Порвали два трояна


Kanal geosi va tili: Rossiya, Ruscha


Про ИБ в бизнесе, промышленности и многом другом 💼
Главный канал Kaspersky: @kasperskylab_ru
Связь @KasperskyCrew

Связанные каналы  |  Похожие каналы

Kanal geosi va tili
Rossiya, Ruscha
Statistika
Postlar filtri


Интересные исследования APT и новости ИБ за неделю

🪲Разбор новых инструментов группы Armored Likho, в первую очередь трёх версий троянца BusySnake RAT, а также троянца open source, Kharon, интегрированного с AdaptixC2. При этом C2 переехали с Telegram Bot API на переменные окружения в CI/CD-пайплайнах GitLab, а сами вредоносные нагрузки — в приватные репозитории. Артефакты в коде загрузчика указывают на использование генеративного ИИ в ходе разработки.

🔎 Кластер угроз UAT-10147 встроил агентский ИИ в постэксплуатационную активность. ИИ используется для написания скриптов автоматизации и проверки вредоносных нагрузок. Группа объединила старые уязвимости со свежими багами повышения привилегий в Linux, чтобы разворачивать QuasarRAT, Gh0stCringe, NoodleRAT и Meterpreter против целей в госсекторе, образовании, медиа, технологической отрасли и игровой индустрии в Бразилии, Боливии, Китае, Канаде и Вьетнаме.

🌚 Злоумышленники скомпрометировали три Rust crate на crates.io, включая популярный arrayref, в итоге устанавливают инфостилер. Атака длилась всего 23 минуты, но целевой пакет используется в трёх четвертях сред, где применяется Rust. Инфраструктура атаки пересекается с кампаниями Sapphire Sleet.

🟢Группа Ransom Busters LTD рассылает письма жертвам шифровальщиков ещё до того, как факт взлома становится публичным, утверждает, что взломала серверы вымогателей, и предлагает удалить похищенные данные за сумму от $20000 до $60000. Судя по всему, в реальности это те же злоумышленники, которые и осуществляли первичное вторжение.

❗️ Редкий и опасный случай — ВПО обнаружено на автомобильных головных устройствах (конечно, Android). В атаке используется длинная цепочка, злоупотребляющая легитимным системным приложением, которое обновляет прошивки через MQTT-брокер. В конце концов на автомобиль (!) устанавливают модули для рекламного мошенничества и добавляют авто в сеть домашних прокси. Активность связана с группой MoYu Group и платформой BADBOX.

🔵Новая тактика группы GOFFEE/Paper Werewolf. Атакующие подменили файлы 7-Zip и Git в корпоративном репозитории ПО на троянизированные сборки, а также модифицировали три ISO-образа Windows.

🟢Анализ ранее неизвестного шпионского ПО для Android, DragonDoll. Оно распространяется через фишинговые страницы, имитирующие обновление Google Chrome, с текстами приманок на 34 языках, включая Россию, Ближний и Дальний Восток и Африку.

🆔 Разбор нового набора инструментов для целевого фишинга. Он регистрирует подконтрольный злоумышленникам passkey в каждом скомпрометированном аккаунте, атака нацелена на учётки Google, Microsoft, iCloud и LinkedIn. Доступ сохраняется даже после смены пароля и отзыва сессий, а отзыв passkey пока вошёл не во все плейбуки реагирования.

🔵Кампания тайпсквоттинга, начавшаяся в репозитории RubyGems, расширилась на npm: пакеты распространяют Windows-инфостилер StubMaker. Инсталляционные хуки срабатывают автоматически, даже если пакет ни разу не был импортирован, в итоге в памяти запускается всеядный инфостилер на Go.

🟠Злоумышленники уже пытаются эксплуатировать CVE-2026-19478 (CVSS 9.4) в GitLab CE и EE. Дефект позволяет неаутентифицированному атакующему изменять или удалять публичные проекты и пользовательские данные через GraphQL directive, включая подделку записей merge.

#дайджест #APT @П2Т


🔥 ИИ-ассистенты взламывают фитнес, в macOS можно зайти без пароля, а на форумах Steam распространяют зловреды по-новому. Самые интересные новости личной ИБ и конфиденциальности

1️⃣OpenAI запустила на Маках новую функцию под названием Computer History. Это примерно как Microsoft Recall, только хуже — распознавание действий пользователя на компьютере частично ведётся где-то в облаке, а результаты хранятся на компьютере жертвы пользователя в простых текстовых файлах. Авторам инфостилеров приготовиться.

2️⃣Claude присоединяется к рядам Gemini и тоже начинает маркировать все созданные им тексты. Маркировка состоит в том, что вероятность выбора моделью тех или иных слов немного меняется, что позволяет отличить созданные ею тексты. Стереть маркировку можно, существенно отредактировав текст.

3️⃣В WhatsApp появится маленькая локальная LLM, предупреждающая о мошеннических сообщениях. Обещают, что это необязательная, отключаемая функция.

4️⃣Такого ИИ-хакинга мы ещё не видели. Человек просто попросил, чтобы ИИ-ассистент записал его в фитнес-зал на тренировку. А ИИ взломал систему бронирования в фитнесе, чтобы расчистить очередь.

5️⃣В новой версии браузера Brave добавили защиту от идентификации (fingerprinting) пользователя на базе особенностей видеокарты.

6️⃣А в Signal появилась автоматическая сверка ключей пользователей.

7️⃣Рекламную платформу Adform, которая демонстрирует рекламу на десятках тысяч обычных сайтов, кратковременно взломали злоумышленники и вместе с рекламой «показывали» скрипт, ворующий криптовалюту. Подробности инцидента и советы по защите — в нашем посте. К сожалению, откровенно вредоносная реклама перестала быть экзотикой.

8️⃣Злоумышленники используют уязвимость в macOS Tahoe, чтобы дистанционно запускать приложения, майнить криптовалюту и воровать данные. Они делают это через уязвимость в стандартной функции macOS Screen Sharing. Дефект, позволяющий зайти в чужой Мак без пароля, устранён 6 августа.

9️⃣На форумах Steam участились атаки ClickFix. Под видом решения проблем с запуском игр мошенники советуют «волшебные команды», устанавливающие вредоносное ПО.

#дайджест #Азбука_ИБ @П2Т


😞 ИИ плохо чинит уязвимости

Хотя ИИ значительно ускорил поиск новых уязвимостей, с применением LLM для их устранения не всё так однозначно.

Исследователи скормили двум передовым моделям шесть свежих и сложных уязвимостей, названия и CVE которых вы почти наверняка знаете: CVE-2026-31431 (CopyFail), CVE-2026-34197 (RCE в ActiveMQ), CVE-2026-45185 (DeadLetter, RCE в EXIM) и др. Затем для них попытались генерировать патчи — 6080 (!) раз.

Результаты:
🥳 26% — патч реально устраняет уязвимость, не меняя поведение приложения;
🤨 20% — патч работает, но значительно меняет поведение приложения (например меняя политику с allow by default на deny);
🗿 в оставшихся ~53% случаев патч либо не устранял уязвимость, либо вносил новую, либо и то, и другое одновременно.

При этом полный цикл генерации одного патча на GPT 5.5 и Opus 4.8 обходится в 2-3 доллара, без учёта того нюанса, что попытку надо будет повторять многократно, а результаты всё равно должен проверять квалифицированный инженер.

В отчёте есть забавный комментарий Антропиков, который сводится к тому, что патчи нужно тестировать в автоматическом режиме. Вроде и не поспоришь, но практические результаты этого глубоко автоматического подхода хорошо видны каждый второй вторник месяца, а вернее спустя 2-3 дня после него. Ну и конечно в дни, когда не работает GitHub.

#новости @П2Т


👀 Зачем нужен ретроспективный поиск угроз

Если в организации используются исключительно автоматические системы детектирования киберугроз, почти наверняка самые сложные атаки на её сеть останутся незамеченными. Продвинутые злоумышленники изучают инфраструктуру конкретной жертвы и выстраивают свои кампании так, чтобы целенаправленно обходить установленные СЗИ.

Чтобы выявлять такие целевые вторжения, ИБ-командам нужно исходить из того, что сеть уже может быть скомпрометирована, и искать признаки присутствия атакующего. Для этого приходится выходить за пределы стандартных дэшбордов и напрямую анализировать сырую телеметрию с хостов и из сети, чтобы находить аномалии, пропущенные стандартными правилами детектирования. Поскольку ищут события, случившиеся в прошлом, такой поиск ещё называют ретроспективным.

Проактивный подход помогает решить одну из ключевых дилемм в security operations. Все автоматизированные системы сталкиваются с трудным компромиссом: стоит повысить чувствительность детектирования, и аналитики тут же тонут в оповещениях, часть из которых просто «подозрительные», а часть ложноположительные.

В активном поиске угроз (threat hunting) оповещения с высокой долей ложных срабатываний используются только для ручной проверки конкретных гипотез, выдвинутых аналитиком.
Когда аналитики погружаются в журналы EDR или NDR, именно такие менее точные индикаторы помогают собрать воедино хорошо скрытные перемещения злоумышленника, успешно обошедшего автоматические механизмы обнаружения.

