Оператор развернул эксплойт-кит Coruna для iOS

Артефакты с одного сервера Alibaba Cloud указывают на несколько киберопераций оператора: подтверждённую эксплуатацию уязвимостей, подготовленные кампании, вторжение в сеть и исследование уязвимостей. Наиболее значимой активностью стало развертывание эксплойт-кита Coruna для iOS WebKit. Жертва с устройством на iOS 15.8.3 загрузила целевую страницу и прошла проверки устройства и версии. Затем устройство выполнило эксплойт Bluebird Stage 1, получило этап обхода PAC и выхода из песочницы и сгенерировало обратные вызовы, подтвердившие успешную эксплуатацию браузера. Впоследствии устройство загрузило дополнительные файлы полезной нагрузки и файлы, специфичные для этого устройства. Модуля для криптовалютных кошельков, описанного во внешних отчётах, в этой сессии не было.

Подготовленные кампании и эксплуатация веб-приложений

На сервере находилось 300 тематических прокси-страниц, связанных с азартными играми и предназначенных для манипулирования поисковыми системами. Страницы маскировались под настольные и мобильные устройства и перенаправляли мобильных посетителей на сайты с азартными играми. Имеющиеся данные свидетельствуют, что кампанию подготовили к развертыванию, но не подтвердили её активность на сторонних веб-сайтах.

Активность по эксплуатации веб-приложений была направлена на SPIP, Joomla с Astroid Framework, Ivanti EPMM, CMSTop и Apache Struts. Уникальные маркеры выполнения PHP подтвердили эксплуатацию CVE-2025-71243 на 33 целях SPIP. Попытки эксплуатации Joomla были направлены на CVE-2026-21628. Скрипт для Ivanti выявил 385 откликающихся конечных точек среди 1090 URL, но не подтвердил ни наличие уязвимости, ни компрометацию. Успешную загрузку в CMSTop и эксплуатацию Struts также не подтвердили.

Вторжение в сеть и исследование уязвимостей

Подтверждено одно вторжение в сеть компании, работающей в сфере образовательных технологий. Доступ к SQL Server позволил активировать xp_cmdshell и выполнить PowerShell. Оператор проводил подготовительные действия с использованием CertUtil, обнаружил внутренние хосты, получил доступ ко второму SQL Server, перечислил 69 баз данных и восстановил секреты клиентов OAuth. Неавторизованный экземпляр Redis раскрыл конфигурационные данные.

В отдельной операции против университета использовались ретрансляция через SOCKS5, NTLM-хеш и попытки атаки Pass-the-Hash с помощью Impacket против внутренних систем. Успешного перемещения внутри организации не произошло.

Оператор также исследовал уязвимости. Он подтвердил сбой ядра Linux, связанный с данными регистров, контролируемыми злоумышленником, и сбой кучи из-за переполнения целочисленного значения в nginx. Удалённое выполнение кода для nginx оставалось теоретическим. Библиотека методик с применением ИИ объёмом 208 КБ и автоматизация мониторинга CVE поддерживали разведку, разработку эксплойтов и сортировку уязвимостей.

Артефакты на китайском языке указывают, что оператор работал в китайскоязычной среде, но не позволяют установить его национальность или местонахождение.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных