Порвали два трояна
رفتن به کانال در Telegram
Про ИБ в бизнесе, промышленности и многом другом 💼 Главный канал Kaspersky: @kasperskylab_ru Связь @KasperskyCrew
نمایش بیشتر9 400
مشترکین
+224 ساعت
-27 روز
-330 روز
در حال بارگیری داده...
کانالهای مشابه
ابر برچسبها
اشارات ورودی و خروجی
---
---
---
---
---
---
جذب مشترکین
سپتامبر '26
سپتامبر '26
+47
در 3 کانالها
اوت '26
+62
در 3 کانالها
Get PRO
ژوئیه '26
+82
در 4 کانالها
Get PRO
ژوئن '26
+61
در 6 کانالها
Get PRO
مه '26
+82
در 4 کانالها
Get PRO
آوریل '26
+79
در 3 کانالها
Get PRO
مارس '26
+116
در 8 کانالها
Get PRO
فوریه '26
+136
در 9 کانالها
Get PRO
ژانویه '26
+191
در 3 کانالها
Get PRO
دسامبر '25
+434
در 15 کانالها
Get PRO
نوامبر '25
+89
در 2 کانالها
Get PRO
اکتبر '25
+161
در 12 کانالها
Get PRO
سپتامبر '25
+96
در 3 کانالها
Get PRO
اوت '25
+129
در 5 کانالها
Get PRO
ژوئیه '25
+287
در 23 کانالها
Get PRO
ژوئن '25
+62
در 2 کانالها
Get PRO
مه '25
+337
در 7 کانالها
Get PRO
آوریل '25
+368
در 12 کانالها
Get PRO
مارس '25
+136
در 19 کانالها
Get PRO
فوریه '25
+106
در 5 کانالها
Get PRO
ژانویه '25
+136
در 4 کانالها
Get PRO
دسامبر '24
+959
در 13 کانالها
Get PRO
نوامبر '24
+573
در 6 کانالها
Get PRO
اکتبر '24
+287
در 9 کانالها
Get PRO
سپتامبر '24
+1 009
در 5 کانالها
Get PRO
اوت '24
+151
در 4 کانالها
Get PRO
ژوئیه '24
+180
در 9 کانالها
Get PRO
ژوئن '24
+150
در 11 کانالها
Get PRO
مه '24
+125
در 3 کانالها
Get PRO
آوریل '24
+655
در 9 کانالها
Get PRO
مارس '24
+1 061
در 12 کانالها
Get PRO
فوریه '24
+126
در 3 کانالها
Get PRO
ژانویه '24
+111
در 5 کانالها
Get PRO
دسامبر '23
+513
در 17 کانالها
Get PRO
نوامبر '23
+734
در 16 کانالها
Get PRO
اکتبر '23
+577
در 11 کانالها
Get PRO
سپتامبر '23
+159
در 0 کانالها
Get PRO
اوت '23
+84
در 0 کانالها
Get PRO
ژوئیه '23
+71
در 0 کانالها
Get PRO
ژوئن '23
+380
در 0 کانالها
Get PRO
مه '23
+114
در 0 کانالها
Get PRO
آوریل '23
+60
در 0 کانالها
Get PRO
مارس '23
+68
در 0 کانالها
Get PRO
فوریه '23
+50
در 0 کانالها
Get PRO
ژانویه '23
+36
در 0 کانالها
Get PRO
دسامبر '22
+83
در 0 کانالها
Get PRO
نوامبر '22
+1 536
در 0 کانالها
Get PRO
اکتبر '22
+603
در 0 کانالها
Get PRO
سپتامبر '22
+45
در 0 کانالها
Get PRO
اوت '22
+43
در 0 کانالها
Get PRO
ژوئیه '22
+387
در 0 کانالها
| تاریخ | رشد مشترکین | اشارات | کانالها | |
| 20 سپتامبر | +1 | |||
| 19 سپتامبر | +3 | |||
| 18 سپتامبر | +2 | |||
| 17 سپتامبر | 0 | |||
| 16 سپتامبر | +2 | |||
| 15 سپتامبر | +3 | |||
| 14 سپتامبر | +3 | |||
| 13 سپتامبر | +4 | |||
| 12 سپتامبر | +1 | |||
| 11 سپتامبر | +4 | |||
| 10 سپتامبر | +6 | |||
| 09 سپتامبر | +1 | |||
| 08 سپتامبر | +2 | |||
| 07 سپتامبر | +1 | |||
| 06 سپتامبر | +3 | |||
| 05 سپتامبر | +1 | |||
| 04 سپتامبر | +2 | |||
| 03 سپتامبر | +4 | |||
| 02 سپتامبر | +1 | |||
| 01 سپتامبر | +3 |
پستهای کانال
Проверка возраста в Windows, шпионаж Apple Watch и другие важные новости конфиденциальности и личной ИБ
👼 Microsoft добавляет в Windows проверку возраста. Разработчики приложений с помощью официального API смогут получать возрастную категорию текущего пользователя, которая в свою очередь подтягивается из аккаунта Microsoft.
😱 Злоумышленники скомпрометировали фирму, через которую производитель криптокошельков Trezor проводил email-рассылки, и разослали фишинговые письма через официальную почтовую инфраструктуру.
📺 В телевизорах LG то ли обнаружили, то ли не обнаружили возможность звукозаписи с микрофона, пока телевизор выглядит выключенным. Но даже без микрофона там хватает сомнительных функций, таких как отправка рекламодателям данных о других устройствах в домашней сети.
🍏 А вот в новой линейке Apple Watch подобная «прослушка» точно есть. Она называется Siri Recap и позволяет постоянно прослушивать общение владельца и делать краткие заметки по итогам разговоров. То-то все собеседники будут рады.
👏 Массовая проверка личности интернет-сервисами ещё не раз приведёт к таким новостям, как утечка 153 млн (!) фото водительских удостоверений, принадлежащих в основном жителям США и Канады. Злоумышленники предположительно скомпрометировали сервис IDscan и выставили данные на продажу.
🍏 OpenAI выкатила для Mac функцию Computer History. Приложение ChatGPT следит за всем происходящим на компьютере с помощью функций Accessibility и пишет дневничок в легко читаемые текстовые файлы. ¯\\_(ツ)_/¯
🔥 Почти как у Бонда: корейские исследователи разработали недорогой чехол для смартфона, снабжённый специальными светодиодами. В сочетании с мобильным приложением он позволяет обнаруживать скрытые камеры в отельных номерах и других подобных местах.
🪲 В некоторых ТВ-приставках и смарт-ТВ обнаружились целые батареи приложений для запуска домашних прокси и другого вредоносного ПО.
💠 Дефицит памяти добрался до интереснейших мест: Google будет наказывать пониженной видимостью те Android-приложения, которые потребляют слишком много RAM.
#дайджест @П2Т
| 2 | 👾 Забудьте «промпт-инъекции». Это просто социальная инженерия против ИИ-агентов.
Обнаружить промпт-инъекции не проще, чем распознать лжеца на совещании или выявить грамотно составленное BEC-письмо во входящих у руководителя. Всё больше исследований показывает, что современные передовые модели и их защитные механизмы нередко обходятся теми же приёмами, которыми преступники многие века манипулируют людьми. Злоумышленники обходят продвинутые «гардрейлы», фабрикуя убедительные предлоги для тех или иных действий, создавая видимость авторитета, и тому подобное.
В недавних задокументированных случаях APT успешно вводили в заблуждение передовые ИИ-модели, выдавая себя за исследователей, выполняющих одобренную заказчиком работу по киберзащите, и разделяя задачу на безобидные фрагменты.
Психологическая манипуляция работает и против машин. Академические исследования показывают, что применение классических техник убеждения заметно повышает готовность модели нарушать собственные параметры безопасности. В реальных атаках мошенники уже используют скрытый текст на сайтах и поддельную документацию, чтобы обманывать автономных кодинг-агентов и заставлять их подтверждать мошеннические платежи на небольшие суммы. Но в отличие от усталого сотрудника, получившего фишинговое письмо в 3 часа ночи, ИИ-агента можно засыпать тысячами невидимых ложных сигналов в секунду практически без дополнительных затрат.
Более качественные классификаторы не решат эту проблему, так же, как они не смогли решить проблему целевого фишинга. Для решения нужен не только текст сообщения, но и много контекста про получателя, его работу и организацию. У классификатора этого контекста нет, и времени на глубокий анализ контекста тоже нет.
Поскольку классификация входных данных фундаментально ограничена, подход к защите смещается в сторону многоуровневых архитектур. Вместо попыток построить идеальный ИИ-файрвол, который будет перехватывать каждую манипуляцию, ИБ-командам нужно относиться к ИИ-агентам как к неопытным сотрудникам: жёстко ограничивать их системные привилегии, исходить из того, что рано или поздно их всё равно обманут, и проектировать системы и их связи так, чтобы минимизировать ущерб, когда это произойдёт.
#советы #ИИ @П2Т | 755 |
| 3 | ⏳ Апокалипсис откладывается, но программы управления уязвимостями надо ускорять
Алармистские прогнозы о массовой бесконтрольной эксплуатации уязвимостей новыми ИИ-моделями пока не сбываются. Хотя грандиозное увеличение числа обнаруженных дефектов (лучше всех демонстрируемое Microsoft) действительно произошло, сопоставимого увеличения числа кибератак и широкомасштабной эксплуатации этих новых багов не происходит.
GTIG недавно отчитались о более масштабной автоматизации атак при помощи ИИ-агентов, но даже они не говорят, что агентов выпускают в режиме «найди новую уязвимость и немедленно проэксплуатируй».
Тому есть несколько причин, от интересных до банальных:
1️⃣Эксплуатация всегда была редким исходом
Пиковый процент эксплуатируемых CVE от общего числа обнаруженных уязвимостей был зарегистрирован в 2023 году — 2,7%. В середине 2026 года этот показатель равен 1,4%. Больше «товара» на рынке, на котором всегда потребляли меньшую часть предложенного, вряд ли сильно увеличит потребление.
2️⃣ Атакующим не нужны миллионы багов
Их идеал — одна уязвимость, позволяющая разом скомпрометировать тысячи организаций. Разумеется, идеал недостижим, но необходимость массово и дёшево проводить атаки лучше удовлетворяется N-day в Cisco, чем экзотическим багом в Chromium (который Google устранит быстрее, чем его поставят на вооружение). В итоге одним из наиболее надёжных и популярных способов проникновения в организацию остаются скомпрометированные учётки.
3️⃣ Найти баг с помощью ИИ проще, чем оценить его влияние, проэксплуатировать или, наоборот, устранить.
По свежей статистике, из 23 тысяч потенциальных уязвимостей, обнаруженных с помощью Mythos, только 10% были независимо перепроверены. Из 27 «дебютных» уязвимостей, о которых рассказали при анонсе Mythos, 8 были на тот момент оценены как критические. После независимого исследования этот рейтинг сохранила только одна.
4️⃣ Это вообще не те CVE и CWE
Хотя ИИ находит разные виды дефектов, доминируют в находках уязвимости в ПО с открытым исходным кодом и проблемы обращения с памятью. Эти дефекты могут вообще не проявляться в ПО, которым пользуются организации, или не быть эксплуатируемыми дистанционно.
Нельзя, конечно, сбрасывать со счетов и фактор «поживём — увидим». Атакующим тоже нужно время на разработку и внедрение новых инструментов, а статистика по атакам и эксплуатации уязвимостей всегда запаздывает на месяцы. Возможно, в годовых отчётах за 2026 картина перестанет быть такой спокойной.
Командам ИБ нужно использовать это дополнительное время для устранения узких мест во внутренних процессах, которые препятствуют быстрой приоритизации и устранению новых уязвимостей. Процессы VM должны быть предельно автоматизированы, включая этапы согласования с бизнес-владельцами систем, и отслеживания статуса устранения.
Второе важное направление — безжалостное сокращение экспозиции (exposure reduction, attack surface reduction): удаление неиспльзуемого ПО и зависимостей, принцип наименьших привилегий и далее по списку.
#советы #уязвимости #статистика @П2Т | 821 |
| 4 | 📌 4 уровня кибергигиены
Пока в новостях обсуждают, что же такое pace the frontier, главной ИИ-угрозой для обычной организации остаются вовсе не рои агентов, а обычные киберпреступники, использующие простые тактики и старые уязвимости в вашей сети. ИИ попросту делает такие атаки дешевле. Злоумышленники больше не ищут вручную непропатченные системы или слабо защищённые учётки — они автоматизируют весь жизненный цикл вторжения, чтобы эксплуатировать плохую кибергигиену.
Чтобы противостоять этой автоматизации преступности, в АНБ выпустили краткое руководство, как выстраивать ИБ-операции, чтобы выдерживать атаки, усиленные при помощи ИИ.
Эксперты не навязывают непроверенные ИИ-инструменты защиты, а делают акцент на строгом, поэтапном воплощении базовых практик безопасности, уже прошедших проверку в условиях современных автоматизированных угроз. Эта методология требует от организаций сначала укрепить фундамент безопасности и только потом переходить к более сложным операциям, разбивая внедрение на четыре отдельные фазы:
Фаза 0️⃣: немедленное снижение риска. Организациям следует обеспечить полную видимость сети, внедрить устойчивые фишингу виды MFA и агрессивно обновлять свои системы, устраняя уязвимости, которые злоумышленники эксплуатируют наиболее часто.
Фаза 1️⃣: переходный период. ИБ-команды развивают базовый уровень защиты, планируя автоматизированное реагирование, дорабатывая правила детектирования на хостах и проверяя корректность сетевой сегментации.
Фаза 2️⃣: развитие автоматизации. Команды внедряют плейбуки и автоматизированные процессы реагирования на инциденты в своей среде, сохраняя контроль аналитиков за реальными результатами применения этих процессов.
Фаза 3️⃣: учения и имитация злоумышленника. Защита непрерывно тестируется и совершенствуется с помощью учений, ред-тиминга, проактивного поиска угроз..
Последовательно проводя организацию через эти уровни зрелости, ИБ-лидеры устранят структурные дефекты защиты, которые наиболее дёшево эксплуатировать атакующему с ИИ. Это не делает организацию неуязвимой, но вынуждает атакующих переходить к более шумным и сложным тактикам, в конечном итоге возвращая преимущество защитникам.
Полное руководство занимает всего 8 страниц, стоит ознакомиться.
#советы #CISO #ИИ @П2Т | 920 |
| 5 | 🗣 Как выбрать российскую SIEM в 2026, и что будет дальше
Когда: 16 сентября 2026 в 11:00 и 15:00 (МСК)
В большинстве российских компаний закончилось “пожарное” импортозамещение и началась системная работа по повышению зрелости SOC, основанного уже на российском технологическом стеке. Команды задаются законными вопросами: качество “коробочного” контента, стоимость хранения дополнительных потоков телеметрии, действительно ли ИИ разгружает аналитиков L1 и вообще, как быстро SIEM начнёт приносить измеримую пользу.
На онлайн-конференции AM Live эксперты расскажут про эволюцию российских SIEM-систем, посоветуют, на что смотреть при их выборе, и какова реальная польза UEBA, AI и прочих современных дополнений к базовой технологии. Во второй части AM Live разработчики систем SIEM поговорят, что уже сейчас входит в roadmap, какие функции станут стандартом, а какие будут уникальной особенностью и конкурентным преимуществом.
Обсудим:
▶️можно ли сказать, что российские SIEM уже прошли этап «догоняющих решений»;
▶️ нужно ли собирать всё подряд, или пора хранить телеметрию выборочно;
▶️ почему никто не решил проблему частых ложных срабатываний;
▶️ как изменился готовый контент в SIEM;
▶️ каким будет SIEM в 2030 году.
👤 От «Лаборатории Касперского» выступят Евгения Лагутина, старший менеджер отдела развития продуктов единой корпоративной платформы и Иван Крот, руководитель группы развития решений для бизнеса.
Встречаемся в среду утром: 16 сентября 2026 в 11:00 и 15:00 (МСК).
Нужна предварительная регистрация.
Узнать о конференции и зарегистрироваться на 1 часть ⟶
Узнать о конференции и зарегистрироваться на 2 часть ⟶
#события @П2Т | 925 |
| 6 | Атаки с использованием NTFS-потоков в Windows давно стали классикой. В Linux-средах про расширенные атрибуты (xattr) вспоминают реже, хотя идея схожая: благодаря этой фиче злоумышленник может скрыть вредоносный код в абсолютно легитимном и доверенном файле, что помогает обходить детекты со стороны защитных решений. Техника не новая, но она работает до сих пор, потому что EDR на Linux почти не смотрят в эту область.
Суть атаки:
Расширенные атрибуты позволяют привязать к любому файлу пару "ключ-значение". Размер значения может достигать 64 КБ. Важно, что поддержка есть во всех основных файловых системах. В качестве файла-носителя подойдёт любой, например, .bash_history. Алгоритм таков:
— создаётся обычный reverse shell (например, через msfvenom),
— полученный шелл-код сохраняется в атрибуте user.ATTRIBUTE файла .bash_history, это можно сделать такой командой:
setfattr --name=user.ATTRIBUTE --value="$buf" .bash_history
— также понадобится загрузчик на C, который считает этот атрибут функцией getxattr и передаст управление на полученный массив байт,
— остаётся доставить файлы на хост-жертву и запустить загрузчик.
