en
Feedback
ESCalator

ESCalator

Open in Telegram

Tips and tricks от команды экспертного центра безопасности Positive Technologies (PT ESC)

Show more
7 990
Subscribers
+424 hours
+57 days
+2830 days
Posts Archive

Минус один пернатый вор — плюс сто очков рейтинга! 😵 Команда Threat Intelligence экспертного центра безопасности Positive Te
Минус один пернатый вор — плюс сто очков рейтинга! 😵 Команда Threat Intelligence экспертного центра безопасности Positive Technologies обнаружила кампанию восточноазиатской группировки FamousSparrow. Группировка использовала новый бэкдор, который мы назвали SquawkDoor, а также новую версию известного бэкдора SparrowDoor 🏴‍☠️ Группировка встраивала вредоносные JS-скрипты на сайты из разных стран. Они показывали пользователю якобы ошибку сертификата на определенном языке и предлагали скачать новый сертификат, который являлся MSI-файлом и приводил к заражению вредоносным бэкдором. 😳 Мы проанализировали бэкдоры: подробно показали новый SquawkDoor и провели детальный анализ отличий нового SparrowDoor от старой версии, а также связанных с ними HemiGate, TernDoor и CrowDoor. Помимо этого, мы нашли различные пересечения с другими злоумышленниками из Восточной Азии. Также в процессе анализа мы обнаружили связанного с группой пентестера, который готовил атаки. О том, какие приложения ранее взламывал злоумышленник и какие у него фетиши — читайте в нашем блоге 😏 #TI #APT #Malware @ptescalator

DragonDoll: матрешка в мире Android-шпионов 🪆 В начале этой весны специалисты PT ESC обнаружили неизвестный ранее APK-файл,
DragonDoll: матрешка в мире Android-шпионов 🪆 В начале этой весны специалисты PT ESC обнаружили неизвестный ранее APK-файл, загруженный из Саудовской Аравии. Сам образец содержал много приемов Defense Evasion. Для усложнения анализа было использовано: 1 техника BadPack 2 этапа загрузки нативных библиотек 1 обфускация на основе LLVM 6 проверок на выполнение в виртуальной среде и несчитанное количество MBA-выражений После долгих страданий этапов анализа, с помощью сил эмуляции, законов булевой алгебры и нескольких сотен строк кода наши специалисты распаковали новый Android-шпион DragonDoll 📱 В ходе исследования мы наткнулись на масштабную атаку с участием данного ВПО, направленную на пользователей Android из более чем 26 стран, включая и Россию. Злоумышленники использовали GitHub как источник распространения и постоянного обновления DragonDoll. Ссылка на этот репозиторий привела на сеть поддельных сайтов с «обновлением» Chrome, содержание которых адаптировалось под язык жертвы. Разбор того, что лежало под слоем обфускации — в нашем блоге ⬅️ #TI #Android #Malware @ptescalator

