ch
Feedback
Порвали два трояна

Порвали два трояна

前往频道在 Telegram

Про ИБ в бизнесе, промышленности и многом другом 💼 Главный канал Kaspersky: @kasperskylab_ru Связь @KasperskyCrew

显示更多
9 408
订阅者
-224 小时
-37 天
+230 天
吸引订阅者
10月 '26
十月 '26
+5
在1个频道中
九月 '26
+84
在4个频道中
Get PRO
八月 '26
+62
在3个频道中
Get PRO
七月 '26
+82
在4个频道中
Get PRO
六月 '26
+61
在6个频道中
Get PRO
五月 '26
+82
在4个频道中
Get PRO
四月 '26
+79
在3个频道中
Get PRO
三月 '26
+116
在8个频道中
Get PRO
二月 '26
+136
在9个频道中
Get PRO
一月 '26
+191
在3个频道中
Get PRO
十二月 '25
+434
在15个频道中
Get PRO
十一月 '25
+89
在2个频道中
Get PRO
十月 '25
+161
在12个频道中
Get PRO
九月 '25
+96
在3个频道中
Get PRO
八月 '25
+129
在5个频道中
Get PRO
七月 '25
+287
在23个频道中
Get PRO
六月 '25
+62
在2个频道中
Get PRO
五月 '25
+337
在7个频道中
Get PRO
四月 '25
+368
在12个频道中
Get PRO
三月 '25
+136
在19个频道中
Get PRO
二月 '25
+106
在5个频道中
Get PRO
一月 '25
+136
在4个频道中
Get PRO
十二月 '24
+959
在13个频道中
Get PRO
十一月 '24
+573
在6个频道中
Get PRO
十月 '24
+287
在9个频道中
Get PRO
九月 '24
+1 009
在5个频道中
Get PRO
八月 '24
+151
在4个频道中
Get PRO
七月 '24
+180
在9个频道中
Get PRO
六月 '24
+150
在11个频道中
Get PRO
五月 '24
+125
在3个频道中
Get PRO
四月 '24
+655
在9个频道中
Get PRO
三月 '24
+1 061
在12个频道中
Get PRO
二月 '24
+126
在3个频道中
Get PRO
一月 '24
+111
在5个频道中
Get PRO
十二月 '23
+513
在17个频道中
Get PRO
十一月 '23
+734
在16个频道中
Get PRO
十月 '23
+577
在11个频道中
Get PRO
九月 '23
+159
在0个频道中
Get PRO
八月 '23
+84
在0个频道中
Get PRO
七月 '23
+71
在0个频道中
Get PRO
六月 '23
+380
在0个频道中
Get PRO
五月 '23
+114
在0个频道中
Get PRO
四月 '23
+60
在0个频道中
Get PRO
三月 '23
+68
在0个频道中
Get PRO
二月 '23
+50
在0个频道中
Get PRO
一月 '23
+36
在0个频道中
Get PRO
十二月 '22
+83
在0个频道中
Get PRO
十一月 '22
+1 536
在0个频道中
Get PRO
十月 '22
+603
在0个频道中
Get PRO
九月 '22
+45
在0个频道中
Get PRO
八月 '22
+43
在0个频道中
Get PRO
七月 '22
+387
在0个频道中
日期
订阅者增长
提及
频道
05 十月0
04 十月+1
03 十月+1
02 十月+2
01 十月+1
频道帖子
Repost from Kaspersky
😎 Уязвимостей всё больше, а времени на их устранение — всё меньше. Что делать? В интервью Anti-Malware Антон Иванов, техниче
😎 Уязвимостей всё больше, а времени на их устранение — всё меньше. Что делать? В интервью Anti-Malware Антон Иванов, технический директор «Лаборатории Касперского» рассказал о том, как меняется подход к управлению уязвимостями и как это работает — на примере Kaspersky Vulnerability Management. 🟢Как понять, какие уязвимости нужно устранять в первую очередь? 🟢Что делать с уязвимостями, которые возникают из-за неправильных настроек ПО? 🟢Как помогает наше решение и как его встроить в существующую инфраструктуру? Ответы на эти и другие вопросы — читайте по ссылке.

2
🕵️‍♂️ Моделирование инсайдерских угроз со стороны ИИ ИИ-агент на базе передовой языковой модели ведёт себя как злонамеренный инсайдер — если у него собьётся целеполагание или он будет взломан. Мы уже озвучивали эту мысль, но новая модель угроз подходит к вопросу более системно и переводит эти специфические для ИИ риски в стандартные плейбуки SOC. В этой работе поведение ИИ напрямую сопоставляется с CM CERT, STRIDE, ATT&CK и NIST CSF, что позволяет ИБ-командам расширить существующие программы и инструменты по противодействию инсайдерским угрозам, охватив и ИИ-агентов. Хотя часть работы просто переименовывает уже известные вещи (например, список STRIDE применим к любому атакующему с шелл-доступом), действительно новым элементом стала категория Containment & Third-Party Impact, основанная на инцидентах с обходом ограничений летом 2026 года. Она охватывает изоляцию, которая была заявлена только в промптах, но никогда не обеспечивалась технически, телеметрию агента, которая вообще не генерируется, а также воспроизведение (replay) учётных данных запущенного процесса за пределами той среды, для которой они были выданы. Кроме того, фреймворк расширяет понятие инсайдерской угрозы за границы самой организации, чего классические модели обычно не делают. Это нужно, чтобы учесть ситуации взлома других компаний агентом. На практике наиболее полезны разделы 4, 6 и 8, где рассматриваются таксономия угроз, конкретные рекомендации по детектированию (например, canary tokens, peer-side log rows и другие подходы), а также советы по интеграции. В последнем разделе есть короткий чеклист процессных изменений, включая повторную переоценку рисков для каждой версии модели и замену HR-процедур шагами, связанными с поставщиками и провайдерами ИИ-моделей. #ИИ #CISO #советы @П2Т
694
3
💻 Топ-риски «человеческого фактора» в 2026 Безрассудная отправка конфиденциальных корпоративных данных в ИИ-инструменты стала вторым по значимости «человеческим риском», с которым сегодня сталкиваются команды ИБ. Согласно свежему SANS Security Awareness Report, взрывной рост использования непроверенных ИИ-сервисов вынуждает организации полностью перестраивать подход к управлению поведением сотрудников и их доступом к данным. Однако LLM не только создают головную боль для ИБ, но и дают малочисленным командам ряд преимуществ. LLM могут ускорить и упростить создание адаптированного обучающего контента: 1️⃣ превращать сложные политики безопасности в простые чек-листы; 2️⃣ создавать интерактивные обучающие игры; 3️⃣ адаптировать моделируемые сценарии под реалии конкретных подразделений. SANS также подчёркивает, что дело не только в технологиях, но и в изменении самой ключевой роли команды awareness. Теперь она не сводится к обучению сотрудников правилам безопасности, и всё бОльшую роль играет обучение самих ИБ-специалистов. Им нужно понимать человеческое поведение и мотивы, чтобы работать эффективно. Организации, достигшие наивысшей зрелости культуры безопасности, делают несколько вещей: 🔵они делают ставку на позитивное подкрепление. Поощрение безопасного поведения значительно эффективнее досок позора или наказаний за ошибки; 🔵 они стремятся иметь как минимум одного специалиста по human risk на каждые десять технических ИБ-спецов; 🟢 они относятся к безопасности как к продукту, который нужно «продавать» внутри компании. Первые месяцы работы новой ИБ-программы уходят исключительно на изучение проблем и возражений у сотрудников по процессам и технологиям ИБ, которые вызывают непонимание. А уже затем идёт проектирование таких правил безопасности, которые подчёркивают личную пользу сотрудника и просты для соблюдения. #советы @П2Т
843
4
⚡️ Рекомендации по кибергигиене организаций, как эффективно готовить плейбуки SOC, и другие полезные посты сентября В осеннем потоке воды новостей могли затеряться полезные и не сиюминутные материалы нашего канала. Поэтому мы подобрали статьи, которые помогут выстроить эффективные процессы и системы в ИБ. Если вы что-то пропустили, самое время наверстать упущенное! 🔵эффективные плейбуки для SOC; 🔵тенденции SOC по версии Gartner; 🟣видео избранных презентаций с DEF CON (пополняется); 🔵краткая история космических кибератак; 🟢стоимость токенов ИИ напрямую влияет на процессы ИБ; 🟢экзотические форматы вредоносных файлов; 🟣краткая методичка по кибергигигене организаций; 🟠детектирование и блокировка атак ClickFix; 🔵реальная статистика уязвимостей, эксплуатируемых в атаках за 2024-2025 годы, и борьба с ними по версии CISA. #дайджест @П2Т
940
5
✅ Эффективная адаптация новых SOC-аналитиков Без структурированного онбординга новому SOC-аналитику требуется 6-9 месяцев, чтобы выйти на полную самостоятельность и высокую продуктивность. При этом более 20% аналитиков SOC испытывают сильный стресс и выгорание, многие из них увольняются, не проработав в компании и двух лет. С учётом всего этого, бросать новичков сразу в «глубокую воду» — серьёзный риск. Специальная программа начальной адаптации и наставничество способны существенно улучшить ситуацию, ускорив вход в курс дел и сократив текучку кадров. Если коротко, то программа состоит из трёх компонентов: 1️⃣ План 30/60/90 дней Структурированное обучение не даёт перегрузить новичков сложными кейсами в первый же день. 🟢 Первые 30 дней (наблюдение): фокус на ориентации, базовой навигации по инструментам, чисто тренировочные упражнения и наблюдение за работой опытных сотрудников. На этом этапе новичков лучше держать подальше от давления, связанного с настоящими инцидентами. 🟢 Дни 31–60 (работа под руководством): аналитик обрабатывает оповещения низкой критичности, выполняет заранее определённые запросы и тому подобное — под постоянным присмотром старших. 🟢 Дни 61–90 (самостоятельные операции): сотрудник начинает брать на себя базовый триаж и вести расследования, а ментор проверяет его работу. 2️⃣ Система поддержки Не стоит полагаться на одного человека в обучении новых сотрудников. Распределите зоны ответственности между руководителем, ментором, приятелем (коллегой для неформальных вопросов) и самим новичком. 3️⃣ Модель развития: observe > co-pilot > lead Откажитесь от разового «тренингового рывка». Пусть новичок сначала наблюдает за ментором, затем переходит к совместному выполнению задач в роли «второго пилота», а затем уже сам ведёт реагирование на инциденты при минимальном вмешательстве. Поддерживайте короткие циклы обратной связи: ежедневные брифинги перед сменой и еженедельные разборы 1:1 с прямым руководителем. В полной версии статьи (PDF) подробно разобрали все подходы, предложили метрики для отслеживания успехов онбординга и затронули важную тему сохранения коллективных знаний. #советы #SOC #IR @П2Т
1 046
6
Интересные исследования APT и новости ИБ за неделю 🟢Разбор актуальных атак ransomware на примере инцидента на производственном предприятии на Ближнем Востоке: без шифрования, зато со злоупотреблением групповыми политиками и Active Directory. 🟢Другой показательный пример — банда Storm-2570 перемещалась между партнёрскими сетями и RaaS, меняя инструменты, но не тактики и не инфраструктуру. 🟢Уязвимость в широко внёдренном протоколе контроля доступа для сетевых устройств TACACS+ использовалась минимум двумя азиатскими APT на протяжении нескольких лет. 🟢Эксплойт-кит Coruna продолжает распространяться в киберподполье — его применение отмечено в массовой рассылке, заманивающей на сайт-имитацию итальянского онлайн-госсервиса. 🔵Разбор интересного и, видимо, экспериментального ВПО CLOSEDQUORUM, в котором вместо вызовов С2 имплант обращается к 4 популярным LLM и выполняет то действие, за которое проголосует большинство из них. 🔵Подробный разбор атаки злоумышленников из кластера KongTuke/TAG-124, в котором применялся троянец на Node.js, использующий блокчейн Ethereum в качестве С2. А также полный стандартный арсенал этого шпионского кластера: ClickFix, AdaptixC2, SystemBC. 🟣Анализ инструментов и тактик в кампании UNK_CondorFiltration, жертвами которой стали чилийские организации,а основным вектором проникновения — служебные или неиспользуемые аккаунты MS 365. 🟣Технический анализ бэкдора TASK#STOMP, написанного на PowerShell и используемого для кражи ценных документов в атакованных организациях. Изощренная система синхронизации компонентов, а также переименования и смены дат служебным файлам, обеспечивает устойчивую связь с С2 злоумышленников и закрепление в системе. 🟣Мест, где разработчики могут подцепить ВПО, становится всё больше. Новая вредоносная кампания Graphalgo распространяет ВПО для кражи данных и секретов через вредоносные модули Go и провайдеров Terraform. 🔵Технический анализ новой версии инфостилера и бэкдора MacSync, который перешел на бинарные компоненты вместо скриптов и использует iCloud в цепочке заражения. 🔵Разбор шпионского ПО для Android, нацеленного на логистические компании, CorpMDM. 🟣Список жертв беглых агентов OpenAI пополнился информационными системами правительства Австралии. Неужели и теперь правоохранительные органы не заинтересуются? 🟣Скромная уязвимость в ядре Wordpress, CVSS 9.2, патчимся срочно. #дайджест #APT @П2Т
999
7
🔐 Реальные уязвимости и практичная борьба с ними CISA опубликовала обзор уязвимостей за 2024–2025 годы и свои уточнённые рек
🔐 Реальные уязвимости и практичная борьба с ними CISA опубликовала обзор уязвимостей за 2024–2025 годы и свои уточнённые рекомендации по вопросам VM. Подавляющее большинство инцидентов связано не со сложными эксплойтами зиродеев или иными продвинутыми техниками, а с базовыми, давно известными дефектами ПО. Одни и те же классы уязвимостей из года в год продолжают доминировать в статистике угроз. На фоне того, что средняя стоимость инцидента с ransomware теперь достигает $3,7 млн, а вероятность для компании столкнуться с такой атакой в течение года составляет 10%, стратегия простого реагирования на уже произошедшие атаки показала свою несостоятельность. CISA призывает сместить фокус на первопричины компрометации. Авторы говорят, что разработка и развёртывание небезопасного ПО по-прежнему остаются нормой. При этом злоумышленники могут автоматизировать и удешевлять эксплуатацию уязвимостей с помощью ИИ-инструментов. Чтобы разорвать этот порочный круг, необходимо перейти к принципам конструктивной безопасности (Secure by Design) и управлению уязвимостями на базе данных киберразведки: ⚫️ Приоритеты. Невозможно патчить всё сразу. Организации должны приоритизировать уязвимости, исходя из их доступности для атакующего, наличия активной эксплуатации (KEV) и их потенциального влияния на бизнес и инфраструктуру. 🔵 Требуйте качественное ПО! CISA призывает добиваться от вендоров внедрения принципов Secure by Design и полного искоренения целых классов уязвимостей. Также важно, чтобы базовые механизмы безопасности не продавались как платные опции, доступные только в дорогих тарифах и классах обслуживания. В эту группу часто попадают SSO и подробное журналирование. 🔴 Вовлечение топ-менеджмента. Киберриск нужно рассматривать не как проблему ИТ, а как фундаментальный вопрос устойчивости бизнеса и операционной деятельности, требующий внимания со стороны лидеров компании. Большинство команд безопасности работают в условиях ограниченного бюджета и времени, поэтому закрыть каждую уязвимость невозможно. Зато можно предотвращать целые классы атак при помощи харденинга и других мер ИБ. Во второй части отчёта CISA рекомендует приоритизированный плейбук наиболее эффективных мер, которые доказанно предотвратили кибератаку в её реальных, часто встречающихся сценариях. Обновлённые Cybersecurity Performance Goals (CPGs) 2.0 задают минимальный стандарт должной защиты как для IT- так и для OT-сред. Чеклист не раздут. Каждая мера отбиралась по трём жёстким критериям: она должна иметь доказанный эффект против известных тактик злоумышленников, быть реализуемой на практике и оставаться финансово оправданной для организаций любого масштаба. Полный документ (PDF). #советы #VM #уязвимости #статистика @П2Т
1 274
8
🤖 Реальная угроза «AI-киберпреступности» — это понимание злоумышленниками вашего бизнеса Если компания подвергается сегодня кибератаке вымогателей, злоумышленникам больше не приходится с трудом искать самые важные секреты и болевые точки жертвы в терабайтах неструктурированных файлов. Рансомварщики используют LLM, чтобы находить наиболее серьёзные бизнес-угрозы и нарушения регуляторных норм, а затем превращать их в инструмент давления. В 2026 году пресса предсказывала «ИИ-апокалипсис», при котором автономное ВПО на базе ИИ будет взламывать сети «с машинной скоростью». Однако недавний анализ показывает: киберпреступники действительно трансформируют свои бизнес-модели, но при этом продолжают опираться на классические, многократно проверенные векторы атак. Исследователи отмечают, что вымогатели действуют в логике стартапа, ориентированного на прибыль. Социнженерия и незакрытые уязвимости по-прежнему обеспечивают дешёвый и эффективный первоначальный доступ в корпоративные сети. Поэтому у атакующих почти нет финансовой мотивации разворачивать сложных хакерских ИИ-агентов. Их узким местом всегда была обработка украденных данных. Исторически злоумышленники воровали огромные массивы информации, но у них не хватало времени, ресурсов и языковой экспертизы, чтобы всё это прочитать и выделить самые ценные файлы. Теперь это ограничение исчезает. Злоумышленники быстро сортируют данные с помощью ИИ, определяют возможные регуляторные нарушения и превращают хаотичные файловые дампы в убедительно оформленный, «юридически» звучащий материал для вымогательства. Не всегда ссылки на законы и подзаконные акты выдерживают проверку живыми юристами, но попытка выглядит более убедительно в любом случае. ИИ-анализ также даёт вторую жизнь старым взломам. Атакующие разбирают и пытаются монетизировать многолетние архивы ранее нераспроданных данных, даже формируя в дарк-вебе специализированные вторичные рынки для продажи извлечённой информации. В общем, ИБ-командам нужно исходить из того, что если данные покинули ваш периметр, то очень скоро злоумышленники будут точно знать, что это за данные, сколько они стоят, и какие внутренние документы можно использовать как рычаг давления для получения выкупа. #ransomware #ИИ #угрозы @П2Т
1 185
9
🗣 Приходите посмотреть на новый KEDR Большое обновление Kaspersky EDR Expert значительно повысит возможности аналитиков для
🗣 Приходите посмотреть на новый KEDR Большое обновление Kaspersky EDR Expert значительно повысит возможности аналитиков для обнаружения, расследования и реагирования на угрозы. Какие появились возможности автоматизации? Какие угрозы детектируются новыми инструментами на практике? Расскажем на стриме 1 октября! Покажем: ▶️ какие возможности открывает переход на платформу OSMP (Open Single Management Platform); ▶️ как работает новый ИИ-модуль и как выглядит реальный сценарий расследования с его использованием; ▶️ что появится в Kaspersky EDR Expert 9.0 уже в конце этого года; Также мы покажем Kaspersky EDR Expert в работе и разберем ключевые сценарии прямо в эфире.   Хотите узнать подробности или задать практический вопрос? Приходите на вебинар в четверг, 1 октября 2026 в 11:00 (МСК). Зарезервировать место на стриме ⟶  #события @П2Т
1 226
10
🎯 От индикатора к кампании: азбука IoC pivoting Обнаружение одного-единственного индикатора компрометации — лишь первый шаг в поиске угроз и реагировании на инциденты, ведь цель анализа — раскрыть всю цепочку атаки. Для этого применяется комбинация техник IoC pivoting, поиска связанных индикаторов. 1. Поиск доменов по IP Недостаточно просто заблокировать подозрительный IP-адрес. Используйте passive DNS, чтобы выявить исторически связанные с ним домены. Затем сопоставьте эти IP-адреса с данными TI-платформ, чтобы найти связанные хэши ВПО и активную C2-инфраструктуру. 2. Используйте отпечатки и параметры SSL/TLS Злоумышленники часто используют одни и те же шаблоны сертификатов в своей инфраструктуре. Это упрощает поиск ранее использовавшихся серверов, на которых были установлены сертификаты с такими же или схожими данными о субъекте. На параметрах сертификата не стоит останавливаться — отпечатки TLS-рукопожатий (JA3, JA3S и JARM) помогают кластеризовать вредоносную инфраструктуру и выявлять конкретные C2-фреймворки, такие как Cobalt Strike, на разных серверах. 3. Проверяйте TXT-записи DNS TXT-записи подозрительных доменов часто информативны. Злоумышленники нередко используют их, чтобы скрывать резервные IP-адреса С2, конфигурационные данные или даже фрагменты вредоносных нагрузок. 4. Анализируйте интервалы соединений (jitter) Анализ регулярности, средних интервалов и случайных отклонений в сетевых коммуникациях двух хостов помогает обнаруживать аномалии, такие как периодические сеансы связи с С2 (heartbeat, beaconing). Это помогает выявлять новые зараженные хосты или связанные образцы ВПО. 5. Сопоставляйте артефакты с MITRE ATT&CK Используйте анализ в песочнице, чтобы выявлять новые образцы ВПО по их поведению. Например, изменения в реестре, которые ослабляют защиту системы или конфиденциальных данных, могут служить информативным индикатором компрометации. Пример: изменение параметров аутентификации,после которого учётные данные сохраняются в системной памяти в открытом виде MITRE ATT&CK T1003.001 (OS Credential Dumping). 6. Создавайте собственные YARA-правила Извлекайте уникальные особенности кода из обнаруженных образцов ВПО, чтобы строить собственные YARA-правила. Используйте их для автоматического сканирования корпоративных систем или репозиториев, выявляя связанное ВПО или более старые, ранее не замеченные вторжения. Полная версия рекомендаций (PDF) с подробными примерами и скриншотами опубликована в подразделе сайта для экспертов SOC. #SOC #советы @П2Т
1 275
11
🖱 Детектируем и блокируем атаки ClickFix Злоумышленники успешно обходят СЗИ, убеждая пользователей невольно скомпрометироват
🖱 Детектируем и блокируем атаки ClickFix Злоумышленники успешно обходят СЗИ, убеждая пользователей невольно скомпрометировать собственные системы. Социнженерная техника ClickFix заметно снизила необходимость в сложных браузерных эксплойтах или 0day для компрометации корпоративных сетей. Механизм прост. Когда пользователь попадает на скомпрометированный сайт, он видит реалистичную CAPTCHA или сообщение об ошибке браузера и иного ПО. Нажатие на такой элемент автоматически копирует вредоносную команду в буфер обмена. Затем страница инструктирует жертву открыть системное окно запуска (Win+R в Windows или Terminal в macOS), вставить текст и нажать Enter. Команда использует доверенные системные инструменты (PowerShell, mshta или curl) для загрузки и запуска вредоносных нагрузок, поэтому она нередко обходит стандартные механизмы защиты. 📌 Противодействовать угрозе нужно на нескольких уровнях: 1️⃣ Ограничьте выполнение. Запретите выполнение административных скриптов и LOLbins (например, PowerShell или Terminal) для обычных пользователей. 2️⃣ Мониторинг: настройте оповещения SIEM на запуск аномальных дочерних процессов из базовых системных процессов-оболочек. 3️⃣ Обучайте сотрудников: донесите до персонала, что легитимное ПО и веб-сервисы никогда не попросят вручную запускать код для устранения ошибки или подтверждения личности. Пункты 1 и 2 не так просто реализовать на практике, поскольку детектирование легитимного ПО подвержено ложноположительным срабатываниям, а чрезмерные блокировки могут мешать легитимным рабочим процессам. Подробные рекомендации по детектированию и блокировке для Windows, Mac и Linux приведены в нашей статье. #советы #SOC @П2Т
1 354
12
Интересные исследования APT и новости ИБ за неделю 🚀 Анализ новых вторжений APT NightEagle/APT-Q-95, расширившей свою географию вторжений. Кроме Азии теперь атакуют и российские компании. Злоумышленники используют действительные учётные записи для проникновения в инфраструктуру и размещают фирменный бэкдор GhostContainer на серверах Exchange. Для перемещения по сети и туннелирования трафика применяются общедоступные утилиты rdp2tcp и MS dev tunnels, а также известные уязвимости AD. 🟢Технический анализ бэкдора SparroWocky, используемого APT FamousSparrow/Salt Typhoon в многочисленных атаках на госорганизации в Латинской Америке. ВПО исключительно скрытно, использует малоизвестные функции Windows, поддерживает загрузку и запуск имплантов Beacon Object File от Cobalt Strike и ко. 🟢Группировка UNC3569, преимущественно шпионящая за азиатскими организациями, устанавливала фирменный Windows-бэкдор GRAYRABBIT, эксплуатируя цепочку уязвимостей в популярнейшем инструменте ввода (IME) Sogou разработки Tencent. 🟢Подробный разбор новых кампаний от APT TraderTraitor/Jade Sleet/UNC4899, традиционно заражающей разработчиков через фальшивые собеседования. Примечательно, что новые жертвы не имеют никакого отношения к криптоиндустрии и являются небольшими поставщиками стандартных ИТ-услуг. Применяются уже знакомые импланты для Mac: Flatroof/Gaslight, Roofdeck. 🔵Вредоносное ПО BambooToken используется в атаках на азиатские и латиноамериканские организации по крайней мере с 2023 года, но обнаружено только недавно. Оно поражает Windows- и Linux-системы и использует для С2 протокол MQTT. Примечательно, что запуск ВПО на Windows происходит с применением DLL sideloading из материнского приложения OnKey, применяемого для контроля доступа в китайских финансовых организациях. 🔵Технический анализ ВПО Cyclops Blink, обнаруженного на устройствах Cisco FMC. Новая версия собрана для x86-64 Linux, поэтому в принципе может работать и на многих других сетевых устройствах. 🟣Подробный разбор нового MaaS VectraRAT — полноценной платформы, объединяющей функции стилера и троянца для Windows, и написанной с нуля. Исследователи утверждают, что 48% заражений обнаружено в организациях. 🟣Трафик к онлайн-казино и порносайтам может скрывать бОльшую проблему. Исследователи обнаружили крупную сеть подобных ресурсов, которые одновременно служили С2 для шпионских имплантов. 🟣Сеть вредоносных репозиториев на GitHub имитирует популярные приложения (LastPass и 40 других) для распространения нового инфостилера Rapuncel. Инсталлятор ВПО пытается отключить 140+ защитных решений на хосте. 🔵Желающим бесплатно посмотреть «Одиссею» полагается бонус — разумеется, это троянец 🤪. А точнее, новый вредоносный фреймворк MovieReaper, использующий блокчейн Solana в качестве С2. 🔵Не технический анализ, но уж очень возмутительная история. Финтех Revolut передал злоумышленникам информацию о 680 крупных клиентах. Мошенники выдавали себя за итальянскую правоохранительную службу и успешно получали нужные данные в течение 5 месяцев. 🟣Коротко о Cisco: активно эксплуатируются уязвимость в ISE (CVE-2026-76460, CVSS 10) и уязвимость в Secure Email Gateway (CVE-2026-76461, CVSS 9.8). 🔥 #дайджест #APT @П2Т
1 227
13
Проверка возраста в Windows, шпионаж Apple Watch и другие важные новости конфиденциальности и личной ИБ 👼 Microsoft добавляет в Windows проверку возраста. Разработчики приложений с помощью официального API смогут получать возрастную категорию текущего пользователя, которая в свою очередь подтягивается из аккаунта Microsoft. 😱 Злоумышленники скомпрометировали фирму, через которую производитель криптокошельков Trezor проводил email-рассылки, и разослали фишинговые письма через официальную почтовую инфраструктуру. 📺 В телевизорах LG то ли обнаружили, то ли не обнаружили возможность звукозаписи с микрофона, пока телевизор выглядит выключенным. Но даже без микрофона там хватает сомнительных функций, таких как отправка рекламодателям данных о других устройствах в домашней сети. 🍏 А вот в новой линейке Apple Watch подобная «прослушка» точно есть. Она называется Siri Recap и позволяет постоянно прослушивать общение владельца и делать краткие заметки по итогам разговоров. То-то все собеседники будут рады. 👏 Массовая проверка личности интернет-сервисами ещё не раз приведёт к таким новостям, как утечка 153 млн (!) фото водительских удостоверений, принадлежащих в основном жителям США и Канады. Злоумышленники предположительно скомпрометировали сервис IDscan и выставили данные на продажу. 🍏 OpenAI выкатила для Mac функцию Computer History. Приложение ChatGPT следит за всем происходящим на компьютере с помощью функций Accessibility и пишет дневничок в легко читаемые текстовые файлы. ¯\\_(ツ)_/¯ 🔥 Почти как у Бонда: корейские исследователи разработали недорогой чехол для смартфона, снабжённый специальными светодиодами. В сочетании с мобильным приложением он позволяет обнаруживать скрытые камеры в отельных номерах и других подобных местах. 🪲 В некоторых ТВ-приставках и смарт-ТВ обнаружились целые батареи приложений для запуска домашних прокси и другого вредоносного ПО. 💠 Дефицит памяти добрался до интереснейших мест: Google будет наказывать пониженной видимостью те Android-приложения, которые потребляют слишком много RAM. #дайджест @П2Т
1 586
14
👾 Забудьте «промпт-инъекции». Это просто социальная инженерия против ИИ-агентов. Обнаружить промпт-инъекции не проще, чем распознать лжеца на совещании или выявить грамотно составленное BEC-письмо во входящих у руководителя. Всё больше исследований показывает, что современные передовые модели и их защитные механизмы нередко обходятся теми же приёмами, которыми преступники многие века манипулируют людьми. Злоумышленники обходят продвинутые «гардрейлы», фабрикуя убедительные предлоги для тех или иных действий, создавая видимость авторитета, и тому подобное. В недавних задокументированных случаях APT успешно вводили в заблуждение передовые ИИ-модели, выдавая себя за исследователей, выполняющих одобренную заказчиком работу по киберзащите, и разделяя задачу на безобидные фрагменты. Психологическая манипуляция работает и против машин. Академические исследования показывают, что применение классических техник убеждения заметно повышает готовность модели нарушать собственные параметры безопасности. В реальных атаках мошенники уже используют скрытый текст на сайтах и поддельную документацию, чтобы обманывать автономных кодинг-агентов и заставлять их подтверждать мошеннические платежи на небольшие суммы. Но в отличие от усталого сотрудника, получившего фишинговое письмо в 3 часа ночи, ИИ-агента можно засыпать тысячами невидимых ложных сигналов в секунду практически без дополнительных затрат. Более качественные классификаторы не решат эту проблему, так же, как они не смогли решить проблему целевого фишинга. Для решения нужен не только текст сообщения, но и много контекста про получателя, его работу и организацию. У классификатора этого контекста нет, и времени на глубокий анализ контекста тоже нет. Поскольку классификация входных данных фундаментально ограничена, подход к защите смещается в сторону многоуровневых архитектур. Вместо попыток построить идеальный ИИ-файрвол, который будет перехватывать каждую манипуляцию, ИБ-командам нужно относиться к ИИ-агентам как к неопытным сотрудникам: жёстко ограничивать их системные привилегии, исходить из того, что рано или поздно их всё равно обманут, и проектировать системы и их связи так, чтобы минимизировать ущерб, когда это произойдёт. #советы #ИИ @П2Т
1 549
15
⏳ Апокалипсис откладывается, но программы управления уязвимостями надо ускорять Алармистские прогнозы о массовой бесконтрольной эксплуатации уязвимостей новыми ИИ-моделями пока не сбываются. Хотя грандиозное увеличение числа обнаруженных дефектов (лучше всех демонстрируемое Microsoft) действительно произошло, сопоставимого увеличения числа кибератак и широкомасштабной эксплуатации этих новых багов не происходит. GTIG недавно отчитались о более масштабной автоматизации атак при помощи ИИ-агентов, но даже они не говорят, что агентов выпускают в режиме «найди новую уязвимость и немедленно проэксплуатируй». Тому есть несколько причин, от интересных до банальных: 1️⃣Эксплуатация всегда была редким исходом Пиковый процент эксплуатируемых CVE от общего числа обнаруженных уязвимостей был зарегистрирован в 2023 году — 2,7%. В середине 2026 года этот показатель равен 1,4%. Больше «товара» на рынке, на котором всегда потребляли меньшую часть предложенного, вряд ли сильно увеличит потребление. 2️⃣ Атакующим не нужны миллионы багов Их идеал — одна уязвимость, позволяющая разом скомпрометировать тысячи организаций. Разумеется, идеал недостижим, но необходимость массово и дёшево проводить атаки лучше удовлетворяется N-day в Cisco, чем экзотическим багом в Chromium (который Google устранит быстрее, чем его поставят на вооружение). В итоге одним из наиболее надёжных и популярных способов проникновения в организацию остаются скомпрометированные учётки. 3️⃣ Найти баг с помощью ИИ проще, чем оценить его влияние, проэксплуатировать или, наоборот, устранить. По свежей статистике, из 23 тысяч потенциальных уязвимостей, обнаруженных с помощью Mythos, только 10% были независимо перепроверены. Из 27 «дебютных» уязвимостей, о которых рассказали при анонсе Mythos, 8 были на тот момент оценены как критические. После независимого исследования этот рейтинг сохранила только одна. 4️⃣ Это вообще не те CVE и CWE Хотя ИИ находит разные виды дефектов, доминируют в находках уязвимости в ПО с открытым исходным кодом и проблемы обращения с памятью. Эти дефекты могут вообще не проявляться в ПО, которым пользуются организации, или не быть эксплуатируемыми дистанционно. Нельзя, конечно, сбрасывать со счетов и фактор «поживём — увидим». Атакующим тоже нужно время на разработку и внедрение новых инструментов, а статистика по атакам и эксплуатации уязвимостей всегда запаздывает на месяцы. Возможно, в годовых отчётах за 2026 картина перестанет быть такой спокойной. Командам ИБ нужно использовать это дополнительное время для устранения узких мест во внутренних процессах, которые препятствуют быстрой приоритизации и устранению новых уязвимостей. Процессы VM должны быть предельно автоматизированы, включая этапы согласования с бизнес-владельцами систем, и отслеживания статуса устранения. Второе важное направление — безжалостное сокращение экспозиции (exposure reduction, attack surface reduction): удаление неиспльзуемого ПО и зависимостей, принцип наименьших привилегий и далее по списку. #советы #уязвимости #статистика @П2Т
1 419
16
📌 4 уровня кибергигиены Пока в новостях обсуждают, что же такое pace the frontier, главной ИИ-угрозой для обычной организации остаются вовсе не рои агентов, а обычные киберпреступники, использующие простые тактики и старые уязвимости в вашей сети. ИИ попросту делает такие атаки дешевле. Злоумышленники больше не ищут вручную непропатченные системы или слабо защищённые учётки — они автоматизируют весь жизненный цикл вторжения, чтобы эксплуатировать плохую кибергигиену. Чтобы противостоять этой автоматизации преступности, в АНБ выпустили краткое руководство, как выстраивать ИБ-операции, чтобы выдерживать атаки, усиленные при помощи ИИ. Эксперты не навязывают непроверенные ИИ-инструменты защиты, а делают акцент на строгом, поэтапном воплощении базовых практик безопасности, уже прошедших проверку в условиях современных автоматизированных угроз. Эта методология требует от организаций сначала укрепить фундамент безопасности и только потом переходить к более сложным операциям, разбивая внедрение на четыре отдельные фазы: Фаза 0️⃣: немедленное снижение риска. Организациям следует обеспечить полную видимость сети, внедрить устойчивые фишингу виды MFA и агрессивно обновлять свои системы, устраняя уязвимости, которые злоумышленники эксплуатируют наиболее часто. Фаза 1️⃣: переходный период. ИБ-команды развивают базовый уровень защиты, планируя автоматизированное реагирование, дорабатывая правила детектирования на хостах и проверяя корректность сетевой сегментации. Фаза 2️⃣: развитие автоматизации. Команды внедряют плейбуки и автоматизированные процессы реагирования на инциденты в своей среде, сохраняя контроль аналитиков за реальными результатами применения этих процессов. Фаза 3️⃣: учения и имитация злоумышленника. Защита непрерывно тестируется и совершенствуется с помощью учений, ред-тиминга, проактивного поиска угроз.. Последовательно проводя организацию через эти уровни зрелости, ИБ-лидеры устранят структурные дефекты защиты, которые наиболее дёшево эксплуатировать атакующему с ИИ. Это не делает организацию неуязвимой, но вынуждает атакующих переходить к более шумным и сложным тактикам, в конечном итоге возвращая преимущество защитникам. Полное руководство занимает всего 8 страниц, стоит ознакомиться. #советы #CISO #ИИ @П2Т
1 426
17
🗣 Как выбрать российскую SIEM в 2026, и что будет дальше Когда: 16 сентября 2026 в 11:00 и 15:00 (МСК) В большинстве российс
🗣 Как выбрать российскую SIEM в 2026, и что будет дальше Когда: 16 сентября 2026 в 11:00 и 15:00 (МСК) В большинстве российских компаний закончилось “пожарное” импортозамещение и началась системная работа по повышению зрелости SOC, основанного уже на российском технологическом стеке. Команды задаются законными вопросами: качество “коробочного” контента, стоимость хранения дополнительных потоков телеметрии, действительно ли ИИ разгружает аналитиков L1 и вообще, как быстро SIEM начнёт приносить измеримую пользу. На онлайн-конференции AM Live эксперты расскажут про эволюцию российских SIEM-систем, посоветуют, на что смотреть при их выборе, и какова реальная польза UEBA, AI и прочих современных дополнений к базовой технологии. Во второй части AM Live разработчики систем SIEM поговорят, что уже сейчас входит в roadmap, какие функции станут стандартом, а какие будут уникальной особенностью и конкурентным преимуществом.  Обсудим: ▶️можно ли сказать, что российские SIEM уже прошли этап «догоняющих решений»; ▶️ нужно ли собирать всё подряд, или пора хранить телеметрию выборочно; ▶️ почему никто не решил проблему частых ложных срабатываний; ▶️ как изменился готовый контент в SIEM; ▶️ каким будет SIEM в 2030 году. 👤 От «Лаборатории Касперского» выступят Евгения Лагутина, старший менеджер отдела развития продуктов единой корпоративной платформы и Иван Крот, руководитель группы развития решений для бизнеса. Встречаемся в среду утром: 16 сентября 2026 в 11:00 и 15:00 (МСК). Нужна предварительная регистрация. Узнать о конференции и зарегистрироваться на 1 часть ⟶ Узнать о конференции и зарегистрироваться на 2 часть ⟶  #события @П2Т
1 270
18
Атаки с использованием NTFS-потоков в Windows давно стали классикой. В Linux-средах про расширенные атрибуты (xattr) вспомина
Атаки с использованием NTFS-потоков в Windows давно стали классикой. В Linux-средах про расширенные атрибуты (xattr) вспоминают реже, хотя идея схожая: благодаря этой фиче злоумышленник может скрыть вредоносный код в абсолютно легитимном и доверенном файле, что помогает обходить детекты со стороны защитных решений. Техника не новая, но она работает до сих пор, потому что EDR на Linux почти не смотрят в эту область. Суть атаки: Расширенные атрибуты позволяют привязать к любому файлу пару "ключ-значение". Размер значения может достигать 64 КБ. Важно, что поддержка есть во всех основных файловых системах. В качестве файла-носителя подойдёт любой, например, .bash_history. Алгоритм таков: — создаётся обычный reverse shell (например, через msfvenom), — полученный шелл-код сохраняется в атрибуте user.ATTRIBUTE файла .bash_history, это можно сделать такой командой: setfattr --name=user.ATTRIBUTE --value="$buf" .bash_history — также понадобится загрузчик на C, который считает этот атрибут функцией getxattr и передаст управление на полученный массив байт, — остаётся доставить файлы на хост-жертву и запустить загрузчик. По большому счету, сама нагрузка может быть чем угодно: бекконнект, модификация crontab, закрепление через systemd-таймеры - всё, что помещается в строку. Однако техника имеет свои ограничения: большинство утилит не сохраняют xattr по умолчанию. Чтобы решить эту проблему, то есть доставить файл с пейлоадом в расширенном атрибуте на хост-жертву, злоумышленник может использовать: tar с аргументом --xattrs rsync с аргументом -X или --xattrs Как ловить атаку: Для детектирования попыток сокрытия полезной нагрузки в расширенных атрибутах файлов стоит ввести мониторинг системных вызовов для getxattr/setxattr и анализировать их содержимое. Простейшие правила для auditd могут выглядеть следующим образом: -a always,exit -F arch=b64 -S getxattr -k xattr_read -a always,exit -F arch=b64 -S setxattr -k xattr_write Кроме того, с учетом вышеупомянутых ограничений этой техники, для детектирования можно отслеживать запуски утилит tar и rsync с соответствующими аргументами командной строки, которые отвечают за сохранение расширенных атрибутов.
1 277
19
🙀 4 APT эксплутируют свежие зиродеи Chrome+Windows, новый арсенал Hacking Cat, импланты специально для FortiOS и другие интересные исследования APT за неделю 🐈‍⬛ Анализ TTPs хактивистской группы Hacking Cat, атакующей российские организации. В 2025 году она перешла от дефейсов сайтов и утечек данных к шифрованию и уничтожению информации. Группа эксплуатирует уязвимости Microsoft Exchange и разворачивает Gorilla RAT — Go-бэкдор с TCP-туннелированием. В её арсенале также есть Cobalt Strike и четыре семейства Monkey ransomware, написанные на Rust, .NET, C++ и Golang, в том числе сборки для Linux и ESXi. Замечен также ранее не документированный вайпер Nemo, работающий под видом экрана Windows Update. 🌔 Разбор нового эксплойт-кита BlueMoon, объединяющего зиродеи в Chrome и Windows. Он применявшегося четырьмя APT одновременно, в частности TA412/APT31 и UTA0560. Эти группировки устанавливали собственные бэкдоры LONGTALE и GRIMWEDGE и в конце цепочки эксплуатации. Прменённая уязвимость в Chrome уже была исправлена в публичном коде Chromium, но фиксы ещё не успели попасть в стабильные релизы. Среди целей — компании США из аэрокосмической отрасли, горнодобывающего сектора и торговли сырьевыми товарами, а также организации во Вьетнаме, Индонезии и Сингапуре. 🔎 Злоумышленники эксплуатируют известную критическую уязвимость FortiOS для установки PivotC2 — Node.js RAT для межсетевых экранов FortiGate, который автоматически расшифровывает сохранённые учётные данные и сканирует внутренние сети. Кампания затронула 178 устройств, в основном в США, и привела к полноценным вторжениям с кражей данных как минимум в двух американских организациях. 🟢APT DENOmination Group атакует российские оборонные компании, а также компании финансового и консалтингового сектора при помощи целевого фишинга. Через Deno, легитимную среду выполнения JavaScript, запускаются загрузчик DinDoor и бэкдор DenoRAT. 🟣Подробный анализ TTPs Storm-3121/ShinyHunters и Storm-3032/Heix. Выдавая себя за сотрудников техподдержки, злоумышленники звонят сотрудникам на личные телефоны по вопросам passkey и направляют их на поддельные сайты, выполняя атаки AiTM или фишинг кодов устройств. После получения доступа они регистрируют собственный MFA-метод и незаметно выкачивают данные из SharePoint, OneDrive и Exchange Online. 🟣Новое комбо ClickFix, блокчейна и WebDAV. Кампания ClearFake прячет JavaScript в BNB Smart Chain и использует фальшивые окна Google CAPTCHA, чтобы заставить жертву загрузить стилер Amatera через WebDAV. 🟢Банковский троянец Gigabud групировки GoldFactory вооружился легитимным ПО Vwork для клонирования банковских приложений в Android Work Profile. ⚪️Разбор относительно новой техники атакующих со злоупотреблением Chromium secure preferences. Постэксплуатационный инструмент PEEP использует эту технику, чтобы незаметно установить вредоносное расширение и превратить Chrome/Edge в бэкдор с доступом к оболочке хоста. 🟣Технический анализ набирающего популярность инфостилера REVSTEALER, способного обходить app-bound encryption в Chromium и резервным каналом С2 через смарт-контракты в сети Polygon. 🟢Червь Shai-Hulud после паузы в 111 дней появился в четырёх новых пакетах. Интересно, что вредоносная нагрузка до байта совпадает с майским образцом, но внедрённое в июле сканирование ВПО на стороне npm при публикации его не обнаружило. 🟢Правоохранительные органы США и Европы накрыли знаменитый ботнет Sality, действовавший более двух десятилетий. На пике ботнет контролировал до 1 млн компьютеров, а с ним было связано более 11 млн IP-адресов. 🔴Разбор крупнейшей сети поддельных интернет-магазинов DoppelCart, которая охватывает 120 тыс. доменов в зоне .shop. #дайджест #APT @П2Т
1 339
20
😵‍💫 Пятничное чтение: отчёт Anthropic о ландшафте киберугроз Квартальный отчёт Антропиков о том, как злодеи пытаются использовать Clade, достоин чтения на выходных по двум причинам. Во-первых, он чертовски длинный — PDF-версия потянула на 150 страниц (при минимуме красот). Во-вторых, в нём очень много описаний и оценочных суждений, но минимум статистики и скуповато с IoC. Поэтому практическая ценность в нём густо перемешана с развлекательной. Отчёт охватывает все сферы испльзования ИИ — от интересных нам киберопераций до не столь интересных (в ИБ-канале) попыток дистилляции и разработки биологического оружия. Злоумышленники применяют ИИ для автоматизации всех этапов атаки. Наиболее примечательные кейсы: автоматическая генерация новых образцов ВПО после детектирования старых защитными решениями конкретной жертвы в операциях APT GTG-20006 (про их новоизобретённую таксономию злоумышленников можно почитать у Гостева), промышленно поставленное извлечение секретов (API-ключей) из сборок мобильных приложений одним из аффилиатов GTG-50014 (Shiny Hunters), фабрика эксплойтов для пограничных устройств, построенная GTG-10007. К сожалению, за этими увлекательными анекдотами не стоит никакой статистики. Мы не знаем ни базового уровня киберактивности злоумышленников, ни общих цифр по типам атак или TTPs, ни динамики. Эти «атаки, усиленные при помощи ИИ» выросли на 10% или на 1000%? И какую долю всех реальных киберугроз это составляет? В отчёте много раз используется термин uplift, означающий рост возможностей злоумышленников, обусловленный применением ИИ. В начале даже говорится, что отчёт «пытается измерить аплифт». Попытка провалилась, нигде нет конкретных цифр. Понятно, что из единственного потока доступной телеметрии (запросы к модели) не всегда можно понять, насколько активно применяется, допустим, разработанный эксплойт. Но когда автоматизируют разведку или эксфильтрацию у конкретной жертвы, статистика должна быть вполне показательна. Несмотря на дефицит данных, из отчёта можно сделать несколько практических выводов: 1️⃣ Максимальное внимание обращению с ключами, секретами, сессионными токенами, особенно если это ключи к API ИИ-сервисов. Всё это извлекают в промышленных масштабах: из публичных репо, из сборок приложений, из скомпрометированной инфраструктуры. И немедленно пускают в дело — перепродают и используют самостоятельно, пользуясь полученными бесплатными ресурсами и одновременно маскируя свою деятельность за чужими ключами. Нужны инвентаризация секретов, максимальное сокращение их срока жизни, ограничения прав и привилегий, минимизация доступов к серверам, на которых крутится соответсвтующая инфраструктура. Отдельное направление — постоянно сканировать собственные активы (включая публичные, вроде своего приложения в магазинах приложений) на наличие секретов. 2️⃣ Темп кибератак нарастал давно, но из-за ИИ очень быстрых атакующих становится больше. Если ваш SLA на отзыв ключа 8 часов, за это время могут вытащить все данные. 3️⃣ Многие описанные атаки сосредоточены на краже и переиспользовании учётных данных, включая относительно новые техники вроде фишинга кодов устройств. Ещё одно направление в сфере identity security, где нужно сильно закручивать гайки. 4️⃣ В целом революционных решений вроде покупки AI SOC на базе отчёта принимать не стоит. Авторы сами признают, что техники и тактики злоумышленников не претерпели революционных изменений, но вот планка требований по реализации привычных мер ИБ реально растёт. Нужны ресурсы на увеличения скорости реагирования и покрытия. #ИИ #угрозы @П2Т
1 452