Подробнее о подходах к активному поиску угроз читайте в статье Сергея Солдатова на нашем сайте (pdf), а другие материалы для практиков SOC опубликованы здесь.

#SOC #советы @П2Т


📌 Немного о полиглотах

Слово «полиглот» вошло в обиход ИБ относительно недавно. Этим термином стали называть файлы, которые корректно открываются обработчикам разных форматов, например архиватором и редактором PDF. Этой двусмысленностью пытаются воспользоваться злоумышленники: обходить почтовые фильтры при доставке ВПО, обманывать жертву фишинга, и так далее.

Многие варианты полиглотов стали возможны потому, что авторы новых форматов файлов (например docx и apk) не изобретают велосипед, а упаковывают данные в структуру обычного ZIP. Но есть и более экзотические варианты, например, в кибератаках встречалось сочетание HTML и DLL.

В новой статье Kaspersky Daily разобрали реальные кибератаки, в которых применялись полиглоты, основные принципы их построения, а главное — меры ИБ, которые позволяют защитить организацию от этого класса угроз.
Читать

#советы #угрозы @П2Т


🎯 Интересные исследования APT и новости ИБ за неделю

🔵Анализ обновлённого бэкдора CoolClient, применяемого APT HoneyMyte/Mustang Panda. Теперь в нём используется руткит уровня ядра. Среди жертв — госструктуры в РФ, Пакистане, Монголии и Мьянме. Атакующие сначала применяют ВПО PlugX, затем переходят к установке CoolClient, который загружается по технике DLL sideloading в связке с легитимным исполняемым файлом Sangfor. Подписанный драйвер скрывает файлы ВПО и маскирует сетевой трафик.

🟣Разбор новой волны операции Dream Job, которую APT Lazarus провела против организаций оборонной и аэрокосмической отраслей в Европе и Индии, используя фальшивые предложения о работе в качестве приманки. Кампания злоупотребляет OneDrive для C2 и тоже включает руткит уровня ядра, эксплуатирующий недавно закрытый зиродей в Windows. Кроме того, группа скомпрометировала серверы Roundcube и WordPress, используя их как узлы переадресации.

🟣Разбор логов атаки, в которой рой ИИ-агентов провёл в значительной степени автономную кампанию против государственных структур в Азии. В течение четырёх дней в июле прошло 12 волн атак. Операция затронула ИТ-поставщиков, агентство по ядерной безопасности, энергетические компании. В результате было создано примерно 1400 файлов, взломано 85 учёток и извлечены тысячи записей с персональными данными сотрудников. Фреймворк задействовал до восьми субагентов в каждой волне. В качестве обвязки использовались Hermes и OpenClaw, а провайдер LLM неизвестен.

🔵Новый анализ Project CAV3RN, модульного шпионского фреймворка, нацеленного на организации в Израиле. Свежая версия ВПО запрашивает записи DNS-A, чтобы выбрать канал для каждой транзакции, переключаясь между прямым HTTPS и промежуточным узлом, использующим Google Apps Script, маскируя трафик под легитимную инфраструктуру Google.
Данные С2 собираются из фрагментированных DNS-ответов, позволяя операторам менять инфраструктуру без обновлений ВПО.

🟣Группа Jewelbug параллельно вела правительственный кибершпионаж и криптовалютное мошенничество, используя общую инфраструктуру и единую панель управления. Среди целей — министерства и военные организации на Ближнем Востоке и в ЮВА. Набор инструментов включает вредоносное браузерное расширение, Windows-бэкдор и имплант на Rust для Linux-серверов и сетевых устройств.

🟢Анализ нового шпионского инструментария на Rust, используемого Armored Likho/Eagle Werewolf. Среди жертв — корпорации, государственные ведомства, ИТ-компании и образовательные учреждения. Один новый модуль крадёт данные Telegram-сессий, другой добавляет возможность прослушивания микрофона. Оба модуля используют GitHub-репозитории как резервный канал для восстановления адресов C2.

⚪️Ранее неизвестная группа, отслеживаемая как Malinsure, атакует организации из страхового сектора, финансовых услуг и энергетики, используя фишинговые приманки на тему программ ДМС и имитируя российские сервисы и банки.

🟠Большое расследование (часть 1, 2, 3) рынка, построенного вокруг dropcatching — практики повторной регистрации доменов сразу после истечения срока их действия. Ежедневно повторно регистрируется около 50400 освобождённых gTLD. Одна из групп, отслеживаемая как Sable Squirrel, предположительно потратила 7 миллионов долларов на просроченные домены и управляет более чем 10000 из них, размещая как нелегальные сайты спортивных трансляций и казино, так и C2 для многочисленных образцов ВПО.

