Рубрики
Технологии

Пост @ptsecurity — Блог компании Positive Technologies (+1) — 08.09.2026 17:04

We will croc you 👻

Хакерская группировка PhantomCore продолжает активно использовать ошибки в конфигурации 1С для атак на российские организации.

В рамках расследования инцидента команда комплексного реагирования на киберугрозы Positive Technologies (PT ESC IR) обнаружила компрометацию сервера 1С, работающего на операционной системе семейства Linux 🐧

Среди характерных признаков — наличие вредоносных исполняемых файлов в подкаталогах домашней директории служебного пользователя usr1cv8 и команд в .bash_history того же пользователя — в частности просмотр и удаление файла res.txt, в который записывается результат выполнения кода посредством 1cshell.

/home/usr1cv8/.bash_history: cat res.txt

/home/usr1cv8/.bash_history: rm res.txt

После получения доступа в систему PhantomCore установили ReverseSSH-туннель, что является типичным поведением для данной группировки.

🕵️‍♂️ Помимо часто используемого инструментария мы встретили и более диковинную утилиту croc, предназначенную для удаленной загрузки и эксфильтрации файлов.

На исследуемом узле были обнаружены команды формата: CROC_SECRET=[REDACTED] ./croc

С помощью нее злоумышленники могли загрузить на скомпрометированный узел файл, который был предварительно отправлен через веб-интерфейс https://getcroc.com/ (на скриншоте) или с другого компьютера, на котором установлен croc.

💡 Для поиска следов использования croc можно поискать исполняемый файл с соответствующим именем, а также использование переменной окружения CROC_SECRET.

В качестве сетевого индикатора может служить домен getcroc[.]com.

(Источник: https://t.me/ptescalator)

Читать дальше →