Operation Master сочетала взлом шлюзов и мошенничество со счетами-фактурами

Кампания Operation Master действовала с апреля до середины сентября 2026 года. Злоумышленник использовал уязвимость CVE-2026-0257 как минимум на семи шлюзах в четырёх странах. В результате автоматизированных SQL-инъекций были скомпрометированы как минимум девять баз данных, а похищенные сведения впоследствии использовались в многоканальной схеме мошенничества со счетами-фактурами.

Сканирование и эксплуатация уязвимостей

Для поиска уязвимых систем злоумышленник запускал masscan 22 раза и просканировал около 277,5 млн адресов. Затем он отобрал более двух миллионов записей об открытых портах, чтобы найти шлюзы Palo Alto Networks GlobalProtect. Основным способом доступа стала CVE-2026-0257, которая позволяет обходить аутентификацию и создавать несанкционированные VPN-сессии. Автоматизированная эксплуатация проходила через конвейер из 30 рабочих процессов. В результате приоритетными сочли 122 имени хоста, принадлежащих 81 организации.

Зондирование также охватывало системы SonicWall SMA, Keycloak, Exchange, Next.js, ASP.NET и Fortinet. Успешную компрометацию с помощью этих векторов не подтвердили. Отдельно злоумышленник автоматизированно проводил SQL-инъекции против бразильских SaaS-приложений, CRM-систем, образовательных платформ, служб поддержки и финансовых приложений.

Среди других техник зафиксировали эксплуатацию уязвимостей в dompdf для SSRF и LFI, установку веб-шеллов Tomcat, контрабанду запросов в открытом тексте через HTTP/2, а также злоупотребление API без аутентификации или с недостаточной защитой.

Действия после компрометации

Получив доступ к SQL Server, злоумышленник использовал xp_cmdshell для запуска обфусцированного PowerShell. Команды выполнялись, а данные передавались по DNS. В ходе дальнейших действий извлекались кусты реестра SAM, SYSTEM и SECURITY, файл ntds.dit и хэши сервисных учётных записей Kerberos. Также применялись имперсонация токена, WMI и PowerShell Remoting, создавались обратные туннели и предпринималась попытка загрузить модули Redis.

Внутри сетей целями становились маршрутизаторы, контроллеры домена и IP-камеры. Управление велось через AdaptixC2 с использованием слушателей HTTP, TCP и WebSocket. Специализированные загрузчики применяли полезную нагрузку, зашифрованную с помощью AES, патчи для AMSI и ETW, косвенные системные вызовы, внедрение кода в процессы, проверки на анализ и самоудаление.

Передача данных и мошенничество

Для вывода информации использовались непрерывный DNS-туннелинг и облачная синхронизация на базе rclone. Один из каналов создал 470 268 DNS-запросов, через него удалось восстановить 24 558 записей о должниках и хэшированные пароли.

Инфраструктура мошенничества отправила более 2,4 млн электронных писем и SMS-сообщений, сгенерировала 622 666 персонализированных ссылок и задействовала скомпрометированные почтовые ящики Microsoft 365, SMS-шлюзы, шаблоны WhatsApp (мессенджер, принадлежит запрещённой в России и признанной экстремистской американской корпорации Meta) и перенаправление платежей PIX через бессерверный прокси.

Электронный адрес cyberkill2025@gmail.com фигурировал в материалах о вторжении, мошенничестве, разведке и на форумах. Его связали с персоной masterblack.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных