Борьба с киберпреступностью | F6
Остросюжетный Telegram-канал компании F6 об информационной безопасности, хакерах, APT, кибератаках, мошенниках и пиратах. Расследования по шагам, практические кейсы и рекомендации, как не стать жертвой. № 6884137476 № 6884168720
Show more📈 Analytical overview of Telegram channel Борьба с киберпреступностью | F6
Channel Борьба с киберпреступностью | F6 (@f6_cybersecurity) in the Russian language segment is an active participant. Currently, the community unites 22 281 subscribers, ranking 5 828 in the Technologies & Applications category and 29 503 in the Russia region.
📊 Audience metrics and dynamics
Since its creation on невідомо, the project has demonstrated rapid growth, gathering an audience of 22 281 subscribers.
According to the latest data from 06 September, 2026, the channel demonstrates stable activity. Although there has been a change in the number of participants by -7 over the last 30 days and by -5 over the last 24 hours, overall reach remains high.
- Verification status: Not verified
- Engagement rate (ER): The average audience engagement rate is 10.97%. Within the first 24 hours after publication, content typically collects 5.68% reactions from the total number of subscribers.
- Post reach: On average, each post receives 2 444 views. Within the first day, a publication typically gains 1 266 views.
- Reactions and interaction: The audience actively supports content: the average number of reactions per post is 35.
- Thematic interests: Content is focused on key topics such as киберпреступность, инцидент, впо, утечка, мошенничество.
📝 Description and content policy
The author describes the resource as a platform for expressing subjective opinions:
“Остросюжетный Telegram-канал компании F6 об информационной безопасности, хакерах, APT, кибератаках, мошенниках и пиратах. Расследования по шагам, практические кейсы и рекомендации, как не стать жертвой.
№ 6884137476
№ 6884168720”
Thanks to the high frequency of updates (latest data received on 07 September, 2026), the channel maintains relevance and a high level of publication reach. Analytics show that the audience actively interacts with content, making it an important point of influence in the Technologies & Applications category.
Data loading in progress...
| Date | Subscriber Growth | Mentions | Channels | |
| 07 September | +1 | |||
| 06 September | +2 | |||
| 05 September | +1 | |||
| 04 September | +1 | |||
| 03 September | +17 | |||
| 02 September | +7 | |||
| 01 September | +4 |
| 2 | 😎 Каждому бизнесу нужен F6 MXDR. Команда департамента детектирования и предотвращения угроз рассказывает о своей продуктовой линейке.
F6 Managed XDR — это проактивная защита от киберугроз. Продукт приоритизирует инциденты, изолирует зараженные хосты, блокирует спам, фишинг, вредоносные письма, противостоит целевым атакам и освобождает ИБ-команду от рутины.
🎥 В этом видео бизнес-руководитель департамента Дмитрий Черников и технический руководитель Алексей Мокеев отвечают на вопросы:
▪️ В чем уникальность F6 MXDR?
▪️ Какие проблемы бизнеса решает продукт и в каких отраслях уже используется?
▪️ Какие важные обновления в F6 MXDR произошли за последнее время?
Смотрите видео на любой удобной платформе ⬇️
📺 VK Видео
📺 YouTube
📺 RuTube | 1 478 |
| 3 | ❗️ Что делать, если ваш «идеальный» клиент оказался мошенником? White Paper от F6 по защите эквайринга.
Клиент ничего не взламывал, он подключился к эквайрингу честно — а потом использовал это, чтобы вывести деньги.
Три схемы, которые обходят обычную защиту ⬇️
1️⃣ Рекуррентные платежи («ночной грабеж»)
Пользователь платит ₽1 за подписку. Ночью суммы начинают расти — пока не опустеет вся карта. Для банка это выглядит как обычный платеж, пока не приходит волна жалоб.
2️⃣ Сети фальшивых продавцов
Один магазин заблокировали. А за ним еще десяток таких же — под разными названиями и сайтами. На бумаге они не связаны друг с другом. На деле — управляет всем один человек или одна команда.
3️⃣ Подмена трафика
Продавец подключился честно. Несколько месяцев всё чисто. А потом через его канал начинают проходить чужие, нелегальные платежи. Проверка при подключении это уже не ловит — она была один раз, в самом начале.
🔍 Ни одну из этих схем не увидит разовая или точечная проверка — все они построены так, чтобы их можно было обойти. Нужен инструмент, который смотрит не на одну операцию, а на всю картину целиком.
Публикуем полный разбор схем и готовый чек-лист.
➡️ СКАЧАТЬ WHITE PAPER | 1 360 |
| 4 | ⚡️ Новая волна кампании с ВПО Buhtrap через бухгалтерские сайты-приманки.
Злоумышленники не стали существенно менять используемую схему: ВПО распространяют при помощи сайтов-приманок, ориентированных на бухгалтеров и юристов, а продвигают такие сайты через рекламу в поиске. Подробнее — в этом посте. Новый сайт-приманка представляет собой копию легитимного ресурса «Главная книга бухгалтера».
Основные изменения затронули сетевую инфраструктуру.
Как развивается атака ⬇️
▪️ Когда жертва попадает на сайт-приманку через поисковую выдачу, JS-код перехватывает попытку скачать документ и вместо него формирует ссылку на ZIP-архив с вредоносной нагрузкой.
▪️ Имя архива строится на основе текущей даты и времени в формате YYYY_MM_DD_HH_MM_SS.zip.
▪️ После нажатия на кнопку скачивания документа происходит формирование ссылки на загрузку по шаблону: hxxps://files[.]buhotchet[.]com/uploads/yyyy-mm-dd-hh-mm-ss[.]zip.
Анализ ВПО доступен на MDP F6
⚙️ Все технические детали атаки описали на Habr. | 1 773 |
| 5 | ⚡️ Интервью технического руководителя TI F6 Елены Шамшиной для «Кибер Медиа» ⚡️ Всё об атрибуции кибератак и о работе аналитиков в эпоху ИИ.
Главное из разговора ⬇️
▪️ Имитировать почерк и направить расследование по ложному следу — возможный, но редкий сценарий. Один из примеров — PseudoSticky. Но чаще всего атрибуция остается вполне однозначной. Во многих случаях атакующие даже сами «пиарят» свои атаки.
▪️ Злоумышленники не так часто пытаются запутать расследование. В большинстве случаев они просто удаляют данные и следы атаки с системы жертвы. Сложнее всего атакующим скрыть сетевую инфраструктуру. Именно поэтому ее исследование — излюбленный инструмент аналитиков киберразведки.
▪️ Пересмотр атрибуции связан с появлением дополнительных фактов об атаке, а также в обнаружении связей с более ранними инцидентами, например, по сетевой инфраструктуре или артефактам во вредоносных файлах.
▪️ Цель зрелого бизнеса — понимать ландшафт киберугроз. Эти сведения позволяют выстраивать стратегию кибербезопасности и расставлять приоритеты в защите, а не распыляться на все направления.
▪️ ИИ помогает в решении рутинных задач, например, в сопоставлении массива данных с артефактами исследуемой атаки. При этом важно использовать модели, развернутые в собственной защищенной инфраструктуре, и не позволять им «додумывать» выводы.
▪️ В условиях сложной геополитической обстановки представители малого и среднего бизнеса нередко считают, что злоумышленников интересуют только крупные компании — ведь именно у них больше денег и/или ценных данных. Однако реальность такова, что атакам подвергаются все компании, без исключения.
➡️ Полное интервью читайте на «Кибер Медиа». | 1 538 |
| 6 | Мошенник в списке друзей 😧 F6 обнаружила новую схему обмана от имени благотворительных фондов.
Злоумышленники создают фальшивые сайты под брендами известного сервиса онлайн-пожертвований и благотворительного фонда. Мошенники копируют страницы с актуальными объявлениями о сборах, а для большего сходства используют их домены как часть домена поддельного сайта.
Как работает схема ⬇️
▪️ Преступники распространяют ссылки на фальшивые сайты с помощью угнанных аккаунтов. Они рассылают сообщения всем контактам подряд.
▪️ Задача на первом этапе: добиться, чтобы обманутый пользователь перевел им любую сумму. Средний размер пожертвований — 450 рублей.
▪️ Получив данные карты жертвы, мошенники крадут деньги со счета.
Все детали — на сайте F6. | 2 075 |
| 7 | 👀 Видеть атаку, а не только получать алерты. Чек-лист, который экономит месяцы работы.
Служба ИБ узнает о вторжении в промышленный контур из отчета за прошлый квартал — когда атака уже закончилась. Знакомая картина: мониторинг формально есть, а понимания происходящего в сети — нет.
Антивирус, NGFW, почтовая защита и другие разрозненные средства создают «зоопарк» систем. В момент атаки инженер тратит время не на реагирование, а на ручное сопоставление событий в разных консолях.
Мы собрали 7️⃣ критериев, которые помогают понять, где реальная защищенность промышленного предприятия расходится с тем, что показывает отчетность.
‼️➡️ Что проверить в первую очередь и на какие сигналы обратить внимание — объясняем в чек-листе. | 1 828 |
| 8 | F6 — глобальный игрок по борьбе с киберпреступностью ⚡️ Презентуем F6 2025–2026 Cyber Threat Landscape Report — в этом видео.
Для компании это больше, чем исследование, — это следующий шаг в развитии F6 как глобального игрока по борьбе с киберпреступностью и выходу на международные рынки.
Мы посмотрели на киберугрозы шире отдельных атак и группировок. В отчете, предназначенном для CISO и руководителей ИБ, команд Threat Intelligence и реагирования, риск-менеджеров, мы объясняем:
▪️ как устроена экономика киберпреступности;
▪️ как работает андеграундный рынок;
▪️ как киберпреступность превращается в полноценную экосистему;
▪️ какие драйверы будут определять развитие угроз в будущем и многое другое.
Коротко, но не без деталей, о создании первого глобального отчета F6 и его главных выводах в этом видео рассказали:
🎙 Валерий Баулин, CEO F6;
🎙 Елена Шамшина, технический руководитель департамента киберразведки (TI) F6;
🎙 Евгений Чунихин, бизнес-руководитель департамента киберразведки (TI) F6.
⤵️ СКАЧАТЬ F6 2025–2026 CYBER THREAT LANDSCAPE REPORT | 1 747 |
| 9 | Первый международный ⚡️ F6 выпустила глобальный отчет «Ландшафт киберугроз 2025–2026».
В рамках выхода на международный ИБ-рынок F6 представила первый глобальный аналитический отчет F6 2025–2026 Cyber Threat Landscape Report.
В исследовании разобраны актуальные киберугрозы, текущая ситуация с утечками данных, недавние закрытия подпольных форумов, продажа вредоносного ПО на теневых рынках, а также роль брокеров первоначального доступа и другие тенденции в сфере кибербезопасности за 2025 год и первое полугодие 2026 года.
Немного хайлайтов ⬇️
▪️ Больше всего утечек данных приходится на Таджикистан (217 млн строк), Аргентину (120 млн) и Египет (54 млн).
▪️ За 2025 год было зафиксировано появление 50+ новых RaaS-группировок. Всего за 2025-й и I полугодие 2026-го было зафиксировано 9300+ инцидентов, связанных с программами-вымогателями.
▪️ Также появилось 66 новых групп, занимающихся распространением программ-вымогателей, наиболее активной из них стала Qilin — 1500 атак.
▪️ Большинство групп-вымогателей нацелены на организации в США — их атаковали 14 группировок. Далее — Франция, Великобритания, Германия и Канада.
▪️ Злоумышленники активно применяют чат-боты на базе ИИ. Чаще всего они используют OpenAI (ChatGPT), Gemini, Claude Code.
СКАЧАТЬ ОТЧЕТ 2025-2026 CYBER THREAT LANDSCAPE REPORT | 1 880 |
| 10 | Мошенники к школе готовы ⚡️ RuStore и F6 собрали топ популярных схем к началу учебного года.
Эксперты выделили три группы риска: родители, школьники, а также учителя и репетиторы.
Приводим самые популярные схемы ⬇️
1️⃣ Сайты магазинов со канцтоварами, учебниками и формой.
Через ссылки на этих мошеннических ресурсах пользователя уводят на фишинговую форму, где просят ввести данные карты или перевести предоплату. Для привлечения внимания мошенники указывают низкие цены на товары.
2️⃣ Услуги репетитора
На популярных платформах объявлений и поиска специалистов мошенники притворяются преподавателями, переводят общение в мессенджеры, а затем просят предоплату.
3️⃣ Льготы для семей с детьми
Киберпреступники создают ложные объявления о несуществующих социальных выплатах, для «получения» которых надо заплатить комиссию или подписаться на Telegram-каналы и боты.
4️⃣ Розыгрыши
Мошенники действуют от лица популярных магазинов и маркетплейсов. Они создают поддельные сайты с призами за прохождение опроса и похищают деньги.
5️⃣ Сервисы для школьников и банковские приложения
Злоумышленники создают поддельные версии электронных дневников и приложений с расписанием. Они распространяют их через родительские чаты под видом обновлений или новых версий официальных сервисов. После авторизации пользователь передает мошенникам свои учетные данные. Фейковые банковские приложения или сервисы оплаты распространяют под предлогом возможности «оплатить кружок» и др.
6️⃣ Консультация в Zoom
Злоумышленники под видом клиентов просят репетиторов о созвоне по их ссылке (на якобы бизнес-версию Zoom). Фишинговая страница предлагает пройти несколько проверок и в конце ввести данные для входа в Google-аккаунт.
Подробнее о схемах — на сайте F6. | 2 023 |
| 11 | Thor… а может, лучше VantaCore? F6 исследовала атаки новой группы вымогателей VantaCore и заподозрила в ребрендинге «старых знакомых».
Специалисты Лаборатории цифровой криминалистики и исследования вредоносного кода F6 сообщают о новой угрозе российскому бизнесу. Уже известно минимум о четырех организациях-жертвах.
‼️ По мнению специалистов Лаборатории, есть все основания считать, что новая группировка — ребрендинг ранее известной проукраинской группы Thor:
▪️ Специалисты F6 не раз заявляли о консолидации и перегруппировке проукраинских группировок в 2025-2026 гг. Вероятно, участники VantaCore, как и их коллеги из Shadow, решили создать имидж солидной партнерской программы вымогателей и создали сайт утечек (DLS) с информацией об атаках на различные компании в июне этого года.
▪️ Общение вымогателей с жертвой происходит в чате в сети Tor. По дизайну чатов прослеживается взаимосвязь с группировкой Thor.
▪️ Сайт утечек (DLS) VantaCore был развернут не позднее 7 июня 2026 года. При анализе ресурса по пути /favicon.ico была обнаружена иконка с надписью «THOR», выполненной руническим письмом.
Что еще известно об этой группе?
〰️ VantaCore использует схему двойного и тройного вымогательства для дополнительного давления на жертву. Суммы запрашиваемых выкупов составляют миллионы долларов.
〰️ Одна из особенностей VantaCore — использование постэксплуатационных инструментов собственной разработки.
〰️ Для шифрования данных атакующие используют программу-вымогатель VantaCore собственной разработки, реализующей шифрование данных с помощью криптографических алгоритмов ChaCha20 и X25519.
〰️ Для распространения по локальной сети программы-вымогателя и других инструментов группировка использует инструмент собственной разработки VantaCoreLoader. Также авторской разработкой является написанный на Go бэкдор VantaCoreRAT.
〰️ Нейтрализация программных средств безопасности производится с помощью инструмента SnowKiller, использующего технику BYOVD (Bring Your Own Vulnerable Driver).
Всё о техниках и инструментах группы VantaCore — в новом блоге F6. | 1 943 |
| 12 | ❗️ Киберразведка для ритейла: как применять данные Threat Intelligence.
Понимание ландшафта киберугроз помогает компании отделять общий информационный фон от действительно релевантных угроз и грамотно распределять ресурсы ИБ-команды.
В новой статье на примере ритейла и e-commerce разбираем ⬇️
▪️ какие признаки подготовки атаки можно обнаружить во внешних источниках;
▪️ к чему могут привести фишинг, компрометация подрядчика и утечка данных — с привязкой к MITRE ATT&CK;
▪️ как использовать данные TI вместе с SIEM и другими средствами защиты;
▪️ как перевести найденный сигнал в конкретное действие команды ИБ.
➡️ Что можно увидеть до инцидента и как использовать эти данные на практике — разбираем в статье. | 2 086 |
| 13 | 👀 Как подготовить телефон ребенка к 1 сентября?
Форма и канцтовары куплены, рюкзак собран. Но есть еще один неочевидный пункт подготовки ребенка к школе — его смартфон. Гаджеты помогают детям учиться, оставаться на связи с родителями и друзьями, но одновременно открывают доступ ко множеству цифровых рисков.
➡️ Как настроить телефон так, чтобы защитить ребенка от основных угроз — рассказывает эксперт F6 и отец двоих детей Сергей Золотухин. | 2 361 |
| 14 | Теневой сервис nulltrace заблокирован по обращению CERT F6.
🔍 Что такое nulltrace?
Этот сервис предлагал услуги регистрации доменов в российских зонах без верификации — фактически обслуживал интересы киберпреступников, которые могли анонимно регистрировать сайты для скама, фишинга и др.
⛔️ Как удалось его заблокировать?
CERT F6, круглосуточный центр реагирования на ИБ-инциденты, получил запрос на блокировку фишингового сайта, который был нацелен на пользователей иностранного банка и находился в доменной зоне .su.
Аналитики выяснили: электронная почта заблокированного домена использовалась также для целой сети фальшивых сайтов. Дальнейшие поиски привели специалистов F6 на закрытый форум, где участники сервиса nulltrace предлагали услуги анонимной регистрации доменов без какой-либо верификации. На сайте объяснялось, как зарегистрировать домен за криптовалюту.
По инициативе CERT F6 домен nulltrace[.]su передали регистратору для проверки. Пройти верификацию владелец ресурса не смог, после чего домен разделегировали. Вместе с ним стали недоступны и все сайты, домены которых были зарегистрированы через сервис злоумышленников в зонах .ru и .su.
➡️ Подробнее — в релизе. | 2 465 |
| 15 | ⚡️ Type-driven development в Rust, часть 2/5: контракты между компонентами — от эксперта F6.
Продолжаем серию о type-driven development в Rust. В первой части типы отвечали за данные: какие значения возможны и какие комбинации допустимы. Во второй разработчик MXDR F6 Никита Тимофеенко разбирает контракты между компонентами: как записать их в типах, чтобы нарушение контракта не компилировалось.
Во втором материале — три механизма:
▪️ traits;
▪️ associated types;
▪️ const generics.
Эксперт разобрал каждый по схеме:
проблема ➡️ решение ➡️ хорошие практики ➡️ как это используют известные крейты или std библиотека.
Отдельно — CGP (Context-Generic Programming): что делать, когда одному типу нужно несколько реализаций одного трейта, а правило когерентности разрешает одну.
Примеры во всей серии — из биржевой торговли, но сами приёмы работают в любом домене со сложными состояниями и правилами их изменения.
➡️ ЧИТАТЬ НА HABR | 2 341 |
| 16 | Троя пала не потому, что её стены не выдержали. А потому, что коня с врагами внутри защитники сами внесли за периметр.
Современная версия этой истории выглядит куда прозаичнее. Например, сотрудник использует один и тот же пароль для рабочего аккаунта и личного профиля на сайте. В случае взлома пароль оказывается в открытой базе, и атакующий заходит в корпоративную сеть под легитимной учетной записью. Ни одной уязвимости на периметре, ни одного нарушенного правила файрвола: все средства защиты видят просто обычного сотрудника.
Большинство компаний считают внутренние угрозы не менее сложными для выявления, чем внешние атаки, и практика это подтверждает: заметить такую активность способна далеко не любая команда безопасности.
Разбираемся, какие сценарии внутренних угроз встречаются чаще всего, что показывает внутренний пентест и как понять, что компании стоит его провести. | 2 390 |
| 17 | ⚡️ 20+ признаков эквайрингового фрода в одном чек-листе.
Специально для риск-менеджеров, комплаенс-специалистов и команд эквайринга и онбординга мы собрали 25+ признаков, которые выдают нелегитимного продавца до того, как он нанесет ущерб.
Рассказываем в 3 блоках ⬇️
▪️ что проверять при подключении продавца;
▪️ на что смотреть в его поведении дальше;
▪️ как понять, что формально независимые точки продаж управляются из единого центра.
Внутри — всё для быстрой проверки продавца. А также продукты линейки F6 Fraud Protection, которые помогут закрывать все эти сигналы автоматически.
‼️ Помните: одно совпадение — повод для углубленной проверки, несколько — сигнал к блокировке.
➡️ ПОЛУЧИТЬ ЧЕК-ЛИСТ | 2 401 |
| 18 | Билет за 6 млн 🎙 Рассказываем, как мошенники наживаются на фанатах Канье Уэста в России.
Аналитики Digital Risk Protection F6 зафиксировали рост числа мошеннических ресурсов, созданных под предлогом продажи билетов на концерты Канье Уэста в России.
Что известно ⬇️
▪️ С 17 августа зарегистрированы минимум 10 сайтов в доменных зонах .ru, .com, .site и .shop, которые маскируются под официальный сайт турне или предлагают приобрести билеты на выступление артиста. В доменах используются сочетания «ye», «yerussia», «ye-russia», «ye-tickets», «kanyewestrussia», «ye-russia2026».
▪️ Одни сайты при покупке перенаправляют на сайт нелегального казино. Другие — предлагают оплатить криптой (от $60 за место на верхних рядах до $2100 за VIP ложу). Некоторые сайты предлагают оплату по номеру телефона, а стоимость билетов у таких продавцов — от 28 тыс. до 6,2 млн руб.
‼️ Часть сайтов обещает билеты на концерты в Москве, хотя оба выступления запланированы в Санкт-Петербурге.
▪️ Также специалисты F6 обнаружили в Telegram как минимум 7 ботов, связанных с тематикой продажи билетов на концерты Канье Уэста.
Все детали схемы и скриншоты страниц мошеннических ресурсов — на сайте F6. | 2 437 |
| 19 | 🎥 Взлом в режиме видео: мошенники используют новый сценарий с имитацией доступа к госсервису.
Аналитики Digital Risk Protection F6 зафиксировали новый сценарий мошенничества, который применяется для персонализированных атак в схеме с ложным взломом учетной записи госсервиса.
Если раньше злоумышленники просили пользователей перейти по ссылке, а затем пытались убедить, что именно это действие привело к взлому, то теперь мошенники визуализировали этот обман.
Как работает схема ⬇️
▪️ Когда пользователь переходит по ссылке на фейковый сайт, он видит страницу, внешне похожую на окно входа на портал госсервиса. При этом ввести информацию в окно входа не получается.
▪️ Сразу после перехода на страницу в окне входа начинается обратный отсчет, после чего пользователь видит видеоимитацию «взлома» учетной записи.
На экране появляется окно терминала, в котором последовательно возникают надписи «Выгрузка электронной подписи», «Выгрузка 2-НДФЛ», «Выгрузка паспортных данных», «Выгрузка СНИЛС», «Выгрузка кредитной истории», «Снятие самозапрета», а затем «Данные успешно выгружены». После этого картинка перестает обновляться.
▪️ Если приглядеться, то в сообщениях можно увидеть очевидные ошибки, которые указывают на грубую подделку. Например, в первых двух строчках — Misrosoft Windows (вместо Microsoft) и Misrosoft Sorroration (вместо Microsoft Corporation). Все дальнейшие строки, включая сообщения «Нестандартная активность», «Server IT-РФ», «Статус: нет МФА», могут показаться убедительными для пользователей начального уровня и вызвать у них иллюзию реальности происходящего.
❗️Способ распространения ссылок на ресурсы, задействованные в этой схеме, не удалось. Возможно, новый сценарий мошенников находился в процессе тестирования либо ссылки присылали в персональных сообщениях.
Подробнее — на сайте F6. | 2 665 |
| 20 | 😧 Как раскрыли группировку, укравшую $800 000? Рассказываем в новом эпизоде ИИ-сериала о киберпреступности.
2016 год. Полиция блокирует такси. Из вишневого «Логана» группа захвата достает пассажира — это один из участников Cron, группировки, которая распространяла троян на хакерских форумах под видом популярных приложений или через смс-рассылку.
За время работы Cron заразила более 1 млн устройств и похитила около $800 000.
🎥 В новой серии CyberStory от F6 и @SecLabNews рассказываем историю группы Cron. | 2 661 |
