Operation Master сочетала взлом шлюзов и мошенничество со счетами-фактурами
Кампания Operation Master действовала с апреля до середины сентября 2026 года. Злоумышленник использовал уязвимость CVE-2026-0257 как минимум на семи шлюзах в четырёх странах. В результате автоматизированных SQL-инъекций были скомпрометированы как минимум девять баз данных, а похищенные сведения впоследствии использовались в многоканальной схеме мошенничества со счетами-фактурами.
Сканирование и эксплуатация уязвимостей
Для поиска уязвимых систем злоумышленник запускал masscan 22 раза и просканировал около 277,5 млн адресов. Затем он отобрал более двух миллионов записей об открытых портах, чтобы найти шлюзы Palo Alto Networks GlobalProtect. Основным способом доступа стала CVE-2026-0257, которая позволяет обходить аутентификацию и создавать несанкционированные VPN-сессии. Автоматизированная эксплуатация проходила через конвейер из 30 рабочих процессов. В результате приоритетными сочли 122 имени хоста, принадлежащих 81 организации.
Зондирование также охватывало системы SonicWall SMA, Keycloak, Exchange, Next.js, ASP.NET и Fortinet. Успешную компрометацию с помощью этих векторов не подтвердили. Отдельно злоумышленник автоматизированно проводил SQL-инъекции против бразильских SaaS-приложений, CRM-систем, образовательных платформ, служб поддержки и финансовых приложений.
Среди других техник зафиксировали эксплуатацию уязвимостей в dompdf для SSRF и LFI, установку веб-шеллов Tomcat, контрабанду запросов в открытом тексте через HTTP/2, а также злоупотребление API без аутентификации или с недостаточной защитой.
Действия после компрометации
Получив доступ к SQL Server, злоумышленник использовал xp_cmdshell для запуска обфусцированного PowerShell. Команды выполнялись, а данные передавались по DNS. В ходе дальнейших действий извлекались кусты реестра SAM, SYSTEM и SECURITY, файл ntds.dit и хэши сервисных учётных записей Kerberos. Также применялись имперсонация токена, WMI и PowerShell Remoting, создавались обратные туннели и предпринималась попытка загрузить модули Redis.
Внутри сетей целями становились маршрутизаторы, контроллеры домена и IP-камеры. Управление велось через AdaptixC2 с использованием слушателей HTTP, TCP и WebSocket. Специализированные загрузчики применяли полезную нагрузку, зашифрованную с помощью AES, патчи для AMSI и ETW, косвенные системные вызовы, внедрение кода в процессы, проверки на анализ и самоудаление.
Передача данных и мошенничество
Для вывода информации использовались непрерывный DNS-туннелинг и облачная синхронизация на базе rclone. Один из каналов создал 470 268 DNS-запросов, через него удалось восстановить 24 558 записей о должниках и хэшированные пароли.
Инфраструктура мошенничества отправила более 2,4 млн электронных писем и SMS-сообщений, сгенерировала 622 666 персонализированных ссылок и задействовала скомпрометированные почтовые ящики Microsoft 365, SMS-шлюзы, шаблоны WhatsApp (мессенджер, принадлежит запрещённой в России и признанной экстремистской американской корпорации Meta) и перенаправление платежей PIX через бессерверный прокси.
Электронный адрес cyberkill2025@gmail.com фигурировал в материалах о вторжении, мошенничестве, разведке и на форумах. Его связали с персоной masterblack.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