🟣CloudSEK опубликовала доступную для поиска базу данных организаций, затронутых атакой на цепочку поставок, проведённой в марте 2026 года группой Team PCP. Пострадали примерно 2500 компаний, в БД указаны виды украденных учётных данных.

🔵Разбор нового вредоносного инструмента для атак с ретрансляцией NFC — WindRelay. Злоумышленник, выдающий себя за сотрудника банка, убеждает жертву установить Android-приложение и приложить банковскую карту к телефону.

🟣Во вторжениях начала 2026 года среда выполнения JavaScript, Deno, нередко использовалась для выполнения вредоносной нагрузки. Обфусцированный JavaScript передаётся прямо в командной строке в виде base64 и выполняется в памяти, так что ни один вредоносный скрипт не попадает на диск.

🔵Некоторые «партнёры» Akira пытаются использовать безопасный режим Windows с поддержкой сети, чтобы отключать EDR и Windows Defender, сохраняя при этом сетевой доступ.

#дайджест @П2Т


Kaspersky dan repost
Video oldindan ko‘rish uchun mavjud emas
Telegram'da ko‘rish
Внимание! Код: котики 🐱

В финальном эпизоде нашего мини-сериала про интеграционные возможности Kaspersky NGFW показываем, как выглядит проверка мемов от коллег подозрительных файлов вместе с Kaspersky Anti Targeted Attack (KATA) и Kaspersky Security Network (KSN).

Как это работает:
🟢KSN ищет сомнительный файл в актуальной базе киберугроз со всего мира.
🟢KATA анализирует вложение в изолированной среде Sandbox и выносит вердикт.

Подробнее про интеграционные возможности Kaspersky NGFW с другими решениями «Лаборатории Касперского» и возможности усилить киберзащиту организации — по ссылке.


Kaspersky dan repost
🔒Пссс, этот выпуск «Смени пароль!» мы записали на закрытой ИБ-конференции Kaspersky КиберКэмп, где говорили об ИИ в кибербезопасности.

ИИ уже может заменить собой целый SOC, поймать очень скрытные APT и провести имитацию атаки (редтиминг) гораздо быстрее людей.

Но что делать, если у одних не будет доступа к ведущим LLM, а другие будут применять их во вред? Ведёт ли ИИ-революция к новому переделу мира или только к вымиранию некоторых профессий?

На наши каверзные вопросы ответили ИБ-эксперты из семи разных компаний: Сергей Гордейчик (CyberOk), Вячеслав Касимов (Точка Банк), Омар Ганиев (DeteAct), Алексей Юдин (Qiwi), Илья Зуев (МТС Банк), Виктор Бобыльков (MTC Web Services) и Евгений Касперский. В записи использованы фрагменты песни Лёхи Андреева «Три портвейна».

▶️Слушаем на любой удобной платформе!

Kaspersky 💙 ВК | 💬 Max | 📝 Дзен
💬 Порвали два трояна в Max


🏭 Атаки на АСУ ТП всё чаще становятся деструктивными

Эксперты Kaspersky ICS CERT опубликовали обзор инцидентов ИБ на промышленных предприятиях за второй квартал.
Они констатируют резко участившиеся целевые атаки на АСУ ТП, в которых разведка то и дело сочетается с деструктивными действиями. Злоумышленники демонстрируют профильные знания в предметной области, но их уровень подготовки крайне неоднороден (что намекает на разработку по подсказкам из нейросетей).

Среди инцидентов выделяются атака на израильское пищевое предприятие, приведшая к поломке холодильной установки, и компрометация контроллеров Rockwell Automation на объектах критической инфраструктуры США с кражей проектов и подменой данных. Также зафиксированы массовые DoS-атаки на Modbus-устройства, применение ИИ для поиска уязвимостей в мексиканских промышленных сетях и обнаружение мощного оружия киберсаботажа fast16 родом из 2005 года.

Подробный разбор более чем 40 групп атак, включая нацеленные на системы контроля топливных резервуаров и водоканалы, читайте на сайте ICS CERT.

#новости #ICS @П2Т


🔥 Августовский Patch Tuesday — 400 CVE, 3 зиродея

Ну что же, до конца лета осталось три понедельника, а значит пришло время изучать последние летние подарочки из Редмонда. В этом месяце Microsoft не дотянула до июльского рекорда, но цифра в 400 устранённых дефектов всё равно вызывает лёгкую дрожь. 176 уязвимостей приводят к повышению привилегий, 110 — к RCE, 86 — утечкам информации, 21 — спуфингу, 12 — отказу в обслуживании и 11 — к обходу функций безопасности. Из 42 критических уязвимостей, 37 вызывают исполнение прозвольного кода, а 5 — повышение привилегий.

Активно эксплуатируемый зиродей, CVE-2026-68820 (CVSS 7.0), является повышением привилегий через afd.sys. Как обычно, Редмонд не сообщает о контексте применения эксплойта, но исследователи, обнаружившие его, поделились подробным разбором атаки — это часть кампании кластера Lazarus по фальшивому найму разработчиков.

Два других зиродея были разглашены до устранения, но не использовались в атаках. Это CVE-2026-62832 (повышение привилегий через службу пользовательских профилей) и -72971 (несанкционированная модификация данных через драйвер unionfs.sys службы Windows Container Isolation FS). Первый патч крайне похож на устранение уязвимости LegacyHive от обиженного исследователя NightmareEclipse, а вот про второй почти ничего не известно.

Среди других дефектов примечательны:

CVE-2026-62878 (CVSS 9.8) — RCE в DNS Server, может быть инициирована атакующим без аутентификации и код получает высокие привилегии на сервере.

CVE-2026-62815 (9.8) — тоже RCE без аутентификации, но в реализации набирающего популярность протокола QUIC. Уязвимость найдена Юки Ченом, известным исследователем, спикером и членом программного комитета Security Analyst Summit (кстати, осталось всего три дня, чтобы подать свой доклад!)

CVE-2026-62911 (8.0) — повышение привилегий в Exchange Server черз обход аутентификцаии даёт атакующему доступ ко всем почтовым ящикам. Эксплуатацию демонстрировали на Pwn2Own, поэтому оценки Редмонда (exploit maturity: unproven, exploitation less likely) стоит, гхм, воспринимать с большим скепсисом.

О том, как справляться с такими большими пакетами уязвимостей и фиксов, мы писали здесь.

#новости #Microsoft @П2Т


🔆 Бюджетирование в ИБ — новые подходы

Интересный документ Reinventing cyber budgeting, совместно изданный KPMG и TAG Infosphere, является скорее сборником статей, чем целостным руководством, но каждый материал в нём отвечает на следующий вопрос, возникающий с каждым шагом бюджетного процесса.
1️⃣ Как запланировать статьи в бюджете? Начните не с прошлогоднего бюджета, а с чистого листа. Каждая строка должна заново доказать свою ценность.
2️⃣ Как доказать бюджетному комитету, что строка ценна? Оцените вложения и соотнесите с рисками, которые уменьшатся после внедрения.
3️⃣ Как измерить риск? Это, пожалуй, самый практичный материал в альманахе — четырёхмерный подход к оценке позволяет в дальнейшем напрямую сравнить эффективность внедрения новых технологий.

Отдельные статьи посвящены специфическим проблемам бюджетирования ИБ в здравоохранении и предприятиях с АСУ ТП.

Полная версия альманаха доступна по ссылке.

#советы #CISO @П2Т


🗿 Новые инструменты «Лиха», крупная волна Shai-Hulud и другие важные новости ИБ за неделю

🎃 Группа Awaken Likho/Core Werewolf отказалась от типовых средств удалённого администрирования в пользу собственных имплантов TokenBuoy и TokenBuoySH, которые применила против российских и белорусских госведомств. TokenBuoySH включает инструменты туннелирования, а для эксфильтрации используется Rclone.

🆔 Фишкиты AitM, размещённые на легитимных облачных платформах, включая Cloudflare Workers, Vercel и GitHub Pages, за 12 месяцев обнаружены на более чем 390 тыс. фишинговых страниц. Подробный разбор TTPs злоумышленников опубликован на Securelist.

👀 Сравнительный анализ помог связать бэкдоры Xctdoor и CRAT с APT Lazarus. Доставка осуществляется через целевой фишинг и поддельные установщики популярного в Южной Корее ПО.

⚪️Группа APT-C-24 была замечена за злоупотреблением механизмом развёртывания приложений Microsoft ClickOnce. С его помощью доставляют подписанные бэкдоры на .NET, которые устанавливаются при минимальном участии пользователя.

❗️ Две уязвимости в серверах видеоконференций TrueConf были объединены в цепочку группой Head Mare, чтобы подменять легитимные установщики клиента TrueConf на скомпрометированных серверах. Эти установщики содержат бэкдоры PhantomCore и PhantomGraph.

🔵Шестая волна npm-червя Shai-Hulud, теперь отслеживаемого как ChainDrop, скомпрометировала как минимум 444 пакета с суммарной месячной аудиторией более двух миллиардов загрузок. Началось всё 4 августа с захвата GitHub-аккаунта мейнтейнера keyv.

🔵Разбор операций сервиса домашних прокси под названием CanOworms, который управляет 633 подтверждёнными серверами более чем в десятке стран. Инфраструктуру сдают в аренду как шпионским APT, так и финансово мотивированным злоумышленникам. Наблюдаемый трафик связан с операторами Remcos, Quasar, NanoCore и AsyncRAT.

🔵Банда Interlock была замечена за применением легитимного фреймворка криминалистического анализа памяти Volatility3 на скомпрометированных хостах. Злоумышленники используют плагины hashdump и cachedump для извлечения NTLM- и LM-хэшей, а также кэшированных доменных учётных данных. Подтверждённые жертвы относятся к критической инфраструктуре, здравоохранению и образованию в Северной Америке и Европе.

🟣Новый macOS-инфостилер CrashStealer распространяется через троянизированный установщик поддельного приложения для видеоконференций под названием Werkbit, подписанный действительным сертификатом Apple Developer и прошедший notarization, что позволяет обходить Gatekeeper.

🔴Крупная кампания ClickFix против пользователей macOS распространяет инфостилеры AMOS и MacSync через более чем 250 доменов-двойников. Новые механизмы профилирования потенциальных жертв скрывают факт раздачи ВПО от исследователей и механизмов автоматизированного анализа.

#дайджест #новости @П2Т


❗️ Новые атаки APT-группировки Head Mare — обновите TrueConf!

Эксперты «Лаборатории Касперского» обнаружили новую атаку группировки Head Mare, в которой злоумышленники эксплуатируют уязвимости TrueConf Server для установки веб-шелла и последующей подмены установочных пакетов клиентского ПО TrueConf. Этот инсталлятор устанавливает не только клиент видеоконференций, но и ВПО PhantomCore и и PhantomGraph.

➡️ Даже если организация не использует TrueConf Server, её сотрудники могли заразиться этим ВПО при попытке войти в видеоконференцию, организованную контрагентами, загрузив скомпрометированный дистрибутив с их сервера.

Цепочка уязвимостей, использованных в атаке, устранена в последнем обновлении TrueConf Server (версия 5.5.5, а также 5.3.9 и 5.4.9).

Веб-шелл применяется для сбора данных об ИТ‑инфраструктуре, доступа к базе данных TrueConf и подмены оригинального дистрибутива TrueConf Client.

Мы рекомендуем организациям, использующим TrueConf, установить актуальную версию сервера 5.5.5.
 
Всем организациям рекомендуем убедиться, что клиентские дистрибутивы, загружающиеся с корпоративных серверов TrueConf, имеют действительную цифровую подпись TrueConf и не подменены. Обнаруженные нами вредоносные дистрибутивы не имеют действительной цифровой подписи. Проверить подлинность можно также на сайте производителя.
 
Общие сведения об атаке на IoC и рекомендации по защите — на Securelist, а механизмы и более детальная информация об атаке — в посте ICS CERT.

#новости #советы @П2Т


По интернетам ходит шутка, что среди передовиков ИИ-производства только у Google ещё не сбежала модель, а значит она — самая тупенькая. 
Нельзя исключать, конечно, Gemini 3.5 Pro что-то задерживается, но нам нравится другое объяснение. В отличие от молодых и бодрых ИИ-лаб, у Google, вероятно, всё в порядке и с мерами, и с процессами в ИБ.

@П2Т


Каждый понедельник мы выпускаем большой дайджест, в котором собираем вышедшие за неделю разборы ВПО, вредоносных кампаний и особо важных новостей ИБ, например масштабных уязвимостей. Насколько полезен и удобен такой формат еженедельного дайджеста лично вам? Можно выбирать несколько вариантов


😱 Беглые ИИ множатся каждый день

Не успели мы расписать выводы из инцидента с OpenAI, как в утечке атакующих ИИ-агентов в открытый Интернет по очереди признались Антропики, запрещённая в РФ Meta*, а также британский институт AISI.

Всего всплыло как минимум пять инцидентов, в которых агенты компрометировали реальные цели. Это не были злонамеренные кибератаки, а, как и в первом случае, непредусмотренные действия моделей ради достижения поставленных целей.

Что важно — во всех случаях пострадали вообще непричастные люди и организации:

➡️ Claude Opus 4.7 скомпрометировала рабочую БД реальной компании. Оказалось, что вымышленная цель CTF имела то же имя, что домен настоящей организации;
➡️ Mythos 5 опубликовала рабочее ВПО в PyPI. Оно запустилось на 15 реальных машинах, включая сканер одного ИБ-вендора, чьи учётные данные затем были похищены и повторно использованы для дальнейшего доступа;
➡️ исследовательская модель Anthropic просканировала около 9000 хостов, а затем выполнила SQL-инъекцию в одном реальном веб-приложении;
➡️ GPT-5.6 Sol создала вредоносный DNS-сервер и использовала GitHub-токен, который агент другой лаборатории ранее опубликовал в публичный gist. Агенты в отдельных изолированных песочницах нашли учётные данные друг друга в открытом Интернете и начали координироваться через общий репозиторий;
➡️ модель Meta* получила доступ к системам неназванной компании и внесла в них изменения. Упоминается некорректная конфигурация у вендора, проводившего испытания — Irregular;
➡️Mythos 5 в киберполигоне UK AISI провела социоинженерную атакую на мейнтейнера проекта open source. Модель завела вредоносный PR и применила два фальшивых аккаунта для создания видимости консенсуса, пыталась писать человеку фишинговые письма и провести промпт-инъекцию на его кодинг-агента.

