en
Feedback
НеИБи

НеИБи

Open in Telegram

НаИБ, поИБ и заИБ По вопросам — @okalman

Show more
The country is not specifiedThe category is not specified
378
Subscribers
+324 hours
+287 days
+5230 days
Posts Archive
Командный игрок Вдохновившись обходами белых списков в России, группировка с малазийскими корнями DragonForce засела в сетях Microsoft Teams для маскировки. Основной отчет подготовили Symantec и Carbon Black Threat Hunter Team. Вместо того чтобы светить свой C2-сервер, злоумышленники использовали бэкдор Backdoor.Turn на Go. Он получает анонимный гостевой токен Microsoft Teams, подключается через легитимный TURN-релейный сервер Microsoft и устанавливает QUIC-сессию с реальным C2. Для защиты трафик выглядит как обычные исходящие соединения с серверами Teams. По данным авторов, это первый случай применения такого трюка в реальных атаках. Для обхода защиты использовали технику BYOVD — закидывали свои уязвимые драйверы. В ход пошли свежая уязвимость в драйвере Huawei HWAuidoOs2Ec.sys (о ней еще не знали до этой атаки), драйвер от игры Tower of Fantasy (CVE-2025-61155), антифрод-системы Topaz (CVE-2023-52271) и антивируса K7 (CVE-2025-1055). Также использовали кастомный драйвер Abyss Worker, маскирующийся под легитимный драйвер Palo Alto. Сам бэкдор внедряется в легитимный процесс DbgView64.exe, умеет выполнять команды, сканировать сеть, воровать пароли из браузеров и шляться по домену через LDAP. А ещё подкрутили настройки: разрешили пустые пароли, добавили новых пользователей и переписали фаервол. @antiinfosec

Желтая карточка за симуляцию «Лаборатория Касперского» выявила более 330 уникальных доменов, имитирующих официальные ресурсы FIFA на фоне Чемпионата мира 2026 года. Мошенники создают сайты якобы для ставок и онлайн-трансляций матчей, пользуясь интересом болельщиков. Под видом официального портала FIFA жертвам предлагают купить билеты, сделать ставку или просто скачать «приложение для трансляций» — на выходе получают троян, украденные данные или пустой кошелек. Также мошенники активно используют email-рассылки с фишинговыми ссылками и просьбами перечислить деньги. Для привлечения внимания они применяют темы-приманки и убедительные формулировки. В одной из обнаруженных рассылок рекламировались услуги футбольной аналитики и прогнозы на матчи. За доступ к «профессиональным прогнозам» предлагалось заплатить комиссию 200 австралийских долларов. ФБР, Group-IB и FortiGuard Labs также фиксируют тысячи фейковых доменов (более 4300 от Group-IB, свыше 13000 от FortiGuard). Около 8,8% доменов уже признаны вредоносными. @antiinfosec

Кто-то в чье-то шкуре «Выявлено распротранение вредоносного программного обеспечения под видом «официального антивируса» кана
Кто-то в чье-то шкуре «Выявлено распротранение вредоносного программного обеспечения под видом «официального антивируса» канала «Вестник Киберполиции России». МВД выпустило предупреждение – это фейк, настоящие власти не рассылают антивирусы через Telegram и посторонние сайты. То есть кто-то из мошенников догадался провернуть кампанию, изображая киберполициейский антивирус с ВПО внутри. Только не очень понятно, кто такое готов установить. Это какой-то верх презрения к своим жертвам. Неужто кто-то повелся? Жаль, нам не удастся узнать. Просим просто обратить внимание на скриншот с сайта одного из колледжей полиции с напоминанием создания УПК МВД (киберполиции). Особенно веселят Симс на одном мониторе, скан штрафа за нарушение ПДД на другом и несменная пластиковая указка. @antiinfosec

Kodak прощелкала утечку Американский фотогигант Kodak 16 июня официально подтвердил инцидент, о котором за день ранее заявила хакерская группировка ShinyHunters. Злоумышленники получили «временный» несанкционированный доступ к «ограниченному объему корпоративной информации» и пригрозили опубликовать данные 18 июня, то есть сегодня. Компания привлекла внешних специалистов по безопасности для расследования и сотрудничает с правоохранительными органами. По словам представителей Kodak, операциям и системам ничего не угрожает. При этом компания не подтвердила заявленный хакерами объем утечки и не раскрыла технические детали атаки. ShinyHunters — финансово мотивированная ransome-группировка, известная серией масштабных атак на крупные компании: ▪️Twitter (GitHub) — репозитории Microsoft ▪️Salesforce — 1,5 млрд записей из 760 компаний ▪️Snowflake — более 10 клиентов платформы ▪️Oracle PeopleSoft — более 100 организаций через уязвимость нулевого дня CVE-2026-35273 ▪️Совет Европы — почти 500 тысяч документов Кластер использует фишинг SSO-сервисов (Okta, Microsoft Entra, Google), целевой фишинг и кражу OAuth-токенов для проникновения в корпоративные сети. Происхождение группировки четко определить не удается. Однако основной ее участник— Себастьен Рауль, 21-летний француз, арестованный в августе 2023 года в аэропорту Рабата при попытке вылета в Бельгию. В 2025 году французские власти арестовали еще четверых членов группы. Рауль тогда был экстрадирован в США, где получил 3 года тюрьмы и штраф $5 млн. О кластере стало известно в 2020 году, когда появился одноименный аккаунт на хакерском форуме RaidForums. Почти сразу он превратился в одну из самых продуктивных групп по похищению данных в истории. В 2025 году они запустили RaaS-продукт shinysp1d3r, позволяющий другим злоумышленникам проводить атаки под их именем. Публикация данных от Kodak ожидается сегодня. Если хакеры не свяжутся с компанией для выкупа, они обещают выпустить 2,2 млн записей с персональными данными клиентов и внутренними документами. 🔤🔤Несмотря на масштаб утечки, все-таки хотим отметить зрелый подход старожилы отрасли к митигации репутационных рисков. Своевременная реакция, признание проблемы и информирование о ходе расследования. Образцовое поведение. Нашим компаниям такому стоит поучиться. @antiinfosec

Когда второй пилот пьян Исследователи Varonis Threat Labs обнаружили критическую цепочку уязвимостей в корпоративной версии Microsoft 365 Copilot — SearchLeak (CVE-2026-42824). Атака не требует от жертвы никаких действий, кроме одного клика по ссылке. При этом ссылка ведет на настоящий домен microsoft.com, поэтому стандартные антифишинговые фильтры ее не блокируют. Атака в трех актах: ▪️Промт-инъекция через параметр (Parameter-to-Prompt Injection). В URL-ссылке в параметре q прописывается инструкция для Copilot. Например, найти в почте жертвы письма и извлечь из них конфиденциальные данные. ▪️Гонка состояний через картинку (Race Condition). Copilot генерирует ответ, в котором украденные данные вставляются в тег <img> (как в ссылку на картинку). Браузер начинает отображать ответ до того, как сработает защитный механизм Microsoft, и тег <img> успевает отправить запрос. ▪️Обход CSP через Bing (SSRF). Политика безопасности Microsoft разрешает загрузку картинок только с доменов Bing. Злоумышленник использует функцию «Поиск по картинке» Bing как прокси. Сам же Bing уже загружает ссылку с украденными данными на сервер атакующего. Так жертва кликает по ссылке, Copilot ищет данные в почте, календаре, OneDrive и SharePoint, а злоумышленник получает их в логах своего сервера. Ну и возможная добыча: одноразовые коды для входа, коды MFA и ссылки для сброса пароля, которые часто остаются действительными еще несколько минут. Microsoft говорит, что исправила уязвимость на своей стороне, пользователям ничего делать не нужно. Однако просто напомним, что в начале лета два крупных системных интегратора (KPMG и Atos Group) внедрили Copilot для почти 350 тыс. сотрудников по всему миру. А еще безопсаники микромягких любят забывать про свои дыры и возвращать их актуальность в новых патчах. @antiinfosec

JavaScript опять оказался полезен для хакеров   TrustedSec выкатил третью версию JS-Tap — open-source инструмента для red team, который превращает обычный JS-код в имплант для постэксплуатации или XSS-пейлоад. Цель тут не сервер, а клиент, а точнее браузер уже авторизованного пользователя внутри работающего веб-приложения. Разница между пентестом и red team здесь принципиальная: пентестер может написать кастомный скрипт под конкретное приложение, потому что у него есть авторизация и время. А вот красный хакер вынужден действовать как злоумышленник, в условиях полной неопределенности.   JS-Tap умеет:   ▪️перехватывать cookies, local и session storage ▪️читать нажатия клавиш и делать скриншоты страницы ▪️перехватывать API-запросы самого приложения ▪️вытаскивать HTML-разметку для подготовки более точных XSS     Работает через C2, то есть оператор может ставить задачи каждому подключенному пользователю индивидуально. Но самое интересное в версии 3 — это функция Mimic. Она анализирует перехваченный трафик (запросы и ответы API) и на его основе автоматически генерирует кастомные C2-пейлоады. Проще говоря, имплант сам подстраивается под поведение незнакомого приложения, без ручной доводки под каждую фичу.   Внедряется JS-Tap стандартно: либо через классический XSS, либо на этапе постэксплуатации, когда атакующий уже получил доступ к контексту приложения и может вставить скрипт напрямую. Для защиты от такого сценария одной фильтрации ввода недостаточно. Нужен жесткий CSP, контроль стороннего JavaScript, логирование подозрительных действий в браузере и проверка response-хедеров.   JS-Tap в очередной раз указывает на то, что в современном вебе клиентская сторона часто опаснее серверной. Любой сайт с незакрытой XSS-дырой или скомпрометированный контекст могут превратить обычную форму ввода или кнопку в источник утечки данных. Сервер при этом может быть идеально защищен, но сессии, токены и внутренние данные приложения уже ушли к атакующему. @antiinfosec

АСУ под прицелом   Лаборатория Касперского опубликовала большой отчет по ландшафту угроз для систем промышленной автоматизации за 1 квартал 2026 года.   Основные выводы: ▪️В России в 1 квартале 2026 года вредоносные объекты были заблокированы на 16% компьютеров АСУ, что выше, чем в 3 и 4 кварталах 2025 года. ▪️Основным источником угроз для промышленных систем по-прежнему остается интернет; также значимыми каналами остаются электронная почта, съемные носители и сетевые папки. ▪️Три квартала подряд растет доля компьютеров АСУ, на которых блокировались шпионские программы, включая троянцев-шпионов, бэкдоры и кейлоггеры. ▪️Доля компьютеров АСУ, на которых были заблокированы шифровальщики, выросла во всех исследованных отраслях, кроме нефтегазовой и автоматизации зданий. ▪️Наиболее заметный рост по шифровальщикам пришелся на производство: показатель увеличился в 2,3 раза. ▪️В глобальном разрезе доля АСУ с заблокированными вредоносными объектами оказалась выше, чем в России, и приблизилась к 20%. ▪️Россия вошла в число регионов, где в 1 квартале 2026 года этот показатель вырос заметнее всего.   Промышленная среда по-прежнему атакуется вполне привычными каналами доставки. В промышленности часто страдает базовая гигиена. То есть контроль доступа, сегментация, ограничения внешних каналов и нормальный мониторинг. Отдельно показателен рост шпионского ПО и шифровальщиков.   @antiinfosec

Махнуть на конфиденциальность   Автор с ником zarazaexe на днях выложил на Habr результаты декомпиляции APK Национального мессенджера имени Ордена Красной Звезды «MAX» (Макс). По итогам разбора выяснилось, что защита там примерно, как у чемодана без замка, зато шпионских функций — на отдельный софт. Впрочем, делать вид, что мы удивлены не приходится. Пост интересен тем, что вы можете во всем убедиться сами.   Во-первых, приложение научилось быть "неубиваемым" через ForegroundWorker, то есть система не может его завершить даже при нехватке памяти. Во-вторых, внутри нашелся MyTracker от VK, который в фоне собирает список всех установленных программ, геопозицию и прочие радости. Причем ежедневно проверяются разрешения на камеру, микрофон, контакты — и отчет с пометкой PERMISSION улетает на сервер.   Отдельно стоит разобрать механизм эксфильтрации. Обнаружен класс SampleUploadWorker, задача которого — выгружать пользовательские файлы на внешний домен apptracer.ru. Последовательность действий простая: приложение находит на устройстве определенные файлы (в исследовании не уточняется, какие именно, но код готов к расширению списка), отправляет их на сервер, а после успешной отправки удаляет исходные данные с телефона. Чтобы пользователь ничего не заподозрил, этот процесс маскируется. MAX создает фейковые системные уведомления о загрузке файлов — например, будто бы качает какой-то легитимный документ. При отмене задачи следы активности тоже подчищаются. То есть владелец устройства видит обычную работу мессенджера, а в фоне его файлы тихо уходят на чужой сервер и исчезают локально.   Особенно весело выглядит механизм автозапуска через DpsInitProvider, который стартует еще до основного кода приложения.   А вы спрашиваете, почему все относятся к мессенджеру как к шпионскому ПО. @antiinfosec

Чебурнет в разработке   С середины мая разработчики по всей стране столкнулись с системными сбоями доступа к GitHub и PyPI. И снова виноват контролирующий орган, подчиняющийся только одной службе и никому больше – Роскомнадзор. Намеренный троттлинг и DPI-фильтрация на уровне ТСПУ начала набирать обороты и лезть куда не надо. При этом Роскомнадзор официально отрицает блокировки, но с начала года в реестр запрещенных добавили более 130 страниц GitHub, а с PyPI российские адреса просто обрывают TLS-хендшейк на стадии установки соединения.   Автор статьи на хабре разбирает ситуацию с Fastly — глобальным CDN, на котором висит не только GitHub и PyPI, но и куча других сервисов. РКН, конечно, блокирует не сам GitHub (пока что), а отдельные страницы или пакеты. Из-за особенностей работы CDN под раздачу попадают целые IP-диапазоны Fastly. В итоге в России перестают открываться незаменимые проекты, которые даже не знали, что их хостинг попал в черный список. Ирония в том, что таким образом ведомство успешно борется с тем, чего не собиралось блокировать. А разработчики и безопасники просто привыкают жить в мире, где интернет ломается понемножку, но в очень критичных местах.  
При этом скорее всего от Fastly в ближайшее время не отстанут. Ведь в недавнем предупреждении ФСБ о прослушке любого смартфона, которые были разосланы службой по всем федеральным и не только СМИ, мало кто углядел против кого возбудили уголовные дела по неправомерному доступу к компьютерной информации и созданию, использования и распространения вредоносных компьютерных программ. Напрямую в сообщении подозреваемые не называются, однако. если обратить внимание на видеоряд, разосланный службой телеканалам, речь идет о уже давно попавшим в опалу Cloudflare и как раз Fastly. По нашим данным есть и третья английская компания, но пока ее сервисы по нашим наблюдениям работают, поэтому пока писать донос раскрывать ее не будем.
  8 июня на закрытом совещании РКН представил «решение», которое должно было всех успокоить. Но предложение создать единый государственный VPN для тех, кому «очень надо», скорее оказалось какой-то насмешкой. Замглавы ведомства Олег Терляков отказался обсуждать причины проблем, ограничившись предложением «заводить инциденты, которые РКН будет в ручном режиме решать». Детали ГосVPN пока не раскрываются, но представителей ИТ-компаний идея мягко говоря не обрадовала. Один из участников совещания резонно заметил: если всех пропустить через один туннель, отрезать россиян от международной разработки станет еще проще. И отметим, что и сломать случайно этот доступ будет также легко. Неясно еще, кто и на каких основаниях попадет в эту привилегированную касту с «нормальным интернетом».  Что делать начинающим специалистам? Как построить образование?   Конечно, велика вероятность, что представители ведомства просто ляпнули, не подумав. Но вот это «не подумав», к сожалению, слишком часто приходится добавлять к действиям РКН в последнее время. Поэтому расслабляться не приходится. @antiinfosec

Только не показывайте это Роскомнадзору Эксперты McAfee Labs обнаружили масштабную кампанию WeedHack. ВПО распространяется в формате Malware-as-a-Service, с подписками и тарифами. Цель — игроки Minecraft. С января 2026 года операторы распространяют зараженные моды и клиенты через YouTube и тупо через выдачу в поиске. На сегодня выявлено более 3820 уникальных JAR-файлов, 240 URL-адресов и зафиксировано 116 тыс. заражений, причем ежедневно прибавляется около 2-3 тыс. новых жертв. И все это ради того, чтобы украсть у детей пароли, криптокошельки и доступ к Minecraft-аккаунтам. Одна из главных особенностей WeedHack — это доступность для пользователя. Дашборд управления размещен в клирнете, а бесплатный тариф включает кражу кукисов и паролей из 36 браузеров, криптокошельков и файлов с поиском по ключевым словам. Премиум-функции, которые открывают доступ к веб-камере, кейлоггинг, удаленный доступ к экрану и клавиатуре, начинаются от 5 долларов в месяц. Чашка кофе и даже не в центре Москвы. Для сравнения, типичные MaaS типа Lumma Steater стоят от 250 долларов. Операторы WeedHack даже дают инструкции по SEO-продвижению и рекомендации по OPSEC. В Telegram-канале проекта на момент расследования состояло более 850 человек. Монетизировать заражения пытаются через крипту. Авторы принимают Bitcoin и Litecoin, генерируя новые кошельки под каждый платеж. А для устойчивости C2 применяют технологию EtherHiding, когда адреса серверов управления запрашиваются через смарт-контракты в блокчейне Ethereum, а ответы подписываются RSA. Это защищает ботнет от попыток перехвата со стороны конкурентов или правоохранительных структур. Технически операторы явно старались. Но самое грустное — не технические ухищрения. Большинство покупателей WeedHack — подростки и молодые люди, которые используют его не для кражи денег, а для кибербуллинга. Они записывают жертв через веб-камеру, запугивают их и выкладывают видео в Telegram-канале как трофеи. Современные школьники успешно осваивают такие MaaS самостоятельно. Интерфейс настолько прост, что, кажется, с ним справилось бы даже пожилое поколение. Главное, чтобы под рукой была лупа. @antiinfosec

Носят ли динозавры погоны? Специалисты Solar 4RAYS обнаружили ботнет ProxyCB, который существует и развивается с 2011 года. Инфраструктура охватывает порядка 14 тысяч российских IP-адресов и применяется для распределенных атак, кражи данных, а также массовых регистраций, накрутки просмотров и рассылки спама. Эксперты назвали его настоящим динозавром на просторах интернета — и действительно, находка впечатляет. Вредонос для заражения в ранних версиях распространялся под программу «Знакомство с Windows», хотя и оригинальное приложение не то чтобы выглядит хоть сколько-нибудь более полезным. С 2018 года зверь мимикрировал под uTorrent. Тут действительно неприятно. В ноябре 2022 года злоумышленники завели новый домен для управления ботнетом, и он остается активным до сих пор. При анализе этого домена и сопутствующей инфраструктуры аналитики обнаружили пересечения ProxyCB с хакерской группировкой TeamSpy (они же Berserk Bear), известной с середины еще с середины нулевых. Спешить с выводами по этой зацепке мы бы не стали, но просто напомним, что этих ребят уже буднично связывают с интересами определенной российской трехбуквенной службы (не ФАС). Но вернемся к динозавру. За 15 лет операторы меняли CnC всего трижды. Вероятно, авторы проекта хорошо изучили особенности российского сегмента сети, что позволило им эффективно избегать блокировок и наращивать число зараженных узлов. Очень вот им хорошо удается это. Вот очень. @antiinfosec

Кошмарное затмение для Microsoft не заканчивается Сага с Nightmare Eclipse продолжается. Несмотря на блокировки репозиториев, он по-прежнему внимательно отслеживает обновления Windows и буквально через несколько дней после июньского Patch Tuesday выкатил новый 0day. Уязвимость получила название RoguePlanet, и, по словам опального исследователя, она работает даже на полностью пропатченных Windows 10 и 11. Технически речь идет о баге в Microsoft Defender, связанном с состоянием гонки. Если упростить, антивирус в определенный момент не успевает корректно обработать операции с файлами, и этим можно воспользоваться, чтобы подменить процесс выполнения. В результате атакующий получает запуск командной строки с правами SYSTEM, то есть максимальный уровень доступа в системе. Из-за природы race condition эксплуатация нестабильна. Многое зависит от таймингов и конкретной машины. Все как с той прошивкой PSP. Однако PoC уже опубликован, а сторонние исследователи подтвердили, что сценарий воспроизводится и на актуальных сборках Windows с последними обновлениями. Изначально автор пытался развить уязвимость до удаленного выполнения кода через SMB (например, при открытии VHD с сетевого ресурса), но Microsoft ранее внесла изменения в Defender, которые частично закрыли этот вектор. Сейчас рабочий сценарий выглядит как локальное повышение привилегий, хотя потенциал для RCE окончательно не исключен. Судя по всему, Nightmare Eclipse не собирается останавливаться. К тому же к его борьбе уже подключаются и другие исследователи, которые либо упоминают контекст сразу в первых абзацах, либо делают отсылки на скринах, либо стараются угадать методы нейминга. @antiinfosec

Троянский Пегас WhatsApp* обнаружил и прервал новую волну фишинговых кампаний, связанных с NSO Group — израильской фирмой шпионского ПО, включенной в банлист США за действия, противоположные национальной безопасности. Атаки представляли собой целевой фишинг (рыбу копьем ловили, когда-нибудь?) с использованием «one-click» атак. То есть один клик по вредоносной ссылке без ввода учетных данных мог открыть устройству доступ к частному содержимому телефона и аккаунту. NSO Group создала поддельные тестовые учетные записи и группы в мессенджере для координации кампании, но WhatsApp* удалил эти записи и заблокировал ссылки на три мошеннические домены: ikhwancast[.]com, ghazacast[.]com и fr24cast[.]com. По данным Meta*, попытки были в основном неудачными и затронули менее десяти пользователей, преимущественно в Иордании и Ливане. В прошлом году WhatsApp* выиграл историческое судебное решение и получил постоянное судебное запрещение, которое навсегда запрещает NSO Group выбирать в качестве целей WhatsApp* и его пользователей. Теперь Meta* просит федеральный суд США признать NSO Group виновной в нарушении этого запрета, поскольку компания продолжила атаковать платформу вопреки судебному приказу. *Корпорация Meta, владеющая Facebook, WhatsApp и Instagram, признана экстремистской организацией и запрещена на территории Российской Федерации. @antiinfosec

Кто-то отложил в Максе В конце мая администраторы сотен каналов в Национальном мессенджере MAX Мах Макс обнаружили у себя стр
Кто-то отложил в Максе В конце мая администраторы сотен каналов в Национальном мессенджере MAX Мах Макс обнаружили у себя странное сообщение. Его отправил бот «Отложка» — сервис отложенного постинга, который позиционировался как надежное решение с пройденным аудитом безопасности. Текст был адресован лично владельцу бота и требовал связаться с автором атаки. Злоумышленник, к слову, подчеркнул, что не стал заходить в каналы-миллионники, и преподнес это как жест доброй воли: мол, раз он смог, то в этот же бот может зайти кто угодно с рекламой казино. Суть «эксплойта» оказалась до смешного простой, в боте существовала доступная любому пользователю функция «разослать по всем каналам». «Хакер» просто воспользовался ей, и сообщения ушли в каждый канал, где был установлен бот. Отдельного внимания заслуживает рекламная кампания «Отложки». В апреле разработчики заявляли, что прошли «аудит безопасности у ведущих специалистов по ИБ в России». При этом никто не указал, кто именно проводил проверку, а под «аудитом» может пониматься что угодно — от полноценного пентеста до короткого созвона с приятелем, который «овладел клодом». Самый честный аудит же в итоге провел «хакер», причем совершенно бесплатно. Реакция разработчиков на инцидент оказалась безотлагательной (простите). В новостном канале бота появились три сообщения: «взломали, не переходите по ссылкам», «ищем проблему», «все починили». Как в том анекдоте: «во-первых, я у тебя горшок не брала, во-вторых, отдала целый, а в-третьих — он и был битый». Автор поста на Хабре, которого мы цитируем, привел хорошую аналогию с перегоном аудитории из Телеги в Макс. Он сравнил ее с переездом в новую квартиру, в которой не оказалось розеток: «жить можно, но неудобно». Мы решили продолжить его прекрасную аналогию: застройщик же, вместо того чтобы сделать надежные розетки сам, пригласил каких-то мужей на час, а те понаделали столько дыр, что весь дом теперь в курсе, у кого что еще пока не в паблике. Тот же автор, кстати, описывает уже не первый инцидент с ботам в Максе. Тремя месяцами ранее он же писал о Ze-Post. Там дыра была еще забавнее. Любой желающий, вооружившись браузером и минимальными навыками работы с API, мог отправить сообщение от имени любого пользователя в любом канале, где был установлен бот. Для демонстрации «эксплойта» автор без лишних усилий отправил сообщение от имени самого разработчика Сергея Zewix. Около 40 тыс. каналов с совокупной аудиторией в несколько миллионов человек жили с этой «возможностью» неизвестно сколько времени. Разработчик, впрочем, на предупреждения не реагировал, а поддержка мессенджера хранила молчание. *скрин от автора поста @antiinfosec

В киберпространстве нет границ В свежем исследовании «Лаборатории Касперского» разбирается деятельность хактивистов, которые позиционируют себя как проукраинские и, как считается, должны атаковать в первую очередь российскую инфраструктуру. Отправной точкой для аналитиков как раз и стал инцидент в одной из российских компаний, где они обнаружили набор инструментов, характерный для таких группировок, как 4BID, C.A.S. и «Хакерский кiт». Однако дальнейший анализ показал, что география жертв этих же самых злоумышленников оказалась куда шире. В нее попали организации из Казахстана, ОАЭ, Сирии и Египта. Атрибуция атак строилась на нескольких ключевых совпадениях. Во-первых, в атакованных инфраструктурах был найден BlackReaperRAT, который ЛК ранее приписывала группировке 4BID. Кроме того, в тот же период группировка «Хакерский кiт» публично отчиталась об успешной атаке на российский завод, в инфраструктуре которого также был обнаружен шифровальщик ClearWater, найденный и в других случаях. Наконец, в коде всех скриптов обнаружились комментарии на украинском языке, что указывает на их происхождение. Впрочем, как-нибудь отдельно расскажем вам интересную историю, как такие комментарии иногда выступают попыткой замести следы. Качество самих скриптов оставляет желать лучшего. Часть из них явно сгенерирована нейросетями, так как они были нефункциональными и требовали доработки. Среди «инструментов» хактивистов были как обновленные версии уже известного ПО, так и новинки вроде RMM-решений Panorama9 и Dev Tunnels, а также целый набор легитимных утилит для удаленного администрирования. Для отключения средств защиты использовались как кастомные EDR-киллеры, так и готовый GhostDriver с GitHub. Наиболее забавным выглядит обнаруженный шифровальщик ClearWater. Он не только пишет логи в консоль и не очищен от отладочной информации, но и использует для шифрования только 8 байт из 12 возможных в векторе инициализации. Это либо халатность, либо откровенная некомпетентность авторов, считают в ЛК. С полным списком IOC, деталями про C2-фреймворки и прочими техническими подробностями можно ознакомиться в полном отчете. @antiinfosec

