🔎 Каждое найденное слово сопоставляется со словарём в теле бинарного файла и транслируется в числовое значение, после чего числа объединяются в октеты и формируют актуальный IPv4-адрес. Например, в одной из строф слова driver, diode, decryption и string соответствовали числам 92, 119, 165 и 74, что давало C2-сервер 92.119.165[.]74. Подобная схема позволила 🥷 злоумышленнику менять командные серверы около двенадцати раз без перекомпиляции и обновления бинарных файлов на заражённых узлах.
Первую активность специалисты зафиксировали в июне при анализе эксплуатации уязвимости CVE-2026-10520 в мобильном шлюзе Ivanti Sentry. Тогда скомпрометированный шлюз связался с узлом 5.78.73[.]122 и сразу приступил к сетевому сканированию. В дальнейшем атаки охватили открытые платформы инференса ИИ-моделей (LiteLLM, Ollama), а также сервисы Gotenberg и Gitea.
Полезная нагрузка обеспечивает удалённое выполнение кода (RCE), разворачивает криптомайнеры XMRig и Iron для пула Kryptex и перегружает видеокарты жертв. Как сообщил ИБ-инженер Black Lotus Labs Райан Инглиш в комментарии для издания CyberScoop, атакующая группировка фактически сформировала армию прокси-серверов на базе ИИ-инфраструктуры жертв. Захваченные хосты применяются для сокрытия сетевых следов, вторичной компрометации систем, кражи учётных данных и несанкционированного расхода API-токенов. При блокировке одного сканирующего сервера злоумышленники оперативно перенаправляют атакующий поток через сотни других заражённых машин. На пике кампании ботнет контролировал более 800 активных серверов в сутки, преимущественно в 🇺🇸США и странах Западной Европы.
Первую активность специалисты зафиксировали в июне при анализе эксплуатации уязвимости CVE-2026-10520 в мобильном шлюзе Ivanti Sentry. Тогда скомпрометированный шлюз связался с узлом 5.78.73[.]122 и сразу приступил к сетевому сканированию. В дальнейшем атаки охватили открытые платформы инференса ИИ-моделей (LiteLLM, Ollama), а также сервисы Gotenberg и Gitea.
Полезная нагрузка обеспечивает удалённое выполнение кода (RCE), разворачивает криптомайнеры XMRig и Iron для пула Kryptex и перегружает видеокарты жертв. Как сообщил ИБ-инженер Black Lotus Labs Райан Инглиш в комментарии для издания CyberScoop, атакующая группировка фактически сформировала армию прокси-серверов на базе ИИ-инфраструктуры жертв. Захваченные хосты применяются для сокрытия сетевых следов, вторичной компрометации систем, кражи учётных данных и несанкционированного расхода API-токенов. При блокировке одного сканирующего сервера злоумышленники оперативно перенаправляют атакующий поток через сотни других заражённых машин. На пике кампании ботнет контролировал более 800 активных серверов в сутки, преимущественно в 🇺🇸США и странах Западной Европы.