photo content

Едем на OFFZONE 2026 На этой неделе постов не было, зато на следующей — выступим с докладами на OFFZONE. Если будете, то захо
Едем на OFFZONE 2026 На этой неделе постов не было, зато на следующей — выступим с докладами на OFFZONE. Если будете, то заходите. А если не зайдете, то получите потом записи, но не все. ➡️ «Девиртуализация Warbird с помощью LLVM» / 20 августа, 14:00 Warbird — это внутренняя, официально недокументированная технология Microsoft для защиты кода и DRM. Мало кто знает, но Warbird также имеет виртуализацию, реализованную в нескольких компонентах ядра Windows: ci.dll, clipsp.sys и peauth.sys. На докладе Павел Максютин, ведущий специалист отдела экспертизы PT Sandbox, расскажет о современных подходах к девиртуализации, об устройстве виртуальной машины Warbird и как ему удалось ее сломать с помощью бинарной трансляции и LLVM. ➡️ Et tu, OpenCode: как злоумышленники атакуют агентов и выманивают ваши секреты / 20 августа, 16:10 Наступление эры агентских систем «подарило» злоумышленникам новые векторы атак на пользователей. Чего они добиваются и какие новые техники используют в отношении ассистентов и агентов, расскажет Станислав Раковский, руководитель группы Supply Chain Security. А еще будет практическая проверка того, насколько безопасно использовать ревью коммитов на основе опенсорсных и коммерческих LLM. ➡️ Дочирикались / 21 августа, 16:30 Название доклада отсылает к одной восточноазиатской группировке, которая атаковала цели в Южной Азии и Европе. Злоумышленники внедряли на взломанные легитимные сайты вредоносный JS, подменявший страницы фейковой установкой сертификата и загружавший ранее неизвестный бэкдор. Максим Шаманов и Александр Бадаев, специалисты TI-департамента PT ESC, расскажут о серьезных OPSEC-ошибках, которые допустили злоумышленники. Будут и другие доклады от ребят из Позитива — про них в этом посте 😠 @ptescalator

В международный день пенного самое время спросить…

⚡Фейковые новости — В С Ё Специалисты PT ESC обнаружили связанную между собой сеть новостных сайтов, почтовых доменов и аккаунтов в социальных сетях, которые использовались для распространения фейковых новостей. Подавляющее большинство обнаруженных новостных ресурсов и доменов для отправки писем были зарегистрированы на один и тот же email-адрес ✉️ Сайты и аккаунты в соцсетях в основном маскировались под региональные новостные площадки, а распространяемые через них фейковые материалы часто пересекались между разными ресурсами. Кроме того, мы обнаружили возможную связь этой инфраструктуры с группировкой Rare Werewolf. Ранее она также использовала похожую тактику на начальном этапе атак — рассылала письма без какой-либо полезной нагрузки. Подробнее о расследовании можно прочитать в нашем блоге 🗞 #TI #APT #FakeNews #Phishing @ptescalator

Группа киберразведки PT ESC представила обзор кибератак за II квартал 2026 года ✍️ В отчете проанализирована активность хакер
Группа киберразведки PT ESC представила обзор кибератак за II квартал 2026 года ✍️ В отчете проанализирована активность хакерских группировок, нацеленных на российские организации: от госсектора и ВПК до финансов, здравоохранения и промышленности. Описана активность шпионских группировок Rare Werewolf, PseudoGamaredon, Tolik, XDSpy, CloudAtlas, BO Team, NetMedved, а также финансово мотивированной Hive0117. ✉️ Основные векторы первоначального доступа: Таргетированный фишинг с легендами деловой, бухгалтерской и государственной тематики. Архивы с HTA-, LNK-, JScript-файлами, RAR с BAT-скриптами и документы Office с внедренными шаблонами. Рассылки со скомпрометированных почтовых ящиков (BEC) для обхода репутационных фильтров. • Эксплуатация CVE-2026-21509 в Microsoft Office. 🔍 Ключевые находки: Hive0117 перешла на получение адреса C2 через блокчейн Bitcoin — адрес управляющего сервера кодируется в OP_RETURN-выходе транзакции и не хранится в теле образца. • CloudAtlas скрывала инфраструктуру за oEmbed-цепочками через легитимные WordPress-сайты. Ознакомиться с отчетом можно в нашем блоге 🫲 #TI #APT #Malware #Phishing @ptescalator

В честь Всемирного дня эмодзи самое время спросить:

CloudAtlas: новая волна кибератак на организации в России и Ираке с использованием цепочек легитимных веб-ресурсов В мае 2026
CloudAtlas: новая волна кибератак на организации в России и Ираке с использованием цепочек легитимных веб-ресурсов В мае 2026 года департамент Threat Intelligence экспертного центра безопасности Positive Technologies выявил новую кампанию APT-группировки CloudAtlas. Под удар попали российские организации энергетического, оборонно-промышленного и транспортного секторов, преимущественно расположенные на территории Крымского полуострова. 📄 Группировка использовала документы Microsoft Office, вредоносные шаблоны которых загружались со скомпрометированных легитимных ресурсов в национальных доменных зонах Бразилии, Аргентины и Индонезии. Об использовании данной техники группа киберразведки PT ESC сообщала ранее в исследовании связи группировки CloudAtlas с брокером первоначального доступа Mustard Tempest. Открытие документов приводило к запуску многоступенчатой цепочки HTA- и VBS-компонентов, извлекавших закодированный VBS-код лоадера из JFM-файла. На финальном этапе разворачивались загрузчики VBShower и PowerCloud, использующие Google Sheets в качестве канала связи с C2. Отдельный VBS-скрипт очищал следы компрометации. 🚂🚃👾🚃🚃 Ключевым новшеством кампании стало использование цепочек из легитимных ресурсов, выступавших транспортным слоем для доставки полезной нагрузки. Вместо прямых HTTP-запросов к скомпрометированным веб-ресурсам группировка использовала oEmbed-запросы для доставки полезной нагрузки через промежуточные легитимные WordPress-сайты с открытыми API-эндпоинтами. Данная техника позволила маскировать сетевые соединения под легитимный трафик и усложнить сигнатурное детектирование.
[LEGITIMATE_DOMAIN]/?wp-json/oembed/1.0/embed/url=[COMPROMISED_DOMAIN_URL]
Для эксфильтрации сведений о пользователе и домене скомпрометированного хоста группировка использовала HTTP-заголовок User-Agent в сетевых соединениях с C2.
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 ([USERDOMAIN], like [USERNAME]) Chrome/141.0.0.0 Safari/537.36 Edg/141.0.3405.86
Еще одной особенностью кампании стала ее географическая направленность: часть использованных документов по внешним признакам предназначена для аудитории из Ирака, что является нетипичной географией кибератак для группировки CloudAtlas. 👉 Подробнее — в исследовании на нашем сайте и в блоге на Хабре. #TI #APT #CloudAtlas @Positive_Technologies

Гражданин, обновитесь 🫵 Недавно к нам в песочницу залетел семпл mir-pay.apk. На первый взгляд — ничего необычного: очередная
Гражданин, обновитесь 🫵 Недавно к нам в песочницу залетел семпл mir-pay.apk. На первый взгляд — ничего необычного: очередная вариация хорошо известного вредоноса Mamont, подумали мы. Тем более что название платежной системы уже не раз встречалось в этом семействе ВПО. В песочнице сработала метка «Формат подделан» с вердиктом apk.tampered, образец сохранял подозрительные файлы с расширением .png (файловые дропы) и загружал код напрямую в память (DEX-дампы). Мы решили копнуть глубже — и не зря. В ходе исследования нам удалось: Выяснить, что к Mamont этот семпл отношения не имеет — поиск по найденным IoCs вывел нас на вредоносную кампанию Falcon, первые образцы которой были описаны еще в 2022 году. Восстановить всю цепочку атаки — от загрузчика фейкового «обновления приложения» до полноценного Android-бэкдора — и разобраться, как злоумышленники используют легитимные сервисы, включая Trello, для доставки вредоносного ПО. Сравнить образцы четырехлетней давности с актуальными версиями и узнать, как за это время эволюционировал Falcon: появились новые техники обфускации, расширился функционал, изменились методы доставки вредоносной нагрузки. О том, как устроена вредоносная кампания Falcon — читайте в подробном анализе в нашем блоге на Хабре. #avlab #sandbox #ti #android @ptescalator

Кто-то сказал sandbox? 👀 В очередной раз наблюдаем, как злоумышленники проводят неэтичные ресерчи. Дано: Исследователь по бе
+3
Кто-то сказал sandbox? 👀 В очередной раз наблюдаем, как злоумышленники проводят неэтичные ресерчи. Дано: Исследователь по безопасности Nicholas Curran Он опубликовал пакеты с интересными названиями: 🌟2 пакета npm-sandbox-ping-[4 символа] 🌟8 пакетов npm-sandbox-research-[4 символа] 🌟postinstall-logger-7x9z 🌟pkg-telemetry-r4f9 🌟runtime-metrics-w7k2 🌟event-metrics-q3x7 🌟build-tracker-n5p1 Согласно описанию (скриншот 1), эти пакеты созданы в рамках багбаунти-программы. Автор заявляет, что: 🔗Пакеты безопасны. 🔗Все чувствительные данные перед отправкой хэшируются — не происходит никакого разглашения секретов. 🔗Пакеты не выполняют закрепления в системе, перемещения в сети и деструктивных действий. 🔗Цель исследования: изучить, изолирует ли npm-песочница небезопасные установочные скрипты. Ресерч безопасности песочниц? Такое мы любим. Давайте посмотрим, как это реализовано. Нагрузка стартует дважды: до и после установки пакета (скриншот 2). За Windows-логику отвечает beaconXX.js, все остальные платформы обрабатываются beacon_linux.js. Даже macOS. Логика под Windows beaconXX.js (скриншот 3): 1️⃣ Эксплуатирует известный обход UAC через fodhelper.exe. Для этого, помимо запуска файла, необходимо внести изменения в реестр Windows. 2️⃣ Дропает PowerShell-скрипт в %TEMP% и запускает его с повышенными привилегиями. PowerShell-скрипт: 1️⃣ Удаляет внесенные в реестр изменения. 2️⃣ Собирает: 🐟 артефакты, специфичные для изучаемой песочницы, с диска D, в том числе файл findings.xml; 🐟 список секретов из Credential Manager; 🐟 npm config list — сюда попадают в том числе токены аутентификации для учетной записи npm; 🐟 все переменные окружения. 3️⃣ Заметает следы, перезаписывая findings.xml следующим текстом:
<ArrayOfTaskFinding></ArrayOfTaskFinding>
4️⃣ Собранные данные кодирует в base64 и просто отправляет на управляющий сервер... без хэширования, о котором заявлено в README.md 🤪 5️⃣ В вечном цикле каждые 5 секунд обращается к управляющему серверу за командами на исполнение. Учитывая, как код пытается вмешаться в работу песочницы, можно предположить, что это кастомная песочница с агентом наподобие Cuckoo Sandbox. Логика под non-Windows beacon_linux.js (скриншот 4): 1️⃣ Собирает: 🐟 список имён всех переменных окружения; 🐟 значения интересных переменных окружения, связанных с GitHub, NPM, раннерами, пользователем; 🐟 список сетевых интерфейсов. 2️⃣ Проверяет возможности для побега из контейнера, собирая: 🐟 содержимое /proc/1/cgroup (информация об ограничениях контейнера); 🐟 команду запуска процесса с PID 1; 🐟 список примонтированных томов. 🐟 набор capabilities своего процесса; 🐟 наличие /var/run/docker.sock (позволяет управлять Docker с потенциалом полностью захватить устройство); 🐟 доступ к /proc/sched_debug (позволяет разведать процессы, запущенные на хосте). 3️⃣ Собирает артефакты, связанные с CI/CD: список файлов текущего проекта и /home/runner/work, логи GitHub. 4️⃣ Отправляет отчет на управляющий сервер. Заключение Пакеты не соответствуют благим целям, о которых нам заявляли в README.md, — поэтому мы зарепортили админам NPM об этом недоразумении. Странно видеть такое поведение от багхантера, имеющего учетную запись на HackerOne с 2017 🤔
Хотите проверить свои проекты на наличие вредоносных внешних зависимостей? Попробуйте фиды для безопасной разработки из PT Fusion.
#ti #scs #npm @ptescalator