Склоки вокруг GitHub продолжаются Исследователь Аммар Аскар опубликовал разбор уязвимости в GitHub Actions, подчеркнув, что сделал это в том числе в знак солидарности Nightmare Eclipse, которого забанили на площадке. При этом он заранее уведомил сам GitHub — сообщение об уязвимости было отправлено примерно за 60 минут до публикации, то есть речь не о самом 0day, а о демонстрации проблемы с ответственным уведомлением о ней. Суть атаки завязана на механике выполнения GitHub Actions и работе с токенами, которые автоматически выдаются воркфлоу. В определенных сценариях злоумышленник может добиться выполнения своего кода в контексте чужого репозитория — например, через pull request или подмену зависимостей — и получить доступ к токену, который имеет права на API GitHub. Кстати, в том числе веб‑редактор GitHub.dev воспринимает JavaScript‑ввод как ввод пользователя, что может быть использовано для автоматизации вредоносных действий. Утекший же токен позволяет выполнять действия от имени репозитория или CI-пайплайна. В зависимости от настроек это может означать чтение приватных данных, запись в репозиторий, подмену артефактов сборки или даже дальнейшее распространение атаки по цепочке зависимостей. И опять избыточные права токенов и неочевидные сценарии, при которых недоверенный код все же получает доступ к данным или к окружению с привилегиями. Даже если прямого доступа нет, комбинация особенностей CI и логики воркфлоу может привести к утечке. Стоит отметить, что GitHub уже внедрял ряд защитных механизмов, но, как видно, сложность экосистемы продолжает открывать новые углы атаки. @antiinfosec

Нейрослоп и на даркфорумах нейрослоп Целевых атак с применением ИИ стало на 93% больше, а в первой почти половине 2026 их количество выросло еще в три раза. И дело не только в статистике, в даркнете эту тему теперь обсуждают как минимум на семи специализированных площадках. Эксперты BI.ZONE проанализировали более 7400 сообщений злоумышленников и выяснили, какие возможности нейросетей им интереснее всего. Спойлер: полной автоматизации пока нет. Почти 80% всех обсуждений ИИ в криминальной среде посвящены тому, как заставить публичные модели нарушать собственные правила. Хакеры делятся промптами и инструкциями, чтобы генерировать вредоносный код или фишинговые письма. Правда, с качеством у таких сманипулированных ответов пока беда. Код часто содержит ошибки и неработоспособен. Но даже этих обрывков достаточно, чтобы опытный атакующий собрал из них что-то полезное, просто подрихтовав шероховатости. Примерно 22% сообщений касаются больших языковых моделей без цензуры, которые создаются специально для вредоносных целей. 70% из них – это доработанные open-source решения, остальные – модифицированные публичные модели с предустановленными обходными промптами. Доступ к некоторым стоит от $6 до $990 в месяц. Впрочем, и здесь есть к чему стремиться, так как ни одна из этих моделей пока не способна выдать готовый инструмент. И снова как бы опытному разработчику они помогут ускорить рутину, а новичку – вряд ли. Всего 1% обсуждений посвящен ИИ на разных этапах атаки, от разведки до генерации дипфейков. На форумах продают вредоносное ПО, якобы созданное нейросетями, но на практике это часто сырой продукт. Есть даже предложения по автоматизации полного цикла атаки, но без достаточных технических знаний у преступника такая цепочка быстро обрывается. Ну то есть по ту заслона все ИИ все также пока пахнет слабостью сыростью. @antiinfosec

Стакан на половину в чистом долге ЦСР снова выпустил ежегодный отчет по российскому рынку информационной безопасности. Заголовки в СМИ радостно твердят про рост и прогноз в «1 триллион рублей к 2031 году» — и в самом документе действительно много поводов для оптимизма: новые продукты, освоение ниш, дивиденды, сделки. Но за красивыми цифрами скрывается то, о чем обычно говорят в кулуарах. Не можем не согласиться с тейком господина Лукацкого: публичный оптимизм отчетов и реальные условия сделок часто расходятся — рынки торгуют ожиданиями, а трезвые оценки приходят уже в кабинетах переговоров. Да и в соседних материалах того же Коммерсанта проскальзывает другая картина: выручка многих ИТ‑компаний падает, а инвестиции в ИТ‑отрасль перестали расти плановыми темпами. Сейчас инвесторы осторожнее. Пересказанная формула Лукацкого «половина выручки + три EBITDA − чистый долг» выглядит крайне осторожной и говорит скорее о грядущем охлаждении инвестиционного фонда во всем бассейне. Премии за гипотезы роста режут, а неопределенность растет. Все растет получается, но в какую сторону – неизвестно. @antiinfosec

Вместо сложного эксплойта, просто волшебное слово Злоумышленникам не пришлось ломать серверы Meta*. Они просто уговорили ИИ-помощника поддержки добавить к аккаунту инсты* подконтрольный e-mail и запустить сброс пароля. Meta* уже заявила, что проблема исправлена и затронутые аккаунты защищают отдельно. По описаниям 404 Media и пересказам в других изданиях, схема работала почти буднично. VPN под регион жертвы, штатный рековери-реквест, чат с Meta AI*, просьба сменить почту, затем код подтверждения приходил уже атакующему. В некоторых случаях, по сообщениям исследователей, ИИ все-таки просил селфи-видео для верификации, но злоумышленники (даже хакерами их как-то не назвать) подсовывали ему ролики, сгенерированные нейросетями. В этот раз нейросети на стороне защиты показали себя не только бесполезными, но и опасными. Когда ИИ получает право трогать чувствительные функции аккаунта без жесткой человеческой проверки, он превращается в слишком разговорчивого сотрудника саппорта, который охотно нарушает регламент, если его правильно попросить. Отдельно настораживает, что жертвами стали не только обычные пользователи, но и заметные аккаунты вроде страницы @obamawhitehouse, профиля Sephora и аккаунта представителя Космических сил США. * Корпорация Meta, владеющая Facebook и Instagram, признана экстремистской организацией и запрещена на территории Российской Федерации. @antiinfosec

Нулевой день? Но по какому часовому поясу? Первого июня (у нас, в последний день мая в США) аккаунт Microsoft Security Response Center (MSRC) опубликовал заявление, в котором пообещал не преследовать исследователей безопасности за публикацию их находок. Компания заверила, что у нее «нет намерения предпринимать действия против лиц, проводящих или публикующих свои исследования», но добавила классическую оговорку про нарушение закона и вред клиентам. Заявление вышло в формате твита и почти сразу разлетелось по профильным каналам. В комментах почти сразу заполыхало. Для контекста напомним про эскалацию конфликта с исследователем Nightmare Eclipse. Багхантер, разочарованный реакцией MSRC на его сообщения о шести Windows-уязвимостях, решил перейти к публичным раскрытиям (о некоторых из них мы рассказывали здесь и здесь). В ответ Microsoft не просто выпустила угрожающий блогпост, но и инициировала блокировку его учетных записей. Cначала на GitHub (23 мая), затем на GitLab (26–27 мая). Кевин Бомонт, бывший инженер по безопасности Microsoft, назвал ситуацию «полным бардаком, который они сами же и устроили», отметив, что Microsoft ранее нанимала таких исследователей, например, как SandboxEscaper, который без предупреждения опубликовала код, содержащий уязвимости нулевого дня, — поведение, которое в Редмонде теперь называют преступным. Заявление MSRC выглядит само по себе натужным. Но показательней оказался не сам текст, сколько сопутствующие детали. На время публикации (ночь с воскресенья на понедельник по восточному побережью США) обратил внимание коллекционер малвари vx-underground. Он же обратил внимание на плашку о возможном использовании VPN на аккаунте MSRC (спасибо Маску за снятие масок). Вкупе это наводит на мысль, что даже столь важный диалог с ИБ-сообществом корпорация предпочла отдать на аутсорс. Комментарии к твиту лишь подтверждают общее настроение. Как справедливо заметил один из пользователей, самый быстрый способ добиться исправления уязвимости — опубликовать ее публично. Другой комментатор выразил сожаление, что для получения ответа пришлось прибегать к «шантажу», намекая, что стандартные каналы коммуникации с MSRC оказались недееспособны. Кстати, вся эта история с блокировкой разворачивается на площадке, которую Microsoft приобрела в 2018 году за 7,5 млрд долларов. Таким образом, исследователь потерял доступ к своему репозиторию на платформе, принадлежащей той же компании, с которой у него конфликт, что ставит под вопрос нейтралитет площадки и напоминает, что в современном ИБ-ландшафте даже место для хостинга кода перестало быть независимым. А вот к слову тут просто оставим одну ссылку. @antiinfosec