ru
Feedback
НеИБи

НеИБи

Открыть в Telegram

НаИБ, поИБ и заИБ По вопросам — @okalman

Больше
Страна не указанаКатегория не указана
381
Подписчики
+324 часа
+327 дней
+5830 дней
Архив постов
Код дороже скриптов За последние два года зарплаты в информационной безопасности в России выросли в среднем на 30%, отмечают Cyber Media. Впрочем, ИБ-компании теперь очень придирчивы. Они готовы платить выше рынка только тем, у кого за плечами реальные инциденты, настроенные системы или опыт внедрения. Теоретические знания и сертификаты без практики уже не работают как раньше. Офферы с такими кандидатами часто либо ниже ожидаемого, либо вообще не приходят. Новичкам стало сложнее. Раньше джуны заходили через рутину в SOC. Сейчас эту работу забирает автоматизация и ИИ, поэтому требования к входу выросли. От начинающих ждут не просто базовых знаний сетей, а умения работать со скриптами, понимания контейнеров и облачных сред. Коротких курсов больше не хватает, нужны стажировки или собственные проекты. В топе сейчас AppSec-инженеры, и тут все логично. Человек должен одновременно шарить в коде и в безопасности. За два года их зарплаты прибавили 40-45%, а верхняя планка для сеньоров перевалила за 650 тыс. При этом программисты в ИБ идти не спешат, им свои задачи интереснее. А обычные безопасники часто в коде не копались и в микросервисах плавают. Вот и получается, что таких гибридов на рынке днем с огнем, как говорится. В ближайшие пару лет, скорее всего, фокус сместится в сторону «киберустойчивости» © (привет «Инфосистемам Джет»). То есть к способности бизнеса быстро восстанавливаться после атак, а не просто защищать периметр. Это по идее должно повысить спрос на архитекторов безопасности и на тех, кто умеет переводить технические риски в финансовые показатели. @antiinfosec

Специалисты BI.ZONE Threat Intelligence обнаружили на теневом форуме объявление о продаже эксплоита для 0day-уязвимости в RD Web Access (компоненте Microsoft Remote Desktop Services), который используется для удаленных рабочих столов и приложений через веб-интерфейс. Продавец запрашивает за него $200 тыс. Речь идет о получении удаленного доступа через уязвимый веб-сервис, что делает эту угрозу особенно актуальной для компаний, использующих такие решения на внешнем периметре. По оценке экспертов, в зоне потенциального риска в России могут находиться около 400 организаций, запубличивших свой RD Web Access. Как отметил Павел Загуменнов, руководитель направления EASM в BI.ZONE, согласно исследованию Threat Zone 2026, 18% кибератак на российские компании начинаются именно с компрометации служб удаленного доступа. Сервисы семейства RDS традиционно привлекают злоумышленников как удобная точка входа в корпоративную инфраструктуру, позволяющая закрепиться в сети, развивать атаку и компрометировать учетные записи. Это уже не первый случай, когда аналитики фиксируют продажу дорогостоящих эксплоитов в даркнете — ранее сообщалось о приобретении шпионским кластером Paper Werewolf эксплоита для WinRAR за 80 тысяч долларов, что подтверждает устойчивый спрос на инструменты для атак через уязвимости в популярном ПО. В 2025 году Dr.Web расследовал таргетированную атаку на машиностроительное предприятие. Там был похожий момент с скомпрометированным компьютером. Злоумышленники не стали мудрить с фишингом и экзотическими эксплоитами, а просто зашли по RDP, используя украденные учетные данные. То есть логин и пароль от удаленного рабочего стола дали злоумышленникам прямой доступ внутрь, с которого они уже пытались раскатывать PowerShell-скрипты и бэкдоры. @antiinfosec