Ни одна из пострадавших организаций не участвовала в этих испытаниях. Две взломанные компании вообще узнали об инциденте только потому, что ИИ-лаборатория сама позвонила и уведомила их.

В общем, защита внутренних рисков, связанных ИИ — это только половина проблемы. Если чужой автономный агент решит, что ваша сеть — удобный промежуточный плацдарм для его операций, как это задетектирует ваш SOC?

Наши практические уроки по итогам первого взлома Hugging Face стали еще актуальнее.

* Признана экстремистской и запрещена в РФ

#советы #ИИ #SOC @П2Т


purple shift dan repost
Использование злоумышленниками блокчейна для передачи адресов командных центров (C2) постепенно становится не экзотикой, а рабочей техникой обхода блокировок. Согласно нашей телеметрии, вредоносы группировки HeartlessSoul с начала июня начали обращаться к блокчейн-платформе BNB Smart Chain для получения актуальных адресов C2.

Обфусцированный JavaScript-загрузчик обращался к данным транзакции в блокчейне, извлекал из них адреса C2 и продолжал выполнение цепочки заражения. Если получить данные не удавалось, использовался резервный C2-домен, захардкоженный в коде. Ранее для этой же цели атакующие использовали блокчейн Solana.

Главная ценность такой техники для атакующих — не анонимность блокчейна, а возможность хранить и обновлять C2 на инфраструктуре, которую сложно заблокировать без риска нарушить работу легитимных сервисов.

Первоначальный вектор атак группировки не изменился: HeartlessSoul продолжает распространять вредоносные MSI/XLL/LNK-файлы через фишинговые письма и мессенджер Telegram (ниже приведены примеры используемых приманок).

Затем, используя команду Powershell, вредоносный файл загружает на систему жертвы JavaScript-загрузчик, который в свою очередь загружает с C2-сервера и выполняет в памяти дополнительные модули для кражи данных и эксфильтрации.

Detection & Threat Hunting

APT-группировки используют блокчейн не только для скрытной передачи C2-адресов, но и для хранения и доставки вредоносной нагрузки (техника EtherHiding, которую использует, например, группировка UNC5342). Оба сценария уже стоит учитывать при построении процессов выявления угроз.

Один из вариантов детектирования — мониторинг обращений к легитимным сервисам блокчейн-инфраструктуры, особенно если такие подключения инициируются офисными приложениями, скриптовыми интерпретаторами или другими нетипичными процессами. Например, в активности HeartlessSoul были замечены обращения к следующим ресурсам:

api.mainnet-beta.solana.com
bsc-rpc.publicnode.com

Мониторинг обращений к API блокчейн-эксплореров и RPC-нодам различных провайдеров (например, bsc-testnet-rpc.publicnode.com, ethereum-rpc.publicnode.com, ethereum-sepolia-rpc.publicnode.com, api.bscscan.com, api.testnet.solana.com, bsc.meowrpc.com, bsc-dataseed.binance.org и др.) может помочь выявить нетипичную активность, особенно если такие соединения инициируются msiexec.exe, wscript.exe, cscript.exe, powershell.exe, node.exe, rundll32.exe или офисными приложениями.

IoCs, связанные с последней активностью HeartlessSoul:

Имена файлов-приманок:
акт передачи 08.07.2026.docx.lnk
сброс мавик 3.0.stl.lnk
ведомость.docx.lnk
Пояснение письменно.xll
Пояснение.xll
Пример пояснение.xll
Technical Overview Технический профиль.xll

Домены С2:
healthydefinitetrunk[.]com
habitsunrisenatureknee[.]com
themostbeautifulspark[.]com


🤓 Скучные уроки из взлома Hugging Face

Автономные ИИ-хакеры — это, конечно, модно, хайпово и научно-фантастически, но для практиков история взлома невыпущенной моделью OpenAI инфраструктуры Hugging Face важна скорее как целая череда усовершенствований, которые должны запланировать команды detection engineering, incident response, и SOC в целом.