По большому счету, сама нагрузка может быть чем угодно: бекконнект, модификация crontab, закрепление через systemd-таймеры - всё, что помещается в строку.
Однако техника имеет свои ограничения: большинство утилит не сохраняют xattr по умолчанию. Чтобы решить эту проблему, то есть доставить файл с пейлоадом в расширенном атрибуте на хост-жертву, злоумышленник может использовать:
tar с аргументом --xattrs
rsync с аргументом -X или --xattrs
Как ловить атаку:
Для детектирования попыток сокрытия полезной нагрузки в расширенных атрибутах файлов стоит ввести мониторинг системных вызовов для getxattr/setxattr и анализировать их содержимое. Простейшие правила для auditd могут выглядеть следующим образом:
-a always,exit -F arch=b64 -S getxattr -k xattr_read
-a always,exit -F arch=b64 -S setxattr -k xattr_write
Кроме того, с учетом вышеупомянутых ограничений этой техники, для детектирования можно отслеживать запуски утилит tar и rsync с соответствующими аргументами командной строки, которые отвечают за сохранение расширенных атрибутов. | 872 |
| 7 | 🙀 4 APT эксплутируют свежие зиродеи Chrome+Windows, новый арсенал Hacking Cat, импланты специально для FortiOS и другие интересные исследования APT за неделю
🐈⬛ Анализ TTPs хактивистской группы Hacking Cat, атакующей российские организации. В 2025 году она перешла от дефейсов сайтов и утечек данных к шифрованию и уничтожению информации. Группа эксплуатирует уязвимости Microsoft Exchange и разворачивает Gorilla RAT — Go-бэкдор с TCP-туннелированием. В её арсенале также есть Cobalt Strike и четыре семейства Monkey ransomware, написанные на Rust, .NET, C++ и Golang, в том числе сборки для Linux и ESXi. Замечен также ранее не документированный вайпер Nemo, работающий под видом экрана Windows Update.
🌔 Разбор нового эксплойт-кита BlueMoon, объединяющего зиродеи в Chrome и Windows. Он применявшегося четырьмя APT одновременно, в частности TA412/APT31 и UTA0560. Эти группировки устанавливали собственные бэкдоры LONGTALE и GRIMWEDGE и в конце цепочки эксплуатации.
Прменённая уязвимость в Chrome уже была исправлена в публичном коде Chromium, но фиксы ещё не успели попасть в стабильные релизы. Среди целей — компании США из аэрокосмической отрасли, горнодобывающего сектора и торговли сырьевыми товарами, а также организации во Вьетнаме, Индонезии и Сингапуре.
🔎 Злоумышленники эксплуатируют известную критическую уязвимость FortiOS для установки PivotC2 — Node.js RAT для межсетевых экранов FortiGate, который автоматически расшифровывает сохранённые учётные данные и сканирует внутренние сети. Кампания затронула 178 устройств, в основном в США, и привела к полноценным вторжениям с кражей данных как минимум в двух американских организациях.
🟢APT DENOmination Group атакует российские оборонные компании, а также компании финансового и консалтингового сектора при помощи целевого фишинга. Через Deno, легитимную среду выполнения JavaScript, запускаются загрузчик DinDoor и бэкдор DenoRAT.
🟣Подробный анализ TTPs Storm-3121/ShinyHunters и Storm-3032/Heix. Выдавая себя за сотрудников техподдержки, злоумышленники звонят сотрудникам на личные телефоны по вопросам passkey и направляют их на поддельные сайты, выполняя атаки AiTM или фишинг кодов устройств. После получения доступа они регистрируют собственный MFA-метод и незаметно выкачивают данные из SharePoint, OneDrive и Exchange Online.
🟣Новое комбо ClickFix, блокчейна и WebDAV. Кампания ClearFake прячет JavaScript в BNB Smart Chain и использует фальшивые окна Google CAPTCHA, чтобы заставить жертву загрузить стилер Amatera через WebDAV.
🟢Банковский троянец Gigabud групировки GoldFactory вооружился легитимным ПО Vwork для клонирования банковских приложений в Android Work Profile.
⚪️Разбор относительно новой техники атакующих со злоупотреблением Chromium secure preferences. Постэксплуатационный инструмент PEEP использует эту технику, чтобы незаметно установить вредоносное расширение и превратить Chrome/Edge в бэкдор с доступом к оболочке хоста.
🟣Технический анализ набирающего популярность инфостилера REVSTEALER, способного обходить app-bound encryption в Chromium и резервным каналом С2 через смарт-контракты в сети Polygon.
🟢Червь Shai-Hulud после паузы в 111 дней появился в четырёх новых пакетах. Интересно, что вредоносная нагрузка до байта совпадает с майским образцом, но внедрённое в июле сканирование ВПО на стороне npm при публикации его не обнаружило.
🟢Правоохранительные органы США и Европы накрыли знаменитый ботнет Sality, действовавший более двух десятилетий. На пике ботнет контролировал до 1 млн компьютеров, а с ним было связано более 11 млн IP-адресов.
🔴Разбор крупнейшей сети поддельных интернет-магазинов DoppelCart, которая охватывает 120 тыс. доменов в зоне .shop.
#дайджест #APT @П2Т | 994 |
| 8 | 😵💫 Пятничное чтение: отчёт Anthropic о ландшафте киберугроз
Квартальный отчёт Антропиков о том, как злодеи пытаются использовать Clade, достоин чтения на выходных по двум причинам. Во-первых, он чертовски длинный — PDF-версия потянула на 150 страниц (при минимуме красот). Во-вторых, в нём очень много описаний и оценочных суждений, но минимум статистики и скуповато с IoC. Поэтому практическая ценность в нём густо перемешана с развлекательной.
Отчёт охватывает все сферы испльзования ИИ — от интересных нам киберопераций до не столь интересных (в ИБ-канале) попыток дистилляции и разработки биологического оружия. Злоумышленники применяют ИИ для автоматизации всех этапов атаки. Наиболее примечательные кейсы: автоматическая генерация новых образцов ВПО после детектирования старых защитными решениями конкретной жертвы в операциях APT GTG-20006 (про их новоизобретённую таксономию злоумышленников можно почитать у Гостева), промышленно поставленное извлечение секретов (API-ключей) из сборок мобильных приложений одним из аффилиатов GTG-50014 (Shiny Hunters), фабрика эксплойтов для пограничных устройств, построенная GTG-10007.
К сожалению, за этими увлекательными анекдотами не стоит никакой статистики. Мы не знаем ни базового уровня киберактивности злоумышленников, ни общих цифр по типам атак или TTPs, ни динамики. Эти «атаки, усиленные при помощи ИИ» выросли на 10% или на 1000%? И какую долю всех реальных киберугроз это составляет? В отчёте много раз используется термин uplift, означающий рост возможностей злоумышленников, обусловленный применением ИИ. В начале даже говорится, что отчёт «пытается измерить аплифт». Попытка провалилась, нигде нет конкретных цифр. Понятно, что из единственного потока доступной телеметрии (запросы к модели) не всегда можно понять, насколько активно применяется, допустим, разработанный эксплойт. Но когда автоматизируют разведку или эксфильтрацию у конкретной жертвы, статистика должна быть вполне показательна.
Несмотря на дефицит данных, из отчёта можно сделать несколько практических выводов:
1️⃣ Максимальное внимание обращению с ключами, секретами, сессионными токенами, особенно если это ключи к API ИИ-сервисов. Всё это извлекают в промышленных масштабах: из публичных репо, из сборок приложений, из скомпрометированной инфраструктуры. И немедленно пускают в дело — перепродают и используют самостоятельно, пользуясь полученными бесплатными ресурсами и одновременно маскируя свою деятельность за чужими ключами. Нужны инвентаризация секретов, максимальное сокращение их срока жизни, ограничения прав и привилегий, минимизация доступов к серверам, на которых крутится соответсвтующая инфраструктура. Отдельное направление — постоянно сканировать собственные активы (включая публичные, вроде своего приложения в магазинах приложений) на наличие секретов.
2️⃣ Темп кибератак нарастал давно, но из-за ИИ очень быстрых атакующих становится больше. Если ваш SLA на отзыв ключа 8 часов, за это время могут вытащить все данные.
3️⃣ Многие описанные атаки сосредоточены на краже и переиспользовании учётных данных, включая относительно новые техники вроде фишинга кодов устройств. Ещё одно направление в сфере identity security, где нужно сильно закручивать гайки.
4️⃣ В целом революционных решений вроде покупки AI SOC на базе отчёта принимать не стоит. Авторы сами признают, что техники и тактики злоумышленников не претерпели революционных изменений, но вот планка требований по реализации привычных мер ИБ реально растёт. Нужны ресурсы на увеличения скорости реагирования и покрытия.
#ИИ #угрозы @П2Т | 1 183 |
| 9 | 🏆 Встречайте чемпионов Kaspersky{CTF} 2026
Позади 24 часа заданий по кибербезопасности, участники со всего мира и тысячи отправленных флагов. И теперь мы готовы назвать пять команд-победителей:
🇷🇺 CUT (Центральный университет) — Россия
🇨🇴 Fluid Attacks — Колумбия
🇮🇹 Security Hub — Италия
🇰🇷 Odin (ENKI WhiteHat) — Республика Корея
🇲🇦 VoidSec (IKLIGHT) — Марокко
Kaspersky{CTF} 2026 – это:
🟢1 657 подтвержденных команд из 98 стран — 1 024 академические и 633 корпоративные.
🟢16 975 отправленных флагов, из них 5 238 — успешные.
🟢Все 31 задания были решены — ни одного непокоренного челленджа.
А дальше — Бали. Пять команд-чемпионов поборются за приз $18 000 в соревновании формата Attack-Defence (атака-защита), которое пройдет в рамках конференции SAS в октябре. | 1 164 |
| 10 | ➡️ Защищаем пароли в организации
Несмотря на успехи во внедрении ключей доступа (passkeys), различных аппаратных токенов и биометрии, все организации в той или иной мере продолжают полагаться на старые (не)добрые пароли. Ими защищают самые разные ИТ-системы — от гостевого Wi-Fi до серверов ADFS. И конечно, за паролями гоняются все злоумышленники, постоянно совершенствуя инфостилеры, фишинговые сайты и методы социальной инженерии. В новом посте разобрали свежие практики кражи паролей и дали рекомендации по защите паролей в компании.
💫 В списке есть новый совет — использовать Kaspersky Password Manager для бизнеса. Он хранит данные в зашифрованном виде, прямо в инфраструктуре организации.
#советы #пароли @П2Т | 1 263 |
| 11 | 💻 Сентябрьский Microsoft Patch Tuesday: 2 зиродея и новый рекорд
В Редмонде вернулись из отпусков и выдали аж 966 (!) обновлений, значительно превысив летние, уже рекордные, показатели. За девять месяцев, таким образом, выпущено более 2700 фиксов — почти столько же, сколько за три полных года до этого.
105 (!) дефектов получили рейтинг критических, 81 из них приводят к RCE, а 20 — к повышению привилегий. Повышение привилегий стало самой обширной категорией в сентябре, 438 багов. RCE на втором месте с 258 дефектами. 173 уязвимости приводят к разглашению информации, 56 — отказу в обслуживании, 19 — обходу функций безопасности, и 16 — к спуфингу.
Оба зиродея являются EoP, оба эксплуатировались в реальных атаках, но подробностей про них нет почти никаких. Один обнаружен собственной командой MSTIC, а второй — исследователями Volexity и Proofpoint.
CVE-2026-81963 — дефект класса link following в стеке обновления Windows, а CVE-2026-85880 — переполнение буфера в Windows ALPC, позволяющее приложению сбежать из низкопривилегированного AppContainer и получить привилегии SYSTEM.
Перечислять индивидуальные CVE, когда их счёт идёт на тысячи, теряет смысл окончательно. Поэтому отметим лишь, что в обновлении есть 60 устранённых уязвимостей в SQL Server, 17 дефектов SharePoint, включая 4, приводящих к RCE, а также два десятка уязвимостей, которые могут приводить к RCE без действий пользователя и без требования аутентификации.
Это RCE в клиенте и сервере DNS, в службе Netlogon, в DHCP Server и в AD Domain Services, а также в RMCAST и RRAS.
Плюс по букету RCE с рейтингом CVSS 8.8-9.8 в обычных подозреваемых — компонентах MS Office и Skype for business.
Обновляемся, дамы и господа.
#уязвимости #Microsoft @П2Т | 1 387 |
| 12 | 🔵Новая проблема отдела ИБ: стоимость токенов
В последние месяцы из каждого утюга слышно про triage and containment at machine speed. Когда атакующие ищут уязвимости или проводят разведку в сети при помощи ИИ-агентов, предполагается, что защитники тоже должны использовать ИИ-агентов для своевременного противодействия угрозам.
К сожалению, практическая реализация этой красивой концепции наталкивается на целый ряд препятствий, среди которых особого внимания CISO заслуживает вопрос бюджета. И дело не в закупке инструментов или найме людей — едва ли не впервые ИБ-функция сталкивается с вопросом непредсказуемых и резко меняющихся день ото дня операционных затрат.
В худшем варианте этот вопрос возникает так: модный AI SOC запускает десяток агентов для расследования подозрительных событий, похожих на перемещение по сети; модель под капотом стучится в API большого ИИ-провайдера; месячный бюджет исчерпан, и API возвращает ошибки; расследование останавливается на полпути; люди узнают об этом полдня спустя.
Пока подобные инциденты не стали массовыми, но все предупредительные звоночки в 2026 году уже прозвучали: несколько крупных компаний, включая Uber, израсходовали годовой ИИ-бюджет в течение одного квартала, а расследования инцидентов, включая резонансный случай Hugging Face, стопорились на отказах моделей посреди анализа.
Классический ML, используемый в ИБ уже два десятилетия, неприхотлив и предсказуем в вычислительной нагрузке. ИИ-ассистенты, встроенные в инструменты ИБ и вручную активируемые аналитиками для конкретных задач, тратят токены только в этот момент и ограничены скоростью работы аналитика. Автономные агенты могут запускать десятки и сотни копий и съедают токены на порядки быстрее — это зависит от того, чем агенты заняты в конкретный момент. При масштабной аномалии и расследованиях инцидентов стоит ожидать скачкообразного роста потребления, потому что параллельно в теории могут стартовать сотни и тысячи микросеансов триажа. Бюджет любого размера съедается за считаные часы и дни.
Эта проблема отчасти знакома по опыту работы с SIEM, при внедрении которого многие компании не могли верно оценить свои потребности в хранилищах данных. Но если дефицит хранилищ и бюджета на них приводил в первую очередь к экономии на телеметрии и создавал слепые пятна в детектировании, то проблема с ИИ будет нарушать процессы реагирования, причём в самый острый для организации момент.
Чтобы не сталкиваться с отказами ИИ ни из-за бюджета, ни из-за «фильтров безопасности», а также сохранить полный контроль над данными организации, для службы ИБ, вероятно, лучше подойдут ИИ-системы, основанные на локальных моделях, запущенных on-premise. Даже если это не будут самые передовые модели, узкая специализация и дообучение на данных компании позволят получать достойную эффективность без неожиданных отказов.
В более сложной конструкции использование LLM разделяется на несколько уровней, в которых базовый триаж и маршрутизацию осуществляют компактные локальные модели, более сложную работу делает большая локальная модель, и только избранные сверхзадачи, возможно, с одобрения живого аналитика, уходят в передовые модели куда-то в облако. Но это усложняет задачу построения AI SOC, добавляя к ней ещё пару архитектурных уровней.
#ИИ #SOC @П2Т | 1 298 |
| 13 | 🗣 Управление “человеческими” рисками
Когда: 9 сентября 2026 в 11:00 (МСК)
Можно до бесконечности писать политики и настраивать СЗИ, но защита никогда не будет полноценной, если в её архитектуре не учтены человеческие решения и ошибки. Ведь в реальных инцидентах социальная инженерия теперь занимает видное место. Атаки на сотрудников стали более персональными, быстрыми и убедительными. Они используют не только почту, но и личные мессенджеры, голосовые звонки, многочисленные устройства.
Как подготовить к этому организацию и людей? Кого и чему обучать, какие сотрудники наиболее уязвимы, как защищать критические действия и измерять реальное снижение риска?
Всё это обсудим на онлайн-конференции AM-Live:
▶️какие сценарии социальной инженерии наиболее опасны именно для бизнеса;
▶️изменились ли правила игры с появлением дипфейков;
▶️почему техподдержка — одна из ключевых целей социальной инженерии;
▶️как создать культуру, в которой сотрудник не скрывает ошибку, а быстро сообщает о ней;
▶️где заканчивается Security Awareness и начинается Human Risk Management;
▶️как доказать, что программа реально снижает риски для бизнеса.
👤 От «Лаборатории Касперского» выступит Светлана Калашникова, менеджер по продукту.
Встречаемся в среду: 9 сентября 2026
Нужна предварительная регистрация.
Узнать о конференции и зарегистрироваться ⟶
#события @П2Т | 1 254 |
| 14 | Бэкдоры Toy Ghouls, тактики The Gentlemen, домашние прокси раздают ВПО, и другие интересные исследования APT за неделю
🟢Финансово мотивированная группа Toy Ghouls/Bearlyfy/Feral Wolf, атакующая российские организации с целью вымогательства, перешла на использование собственных бэкдоров. В двух найденных версиях применяются разные С2: в одном случае MQTT-брокер HiveMQ, а в другом — мессенджер Element. Установка бэкдоров происходит вручную, через инструменты WinRM.
🔵Технический анализ ВПО NodeRabbit и PollCat, используемого APT Mirage Kitten в атаках на аэрокосмическую и финансовую отрасли на Ближнем Востоке и в Африке. Оба троянца кроссплатформенные, работающие на Windows, Linux и macOS. Они написаны на Node.js и JavaScript. Методы распространения, впрочем, не изменились — группа атакует разработчиков в интересных ей компаниях, маскируясь под HR и предлагая заражённые «тестовые задания».
🟢Кстати, использование Node.js злоумышленниками в этом году значительно участилось.
🟣Интересный крошечный имплант, прячущий свою конфигурацию в пробелах ini-файла и обнаруженный всего на одном компьютере, всё же был повторно задетектирован в компаниях финансовой индустрии в Нидерландах и Казахстане.
🟣Разбор тактик и техник RaaS The Gentlemen/GOLD SHERWOOD на примере 15 конкретных вторжений. «Партнёры» этой RaaS обычно действуют быстро: повышают привилегии, агрессивно применяют обход и подавление СЗИ, используют легитимные инструменты и учётные записи.
🟢Анализ крупной фишинговой кампании, в которой вредоносная нагрузка спрятана в SVG-файле. Про другие опасные, но малоизвестные пользователям и защитным решениям форматы файлов, мы писали здесь.
🟣Разбор TTPs новой вымогательской группировки VantaCore и её шифровальщика.
🔴Подробное пошаговое описание социоинженерной кампании Spring Ring, включающей звонки в MS Teams, замаскированные под вызов из корпоративной техподдержки. Злоумышленники побуждают жертву либо запустить легитимное ПО удалённого доступа (RMM), либо адаптированный под жертву файл, проводящий атаку NTLM relay.
🟠Обширное исследование семейства сервисов SuperProxy, которые вводят Android-устройства в 5 (!) сетей домашних прокси, да ещё устанавливают ВПО от своих «клиентов».
🔵Любопытный случай — ВПО ValleyRAT распространяется под видом рекламного ПО. Подписанное и известное adware QnWallpaper получило «довесок», загружаемый по технике DLL sideloading.
⚪️Microsoft отмечает, что техника ASCII smuggling, давно известная и заново получившая популярность для атак на ИИ-модели, опять активно применяется в простом фишинге для обхода спам-фильтров.
#дайджест #APT @П2Т | 1 221 |
| 15 | ✈️ Приезжайте на Security Analyst Summit!
Программный комитет #TheSAS2026 анонсировал первых спикеров конференции, которая пройдёт с 20 по 23 октября на Бали.
🍏 Эксперт по безопасности iOS, известный как Alfie CG, расскажет об уязвимости Rocket. Она входила в нашумевший эксплойт-кит Coruna, который, если верить Google, использовался как спецслужбами, так и киберпреступниками. Мы, кстати, обнаружили, что некоторые уязвимости из Coruna также применялись в «Операции «Триангуляция».
Полная программа конференции будет опубликована в ближайшие дни.
Чего ожидать от SAS?
Уникальная дружелюбная и расслабленная атмосфера: ИБ-конференция на тропическом курорте! При этом — доклады мирового класса и настоящие профессионалы среди выступающих и приглашённых.
🌴 Ещё не поздно зарегистрироваться в качестве делегата и даже стать спонсором конференции!
@П2Т | 1 555 |
| 16 | 📹 Презентации с DEF CON 34
Организаторы DEF CON продолжают выкладывать видео и прочий контент по следам конференции, и это, как обычно, интересная смесь хакерского развлекательного и полезного обучающего материала.
Наш безусловный любимчик этого года — Клифф Столл, который расследовал одну из первых целевых кибератак в 1986 (мы не опечатались) году.
Ну а более практичные материалы в большом количестве уже лежат в папке со слайдами.
➡️ Видео с докладов и тематических деревень
➡️ Слайды и демо
#видео @П2Т | 1 635 |
| 17 | ▶️ Экзотические (но вредоносные) файлы
Некоторые файлы, воспринимаемые пользователями как безобидные, и не сканируемые многими защитными решениями, являются на деле серьёзной угрозой. От различных образов дисков до «логотипчиков» SVG — любой формат злоумышленники приспосабливают к своим нуждам. И это не теория, для каждого формата есть примеры конкретных атак. Собрали список такой файловой экзотики и дали рекомендации по устранению слепых пятен детектирования в новой статье Kaspersky Daily.
#советы #угрозы @П2Т | 1 465 |
| 18 | 📡 🛰 Краткая история космических атак
Компрометация спутниковых сетей перешла из Бондианы в жизнь, а последствия атак не остаются на орбите. Они приводят к нарушению коммерческих авиарейсов и глобальной логистики, выводят из строя критически важную энергетическую инфраструктуру.
В анализе Kaspersky ICS CERT приведены реальные примеры того, как злоумышленники эксплуатируют спутниковую инфраструктуру. В одном из недавних инцидентов атакующие развернули деструктивное ВПО (вайпер) через крупного провайдера спутниковой связи, а в качестве побочного эффекта это привело к потере связи с тысячами европейских ветряных электростанций. В транспортном секторе масштабные атаки с использованием спуфинга GPS/GNSS уже систематически ослепляют навигационные системы воздушных судов и вынуждают самолёты отклоняться от курса.
Продвинутые APT используют спутники для сокрытия своих наземных операций. Некоторые из них эксплуатируют незашифрованные каналы загрузки интернет-контента со спутника, чтобы скрывать свои C2, из-за чего отследить серверы злоумышленников становится крайне трудно. А хактивисты сканируют тысячи слабо защищённых, доступных из интернета наземных приёмников GNSS и выводят их из строя.
На фоне стремительной коммерциализации космоса возможности атакующих расширились сразу в трёх направлениях: орбитальные космические аппараты, наземные станции управления и приёмники конечных пользователей.
Поскольку всеобъемлющего международного договора, регулирующего кибербезопасность в космосе, не существует, защита таких сетей полностью ложится на организации, которые от них зависят. Защита «космической» цепочки поставок, вплоть до локальной конфигурации коммерческого спутникового модема, теперь должна стать обязательной частью корпоративной стратегии защиты.
Читать полную версию статьи
#ICS #APT | 1 557 |
| 19 | Интересные исследования APT и новости ИБ за неделю
🔵APT GOFFEE/Paper Werewolf продолжает атаковать организации в России через целевой фишинг с вредоносными вложениями. Цепочка заражения устанавливает бэкдор WarpRAT и параллельно открывает документ-обманку. Второй имплант, PowerShell-агент фреймворка Mythic под названием PowerTaskel v2, связали с WarpRAT по общей управляющей инфраструктуре. Всего затронуто около 120 компаний, преимущественно в машиностроении, промышленности и госсекторе.
🟣Кластер угроз SilkParasite разработал семь семейств RAT, пять из которых ранее не описывались. Их применяли против государственных организаций в Узбекистане, Туркменистане и Казахстане. Импланты написаны на .NET, C++, Go и JavaScript и содержат признаки разработки с помощью ИИ.
🟢Атомное агентство Филиппин и крупный подрядчик ВМФ были скомпрометированы в ходе шпионских атак, которые связывают с китаеязычным оператором. В сеть проникали через уязвимости ownCloud, а затем устанавливали ВПО в виде набора индивидуальных скриптов на Python, выгружающих данные по чётким критериям атакующих.
🟢Подробный разбор сложной инфраструктуры, построенной для маршрутизация трафика в интересах нескольких APT. Авторы выделяют четыре компонента ботнета, которые отвечают за сканирование целевых и промежуточных сетей, заражение IoT-устройств, управление прокси-сетью и доступ «клиентов».
🟢Сорок npm-пакетов, имитирующих имена популярных библиотек, устанавливают стилер на Rust, действующий через Windows Subsystem for Linux, что выводит вредоносную нагрузку из поля зрения многих защитных решений для Windows. Кампания нацелена на машины разработчиков и криптокошельки.
🟢Анализ пассивного бэкдора SLEEPWALKER, который бездействует на зараженной машине и активируется только при получении специально сформированных сетевых пакетов. Примечательно, что пакеты содержат не просто волшебное число, а целые наборы инструкций на собственном микроязыке, встроенном в имплант. Образец нашли на VirusTotal, автор и область применения неизвестны.
🟣Обнаружен новый модульный постэксплуатационный фреймворк Miraak. Он совместим с Beacon Object Files от Cobalt Strike, поэтому пользователи сразу получают доступ к обширному набору готовых модулей.
🟡Новый P2P Linux-ботнет ToxNetV2 использует LLM для управления своим командным сервером.
🟣Группировка TA4922 продаёт доступ к PackClient, связке из собственного RAT и C2-фреймворка. Инструмент распространяют через Telegram и применяли против организаций в Азии, при этом его вероятно возьмут на вооружение и другие атакующие, расширив географию атак.
🟡Как минимум один оператор шифровальщика Aurora использует ИИ-агент Cursor на этапе ручной эксплуатации, обманом заставляя его выполнять вредоносные команды. Атаки нацелены на среды ESXi.
🟣Зиродей в серверах печати PaperCut эксплуатируют для проникновения в корпоративные сети и кражи данных, атаки подтверждены на платформах MF и NG. PaperCut выпустила исправления 27 августа, не раскрывая деталей уязвимости.
⚪️Уязвимость в Oracle WebLogic, закрытую ещё в январе, начали использовать для получения доступа к корпоративным средам. CVE-2026-21962 позволяет атакующим изменять и похищать данные с серверов WebLogic. CISA внесла ее в каталог активно эксплуатируемых уязвимостей.
🟣Банковский троянец для Android под названием HookBot вырос из утекшего исходного кода ERMAC, который, в свою очередь, произошел от Cerberus. В анализе проследили развитие семейства через все эти поколения.
#дайджест #APT @П2Т | 1 477 |
| 20 | ⚡️ Деструктивные атаки а АСУ ТП, как работают мелкие вымогатели, советы для SOC и другие полезные посты августа
В августовском потоке новостей могли затеряться полезные и не сиюминутные материалы нашего канала. Поэтому мы подобрали статьи, которые помогут выстроить эффективные процессы и системы в ИБ. Если вы что-то пропустили, самое время наверстать упущенное!
🔵 обзор свежих исследований по киберугрозам в промышленности, включая атаки на АСУ ТП в пищепроме и водоканалах;
🟢что нового во фреймворке безопасности ИБ SAIL 2.0;
🟢конкретные примеры TTPs мелких вымогателей, включая использование BitLocker и печать вымогательских писем на принтерах жертвы;
🟢обзор всех побегов передовых ИИ-моделей, и что извлечь из этих инцидентов, если вы не работаете в OpenAI/Anthropic;
🟢что такое файлы-полиглоты, как они устроены, как их детектировать;
🔴ИИ плохо чинит уязвимости;
🔵как и зачем строить threat hunting в своей инфраструктуре;
🟢детектируем активность ВПО, в котором С2 основан на публичных блокчейнах;
🟣поиск угроз с помощью NDR.
#дайджест @П2Т | 1 648 |
