fa
Feedback
НеИБи

НеИБи

رفتن به کانال در Telegram

НаИБ, поИБ и заИБ По вопросам — @okalman

نمایش بیشتر
کشور مشخص نشده استدسته بندی مشخص نشده است
381
مشترکین
+324 ساعت
+327 روز
+5830 روز
آرشیو پست ها
Ботнет на абордаж Минюст и ФБР США объявили о захвате доменов, которые использовала китайская государственная хакерская группа QTFY. Группа, по данным американского правосудия, представляет собой коммерческого подрядчика с клиентами в лице Министерства госбезопасности КНР и Народно-освободительной армии Китая. За десять лет (с 2018 года) QTFY успела наследить в NASA, Федеральной резервной системе, Минэнерго, Минюсте, Сенате США и куче других мест. В арсенале у QTFY было две основные платформы. QScan — сканер, который автоматически находил и заражал тысячи IoT-устройств по всему миру. QTRouter — сеть из этих скомпрометированных устройств, коммерческих прокси и арендованных VPS. Вся эта конструкция работала как обфускационная сеть: трафик атакующих маскировался под запросы с зараженных машин, которые часто находились в той же стране, что и цель, или вообще локально. ФБР отключило инфраструктуру, захватив C2-домены, которые были жестко зашиты в инструментарий. В ответ Китай назвал обвинения «дезинформацией» и призвал США отказаться от «двойных стандартов». То есть американцы просто перехватили управление ботнетом, который китайские хакеры собирали больше десяти лет. Вспоминая недавний каперский патент, не удивимся, если в будущем ресурсы будут замечены в атаках «частными компаниями»против другой киберпреступной группировки. @antiinfosec

А кто такая Элис? Помните старую добрую схему с «ваш Apple ID взломали»? Теперь она работает через ИИ-агентов. Платформа AnonyMousKIT предоставляет в аренду голосовых роботов, которые звонят владельцам недавно украденных устройств, представляются сотрудниками Apple Support и просят назвать пароль от устройства и код двухфакторной аутентификации. При этом в атаках используется реальный Apple-идентификатор модели и статус Find My, взятые из самого украденного телефона. Все для того, чтобы снять Activation Lock и превратить кирпич обратно в рабочий и почти чистый смартфон. Исследователи из SOCRadar называют AnonyMousKIT «небольшим софтвер-бизнесом с криминальной клиентской базой». У него есть пакеты кредитов (как в f2p играх), публичный прейскурант, система подписок, техподдержка и даже протоколы замены инфраструктуры. Один звонок ИИ-агента стоит 2 кредита, SMS и email — дешевле. Всего 200 звонков обошлись исследователям в 19 долларов — около 9,6 центов за штуку. При этом в 100 случаях жертвы просто сбросили вызов, в 48 — молчали, и только 28 звонков завершились ошибкой. Сколько паролей и кодов удалось собрать, в отчете не уточняется. Самая удивительное, что все пять голосовых персонажей говорят с одним и тем же акцентом и представляются «Элис из Apple Support» на английском, испанском и португальском. Но есть и хорошая новость. Многочисленные колл-центры в Индии и Мьянме, которые годами терроризируют пользователей звонками из разных саппорт=служб, наконец-то могут остаться без работы. Кого-кого, а вот их не жалко. @antiinfosec

VPN-ключ к твоему банку ToxicPanda, Android-банкер, который мы уже упоминали в контексте финансовых угроз, получил масштабное обновление. Новая версия, которую исследователи из Zimperium окрестили ToxicPanda 2.0, теперь поддерживает 167 удаленных команд и нацелена уже на 349 приложений в 16 странах. Но главное изменение в качестве подхода. Вместо того чтобы просто накладывать фишинговые оверлеи, ToxicPanda 2.0 запрашивает разрешение VPN-сервиса. Получив его, малварь создает локальный интерфейс и перехватывает весь сетевой трафик устройства. Это позволяет ей блокировать связь с Google Play и Google Play Services еще до того, как жертва что-то заподозрит. Без доступа к магазину приложений и системным сервисам безопасности жертва лишается возможности загрузить антивирус или получить обновления защиты, а сам вредонос в это время спокойно устанавливает свой полезный код и запрашивает разрешения на специальные возможности. Помимо кражи PIN-кодов, графических ключей и паролей через поддельный экран блокировки, она получила функцию autoBoot, которая определяет производителя устройства (Xiaomi, OPPO, Vivo, Samsung, Huawei) и запускает соответствующие настройки автозапуска, чтобы обойти встроенные ограничения батареи. Но самый впечатляющий трюк — это автоматическое злоупотребление Wireless ADB. Используя разрешение на специальные возможности, малварь включает режим разработчика, активирует беспроводную отладку, вытаскивает шестизначный код сопряжения и подключается к локальному ADB-сервису. Получив shell-доступ, она выполняет команды с повышенными привилегиями, минуя стандартные диалоги подтверждения, и закрепляется в системе намертво. ToxicPanda 2.0 распространяется через бакеты на Amazon AWS. А сам факт, что малварь научилась использовать Wireless ADB, делает её частью тревожного тренда — недавно аналогичную технику заметили у RedHook. Если на вашем Android-устройстве внезапно появился запрос на VPN или включилась беспроводная отладка без вашего ведома — это повод насторожиться. @antiinfosec

