарий атакующих
Открытые каталоги, незащищенные развертывания NextChat и метаданные сертификатов обеспечили видимость инфраструктуры и инструментария злоумышленников.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



