Krajobraz Zagrożeń – 05.10.2026

cert.orange.pl 2 dni temu

W aktualnym wydaniu Krajobrazu Zagrożeń analizujemy najnowsze informacje dotyczące rosyjskiego APT Star Blizzard i wykorzystania przez nich RedFlick, zdecentralizowanej grupy o chaotycznym modus operandi ShinyHunters oraz groźnych podatności w urządzeniach Citrix NetScaler. Nietrudno o deja vu, każdy z tych wątków jest powracający i rozwojowy, co podkreśla wagę śledzenia zagrożeń w trybie ciągłym. Pamiętajmy, iż często jedna aktualizacja czy reguła detekcji nie rozwiązuje definitywnie problemu danego zagrożenia.

Na skróty:

    1. Cybercrime: ShinyHunters atakują mimo zatrzymania i mitygacji.
    2. Zaawansowane zagrożenia: Star Blizzard zwiększa skalę phishingu, RedFlick skraca łańcuch infekcji.
    3. CVE Tygodnia: Podatności zero-day w Citrix NetScaler.

Cybercrime

ShinyHunters atakują mimo zatrzymania współpracownika i reguł blokujących ataki

  • ShinyHunters rozwija zdecentralizowany model działania, łącząc różne podzespoły, techniki i źródła dostępu pod wspólną marką. Wrześniowe wydarzenia pokazały jedynie dalszą chaotyczną dynamikę działań grupy.
  • Najnowsza kampania przeciwko Oracle PeopleSoft pokazuje, jak gwałtownie operatorzy modyfikują techniki ataku w odpowiedzi na działania obronne.
  • Zatrzymanie jednego z podejrzanych współpracowników w Holandii nie zakończyło aktywności przypisywanej ShinyHunters, a wręcz wywołało jej intensyfikację.

ShinyHunters w 2026 roku dalej funkcjonują jako rozproszony ekosystem operatorów, klastrów i powiązanych grup, których wspólnym elementem jest marka oraz model monetyzacji skradzionych danych. W przeszłości pisaliśmy już o ich działaniach na łamach Krajobraz Zagrożeń. Najnowsza analiza SEKOIA oraz Beazley Security wskazuje, iż określenie „ShinyHunters” coraz trudniej przypisać jednej, stabilnej organizacji. W kolejnych latach pod tym szyldem pojawiali się różni operatorzy, administratorzy forów i zespoły odpowiedzialne za uzyskiwanie dostępu do atakowanych firm. Istotną rolę odgrywa podział pracy: jedni operatorzy pozyskują dostęp, inni wykorzystują przejęte dane lub infrastrukturę, a marka służy do publikowania żądań i wywierania presji na ofiary. Powstanie Scattered Lapsus$ Hunters dodatkowo uwidoczniło ten model współpracy, choć atrybucja poszczególnych kampanii pozostaje problematyczna i wymaga rozróżnienia między potwierdzoną aktywnością a działaniami powiązanymi z nimi na podstawie jedynie ich deklaracji.

Metody ShinyHunters zmieniały się wraz z pojawianiem się kolejnych możliwości uzyskania dostępu na dużą skalę. Wcześniejsze operacje obejmowały wykorzystanie ujawnionych tokenów GitHub i błędnie skonfigurowanych zasobów AWS, później istotnym celem stały się środowiska Snowflake pozbawione MFA, a następnie Salesforce i powiązane usługi SaaS. W 2025 roku szczególne znaczenie zyskał vishing, w którym napastnicy podszywali się pod pracowników wsparcia IT i nakłaniali ofiary do autoryzowania złośliwych aplikacji OAuth. Kolejne kampanie wykorzystywały również skradzione tokeny OAuth w łańcuchach zależności między usługami SaaS. W 2026 roku zakres technik obejmuje między innymi ataki na dostawców SSO, socjotechnikę, błędnie skonfigurowane środowiska Salesforce oraz wykorzystywanie podatności w instancjach Oracle PeopleSoft.

Kampania ataków na usługę PeopleSoft pokazuje, jak gwałtownie operatorzy dostosowują się do reakcji obrońców. Po wykorzystaniu CVE-2026-35273 jako zero-day w maju i czerwcu 2026 roku firma Oracle udostępniła poprawkę, a Mandiant reguły WAF umożliwiające tymczasowe ograniczenie ekspozycji. W kolejnej fazie UNC6240, klaster konsekwentnie kojarzony przez Google z ShinyHunters, zmodyfikował żądanie do podatnego komponentu tak, by omijał rekomendowane reguły. Wystarczyła zmiana kodowania znaku „P” w ścieżce na “%50”, by reguła blokująca dokładny ciąg “/PSEMHUB/” nie zadziałała, a WebLogic po dekodowaniu kierował żądanie do adekwatnego servletu zgodnie z oczekiwaniami atakujących.

Dalsza aktywność pokazuje wykorzystanie kilku mechanizmów utrzymania dostępu. Atakujący instalowali web shelle, ale stosowali również bezplikowe wykonywanie poleceń, ograniczając możliwość wykrycia incydentu przez mechanizmy oparte wyłącznie na monitorowaniu nowych plików. W obserwowanych incydentach pojawiały się także MeshAgent jako kanał zdalnego dostępu, RDP z wykorzystaniem przejętych danych uwierzytelniających, Chisel do tunelowania ruchu, scheduled tasks uruchamiające obfuskowane skrypty PowerShell oraz Rclone podczas prób eksfiltracji. Część operacji obejmowała również działania przeciwko narzędziom bezpieczeństwa.

Organizacje korzystające z PeopleSoft powinny traktować poprawkę dla CVE-2026-35273 jako podstawowe działanie i nie uznawać samego WAF za rozwiązanie problemu. Należy również zresetować poświadczenia dostępnych dla kont serwisowych PeopleSoft, monitorować ruch wychodzący oraz sprawdzić systemy pod kątem nieoczekiwanych agentów MeshCentral. W przypadku wykrycia webshella host powinien być traktowany jako potencjalnie przejęty, a analiza powinna objąć również możliwą eksfiltrację danych, choćby o ile nie zaobserwowano prób szantażu z wykorzystaniem informacji wewnętrznych.

Ponadto w minionym tygodniu KrebsOnSecurity opisał aresztowanie w Holandii osoby podejrzanej o współpracę z grupą oraz wzmożoną aktywność i wymuszenia, przypisywane ShinyHunters w następnych dniach. Te działania przypominają, iż presja prawna i zatrzymania pojedynczych osób nie muszą skutkować zakończeniem operacji prowadzonych pod marką ShinyHunters szczególnie dzięki rozproszonej strukturze i wręcz modularnej organizacji pracy. Sam artykuł wskazuje jednocześnie na wewnętrzne spory dotyczące kontroli nad marką i danymi oraz na możliwe konflikty między samymi operatorami a także innymi grupami, w tym SLSH i TeamPCP. W praktyce oznacza to nieprzewidywalność ataków i trudność w ich atrybucji.

Patrząc szerzej

Profil ofiar pozostaje zróżnicowany, a ataki są ewidentnie oportunistyczne oraz skupione na działaniach łatwych i tanich w masowym przeprowadzeniu. SEKOIA wskazuje, iż wspólnym mianownikiem ataków jest wykorzystywanie relacji zaufania między firmami, a dostawcami i to spostrzeżenie warte zapamiętania. Weryfikacja zależności, ryzyk związanych z firmami trzecimi, czy zagrożeń w ramach usług SaaS to trudne zadania, ale konieczne w obliczu ciągłego rozwoju ShinyHunters i podobnych atakujących. Ich działania mogą stawać się coraz bardziej destrukcyjne, a szantaże agresywne.

Więcej informacji:
https://www.sekoia.com/blog/gotta-breach-em-all-the-journey-of-shinyhunters
https://cloud.google.com/blog/topics/threat-intelligence/shinyhunters-renewed-mass-exploitation-campaign-targeting-oracle-peoplesoft
https://krebsonsecurity.com/2026/09/dutch-police-arrest-reformed-hacker-in-shiny-hunters-investigation/

Zaawansowane zagrożenia

Star Blizzard zwiększa skalę phishingu, RedFlick skraca łańcuch infekcji

  • Star Blizzard rozszerzył zasięg swoich działań, wykorzystując RedFlick (nazwa nadana przez Microsoft technice dostarczania malware) w kampaniach wymierzonych w ponad 100 organizacji wspierających Ukrainę, głównie na terenie Stanów Zjednoczonych i Wielkiej Brytanii.
  • W obserwowanych wariantach pojedyncza interakcja użytkownika z załącznikiem uruchamiała łańcuch prowadzący do utworzenia zadań harmonogramu Windows i wdrożenia backdoora CosmicPulse. Poszczególne elementy łańcucha zmieniały się, więc nie jest to stały zestaw w każdej kampanii.
  • Wykrywanie RedFlick wymaga korelacji telemetrii pocztowej, procesów na endpointach, nowych zadań harmonogramu oraz komunikacji sieciowej. Szczególnej uwagi wymagają chronione hasłem archiwa z plikami VHDX lub LNK, nietypowe zachowania msiexec.exe, użycie conhost.exe z curl oraz control.exe odwołujący się do zasobów zdalnych.

Star Blizzard od lat prowadzi ukierunkowane kampanie spear phishingowe przeciw osobom i organizacjom zaangażowanym w sprawy międzynarodowe, bezpieczeństwo oraz wsparcie dla Ukrainy. Grupa występuje również pod nazwami COLDRIVER, Callisto Group i SEABORGIUM. NCSC oraz partnerzy, w tym CISA, FBI i NSA, oceniają, iż jest ona niemal na pewno podporządkowana Centrum 18 rosyjskiej FSB. Wcześniejsze kampanie opierały się na rozpoznaniu ofiary, wiarygodnych pretekstach oraz podszywaniu się pod osoby, od których odbiorca mógł oczekiwać kontaktu

W kampaniach obserwowanych od stycznia 2026 r. Microsoft zaobserwował, iż grupa rozszerzyła dotychczasowy model działań o kampanie prowadzone na wyraźnie większą skalę. W pojedynczych falach rozsyłano od kilkudziesięciu do setek wiadomości. Równolegle Star Blizzard zmienił sposób wysyłki phishingu i wdrażania malware na urządzeniu ofiary, wykorzystując RedFlick. Nie jest to nazwa malware ani backdoora — Microsoft używa tego określenia wobec techniki dostarczania kolejnych komponentów.

RedFlick zaczyna się jeszcze przed uruchomieniem załącznika. W wielu kampaniach pierwsza wiadomość nie zawierała szkodliwego pliku i miała jedynie skłonić odbiorcę do odpowiedzi. Kolejny e-mail zawierał archiwum RAR lub ZIP, zwykle zabezpieczone hasłem przekazanym w formie obrazu. Przynętami były m.in. zaproszenia na konferencje oraz dyskusje eksperckie. Zaobserwowano również wysyłkę z kont tworzonych na przejętych stronach opartych o WordPress lub cPanel.

W styczniowym wariancie opisanym przez Microsoft chronione hasłem archiwum ZIP zawierało plik VHDX, czyli obraz wirtualnego dysku Windows. W jego wnętrzu znajdował się skrót LNK udający dokument PDF, ukryty skrypt BAT i dokument-wabik. Otwarcie skrótu uruchamiało ukryte procesy conhost.exe i cmd.exe, a następnie prowadziło do pobrania instalatora MSI. W kwietniowym wariancie instalator tworzył trzy zadania harmonogramu podszywające się pod komponenty systemowe: Internet Quality Test Connection, Network Configuration Manager i System Health Monitor. Zadania wspierały komunikację z infrastrukturą atakującego, wykorzystywały WebDAV oraz uruchamiały kolejny etap przez control.exe. Microsoft zaobserwował także wdrożenie CosmicPulse, backdoora napisanego w Pythonie. Poszczególne elementy należy traktować jako rozwijające się warianty aktywności, a nie stały zestaw obecny w każdej kampanii.

RedFlick pokazuje, iż skuteczne wykrywanie podobnych kampanii wymaga obserwacji całego ciągu zdarzeń — od wiadomości i załącznika po procesy, trwałość i ruch sieciowy na urządzeniu. Warto korelować aktywność pocztową z procesami na endpointach, zwłaszcza z uruchamianiem skrótów i instalatorów MSI po otwarciu archiwów. Przydatne będą detekcje obejmujące conhost.exe uruchamiający curl, użycie ssh.exe z nietypowymi parametrami, tworzenie zadań harmonogramu o nazwach naśladujących komponenty systemowe oraz control.exe korzystający ze zdalnych ścieżek. Pojedyncze trafienie nie wystarcza do przypisania aktywności Star Blizzard — wymaga ono weryfikacji kontekstu procesu, użytkownika, pliku źródłowego i ruchu sieciowego.

Patrząc szerzej

RedFlick jest przykładem ewolucji dojrzałego tradecraftu, a nie całkowitego odejścia od wcześniejszych metod Star Blizzard. Grupa przez cały czas wykorzystuje rozpoznanie, wiarygodne przynęty i kontakt oparty na zaufaniu, ale zwiększa liczbę potencjalnych odbiorców oraz skraca drogę od załącznika do wykonania kolejnych etapów. Zyskuje na tym znaczenie telemetria behawioralna: relacje między wiadomością, uruchomieniem procesu, instalatorem, zadaniami harmonogramu i ruchem sieciowym. Trudno na podstawie tej jednej kampanii ogłaszać ogólną rewolucję w całym ekosystemie APT, ale wskazuje kierunek, w którym mogą rozwijać się kampanie łączące phishing z automatyzacją wdrażania malware.

Więcej informacji:
https://www.microsoft.com/en-us/security/blog/2026/09/29/star-blizzard-refines-phishing-and-malware-delivery-with-the-redflick-technique/
https://www.microsoft.com/en-us/security/blog/2023/12/07/star-blizzard-increases-sophistication-and-evasion-in-ongoing-attacks/

CVE Tygodnia

Podatności zero-day w Citrix NetScaler

  • W poniedziałek 27 września pojawiła się informacja o aktywnym wykorzystaniu w atakach krytycznych podatności CVE-2026-88771 oraz CVE-2026-88772w Citrix NetScaler.
  • Nieoficjalne informacje o poważnej podatności, dla której nie ma poprawek pojawiały się jeszcze przed tym dniem. Według GreyNoise próby ataków były obserwowane już od 24 września, ale analitycy GTIG i Mandiant mówią choćby o początku września.
  • Ze względu na klasyfikację podatności jako zero-day, wysoką krytyczność i ekspozycję urządzeń w internecie konieczne są niezwłoczne działania zabezpieczające, w tym podniesienie wersji urządzeń i threat hunting z podejściem “assume compromise”.

Sytuacja wokół podatności w Citrix NetScaler ADC i Gateway gwałtownie przeszła od niepełnych informacji o poważnym zagrożeniu do potwierdzonych analiz aktywnego wykorzystania w atakach. 27 września CISA dodała CVE-2026-88771 oraz CVE-2026-88772 do katalogu Known Exploited Vulnerabilities, wskazując na dowody wykorzystania obu luk w atakach. CVE-2026-88771 dotyczy niewłaściwej walidacji danych wejściowych i umożliwia nieuwierzytelnionemu napastnikowi wykonanie dowolnych poleceń. Z kolei CVE-2026-88772 jest podatnością typu memory overflow prowadzącą do wykonania kodu lub DoS. Obie otrzymały wycenę CVSS na poziomie 9,5.

Początkowa faza ujawnienia była szczególnie problematyczna dla administratorów, ponieważ podatności funkcjonowały jako zero-day, a pogłoski o ich istnieniu i sposobie wykorzystania pojawiały się, zanim dostępne były kompletne informacje producenta oraz poprawki. Firma GreyNoise zaobserwowała próby wykorzystania CVE-2026-88771 już 24 września, czyli ponad trzy dni przed publicznym ujawnieniem podatności. Aktywność została następnie retroaktywnie oznaczona jako próby wykorzystania tej konkretnej luki. Dla osób odpowiedzialnych za bezpieczeństwo urządzeń oznacza to, iż analiza incydentu powinna obejmować okres poprzedzający publikację podatności i udostępnienie poprawek.

Kluczowym etapem była publikacja analizy watchTowr z 28 września. Badacze odtworzyli mechanizm działania CVE-2026-88771, wykazując, iż podatność jest trywialna w wykorzystaniu do tego występuje w konfiguracji domyślnej, a atak nie wymaga uwierzytelnienia. Analitycy watchTowr opublikowali również narzędzie umożliwiające sprawdzenie podatności środowiska.

Kolejne analizy pokazały skalę problemu. Google Threat Intelligence Group i Mandiant wskazały na trwającą co najmniej od początku września kampanię wykorzystującą CVE-2026-88772, z ofiarami m.in. w sektorach rządowym, finansowym, technologicznym, edukacyjnym oraz prawnym w Ameryce Północnej i Europie. Po uzyskaniu dostępu napastnicy instalowali web shelle i modyfikowali konfigurację serwera WWW. Wykorzystywali także narzędzia umożliwiające tunelowanie ruchu do sieci wewnętrznych, co pozwalało na rekonesans oraz kradzież poświadczeń i według analizy przynajmniej w jednym przypadku odbywało się to manualnie.

Patrząc szerzej

Dla administratorów NetScaler te doniesienia, analizy oraz informację oznaczają konieczność działania w dwóch równoległych obszarach: aktualizacji podatnych urządzeń oraz weryfikacji wcześniejszej aktywności pod kątem złośliwych artefaktów. Samo wdrożenie poprawki nie zamyka incydentu. Konieczna jest analiza logów i konfiguracji urządzeń pod kątem aktywności opisywanej jako widywanej w atakach.

Organizacje powinny traktować podatne urządzenia jako potencjalnie zaatakowane przed instalacją poprawki i odpowiednio rozszerzyć zakres threat huntingu oraz analizy logów. W przypadku potwierdzenia lub uzasadnionego podejrzenia kompromitacji zalecane jest odizolowanie urządzenia oraz unieważnienie poświadczeń i sesji przechowywanych lub wykorzystywanych przez NetScaler.

Więcej informacji:
https://www.greynoise.io/blog/swarming-against-citrix-0-day-exploitation
https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances
https://labs.watchtowr.com/oh-look-the-foot-gun-went-off-again-citrix-netscaler-preauth-command-injection-cve-2026-88771/
https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697096&articleTitle=Citrix_NetScaler_ADC_and_Citrix_NetScaler_Gateway_Security_Bulletin_for_CVE_2026_88771_CVE_2026_88772_CVE_2026_88773_CVE_2026_88774_CVE_2026_88775_CVE_2026_88776_CVE_2026_88777_and_CVE_2026_88778

Idź do oryginalnego materiału