Судя по отчёту Hugging Face, ИИ-агент ничего не изобретал, но неустанно и очень быстро перебирал известные техники, чтоб добиться своих целей. Шумел, ошибался, но продолжал.

В новой статье разобрали практические рекомендации, которые можно почерпнуть из этого инцидента — от харденинга серверов, выполняющих потенциально рискованные задачи (это не только запуск ML-моделей, но и любые задачи с шаблонами и десериализацией) до эскалации инцидентов, включающих условно безобидные, но многочисленные события в инфраструктре.

Читать

#советы #ИИ #SOC @П2Т


Поиск сетевых аномалий с помощью NDR

Сетевая активность злоумышленников, трудноотличимая от обычного трафика, стала нормой в современных атаках. Например, техника Kerberoasting и DNS-туннелирование вошли в плейбуки APT Cloud Atlas, OilRig, а также многочисленных финансово мотивированных групп.

Детектирование сетевых угроз просто реализовать, когда у атаки есть устойчивый и узнаваемый признак: характерная строка в запросе, известный паттерн вредоносного трафика или код эксплойта. Атаки типа Kerberoasting лишены таких признаков, поэтому отлавливать их надо иначе — отслеживая аномальную сетевую активность хостов.

В новой статье на Securelist наши эксперты подробно описали, как работает технология NAD (network anomaly detection) и как детектировать два описанных класса атак средствами KATA NDR.

#советы @П2Т


Интересные исследования APT и новости ИБ за неделю

🟢Разбор новых кампаний APT GOFFEE, расширившей операции против технологических компаний в РФ и РБ. Среди новых TTPs: импланты фреймворка Mythic, работающие в Linux-контейнерах, эксфильтрация данных через HTTP-заголовки User-Agent (!), и закрепление на хостах через редактирование исходного кода легитимных приложений (!!).

🔵Шпионская APT и операторы шифровальщика Gunra эксплуатировали один и тот же 0day в южнокорейском ПО для финансовой безопасности, атакуя организации из финансового сектора, здравоохранения и промышленности. Через атаки на водопой и целевой фишинг устанавливались бэкдоры Struggle и Brandoor.

🟣Два новых семейства бэкдоров, OctLurk и SilkLurk, нацелены на госучреждения, правоохранительные органы, организации здравоохранения в Центральной Азии и на Ближнем Востоке. Оба используют DLL sideloading и расшифровывают нагрузки с уникальными для каждого хоста ключами, поэтому образцы не запускаются вне машины жертвы.

🟣Группа Toy Ghouls отказалась от LockBit и Babuk в пользу GenieLocker — собственного шифровальщика со сборками для Windows, Linux и ESXi, применявшегося против российских компаний из промышленности, строительства, финансового сектора, розницы и ИТ.

🔵Разбор атаки APT SilverFox, слухи о смерти которой оказались преувеличены. Она развернула ВПО ValleyRAT в японской промышленной компании. В атаке применялись аж три уязвимых драйвера ядра для отключения EDR, а нагрузки целиком хранились в реестре.

🟣Нашлось интересное (косвенное) свидетельство связи загадочного ВПО Angry Spark, о котором мы писали в апреле, с вспомогательной инфраструктурой «Операции Триангуляция» (о которой мы тоже писали, но в 2023 году).

🔵Анализ новых инструментов APT Mirage Kitten, замеченных в кампаниях, направленных на аэрокосмическую отрасль, оборонку, финансовый сектор и телеком на Ближнем Востоке и в Африке. Группа сочетает бэкдор NightLedger, запускаемый через DLL hijacking, с двумя инструментами туннелирования WebSocket, которые выводят трафик через корпоративные прокси.

🔵Anthropic выступила в жанре #metoo и отчиталась о трёх случаях, когда её модели выходили из «изолированных» сред для кибериспытаний и компрометировали системы реальных организаций. Оказывается, «изоляция» сводилась к промпту, сообщавшему моделям, что у них нет доступа в Интернет.

🟣Разбор CoreRAT, нового троянца APT Core Werewolf.

🔵Цепочка уязвимостей в Azure Cosmos DB Gremlin API приводила к выполнению кода и раскрывала платформенные ключи подписи, с помощью которых можно было генерировать primary key для любой учётной записи Cosmos DB. 🤯

🟠Обзор Vanta Stealer — Python-инфостилера, похищающего браузерные учётные данные, cookies, платёжные данные, токены, скриншоты, снимки с веб-камеры и seed-фразы криптокошельков.

🔵CVE-2026-20316 — очередные статические учётные данные в Cisco Secure Firewall Management Center, эксплуатируется в реальных атаках.

#дайджест #APT @П2Т

20 ta oxirgi post ko‘rsatilgan.