TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
CRATU

5 Aug, 15:22

Открыть в Telegram Поделиться Пожаловаться

🛰️ Две кампании заняли три четверти недельного IOC-дайджеста

R&D-подразделение CRATU подвело итоги мониторинга индикаторов компрометации в CRATU ThreatLens за период с 28 июля по 4 августа 2026 года.

В дайджест вошло 1390 IOC:

🌐 1110 доменов
🔗 44 URL
🧬 152 SHA256
🧩 48 MD5
🧾 36 SHA1

Три индикатора получили критическую оценку, остальные 1387 — высокую. Отдельных IP-индикаторов в недельной выборке нет.

На первый взгляд может показаться, что за неделю появилось почти полторы тысячи разных угроз. Но IOC — это не количество атак, жертв или семейств вредоносного ПО. Один кластер способен сгенерировать сотни доменов, а один образец — получить несколько названий у разных источников.

Именно это и произошло.

ClearFake и IClickFix

На IClickFix приходится 735 доменов, на ClearFake — ещё 298. Вместе это 1033 IOC, или 74% всего дайджеста.

То есть основную статистику недели сформировали не сотни новых вредоносов, а две инфраструктуры доставки с очень широкой доменной поверхностью.

В списках встречаются обычные сайты компаний, школ, ресторанов, мастерских, гостиниц и общественных организаций. Это важная особенность подобных кампаний: вредоносная активность может находиться на внешне легитимном ресурсе, поэтому блокировка только по «подозрительному виду» домена почти бесполезна.

Для SOC значим не только сам переход, а продолжение цепочки:

сайт из IOC → ложная проверка или инструкция → запуск PowerShell, CMD, mshta, wscript или другого интерпретатора → загрузка следующего компонента.
Один хэш, несколько имён

В дайджесте одинаковые файлы неоднократно встречаются под разными обозначениями:

🔸 ConnectWise и NetWire RC;
🔸 Efimer и Kuiper;
🔸 RemusStealer и Venus Stealer;
🔸 PureLogsStealer и Creal Stealer;
🔸 AnimateClipper и Clipper;
🔸 EDDIESTEALER и NeedleStealer;
🔸 WannaCryptor и WannaCry.

Это не обязательно ошибка. Источники могут использовать алиасы, обозначать семейство и конкретную модификацию разными именами или расходиться в классификации.

Но практический вывод простой: название семейства — это аналитическая метка, а хэш и наблюдаемое поведение — проверяемые факты. Поэтому не стоит создавать семь разных инцидентов только потому, что один файл пришёл из семи источников с разными тегами.

Что ещё попало в выборку

Помимо доминирующих delivery-кластеров, ThreatLens зафиксировал инфраструктуру и образцы Vidar, PureRAT, AsyncRAT, Remcos, NanoCore, njRAT, ValleyRAT, SmartApeSG, TAG-124, TonRAT, SmokeLoader, Stealc, Agent Tesla, Phorpiex и других семейств.

Отдельно выделяется Lynx: в блок вошли 15 onion-адресов. Это ещё одно напоминание, что недельный IOC-ландшафт состоит не только из файлов и публичных C2, но также из инфраструктуры в Tor.

Практическая инцидентология

IOC сам по себе не доказывает компрометацию. Домен мог быть заблокирован до обращения, файл — не запущен, а хэш — относиться к архиву, загрузчику или одному из компонентов цепочки.

Поэтому в SIEM и EDR мы рекомендуем связывать IOC с контекстом:

🔸 какой процесс создал соединение;
🔸 откуда появился файл;
🔸 кто его запустил;
🔸 было ли закрепление;
🔸 происходил ли доступ к браузерам, мессенджерам и учётным данным;
🔸 появились ли дочерние PowerShell, CMD, rundll32, mshta или wscript;
🔸 куда хост подключился после первого срабатывания.

Высокоприоритетный сценарий недели:

IOC ThreatLens → запуск интерпретатора или неизвестного payload → закрепление, credential access либо внешнее управление в течение 10 минут.

И ещё одна цифра для понимания масштаба: только за последние 24 часа портал получил 20 445 новых IOC и обновил сведения по 511 503 существующим индикаторам.

Недельный дайджест — это не весь поток, а отобранный слой наиболее значимых наблюдений.

👁‍🗨 CRATU продолжает мониторинг инфраструктуры, файловых индикаторов и изменений в классификации угроз.

1.8k 0 0 15
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot