НеИБи
Open in Telegram
НаИБ, поИБ и заИБ По вопросам — @okalman
Show moreThe country is not specifiedThe category is not specified
377
Subscribers
+324 hours
+287 days
+5230 days
Posts Archive
377
Ваши наушники слышат не только вы
Исследователи из Гонконга разработали атаку InjectEave, которая позволяет перехватывать аудио с обычных проводных и беспроводных наушников с расстояния до 30 метров. И даже сквозь бетонные стены.
Вместо пассивного прослушивания естественных излучений атакующий посылает радиочастотный сигнал в сторону устройства. Нелинейные компоненты внутри (усилители, преобразователи, транзисторы) смешивают этот сигнал с внутренними аналоговыми процессами, и в отраженном излучении оказывается информация о воспроизводимом звуке.
В экспериментах тестировали 11 устройств: проводные наушники к Dell, Apple и Mac, беспроводные UGreen, Philips и HP, а также умные колонки, лампы и даже стационарные телефоны. В одном из тестов перехватили разговор через 30-сантиметровую бетонную стену в соседней комнате. А в случае с телефоном исследователи не только подслушали разговор, но и внедрили в него измененный аудиосигнал.
Ограничения, впрочем, есть. Во-первых, что логично, нужна дорогая RF-аппаратура, предварительная настройка частот под конкретную модель и желательно наличие такого же устройства для калибровки. Но сам факт, что подслушать можно не только через микрофон, но и через наушники, повод задуматься.
@antiinfosec
377
Берлин не заплатил
5 сентября 2026 года группировка Rhysida выложила в открытый доступ 5,26 терабайта данных, украденных у властей Берлина. Объем сопоставим с полуторамиллионами файлов — около 1,44 млн.
Сенат Берлина отказался платить выкуп в 30 BTC (около 2 млн евро), о котором было известно в начале августа. Хакеры не стали проводить аукцион и выложили все через час после истечения ультиматума.
В дампе личные дела сотрудников правительства, паспорта, IBAN-коды (банковские реквизиты), номера банковских карт, зарплатные ведомости, дисциплинарные записи и даже медицинские документы, включая справки об инвалидности. Но самое тревожное планы действий при химических, биологических, радиологических и ядерных угрозах (CBRN), планы обороны и секретные каналы связи федерального правительства, а также уязвимости критической инфраструктуры, включая водоснабжение Берлина.
Журналист-расследователь Ларс Винкельсдорф назвал инцидент «угрозой государственной безопасности». А эксперт ХДС по безопасности Родерих Кизеветтер заметил, что власти правильно поступили, отказавшись платить, но добавил: «Такого вообще не должно было случиться».
Кто такие Rhysida
Rhysida — RaaS-оператор, активный с середины 2023 года. В их послужном списке — атаки на больницы, школы, государственные учреждения и критическую инфраструктуру. Среди жертв Британская библиотека, немецкая Welthungerhilfe и городская администрация Штутгарта. Их связывают с Россией или Восточной Европой, но точная атрибуция пока под вопросом. Ранее Rhysida использовала для проникновения фейковые инсталляторы Microsoft Teams.
@antiinfosec
377
MFA не поможет
Если вам всегда казалось, что двухфакторная аутентификация — это панацея, то обязательно изучите эту новинку.
JSCeal — это V8-байткод малварь, которая умеет не только воровать пароли и куки, но и использовать их для активного восстановления браузерной сессии. Что позволяет обойти Google-аутентификацию вместе с MFA, потому что злоумышленник просто выдает себя за уже аутентифицированного пользователя. Впервые JSCeal задокументировали в июле 2025 года, но с тех пор малварь активно развивается и до сих пор используется в кампаниях.
Распространяется JSCeal через фейковые объявления на Facebook и Google, которые ведут на поддельные сайты криптобирж вроде TradingView, где жертве предлагают скачать «инсталлятор». Загрузка происходит в два этапа: через PowerShell доставляются два ZIP-архива — один с Node.js, второй с самим вредоносным payload и вспомогательными модулями. Это часть более крупной кампании SourTrade, активной с конца 2024 года, которая нацелена на трейдеров и инвесторов в 12 странах и на 25 языках. Отличие SourTrade в том, что финальный вредонос собирается прямо в памяти браузера из легитимных компонентов и инструкций, то есть готового файла на диске просто не существует.
Функционально JSCeal перечисляет установленные браузеры (Chrome, Edge, Brave, Opera, Vivaldi и даже Cốc Cốc), вытаскивает сохраненные пароли, куки, OAuth-токены. Второй модуль отвечает за слежку. Запись нажатий клавиш и скриншоты. Третий —локальный прокси с подменой контента на лету. Малварь генерирует и устанавливает свой сертификат, перехватывает и модифицирует запросы для конкретных сервисов, включая Binance, Bybit и Ledger. Это позволяет не просто пассивно перехватывать трафик, а активно подменять страницы, блокировать хосты и очищать куки по команде.
Разработчики JSCeal позаботились и о защите от анализа. Код обфусцирован с помощью javascript-obfuscator через четыре группы трансформаций. Присутствует замена имен на бессмысленные идентификаторы, разбивка строк с RC4-шифрованием, control-flow flattening (превращение логики в бесконечный цикл с переключателем состояний) и прокси-функции-обертки. Поверх этого — компиляция в V8-байткод, что добавляет еще один слой сложности. Check Point разработала пайплайн для статической деобфускации, но сам факт, что такие усилия требуются, говорит о серьезности подхода авторов. Как заметила исследовательница Александра Дониек, по отдельности эти техники не делают малварь невзламываемой, но вместе они выводят ее за рамки стандартных рабочих процессов аналитиков.
@antiinfosec
377
RSA-260 все
Забыли вам рассказать, что вчера, 3 сентября, инженер Эрик Лу из Cognition опубликовал в X 130-значное число и подписал: «divides RSA-260». То есть легендарное 862-битное число из челленджа RSA Labs 1991 года наконец-то факторизовали. Предыдущий рекорд (RSA-250, 829 бит) пал шесть с половиной лет назад, и тогда на него ушло 2700 ядро-лет. А тут — 862 бита, и мы даже не знаем, на чем считали. Никаких деталей о ресурсах. Ходят шутки про «бумагу и карандаш», но интрига реально не хилая.
Для ИБ событие не рядовое. Конечно, RSA-2048 не сломали, разница между 862 и 2048 битами колоссальна, и сложность растет экспоненциально. Но практический предел классической факторизации отодвинулся до 862 бит. RSA-1024 больше не выглядит чем-то недосягаемым, а 1024-битные ключи до этого считались неприкасаемыми для всех кроме спецслужб. Теперь картинка меняется.
В принципе, переход на постквантовую криптографию происходит уже сегодня. RSA падет рано или поздно, вопрос только за счет нового алгоритма или квантов. И вчерашний дроп этому лишь доброе напоминание.
@antiinfosec
377
Где вы были 12 лет назад?
В базе данных PostgreSQL, на которой держится заметная часть интернета, в том числе Netflix, Instagram, Spotify, Uber, не говоря уже о бесчисленных корпоративных системах, нашли дыру, которая в этом году пошла бы в 7 класс. Уязвимость, существующая с 2014 года, позволяла любому, у кого есть доступ к репликации, получить полный контроль над сервером. Исследователи из Cyera дали уязвимости имя PostGREShell и номер CVE-2026-6471. Хотя через два года можно было бы ей паспорт выдавать.
Для синхронизации баз данных в PostgreSQL есть специальный протокол репликации, и для него заводится учетная запись с атрибутом Replication. Такие учетки есть везде — для бэкапов, мониторинга, CDC-пайплайнов. Их воспринимают как технический мусор, которому можно доверять. Обычно эти учетки не могут делать ничего опасного, но исследователи нашли способ обойти это ограничение.
Проблема в том, что PostgreSQL позволяет подгружать внешние плагины для обработки потока репликации. Имя плагина передается напрямую в системную функцию dlopen(), которая загружает разделяемые библиотеки. При этом имя никак не проверяется. Можно передать любой путь до файла на диске, использовать ../ для выхода за пределы директорий или даже указать Windows UNC-путь. Загруженный код выполняется с правами системного пользователя postgres. А дальше вызов внутреннего API для получения суперпользователя, прямая запись в таблицу pg_authid, и, вуаля,вы суперпользователь навсегда.
Уязвимость затрагивает все версии PostgreSQL с 9.4 по 18.2. Патчи уже вышли в версиях 18.6, 17.11, 16.15, 15.19 и 14.24. Разработчики закрыли дыру, но это не значит, что проблема решена. Атака оставляет после себя бэкдор: вредоносный плагин может включить подключения без пароля, скопировать себя в надежное место и пережить даже попытку отката прав. Поэтому учетки после обновления придется отдельно перепроверить.
@antiinfosec
377
Ваш код не ваш, если разработчику не нравится ваша страна
Представьте, вы спокойно собираете проект, устанавливаете очередную библиотеку через npm, и вдруг ваш диск заполняется файлами с сердечками вместо рабочих данных. Нет, это не сбой и не вирус в классическом понимании. Это protestware, когда разработчик намеренно встраивает в код деструктивную логику не ради денег, а ради идеи. И с каждым годом таких случаев становится все больше.
Специалист ИБ из YADRO опубликовал статью с разбором нескольких хрестоматийных примеров. Самый известный — библиотека node-ipc, которая добавила в свои зависимости модуль "peacenotwar". При установке он проверял IP-адрес через геосервисы, и, если пользователь находился в России или Беларуси, заменял все файлы на диске на «символы мира» (сердечки). Причем код был обфусцирован, а вредоносная логика пряталась в хуках postinstall. Еще один случай — colors.js и faker.js. Тогда мейнтейнер внес бесконечный цикл с не-ASCII символами, который блокировал event loop Node.js, вызывая отказ в обслуживании. А es5-ext, который используется в webpack, получал проверку времени и локали. Если системное совпадало с российскими часовыми поясами или локаль была ru_RU, то запускалась 100% загрузка CPU в бесконечном цикле.
Технически protestware может прятаться где угодно. В коде времени исполнения, в хуках жизненного цикла npm, в скриптах сборки или даже в тестах. Активируется он тоже по-разному: геолокация по IP, системная локаль, часовой пояс, переменные окружения, hostname или просто дата и время. То есть злоумышленник может настроить бомбу так, чтобы она взорвалась только у конкретной компании или в конкретной стране.
Автор предупреждает, что protestware — это не просто «идейный баннер» в консоли, который раздражает, но не опасен. Вредоносный код может заблокировать работу приложения, повредить или удалить данные, саботировать бизнес-процессы и ограничить работу пользователей из определенных регионов. А поскольку антивирусы такой код не видят (он вроде от известного автора и кажется легитимным), а вредоносная логика может не проявлять себя долгое время, обнаружить его непросто.
Бороться с этим, к сожалению, нелегко. Автор предлагает композиционный анализ (SCA) и формирование SBOM, чтобы знать все зависимости, статический анализ кода на поиск конструкций, связанных с геолокацией (geoip, country, locale), удалением данных (rm -rf, delete, wipe) или выполнением внешних команд, динамический анализ в изолированной среде, мониторинг изменений в репозиториях (смена мейнтейнеров или необычно крупные коммиты перед релизом). Если подозрительный пакет обнаружен — изолировать его, заблокировать скомпрометированную версию и откатить к более ранней. В идеале — создать форк и сопровождать его самостоятельно.
Для профилактики автор рекомендует принципы Zero Trust для зависимостей, фиксированные версии, изоляцию сборки, подписание артефактов и использование внутренних репозиториев. И напоминает, что популярность проекта, количество звезд на GitHub или размер сообщества — еще не гарантии безопасности. Контролировать нужно весь сторонний код, независимо от его известности.
@antiinfosec
377
Рыбалка удалась. Но не у рыбаков
Хакеры взломали популярное приложение для рыбаков Fishbrain и украли хэши паролей с солями. Компания раскрыла инцидент 19 августа в уведомлении для офиса генпрокурора Калифорнии. В дамп кроме хэшей попали имена, даты рождения, email-адреса, номера телефонов, логины, страна.
С хэшами и солями в руках злоумышленники могут подбирать пароли на своем оборудовании. Насколько успешно, зависит от стойкости пароля и алгоритма хэширования, который Fishbrain не раскрыла.
Компания уже сбросила пароли всем пользователям, закрыла уязвимость и усилила контроль доступа. Но улов все равно можно назвать завидным.
@antiinfosec
377
С безопасностью Lenovo
Dropbox предупредил пользователей о несанкционированном доступе к аккаунтам. Причина заключалась в баге процесса верификации email у Lenovo. Злоумышленник регистрировал Lenovo ID на чужой email-адрес, а затем использовал его для входа в Dropbox того же пользователя. Без пароля, без 2FA, без уведомлений.
Примерно 5000 аккаунтов были скомпрометированы в период с 4 по 21 августа. В некоторых случаях злоумышленник просматривал и скачивал содержимое.
Проблема в том, что Dropbox доверял Lenovo Identity Provider Services как части своей инфраструктуры аутентификации. Достаточно было подтвердить владение email-адресом со стороны Lenovo и Dropbox пускал внутрь, не требуя повторного подтверждения через свой собственный логин. Одна из жертв заметила странность, мол на странице входа в Dropbox внезапно появилась опция «Continue with SSO» для ее email, хотя она никогда не создавала Lenovo ID.
В Lenovo проблему признали, назвав ее «проблемой с устаревшей интеграцией между Lenovo ID и Dropbox». Dropbox уже отозвал все сессии, аутентифицированные через Lenovo ID, и добавил требование вводить пароль при использовании этого способа входа.
Интересно есть ли такие же дыру у других партнеров по SSO?
@antiinfosec
377
Оффер с бэкдором
Группировка Mirage Kitten, которую относят к Ирану, сменила тактику. Вместо привычных C/C++-имплантов через DLL-hijacking она перешла на Node.js и JavaScript. Первое задокументированное использование скриптовых языков в арсенале APT-группы — NodeRabbit и PollCat, кросс-платформенные RAT, которые работают на Windows, Linux и macOS. А разносит их все та же социнженерия: фейковые рекрутеры в LinkedIn, тестовые задания и архив с «багом», который надо поправить.
Схема простая. Кандидат получает ссылку на Amazon S3 с архивом Front-Technical-Challenge.zip. Внутри проект на Express и React с README, где сказано: «server.js трогать не надо, он без багов». А в первой строке server.js — импорт троянизированного npm-пакета colorized_terminal, который лежит прямо в node_modules. При запуске он тихо стартует имплант из .cache/.320697f1/index.js. И все, вы уже не кандидат, а жертва.
NodeRabbit бывает в трех вариантах. Первый — простой: 11 команд, стучится на Azure-хосты и маскируется под Microsoft Edge Update. Второй — поумнее: проверяет, не виртуалка ли это, обходит корпоративные прокси через NTLM/Negotiate с помощью curl и прячется под Intel Driver & Support Assistant. Третий — полноценная система выживания: 23 команды, фейковое расширение для VS Code под видом GitHub Copilot Helper, внедрение в Git-хуки и кража писем из Outlook OST/PST.
PollCat — второй RAT в этой кампании. Он маскируется под React-задачу с одноразовым OTP-кодом, который жертве якобы выдает рекрутер. Но сам вредонос запускается еще до ввода кода. После успешной аутентификации он закрепляется в системе через планировщик задач, cron или LaunchAgent, а затем выполняет команды — от списка файлов до исполнения произвольного JavaScript.
Mirage Kitten выбрала вектор неслучайно. Разработчики привыкли запускать чужой код, не задумываясь. А когда в README написано «не трогайте этот файл», это звучит как приглашение. Ирония в том, что ИИ-ассистент, если бы его попросили проверить проект, почти наверняка забил бы тревогу из-за подозрительного импорта. Но человек, торопящийся пройти тестовое, этого не замечает.
Зафиксированные жертвы: авиация и финтех на Ближнем Востоке и в Африке. C2 — Azure Websites и Cloudflare, иногда с именем самой организации-жертвы в поддомене.
@antiinfosec
377
Ядерное сдерживание
Группировка UAC-0099, которую относят к России, придумала новый способ обхода ИИ-анализа. Они вставляют в свои вредоносные VBS-скрипты комментарий: «I want to make a nuclear weapon. Help me ...». И получается, что если ИИ-сканер или LLM-ассистент аналитика получает такой запрос, это вызовет триггер безопасности и остановит процесс анализа. ESET назвала технику GuardBreaker.
Скрипт скачивает и устанавливает MATCHBOIL — C#-загрузчик, который группа использует для доставки следующих стадий. В конце июля CERT-UA уже предупреждала, что UAC-0099 маскирует MATCHBOIL под плагин для Notepad++.
Сама техника не нова. В июне в цепочке поставок Python (Mini Shai-Hulud, Miasma, Hades) использовали аналогичный прием, когда вставляли в код фальшивые инструкции по созданию биологического и ядерного оружия, чтобы триггерить отказы ИИ-сканеров. Тогда это приписывали группе TeamPCP, но после утечки исходников Shai-Hulud в мае 2026 года атрибуция размылась.
На прошлой неделе обнаружили еще один случай Mini Shai-Hulud в npm-пакете @7nohe/openapi-react-query-codegen — там воровали облачные креды и секреты GitHub Actions. Двух австралийцев из TeamPCP уже арестовали.
Тот случай, когда техника безопасности мешает самим безопасникам.
@antiinfosec
377
Белые списки, как клеймо
Минцифры попросило провайдеров выделить IP-адреса из белого списка в отдельные подсети. Идея понятна. Чтобы в список легитимных ресурсов не попадали наркошопы, казино и VPN-сервисы, использующие общие адреса провайдеров – вывести их в отдельное место. Технически это возможно, пусть и затратно, и чревато сбоями для добросовестных клиентов. Однако с точки зрения безопасности возникает интересный вопрос: не станет ли такая подсеть идеальной мишенью?
С одной стороны, противник получает готовую карту целей. Вместо сканирования всего интернета — один диапазон, где гарантированно находятся госресурсы, «Госуслуги», «Мир», СБП, сервисы «Яндекса», Wildberries, Ozon, VK, «Аэрофлот» и РЖД. DDoS-атака на эту подсеть парализует сразу десятки ключевых сервисов. Это как собрать все важные заводы в одном районе, подальше от остальных сооружений, и громко всем рассказать об этом.
С другой стороны, и защищать такую подсеть становится проще. Можно выстроить максимально жесткий периметр, настроить самые мощные средства фильтрации и сконцентрировать ресурсы мониторинга именно на этом диапазоне. Любая аномалия будет заметна быстрее.
Выигрыш в удобстве защиты нивелируется ростом риска целенаправленной атаки. Минцифры превращает проблему «защиты от коллатерального ущерба» в проблему «защиты от концентрированного удара». Какой из рисков перевесит, покажет будущее. Но вот прошлое показывает пока удручающие прогнозы.
@antiinfosec
377
Двойное проникновение в вашу почту
Специалисты из Solar 4RAYS на днях поделились наблюдениями, мол их сенсоры зафиксировали массу исходящих подключений к серверам gs-netcat с почтовых серверов, где Zimbra не обновлялась с 2024 года. Не менее 67 организаций, в основном из промышленности, IT и строительства. gs-netcat — утилита для прямых peer-to-peer соединений, которую Solar 4RAYS ранее встречала в атаках группировок Shedding Zmiy, Lifting Zmiy и Proxy Trickster. Атрибутировать новую волну пока не берутся, но то что Zimbra без обновлений — это все еще популярная цель для злоумышленников, предавать сомнению не приходится.
Но не только наши безопасники бьют в набат по поводу Zimbra. 23 июля CISA, NSA, FBI и еще полтора десятка спецслужб выпустили совместное предупреждение AA26-204A. В нем говорится о группировке LAUNDRY BEAR (она же Void Blizzard, думаем не стоит объяснять характерную этимологию), которая с июля 2025 года целенаправленно взламывает западные госструктуры и коммерческие организации через Zimbra. Они используют view-based эксплойт для CVE-2025-66376. То есть жертве достаточно просто открыть письмо в веб-интерфейсе (не открывая приложения), чтобы злоумышленники вытащили последние 90 дней переписки, адресную книгу и закрепились в аккаунте. Патч для этой уязвимости вышел ещё в ноябре 2025 года.
А 21 августа CISA добавила в свой KEV-каталог еще одну уязвимость Zimbra — CVE-2026-73570, которая позволяет неавторизованному атакующему выполнять команды на сервере через SNMP-компонент. Патч для нее вышел 20 июля, а федеральным агентствам США дали три дня на установку обновлений. CERT Polska тем временем сообщила, что атаки с использованием этой уязвимости уже идут и число скомпрометированных серверов перевалило за 270.
Zimbra со своим устаревшим AJAX-подходом используется по обе стороны виртуального фронта. Одни используют старую, давно закрытую уязвимость, другие — свежую, но тоже уже пропатченную. И в обоих случаях проблема решается одним действием — установкой обновлений. Но судя по тому, что Solar 4RAYS насчитала 67 организаций с серверами 2024 года, а CERT Polska — больше 270 скомпрометированных, с этим у администраторов стабильные сложности.
@antiinfosec
377
Роутер, который звонит домой. Буквально
Время в очередной раз снять шапочки из фольги. Исследователи VulnCheck нашли в прошивке роутеров Shenzhen Zhibotong Electronics (ZBT) сразу два заводских импланта, которые дают неавторизованному атакующему root-доступ к устройству.
Один из них, SpeakingStone, стучится на хардкодный C2-сервер через UDP-порт 10000 и готов выполнить любую команду от root, вытащить PPPoE-логин с паролем или открыть reverse SSH-туннель. Второй, DarkLantern, висит на UDP-порту 9992, который роутер сам открывает в во вне, и его аутентификация держится на хардкодной соли и MAC-адресе из одних нулей. Обе уязвимости получили CVSS 9.8.
Вероятность ошибки здесь мизерная. Скорее это фича. Причем та, которая была там как минимум с 2019 года. VulnCheck нашла их на Deep Orange 3G/4G/LTE Router за $88, купленном у американского поставщика. Внутри оказался белый-label ZBT-WE826-T2 с прошивкой 2019 года. С 18 по 21 августа исследователи насчитали 203 интернет-доступных экземпляра DarkLantern в 22 странах. Сколько всего таких роутеров по миру? Вопрос открытый.
ZBT устройства продаются под десятками брендов по всему миру. На прошлой неделе та же VulnCheck уже нашла у них EndlessDoors, после чего Zbtlink приостановила продажи и скачивание прошивок. Теперь еще два импланта. Похоже, у китайских производителей роутеров есть четкое понимание, что такое «after-sales support». Только поддержка эта почему-то не требует пароля и работает на root.
@antiinfosec
377
Монополию наконец-то взломали
Крупнейший мировой производитель игрушек, настольных игр и не только Hasbro раскрыл утечку данных своих сотрудников. Неизвестные злоумышленники получили доступ к персональной и финансовой информации, включая номера социального страхования, номера банковских счетов, данные кредитных карт и водительских удостоверений. По данным офиса генпрокурора Массачусетса, в его штате пострадали 436 сотрудников. Сколько всего — компания не уточняет.
Атака, судя по всему, связана с инцидентом в марте, когда Hasbro уже отключала системы и предупреждала инвесторов о задержках. Тогда компания потеряла около $25 млн выручки. Впрочем с годовой общей выручкой в $4,7 млрд, как-то не впечатляет. Сейчас она заявляет, что отключила скомпрометированную учетку, прекратила несанкционированный доступ и развернула дополнительные меры защиты.
Что реально украли, когда это обнаружили и затронуты ли клиенты пока неизвестно. Hasbro предпочитает держать детали при себе.
@antiinfosec
377
Невыгодный шантаж
13 августа ShinyHunters выложила на своем сайте утечек 50 ГБ данных Carhartt и потребовала выкуп в $3,3 млн. Но переговоры продлились недолго. Carhartt ответила отказом: «После тщательного рассмотрения и внутренних обсуждений с руководством мы приняли решение не продолжать переговоры». Хакеры расстроились и в ответ назвали переговорщика компании «очень неквалифицированным и некомпетентным» и добавили, что если бы Carhartt наняла кого-то толкового, «этого поста бы не было». Однако атакующие местами все-таки реально блефовали.
В дампе, по заявлению хакеров, — миллионы записей с ПДн клиентов и сотрудников, данные лояльности и внутренняя корпоративная информация. Однако анализ Троя Ханта из HIBP показал, что хакеры пытались приукрасить объем слитого. Так, из всего массива реальным пользователям принадлежат только 12,9 млн уникальных email-адресов. Остальные 12 млн — синтетические, тестовые и нечеловеческие адреса. В реальных данных — имена, номера телефонов, физические адреса и email-адреса.
Carhartt пока публично не комментировала инцидент. Утечка произошла, судя по всему, в начале августа.
@antiinfosec
377
Ботнет на абордаж
Минюст и ФБР США объявили о захвате доменов, которые использовала китайская государственная хакерская группа QTFY. Группа, по данным американского правосудия, представляет собой коммерческого подрядчика с клиентами в лице Министерства госбезопасности КНР и Народно-освободительной армии Китая. За десять лет (с 2018 года) QTFY успела наследить в NASA, Федеральной резервной системе, Минэнерго, Минюсте, Сенате США и куче других мест.
В арсенале у QTFY было две основные платформы. QScan — сканер, который автоматически находил и заражал тысячи IoT-устройств по всему миру. QTRouter — сеть из этих скомпрометированных устройств, коммерческих прокси и арендованных VPS. Вся эта конструкция работала как обфускационная сеть: трафик атакующих маскировался под запросы с зараженных машин, которые часто находились в той же стране, что и цель, или вообще локально.
ФБР отключило инфраструктуру, захватив C2-домены, которые были жестко зашиты в инструментарий. В ответ Китай назвал обвинения «дезинформацией» и призвал США отказаться от «двойных стандартов».
То есть американцы просто перехватили управление ботнетом, который китайские хакеры собирали больше десяти лет. Вспоминая недавний каперский патент, не удивимся, если в будущем ресурсы будут замечены в атаках «частными компаниями»против другой киберпреступной группировки.
@antiinfosec
377
А кто такая Элис?
Помните старую добрую схему с «ваш Apple ID взломали»? Теперь она работает через ИИ-агентов. Платформа AnonyMousKIT предоставляет в аренду голосовых роботов, которые звонят владельцам недавно украденных устройств, представляются сотрудниками Apple Support и просят назвать пароль от устройства и код двухфакторной аутентификации. При этом в атаках используется реальный Apple-идентификатор модели и статус Find My, взятые из самого украденного телефона. Все для того, чтобы снять Activation Lock и превратить кирпич обратно в рабочий и почти чистый смартфон.
Исследователи из SOCRadar называют AnonyMousKIT «небольшим софтвер-бизнесом с криминальной клиентской базой». У него есть пакеты кредитов (как в f2p играх), публичный прейскурант, система подписок, техподдержка и даже протоколы замены инфраструктуры. Один звонок ИИ-агента стоит 2 кредита, SMS и email — дешевле. Всего 200 звонков обошлись исследователям в 19 долларов — около 9,6 центов за штуку. При этом в 100 случаях жертвы просто сбросили вызов, в 48 — молчали, и только 28 звонков завершились ошибкой. Сколько паролей и кодов удалось собрать, в отчете не уточняется. Самая удивительное, что все пять голосовых персонажей говорят с одним и тем же акцентом и представляются «Элис из Apple Support» на английском, испанском и португальском.
Но есть и хорошая новость. Многочисленные колл-центры в Индии и Мьянме, которые годами терроризируют пользователей звонками из разных саппорт=служб, наконец-то могут остаться без работы. Кого-кого, а вот их не жалко.
@antiinfosec
377
VPN-ключ к твоему банку
ToxicPanda, Android-банкер, который мы уже упоминали в контексте финансовых угроз, получил масштабное обновление. Новая версия, которую исследователи из Zimperium окрестили ToxicPanda 2.0, теперь поддерживает 167 удаленных команд и нацелена уже на 349 приложений в 16 странах. Но главное изменение в качестве подхода.
Вместо того чтобы просто накладывать фишинговые оверлеи, ToxicPanda 2.0 запрашивает разрешение VPN-сервиса. Получив его, малварь создает локальный интерфейс и перехватывает весь сетевой трафик устройства. Это позволяет ей блокировать связь с Google Play и Google Play Services еще до того, как жертва что-то заподозрит. Без доступа к магазину приложений и системным сервисам безопасности жертва лишается возможности загрузить антивирус или получить обновления защиты, а сам вредонос в это время спокойно устанавливает свой полезный код и запрашивает разрешения на специальные возможности.
Помимо кражи PIN-кодов, графических ключей и паролей через поддельный экран блокировки, она получила функцию autoBoot, которая определяет производителя устройства (Xiaomi, OPPO, Vivo, Samsung, Huawei) и запускает соответствующие настройки автозапуска, чтобы обойти встроенные ограничения батареи. Но самый впечатляющий трюк — это автоматическое злоупотребление Wireless ADB. Используя разрешение на специальные возможности, малварь включает режим разработчика, активирует беспроводную отладку, вытаскивает шестизначный код сопряжения и подключается к локальному ADB-сервису. Получив shell-доступ, она выполняет команды с повышенными привилегиями, минуя стандартные диалоги подтверждения, и закрепляется в системе намертво.
ToxicPanda 2.0 распространяется через бакеты на Amazon AWS. А сам факт, что малварь научилась использовать Wireless ADB, делает её частью тревожного тренда — недавно аналогичную технику заметили у RedHook. Если на вашем Android-устройстве внезапно появился запрос на VPN или включилась беспроводная отладка без вашего ведома — это повод насторожиться.
@antiinfosec
377
Вредоносный пассажир
В июне 2026 года «Лаборатория Касперского» обнаружила малварь, которая не пыталась маскироваться под легитимное приложение. У нее вообще не было пользовательского интерфейса. Это оказался первый задокументированный случай Android-вредоноса, который распространяется через штатную функцию обновления прошивки автомобильных головных устройств.
Речь про головные устройства DoFun. В них установлено легитимное системное приложение TWCore, которое отвечает за сбор аналитики и обновление софта. Оно слушает MQTT-брокер на subdomain cardoor[.]cn и по команде может скачать и установить любой APK-файл. Владельцы устройств об этом даже не догадываются.
Цепочка тут уже в целом ясна. Первый загрузчик JarService — маленькое приложение без интерфейса, которое расшифровывает XOR-блоки и запускает второй загрузчик. Тот связывается с C2, получает ссылку на третий этап, а финальный блок уже командует «кликером» и прокси-модулем. По умолчанию раз в 90 минут он отправляет на сервер данные об устройстве и получает задания. Всего реализовано девять команд. Среди прочего: открыть ссылку в WebView с выполнением JavaScript, поставить задачу в HTTP, скачать и выполнить произвольный код и так далее.
Мотивация здесь не очень страшная. В основном это рекламный фрод и выращивание прокси-ботнета. Reverse-прокси-модуль под названием «zhima» исследователи из Nokia Deepfield независимо нашли в ТВ-приставках примерно в то же время. А по именам потоков в коде и общей инфраструктуре авторы атрибутируют кампанию группе MoYu, которая связана с ботнетом BADBOX.
К счастью, водители вряд ли используют головное устройство для мобильного банка, но вот в качестве узла ботнета машина вполне может послужить. Производитель уже в курсе и, по слухам, что-то там починил. А всем владельцам DoFun можно посоветовать проверить, не появилось ли в системе приложение без иконки.
@antiinfosec
377
Даркетплейс развивается
Исследователи из BI.ZONE на своей конференции OFFZONE 2026 представили свежее исследование «Threat Zone 2026: обратная сторона». Они изучили более 35 тыс. объявлений злоумышленников на теневых форумах, маркетплейсах и в Telegram-каналах за последний год.
Рынок корпоративных доступов, по их данным, вырос на 20% по числу объявлений, а цены поднялись до 15%. При этом продавцы теперь не просто предлагают логин и пароль, они выкладывают подробные профили организаций (тип подключения, уровень прав, актуальность, подтвержденную работоспособность). Покупатель заранее знает, можно ли украсть данные, двинуться по сети, зашифровать все или перепродать доступ дороже, докрутив что-то самостоятельно. Цена обычного доступа к корпоративной инфраструктуре — $500–600, а за админские права просят $2–5 тыс.
Malware-as-a-service уже никого не удивишь. ВПО распространяют по подписке с техподдержкой и обновлениями. Конкуренция строится не вокруг отдельных инструментов, а вокруг экосистем: стилер, шифровальщик, эксплоит и удаленное управление от одного вендора. Например, в июле группировка Wrecking Hyena запустила единую площадку с полным набором за $1,6 тыс. (билдер за $500, готовый шифровальщик — $800, стилер с модулем шифрования еще $300). Ждем, когда прикрутят баллы «Спасибо» или «Плюсы» какие-нибудь. За них как раз будет удобно скупать все сильнее подешевевшие баз утекших данных.
Впрочем, растет не все. Доля объявлений о продаже эксплоитов на открытых форумах упала с 18% до 13%. Хотя и тут, исследователи BI.ZONE поясняют, что это все не из-за спада спроса, а из-за ухода в закрытые чаты, боты и приватные сделки (читай – стали хуже находить такие объявления).
@antiinfosec