Вредоносный пассажир В июне 2026 года «Лаборатория Касперского» обнаружила малварь, которая не пыталась маскироваться под легитимное приложение. У нее вообще не было пользовательского интерфейса. Это оказался первый задокументированный случай Android-вредоноса, который распространяется через штатную функцию обновления прошивки автомобильных головных устройств. Речь про головные устройства DoFun. В них установлено легитимное системное приложение TWCore, которое отвечает за сбор аналитики и обновление софта. Оно слушает MQTT-брокер на subdomain cardoor[.]cn и по команде может скачать и установить любой APK-файл. Владельцы устройств об этом даже не догадываются. Цепочка тут уже в целом ясна. Первый загрузчик JarService — маленькое приложение без интерфейса, которое расшифровывает XOR-блоки и запускает второй загрузчик. Тот связывается с C2, получает ссылку на третий этап, а финальный блок уже командует «кликером» и прокси-модулем. По умолчанию раз в 90 минут он отправляет на сервер данные об устройстве и получает задания. Всего реализовано девять команд. Среди прочего: открыть ссылку в WebView с выполнением JavaScript, поставить задачу в HTTP, скачать и выполнить произвольный код и так далее. Мотивация здесь не очень страшная. В основном это рекламный фрод и выращивание прокси-ботнета. Reverse-прокси-модуль под названием «zhima» исследователи из Nokia Deepfield независимо нашли в ТВ-приставках примерно в то же время. А по именам потоков в коде и общей инфраструктуре авторы атрибутируют кампанию группе MoYu, которая связана с ботнетом BADBOX. К счастью, водители вряд ли используют головное устройство для мобильного банка, но вот в качестве узла ботнета машина вполне может послужить. Производитель уже в курсе и, по слухам, что-то там починил. А всем владельцам DoFun можно посоветовать проверить, не появилось ли в системе приложение без иконки. @antiinfosec

Даркетплейс развивается Исследователи из BI.ZONE на своей конференции OFFZONE 2026 представили свежее исследование «Threat Zone 2026: обратная сторона». Они изучили более 35 тыс. объявлений злоумышленников на теневых форумах, маркетплейсах и в Telegram-каналах за последний год. Рынок корпоративных доступов, по их данным, вырос на 20% по числу объявлений, а цены поднялись до 15%. При этом продавцы теперь не просто предлагают логин и пароль, они выкладывают подробные профили организаций (тип подключения, уровень прав, актуальность, подтвержденную работоспособность). Покупатель заранее знает, можно ли украсть данные, двинуться по сети, зашифровать все или перепродать доступ дороже, докрутив что-то самостоятельно. Цена обычного доступа к корпоративной инфраструктуре — $500–600, а за админские права просят $2–5 тыс. Malware-as-a-service уже никого не удивишь. ВПО распространяют по подписке с техподдержкой и обновлениями. Конкуренция строится не вокруг отдельных инструментов, а вокруг экосистем: стилер, шифровальщик, эксплоит и удаленное управление от одного вендора. Например, в июле группировка Wrecking Hyena запустила единую площадку с полным набором за $1,6 тыс. (билдер за $500, готовый шифровальщик — $800, стилер с модулем шифрования еще $300). Ждем, когда прикрутят баллы «Спасибо» или «Плюсы» какие-нибудь. За них как раз будет удобно скупать все сильнее подешевевшие баз утекших данных. Впрочем, растет не все. Доля объявлений о продаже эксплоитов на открытых форумах упала с 18% до 13%. Хотя и тут, исследователи BI.ZONE поясняют, что это все не из-за спада спроса, а из-за ухода в закрытые чаты, боты и приватные сделки (читай – стали хуже находить такие объявления). @antiinfosec

Маленький запрос — большой ответ Исследователи из нескольких университетов обнаружили два новых способа DDoS-атак, которые используют «перевод» трафика между разными версиями HTTP. Атаки получили название CDN Tsunami и позволяют усилить входящий поток запросов от атакующего до 350 раз против атакуемого сервера. Проблема затрагивает шесть крупных CDN-провайдеров: Alibaba, Baidu, Tencent, Amazon CloudFront, Cloudflare и Fastly. Суть в том, что CDN общается с браузером пользователя на современном протоколе HTTP/3, а с сайтом за ним на старом HTTP/1.1. Эту разницу и используют две техники: HTTP/3 Bandwidth Amplification (HBA) использует сжатие заголовков в HTTP/3. Атакующий отправляет крошечный запрос с индексом, а CDN вынужден развернут» его в огромный HTTP/1.1-заголовок. При этом трафик атакующего не превышает 500 Кбит/с, а трафик на сервере жертвы превышает 100 Мбит/с. Максимальный коэффициент усиления в 350 раз достигается у Alibaba, Baidu и Tencent благодаря поддержке динамической таблицы QPACK. HTTP/3 Connection Amplification (HCA) атакует не пропускную способность, а количество соединений. Одно HTTP/3-соединение может открыть множество параллельных потоков, каждый из которых заставляет CDN открывать новое TCP-соединение к серверу жертвы. Отправляя данные очень медленно, атакующий удерживает эти соединения открытыми, исчерпывая лимиты сервера. Четыре HTTP/3-соединения с 96 потоками каждое могут создать 384 бекенд-соединения. Исследователи просканировали 1 млн доменов и нашли 151,6 тыс. субдоменов у шести провайдеров, из которых 42,3 тыс. ответили на HTTP/3-запрос и были признаны потенциально уязвимыми. Пока атак в дикой природе не зафиксировано, а CVE-идентификаторы не присвоены. Baidu и Tencent уже внедрили предложенные исправления, остальные провайдеры изучают проблему. Атака будет представлена на конференции SRDS в Риме в конце сентября. @antiinfosec

Взлом Dahua камер За 35 дней, с 17 июня по 22 июля 2026 года, один оператор скомпрометировал более 14,5 тыс. IP-камер Dahua. Больше всего взломанных устройств оказалось в Украине и России. Исследователи из Hunt.io обнаружили кампанию случайно — нашли в открытом доступе рабочую директорию самого оператора с 407 МБ данных: исходники, логи, креды, скриншоты с камер, shell-историю. Оператор просто забыл закрыть HTTP-сервер. Атака шла по трем направлениям одновременно. Первое — это банальный брутфорс порта 37777. Система перебирала логины и пароли, скомпрометировав так 12 324 уникальных IP-адреса. Второй шаг — эксплуатация старых уязвимостей CVE-2021-33044 и CVE-2021-33045 (CVSS 9.8) через инструмент p2pwn — так взломали еще 1 923 камеры. Третьим уровнем стала облачная relay-атака: 283 камеры за NAT были скомпрометированы просто по серийному номеру, без пароля. В 89,4% случаев серийного номера хватало для доступа. На взломанных камерах оператор оставил постоянный бэкдор-аккаунт p2pwn / p2password. Он хранится независимо от административного пароля и переживает смену пароля, а на большинстве прошивок даже сброс к заводским настройкам. Хуже того, инструментарий генерирует коды восстановления на основе серийного номера камеры через штатный процесс Dahua. Удаление бэкдор-аккаунта не аннулирует эти коды — они остаются рабочими, пока Dahua не изменит логику на стороне сервера. Рекомендации стандартные, но критичные. Все камеры Dahua, которые были доступны через порт 37777 в период с июня по июль, считайте потенциально скомпрометированными. Проверьте наличие аккаунта p2pwn и удалите его. Установите прошивку SA-2021-0130 или новее. Отключите P2P, если оно не нужно. @antiinfosec

Ус отклеился Одно из самых популярных имен, под которые маскируются вредоносные файлы в Windows, — svchost.exe. Десятки легитимных процессов с этим именем постоянно висят в диспетчере задач, и пользователь просто не обратит внимания на очередной. Злоумышленники знают это и не только называют свои файлы похоже, но и активно мимикрируют под системный процесс. Недавно исследователю попался файл svchost.pyc. На первый взгляд обычный svchost, но на деле скомпилированный Python-байткод с многоступенчатой логикой. Код частично зашифрован через Base85 → XOR → LZMA-декомпрессия, затем exec(). Статический анализ был не прост, но исследователь неплохо поработал. Внутри классический набор техник: COM Hijacking через scrobj.dll, добавление в исключения Defender, патчинг AMSI и ETW в памяти процесса и внедрение shellcode в другой процесс через VirtualAllocEx → CreateRemoteThread. Процесс маскируется под svchost.exe -k netsvcs через подмену PEB. А еще он помечается как критический для системы (ProcessBreakOnTermination) и защищен двумя вотчдогами через Scheduled Task и WMI. Если говорить простым языком, то перед нами не просто вредоносный файл, а целая система выживания. Автор позаботился о том, чтобы программа не только запустилась, но и надежно закрепилась в системе, скрылась от глаз защитников, обманула антивирусы и даже мешала себя остановить. Как пишет исследователь этой малвари: «злоумышленник фактически собрал вокруг Python-процесса небольшую систему восстановления и маскировки». Но расширение .pyc выдало файл с головой. Ус-то и отклеился. @antiinfosec

Не пробив, а ПРОБИВИЩЕ Люблинский суд приговорил двух бывших сотрудников офиса МТС к 9 месяцам ограничения свободы. Схема про
Не пробив, а ПРОБИВИЩЕ Люблинский суд приговорил двух бывших сотрудников офиса МТС к 9 месяцам ограничения свободы. Схема простая: договорились с заказчиком в Telegram, подделали доверенность абонента, выгрузили детализацию звонков и SMS, отдали за деньги. Никакого ИИ, никакого 0-day, никакой APT. За девять месяцев 2025 года 95,6% утечек, связанных с персоналом российских компаний, пришлись на умышленную кражу данных. В опросе InfoWatch 37% респондентов назвали умышленные действия сотрудников важнейшей причиной инцидентов, ещё 42% указали на случайные. Не «кликнул не туда», а пришёл и вынес. Рынок DLP в России в 2025 году достиг 17 млрд рублей и в 2026 может вырасти ещё на 40-50%. Инциденты с ИИ-агентами за тот же год затронули 42% организаций против 31% годом ранее. Про второе пишут все, первое считают решённой задачей. Медианная стоимость «пробива» за семь лет наблюдений DLBI выросла в 18,5 раз, мобильный пробив по «большой четвёрке» подорожал в 3,3 раза. Рынок не убит, он подорожал и ушёл глубже. Стоимость атаки выросла, сама атака осталась. Сотрудник МТС не обходил DLP, SIEM и видеофиксацию. Он работал в рамках полномочий: пришёл «клиент» с доверенностью, оформили запрос, выдали детализацию. Для системы это нормальная транзакция, а не аномалия. Постфактум-анализ сработает тогда, когда данные уже в чужом Telegram. Детализация в рознице стоит несколько тысяч рублей при известно какой зарплате сотрудника офиса продаж. Первый приговор по делу: 6 месяцев ограничения свободы, потом ещё 3 за вскрывшийся эпизод. Санкция ч. 3 ст. 272 УК допускает до 5 лет. «Несуны» из советских цехов выносили через проходную то, что плохо лежит. Изменился только предмет выноса: вместо деталей теперь детализация. Мотивация, психология и организационная слепота те же. Ну и пока к охраняемым данным есть легитимный доступ у человека с зарплатой ниже стоимости этих данных, самый устойчивый вектор утечки это хакерская атака, а рядовой сотрудник. @antiinfosec

Стилер на удаленке Новый стилер для macOS под названием AmnesiaStealer выбрал нестандартный путь. Он не просто крадет файлы и пароли, а предоставляет оператору живое удаленное управление вашим браузером. Распространяется через ClickFix-кампании (жертву просят скопировать и выполнить команду в терминале), после чего запускается загрузчик, скачивающий защищенный паролем ZIP-архив с основным Mach-O-исполняемым файлом. Исследователи из Jamf обнаружили, что злоумышленники используют тот же шаблон, что и при распространении Atomic и MacSync. В основе атаки модуль stream_module, который получает управление через команду remote_stream. Он копирует профиль Chromium-браузера жертвы вместе с аутентификационными данными и загружает его в скрытый headless-браузер на зараженной системе. Модуль работает с семью Chromium-браузерами, включая Chrome, Edge, Vivaldi, Arc, Opera, Brave и сам Chromium. Все они используют один DevTools Protocol, флаги запуска и шифрование cookie. Браузер запускается в headless-режиме с ключами, ослабляющими защиту, после чего профиль дублируется и указывается в качестве места хранения данных. Дальше два WebSocket-канала. Один соединяется с C2 оператора и принимает команды навигации и кликов, другой — с локальным headless-экземпляром через webSocketDebuggerUrl, открывая доступ к Chrome DevTools Protocol. Оператор получает скринкаст сессии с частотой около 3 кадров в секунду и может управлять браузером через клавиатуру, мышь, скролл и навигацию. Помимо этого, стилер вытаскивает пароли, криптокошельки, Apple Notes, Telegram-сессии, данные связки ключей и профили из 16 Chromium-браузеров. На macOS 26 предусмотрен fallback-механизм. Если не удается получить существующий Chrome Safe Storage key, малварь подменяет его своим, делая старые cookie и пароли навсегда недоступными для жертвы, но доступными для атакующего. Это первый задокументированный macOS-вредонос, который комбинирует клонирование профиля Chromium с CDP-управлением в реальном времени. @antiinfosec

КиберЧВК На этой неделе Трамп подписал меморандум, который в новостях уже окрестили «разрешением частникам проводить кибератаки». Отрасль в целом насторожилась. Отметим главеное: проверенные частные компании под надзором Минюста и Минбезопасности смогут проводить «кибероперации наблюдения и воздействия» против иностранных криминальных группировок. Все действия только с письменного одобрения, под залог от $1 млн и с запретом на действия, ведущие к гибели людей. CFAA никто не отменял. По сути хакеров берут в гособоронподряд. Сторонники считают, что частный сектор самый инновационный, и напоминают, что потери от киберпреступности в 2025 превысили $20 млрд, почему бы не привлечь лучших. Скептики возражают: компании могут получить полномочия, которых нет у госорганов, а атрибуция в криминальных операциях — штука сложная. Бывший чиновник Cyber Command назвал это «вечным двигателем для биллинговых угроз». Юристы проводят параллели с каперскими грамотами. В России же скорее слышан гогот, особенно громко — в одной «лаборатории». В меморандуме почти ничего не сказано о международно-правовых последствиях и о том, что будет, если операция пойдет не по плану. А классифицированное приложение вообще за рамками публичного обсуждения. Что это? Охота за лучшими техниками и кадрами или просто трамповское бахвальство тем, о чем в приличных службах принято помалкивать? Решать вам. @antiinfosec

Йо-хо-хо и каперский патент в 2026 Белый дом выпустил меморандум, который легализует то, о чём вендоры мечтали лет двадцать:
Йо-хо-хо и каперский патент в 2026 Белый дом выпустил меморандум, который легализует то, о чём вендоры мечтали лет двадцать: частным американским компаниям разрешают ломать чужие сети. Не «активная защита», не honeypot-и с юридической оговоркой, а прямым текстом — Cyber Surveillance Operations и Cyber Effects Operations против зарубежных киберпреступных группировок. Определения в документе даны без эвфемизмов. Surveillance — это доступ к чужой системе без разрешения владельца или с превышением полномочий, с намерением остаться незамеченным. Effects — манипуляция, нарушение работы, отказ, деградация или уничтожение систем и данных. То есть ровно то, за что 18 U.S.C. 1030 сажает. Меморандум эту коллизию решает изящно: раз компания действует «под контролем и надзором» федерального правительства, значит, всё по закону. Приблизительно так работали каперские патенты, только вместо испанских галеонов — инфраструктура скам-центров. Схема управления: программу ведёт National Coordination Center, у неё два содиректора — от Минюста и от DHS. Каждый пакет операции они обязаны согласовать между собой и утвердить письменно до начала работы. Компания проходит ветинг, подписывает контракт и вносит депозит не меньше миллиона долларов, который сгорает при нарушении условий. Отдельно оговорено, что в программу должны попадать и крупные подрядчики «за объём», и мелкие — «за гибкость». Ограничители тоже есть, и они интереснее самих разрешений. Содиректора не имеют права санкционировать операции с Critical Outcomes — гибель людей, тяжкий вред здоровью или применение силы в смысле международного права. Если в процессе выяснилось, что зацепили американское лицо или систему на территории США — операцию остановить, провести минимизацию, немедленно доложить. Всё, что касается граждан США, требует отдельной санкции, судебной или иной. Операционный workflow и рамки таргетирования вынесены в засекреченное приложение. Самый занятный абзац с определениями. CE-TCO это иностранная группа, не являющаяся частью иностранного государства и не действующая полностью по его указанию. И дальше: группа считается негосударственной, пока нет чётких разведданных об обратном. Презумпция вывернута и теперь по умолчанию любая цель законна. Учитывая, сколько известных группировок живут в серой зоне между криминалом и госзаказом, дефолт тут решает многое. Процедуры должны быть готовы за 60 дней, первый отчёт — через 180. Так что к весне узнаем, кто именно получил патент. @antiinfosec

Малварь для самых маленьких Наверняка вы не раз задумывались попробовать себя в роли разработчика вредоносного ПО. Не для того, чтобы кого-то взломать, а для саморазвития, чтобы лучше понять, как работает Windows изнутри, как антивирусы принимают решения и почему вообще вся эта индустрия существует. Мы нашли для вас отличный материал — «Malware 4 Noobs (version 0.1 expanded)». Автор честно предупреждает, что он ненавидит писать и ненавидит использовать ИИ для текстов, так что все сделано «старым добрым способом — через боль и страдания». Пока там только начало, но ветка будет расширяться. Сразу отметим, что писать малварь — не преступление. Автор подчеркивает: «Intent is what matters with malware» — намерение решает все. Он опубликовал сотни сниппетов и PoC, получал благодарности от исследователей и преподавателей университетов и никогда не имел юридических проблем. Теперь про механику. Автор развенчивает миф о том, что малварь — это всегда один .exe-файл, который прилетает на почту. «Maybe in the 90's malware was a .exe delivered straight to your machine, but that isn't very common now». Современная малварь — это многоступенчатая цепочка. Есть stager— его задача проверить окружение: не виртуалка ли это, какой антивирус стоит, какая версия Windows. И только если стейджер решит, что «берег чист», он подтянет и запустит payload — ту самую полезную нагрузку. Стейджер — расходный материал, его легко переписать, особенно с помощью того же ИИ. А вот payload — это уже серьезно, его терять жалко. Особый интерес вызывает техника LOLBIN (Living Off the Land Binaries) — когда малварь использует легитимные программы, которые уже есть в Windows, чтобы выполнять свои задачи. Это называется «fileless malware» — потому что на диске не остается вредоносного бинарника, только вызовы к системным утилитам. О таком мы уже как-то рассказывали. Например, та же техника ClickFix, когда жертва заходит на сайт, видит фейковую капчу, в clipboard автоматически копируется команда с вызовом LOLBIN, а пользователя просят нажать Win+R и понеслась. И это только один из сотен вариантов. В общем, если вы только ищете себя в реверс-инжиниринге или просто хотите понять, как устроена современная малварь изнутри — этот гайд определенно стоит вашего внимания. Он на английском, но автор пишет живо, с юмором и без воды. И, конечно, помните, что практиковаться стоит только в изолированной среде, на своих виртуалках. @antiinfosec

Донат за переписки Группировка с украинскими корнями Armored Likho, она же Eagle Werewolf, в мае 2026 года провела свежую кампанию шпионажа против частных лиц и организаций в России. Замечены крупные корпорации, госсектор, ИТ и образование. Как отмечают исследователи «Лаборатории Касперского» методом входа послужило приложение, оформленное под сервис для пожертвований русским фондам. Пользователь вводит пароль, видит каталог товаров для донатов, а в это время дроппер тихо распаковывает и запускает полезную нагрузку. Интерфейс на Rust и Tauri, каталог тянет данные с orderapiserver[.]info. В итоге вместе с деньгами уходит и сессия в Telegram. Новый набор инструментов группировки называется Still Toolkit, и он написан на Rust. Первый компонент Still Sync, ворующий Telegram-сессии. Он собирает серийный номер материнской платы, CPU ID, System UUID, BIOS, доменное имя, хэширует это SHA-256 в sysmarker и регистрирует устройство на C2. Затем ищет папку tdata, а если не может получить доступ к файлам, использует три механизма с SeBackupPrivilege, включая Shadow Copy и Robocopy в бэкап-режиме. После этого Sync логинится в аккаунт жертвы через Telegram API и выкачивает личные данные, список чатов, диалоги и медиафайлы до 250 МБ. Второй компонент Still Audio — имплант для скрытого аудионаблюдения. Он анализирует входящий аудиопоток, определяет голос по RMS-алгоритму и записывает разговоры, когда кто-то говорит. Предбуфер сохраняет пару секунд до начала речи, чтобы не терять начало. Запись останавливается после примерно 7 мс тишины. Готовые файлы кодируются через libmp3lame и улетают на C2. При этом модуль даже не пытается скрыть использование микрофона. В Windows он честно виден как «Intel Audio». То есть по идее индификатор прям в трее видно должно было быть, но вряд ли догадывается проверить список приложений с доступом к микрофону. Инфраструктура тоже на уровне. Домены типа tg4service[.]com, srwinservice[.]com, windowserv[.]net и managementapiservice[.]com зарегистрированы в разное время, используют разных хостинг-провайдеров. Но если C2 недоступен три дня, Still Audio переключается на Dead Drop Resolver, то есть тянет зашифрованный Blowfish URL с GitHub-репозитория, форка популярного проекта. Ключ шифрования тот же самый, что использовался в старых версиях AquilaRAT. То есть группа строит экосистему, рассчитанную на долгосрочное использование под разные векторы. @antiinfosec

::%16777216 Если вы когда-нибудь видели в логах RDP загадочную строку ::%16777216 вместо IP-адреса и думали, что это какой-то хитрый хакерский прием с ngrok, спешим обрадовать. На самом деле это просто ошибка в коде Windows, которую Microsoft отказалась исправлять, потому что «это не уязвимость». Про 67 шутить не будем. Сотрудник Positive Technologies Константин Грищенко решил разобраться в этом артефакте, который кочует из отчета в отчет уже несколько лет. Он потратил время, поднял API Monitor, покопался в отладчике, нашел точное место в rdpcorets.dll, где IPv6-адрес ::1 съезжает на четыре байта и превращается в ту самую кашу. А потом отправил отчет в Microsoft. Ответ был коротким и элегантным: «Moderate, no CVE, no additional updates will be provided». Конкретно артефакт появляется в событии EventID 1149 журнала TerminalServices-RemoteConnectionManager в поле Source Network Address. Число 16777216 — это 2²⁴, и возникает оно из-за того, что при обработке IPv6-адреса ::1 последняя единица «съезжает» в поле scope ID из-за несоответствия размеров структур sockaddr_in и sockaddr_in6. При этом баг живет в системе с Windows 8 и Server 2012. В новых сборках Windows 11 его уже починили, но для Windows 10 — увы, legacy есть legacy. Так что ::%16777216 остается отличным индикатором туннелированного RDP-подключения — просто теперь вы знаете, что нежелание Microsoft тратить ресурсы на косметический ремонт. @antiinfosec

Хакер больше не нужен Исследователи из израильской Dream заявили о первом известном случае полностью автономной кибератаки на государственные системы. В начале июля система на базе ИИ-агентов четыре дня атаковала государственные структуры Тайваня. Но это не точно, о чем ниже. До восьми агентов одновременно создавали карту инфры 21 системы, искали уязвимости и самостоятельно меняли тактику, если очередной способ проникновения не срабатывал. В результате были скомпрометированы 85 учетных записей и данные более 2,5 тыс. сотрудников. Затем атака пошла дальше — на ядерный регулятор, госструктуры и семь энергетических компаний. Интересно, что для операции не потребовался какой-то секретный ИИ-инструмент. Dream обнаружила в интернете архив объемом 160 МБ с 1395 файлами, где фигурировали открытые агентные фреймворки Hermes и OpenClaw. Конкретную модель исследователи установить не смогли. Защитные ограничения, судя по журналам, обходились довольно буднично: вредоносные действия выдавались за разрешенное тестирование безопасности. Иными словами, теперь jailbreak может быть не только способом заставить модель написать вредоносный код, но и частью полноценной операционной цепочки. Главное отличие от прошлогодних кейсов — степень самостоятельности. В ноябре 2025 года Anthropic рассказывала об операции китайских хакеров, где ИИ выполнял 80–90% технической работы, но люди все еще принимали ключевые решения. В новом случае Dream говорит об end-to-end атаке: агенты сами проводили разведку, выбирали цели внутри инфраструктуры, искали новые пути проникновения и перераспределяли задачи между собой. Человек в такой схеме все больше напоминает не оператора, а просто заказчика. При этом с атрибуцией пока осторожно. Dream не связывает операцию с конкретной группировкой и публично не подтверждает, что целью был именно Тайвань. FT указывает на Тайвань со ссылкой на источник, знакомый с расследованием, а возможную связь с Китаем исследователи связывают в том числе с использованием упрощенного китайского в внутренних сообщениях. Но, возможно, такая аккуратность в атрибуции — нежелание поднимать сколькую тему с целостностью Китая/Тайваня (нужное подчеркнуть). @antiinfosec

Plug and Pwn без Plug Исследователи Алехандро Эрнандо и Борха Мартинес представили на DEF CON 34 технику «Plug and Pwn», которая превращает легитимный механизм Windows Plug and Play в полноценный путь к SYSTEM-доступу. То есть речь идет о простой эмуляции USB-устройства и цепочке уязвимостей в подписанных драйверах сторонних вендоров. Атака работает на полностью обновленной Windows 11. Физический вектор начинается с эмуляции устройства Sierra Wireless — Windows послушно устанавливает SwiService.exe, который запускается как SYSTEM-сервис и предоставляет примитив для изменения DNS. Дальше эмуляция Sony FeliCa-ридера, чей инсталлер тянет конфигурацию по незащищенному HTTP. Подменив DNS, исследователи перенаправляют запросы на свой сервер и через path-traversal кладут DLL в System32. Переподключение Sierra-устройства загружает эту DLL с правами SYSTEM. Удаленный вектор «NoPlug and Pwn» работает через RDP при включенном USB-редиректе. Стандартный пользователь удаленного сеанса может отправлять поддельные USB-дескрипторы через канал URBDRC, заставляя хост эмулировать несуществующее устройство. В демонстрации использовали Intel RealSense. Его установщик запускает .EXE из директории, доступной на запись обычному пользователю, что позволяет подменить CRYPTBASE.dll через search-order hijack. Результат — тот же SYSTEM, но уже без физического доступа. Microsoft в ответ напоминает, что RDP USB-редирект по умолчанию отключен, а администраторы могут ограничивать установку драйверов через групповые политики. Но исследователи подчеркивают: подписанные драйверы и доверенные каналы обновлений — не решение проблемы. @antiinfosec

Виноваты структурные особенности форматов. ZIP-архив, например, можно читать с конца — все нужные заголовки сидят в хвосте файла. Это позволяет просто склеить два файла: начало будет валидной картинкой, конец — валидным архивом. Современные офисные документы (DOCX, XLSX, PPTX), APK и JAR внутри вообще являются ZIP-архивами с переименованным расширением. А некоторые форматы настолько лояльны к структуре, что приложение найдет нужный фрагмент где угодно, даже если он не в начале или в конце. Под классификацией MITRE это проходит как T1036.008 — Masquerade File Type. Примеров из реальных атак масса. Группа Head Mare доставляла PhantomPyramid в виде ZIP-вложения. Внутри был EXE-файл с приклеенным ZIP-архивом, а жертва запускала его через ярлык с двойным расширением PDF.LNK. В кампаниях со StrRAT и Ratty использовали полиглот из подписанного MSI-пакета с вредоносным JAR-кодом на конце — один файл, который Windows видит как инсталлятор, а Java — как архив. StrelaStealer шел в виде HTML-файла, внутри которого сидела DLL: ярлык в архиве запускал файл дважды — один раз как HTML в браузере, второй как DLL через rundll32. А IcedID вообще упаковали в матрешку из ZIP → ISO → CHM, где CHM-файл был собран так, что стандартная справка Windows видела документ, а mshta — исполняемый скрипт. Самое забавное, как с этим борются средства защиты. Большинство решений не доверяют расширению, а смотрят на начало файла. И если файл начинается с безобидной картинки или PDF, глубокий анализ часто не применяется. Злоумышленники этим пользуются и инструктируют жертву переименовать файл, но система ведет себя уже не как с картинкой, а как с тем, что скрыто внутри. В прошлом году Proofpoint зафиксировала кампанию UNK_CraftyCamel против авиационной и спутниковой отрасли ОАЭ. Там использовали два PDF-полиглота: один с HTA-скриптом, второй со скрытым ZIP-архивом, который в итоге ставил бэкдор Sosano (все так, не мы придумали). Защита, как ни странно, не требует сложных технологий. Закрытые списки разрешенных приложений, продвинутые почтовые фильтры с CDR (технологией пересборки вложений) и детонацией в изолированной среде. EDR стоит настраивать на глубокий анализ подозрительных файлов — всех архивов, офисных документов и файлов с нестандартными расширениями. И да, стоит объяснить сотрудникам, что если их просят переименовать файл или открыть его в конкретной программе — это повод насторожиться. @antiinfosec

Один файл, два расширения, ноль доверия Файл, который одновременно является и картинкой, и архивом, и документом, и исполняемым кодом — звучит как странный подход, но на практике это вполне себе рабочий инструмент для обхода почти любой защиты. «Лаборатория Касперского» разобрала технику polyglot-файлов, которая в последние годы встречается во все большем числе кибератак, от массовых фишинговых рассылок до точечных шпионских кампаний. Суть в том, что злоумышленник конструирует файл так, чтобы разные программы интерпретировали его по-разному. Сменили расширение — и вот уже PNG превратился в ZIP. Виноваты структурные особенности форматов. ZIP-архив, например, можно читать с конца — все нужные заголовки сидят в хвосте файла. Это позволяет просто склеить два файла: начало будет валидной картинкой, конец — валидным архивом. Современные офисные документы (DOCX, XLSX, PPTX), APK и JAR внутри вообще являются ZIP-архивами с переименованным расширением. А некоторые форматы настолько лояльны к структуре, что приложение найдет нужный фрагмент где угодно, даже если он не в начале или в конце. Под классификацией MITRE это проходит как T1036.008 — Masquerade File Type. Примеров из реальных атак масса. Группа Head Mare доставляла PhantomPyramid в виде ZIP-вложения. Внутри был EXE-файл с приклеенным ZIP-архивом, а жертва запускала его через ярлык с двойным расширением PDF.LNK. В кампаниях со StrRAT и Ratty использовали полиглот из подписанного MSI-пакета с вредоносным JAR-кодом на конце — один файл, который Windows видит как инсталлятор, а Java — как архив. StrelaStealer шел в виде HTML-файла, внутри которого сидела DLL: ярлык в архиве запускал файл дважды — один раз как HTML в браузере, второй как DLL через rundll32. А IcedID вообще упаковали в матрешку из ZIP → ISO → CHM, где CHM-файл был собран так, что стандартная справка Windows видела документ, а mshta — исполняемый скрипт. Самое забавное, как с этим борются средства защиты. Большинство решений не доверяют расширению, а смотрят на начало файла. И если файл начинается с безобидной картинки или PDF, глубокий анализ часто не применяется. Злоумышленники этим пользуются и инструктируют жертву переименовать файл, но система ведет себя уже не как с картинкой, а как с тем, что скрыто внутри. В прошлом году Proofpoint зафиксировала кампанию UNK_CraftyCamel против авиационной и спутниковой отрасли ОАЭ. Там использовали два PDF-полиглота: один с HTA-скриптом, второй со скрытым ZIP-архивом, который в итоге ставил бэкдор Sosano (все так, не мы придумали). Защита, как ни странно, не требует сложных технологий. Закрытые списки разрешенных приложений, продвинутые почтовые фильтры с CDR (технологией пересборки вложений) и детонацией в изолированной среде. EDR стоит настраивать на глубокий анализ подозрительных файлов — всех архивов, офисных документов и файлов с нестандартными расширениями. И да, стоит объяснить сотрудникам, что если их просят переименовать файл или открыть его в конкретной программе — это повод насторожиться.Один файл, два расширения, ноль доверия Файл, который одновременно является и картинкой, и архивом, и документом, и исполняемым кодом — звучит как странный подход, но на практике это вполне себе рабочий инструмент для обхода почти любой защиты. «Лаборатория Касперского» разобрала технику polyglot-файлов, которая в последние годы встречается во все большем числе кибератак, от массовых фишинговых рассылок до точечных шпионских кампаний. Суть в том, что злоумышленник конструирует файл так, чтобы разные программы интерпретировали его по-разному. Сменили расширение — и вот уже PNG превратился в ZIP.

Вентиль дал течь Valve уведомляет европейских покупателей своего железа об утечке данных. Виновник — логистический партнер CEVA Logistics, который подвергся кибератаке в период с 29 июля по 1 августа. О самом инциденте Valve узнала только 7 августа, хотя некоторые европейские ритейлеры были проинформированы уже 1 августа. CEVA — не мелкая контора. 1000 складов, 15 млн отправлений за прошлый год и выручка $18,3 млрд в 2025. Атака затронула восемь европейских складов компании. В зоне риска все, кто заказывал Steam Machine, Steam Controller и, вероятно, Steam Deck в Европе. CEVA хранит данные о доставке до 90 дней, поэтому под удар попали и относительно старые заказы. Утекли имена, адреса, телефоны, email-адреса, а также тип и цена заказанного товара. Пароли, платежные данные и Steam Guard-коды не пострадали — CEVA просто не имеет к ним доступа. Менять пароль Steam не нужно. Главная угроза теперь — фишинг. Valve предупреждает, что злоумышленники могут присылать письма, SMS и звонить, цитируя ваш реальный адрес для убедительности. Будут просить подтвердить доставку, оплатить «небольшую пошлину» или войти куда-то для «верификации». Valve советует считать все такие сообщения фейковыми. Компания уже уведомляет регуляторов и требует от CEVA полного отчета. @antiinfosec