Оператор развернул эксплойт-кит Coruna для iOS
Артефакты с одного сервера Alibaba Cloud указывают на несколько киберопераций оператора: подтверждённую эксплуатацию уязвимостей, подготовленные кампании, вторжение в сеть и исследование уязвимостей. Наиболее значимой активностью стало развертывание эксплойт-кита Coruna для iOS WebKit. Жертва с устройством на iOS 15.8.3 загрузила целевую страницу и прошла проверки устройства и версии. Затем устройство выполнило эксплойт Bluebird Stage 1, получило этап обхода PAC и выхода из песочницы и сгенерировало обратные вызовы, подтвердившие успешную эксплуатацию браузера. Впоследствии устройство загрузило дополнительные файлы полезной нагрузки и файлы, специфичные для этого устройства. Модуля для криптовалютных кошельков, описанного во внешних отчётах, в этой сессии не было.
Подготовленные кампании и эксплуатация веб-приложений
На сервере находилось 300 тематических прокси-страниц, связанных с азартными играми и предназначенных для манипулирования поисковыми системами. Страницы маскировались под настольные и мобильные устройства и перенаправляли мобильных посетителей на сайты с азартными играми. Имеющиеся данные свидетельствуют, что кампанию подготовили к развертыванию, но не подтвердили её активность на сторонних веб-сайтах.
Активность по эксплуатации веб-приложений была направлена на SPIP, Joomla с Astroid Framework, Ivanti EPMM, CMSTop и Apache Struts. Уникальные маркеры выполнения PHP подтвердили эксплуатацию CVE-2025-71243 на 33 целях SPIP. Попытки эксплуатации Joomla были направлены на CVE-2026-21628. Скрипт для Ivanti выявил 385 откликающихся конечных точек среди 1090 URL, но не подтвердил ни наличие уязвимости, ни компрометацию. Успешную загрузку в CMSTop и эксплуатацию Struts также не подтвердили.
Вторжение в сеть и исследование уязвимостей
Подтверждено одно вторжение в сеть компании, работающей в сфере образовательных технологий. Доступ к SQL Server позволил активировать xp_cmdshell и выполнить PowerShell. Оператор проводил подготовительные действия с использованием CertUtil, обнаружил внутренние хосты, получил доступ ко второму SQL Server, перечислил 69 баз данных и восстановил секреты клиентов OAuth. Неавторизованный экземпляр Redis раскрыл конфигурационные данные.
В отдельной операции против университета использовались ретрансляция через SOCKS5, NTLM-хеш и попытки атаки Pass-the-Hash с помощью Impacket против внутренних систем. Успешного перемещения внутри организации не произошло.
Оператор также исследовал уязвимости. Он подтвердил сбой ядра Linux, связанный с данными регистров, контролируемыми злоумышленником, и сбой кучи из-за переполнения целочисленного значения в nginx. Удалённое выполнение кода для nginx оставалось теоретическим. Библиотека методик с применением ИИ объёмом 208 КБ и автоматизация мониторинга CVE поддерживали разведку, разработку эксплойтов и сортировку уязвимостей.
Артефакты на китайском языке указывают, что оператор работал в китайскоязычной среде, но не позволяют установить его национальность или местонахождение.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



