🎯
Интересные исследования APT и новости ИБ за неделю🔵Анализ обновлённого бэкдора
CoolClient, применяемого APT HoneyMyte/Mustang Panda. Теперь в нём используется руткит уровня ядра. Среди жертв — госструктуры в РФ, Пакистане, Монголии и Мьянме. Атакующие сначала применяют ВПО PlugX, затем переходят к установке CoolClient, который загружается по технике DLL sideloading в связке с легитимным исполняемым файлом Sangfor. Подписанный драйвер скрывает файлы ВПО и маскирует сетевой трафик.
🟣Разбор новой волны операции
Dream Job, которую APT Lazarus провела против организаций оборонной и аэрокосмической отраслей в Европе и Индии, используя фальшивые предложения о работе в качестве приманки. Кампания злоупотребляет OneDrive для C2 и тоже включает руткит уровня ядра, эксплуатирующий недавно закрытый зиродей в Windows. Кроме того, группа скомпрометировала серверы Roundcube и WordPress, используя их как узлы переадресации.
🟣Разбор логов атаки, в которой рой ИИ-агентов провёл в значительной степени автономную
кампанию против государственных структур в Азии. В течение четырёх дней в июле прошло 12 волн атак. Операция затронула ИТ-поставщиков, агентство по ядерной безопасности, энергетические компании. В результате было создано примерно 1400 файлов, взломано 85 учёток и извлечены тысячи записей с персональными данными сотрудников. Фреймворк задействовал до восьми субагентов в каждой волне. В качестве обвязки использовались Hermes и OpenClaw, а провайдер LLM неизвестен.
🔵Новый анализ
Project CAV3RN, модульного шпионского фреймворка, нацеленного на организации в Израиле. Свежая версия ВПО запрашивает записи DNS-A, чтобы выбрать канал для каждой транзакции, переключаясь между прямым HTTPS и промежуточным узлом, использующим Google Apps Script, маскируя трафик под легитимную инфраструктуру Google.
Данные С2 собираются из фрагментированных DNS-ответов, позволяя операторам менять инфраструктуру без обновлений ВПО.
🟣Группа
Jewelbug параллельно вела правительственный кибершпионаж и криптовалютное мошенничество, используя общую инфраструктуру и единую панель управления. Среди целей — министерства и военные организации на Ближнем Востоке и в ЮВА. Набор инструментов включает вредоносное браузерное расширение, Windows-бэкдор и имплант на Rust для Linux-серверов и сетевых устройств.
🟢Анализ нового шпионского инструментария на Rust, используемого
Armored Likho/Eagle Werewolf. Среди жертв — корпорации, государственные ведомства, ИТ-компании и образовательные учреждения. Один новый модуль крадёт данные Telegram-сессий, другой добавляет возможность прослушивания микрофона. Оба модуля используют GitHub-репозитории как резервный канал для восстановления адресов C2.
⚪️Ранее неизвестная группа, отслеживаемая как
Malinsure, атакует организации из страхового сектора, финансовых услуг и энергетики, используя фишинговые приманки на тему программ ДМС и имитируя российские сервисы и банки.
🟠Большое расследование (
часть 1,
2,
3) рынка, построенного вокруг dropcatching — практики повторной регистрации доменов сразу после истечения срока их действия. Ежедневно повторно регистрируется около 50400 освобождённых gTLD. Одна из групп, отслеживаемая как Sable Squirrel, предположительно потратила 7 миллионов долларов на просроченные домены и управляет более чем 10000 из них, размещая как нелегальные сайты спортивных трансляций и казино, так и C2 для многочисленных образцов ВПО.
🟣CloudSEK опубликовала доступную для поиска
базу данных организаций, затронутых атакой на цепочку поставок, проведённой в марте 2026 года группой Team PCP. Пострадали примерно 2500 компаний, в БД указаны виды украденных учётных данных.
🔵Разбор нового вредоносного инструмента для атак с ретрансляцией NFC —
WindRelay. Злоумышленник, выдающий себя за сотрудника банка, убеждает жертву установить Android-приложение и приложить банковскую карту к телефону.
🟣Во вторжениях начала 2026 года среда выполнения JavaScript, Deno, нередко использовалась
для выполнения вредоносной нагрузки. Обфусцированный JavaScript передаётся прямо в командной строке в виде base64 и выполняется в памяти, так что ни один вредоносный скрипт не попадает на диск.
🔵Некоторые
«партнёры» Akira пытаются использовать безопасный режим Windows с поддержкой сети, чтобы отключать EDR и Windows Defender, сохраняя при этом сетевой доступ.
#дайджест
@П2Т