Незолотое яблоко раздора Эксперты компании F6 и, неожиданно, безопасники «Золотого яблока» опубликовали данные о мошеннической схеме, которая активно использовалась в конце прошлого года. Злоумышленники создавали фейковые онлайн-адвент-календари с «гарантированными призами», используя популярный потребительский формат и методы социальной инженерии. Через взломанные аккаунты в TikTok распространялись видео, которые вели на поддельные сайты, мимикрирующие под официальные страницы ретейлеров, а оттуда в Telegram-боты, где у пользователей уже выманивали персональные данные или деньги. Всего с ноября по январь специалистам удалось заблокировать 12 поддельных сайтов, более 220 видео в TikTok и свыше 20 Telegram-каналов и ботов. В F6 отмечают, что рост такого мошенничества традиционно приходится на праздничный сезон, когда в ход идут легенды о «подарочных картах», «эксклюзивных предложениях» и «закрытых акциях». В данном случае злоумышленники использовали многоступенчатое перенаправление между платформами, чтобы усложнить оперативную блокировку своих ресурсов. Сама по себе механика не нова. Мошенники лишь адаптировали под локальные условия схему, которая успешно работает в Европе как минимум с позапрошлого года. В конце 2024 года Bitdefender фиксировал массовую рассылку в WhatsApp и фейковые объявления в Facebook с предложением «бесплатного адвент-календаря Sephora». Пользователей точно так же вели на фишинговые сайты через сокращенные ссылки и просили пройти опрос для получения выигрыша. В ноябре 2024 года о подобных атаках предупреждала и BBC. Злоумышленники клонировали сайты косметических брендов, продавая люксовые календари по ценам ниже себестоимости, чтобы собрать данные банковских карт. Российская кампания конца 2025 года стала логичным продолжением этого тренда, адаптированного под местные реалии, в частности, активное использование Telegram-ботов как финальной точки сбора жертв. И здесь невольно возникает вопрос: а стоит ли ждать аналогичную кампанию, но уже с привязкой к MAX? Учитывая, как активно мошенники в последнее время осваивают этот мессенджер, исключать такой сценарий было бы наивно. К тому же это вам не файлы с названием «Точно_не_вирус.jpg.apk» рассылать. Тут ощущение доверия, контроля и согласия. @antiinfosec

В 2025 году хактивисты доросли до APT Positive Technologies выпустила ежегодный отчет по APT и хактивистам. Особенно хочется подчеркнуть вывод о том, границы между идеологическими хакерами и прогосударственными группами окончательно стерлись. Уверены множество коллег постоянно путали кто атаковал с корочкой под мышью вместо коврика, а кто с без нее, но с особенной страстью в глазах. Хактивисты стали все чаще работать как прокси или в связке с APT, а их цели сместились с дефейсов на шпионаж и саботаж. Россия традиционно в топе. На СНГ пришлось наибольшее число атак, причем 46% из них нацелены именно на Россию. Пример — хактивисты UCA, которые скооперировались с прогосударственными группами для атак на российскую КИИ. Что касается техник, то в нашем регионе фишинг остается главным вектором входа (33% группировок используют T1566). «Особенности национальной рыбалки» вспоминать уже неприлично, но приходится. Активно применяются и легитимные средства (T1059 – «интерпретаторы командной строки и сценариев» у 44% групп) и обфускация (T1027 – 28%), чтобы обойти защиту. И также в PT фиксируют уже многократно отмеченный тренд о долгом присутствие в сети для более комплексных атак. Еще один любопытный момент из отчета – это региональная специфика. Если в СНГ доминируют прогосударственные APT, а хактивисты (20% инцидентов) выступают на вторых ролях в качестве прокси, то Европа стала плейграундом для идеологически мотивированных атак. Там доля хактивистов достигает 65%. В 2025 году европейские госорганы, промышленность и оборонка атаковали 105 группировок, причем лидером по количеству атак в Европе (впрочем, как и в некоторых других регионах) стала северокорейская Lazarus. Атакующие активно используют фишинг, мимикрируя под регуляторов (привет GDPR), заселяются в памяти с помощью PowerShell (54%) и воруют данные из менеджеров паролей. Геополитика и цифровизация региона сделали его главной целью для прокси-войн и шпионажа. Прогноз на 2026 год: активность в СНГ не спадет, фишинг с использованием ИИ станет еще качественнее, а интерес злоумышленников привлекут крупные мероприятия вроде IV Игр стран СНГ в Казахстане и международных выставок. Отчет объемный, так что просим ознакомиться. @antiinfosec

🔐Когда прописка в России спасает Специалисты StepSecurity обнаружили масштабную атаку на GitHub, в ходе которой злоумышленники взламывают аккаунты разработчиков и внедряют вредоносный код в Python-репозитории. Кампания, получившая название ForceMemo, стартовала 8 марта и продолжается до сих пор — под удар попали уже сотни проектов, включая Django-приложения, код для машинного обучения и даже пакеты, устанавливаемые через pip напрямую с GitHub. Механизм атаки оказался изощренным: сначала жертвы заражаются стилером GlassWorm через вредоносные расширения для VS Code и Cursor, который крадет GitHub-токены. Получив доступ к аккаунту, злоумышленник не создает новых коммитов, а аккуратно переписывает историю существующих. Он берет последний легитимный коммит, добавляет в конец одного из Python-файлов (setup.py, main.py, app.py) обфусцированный код и делает force-push в основную ветку. При этом автор коммита, его сообщение и дата полностью сохраняются, и лишь дата выдает подмену. В результате для внешнего наблюдателя репозиторий выглядит абсолютно нормально. Особенность кампании в том, что управление зараженными машинами происходит через блокчейн Solana. Встроенный в код вредонос обращается к конкретному кошельку, читает из памяти транзакций зашифрованные инструкции и получает оттуда адрес сервера с полезной нагрузкой. Такой подход делает C2-канал практически неблокируемым. Сама полезная нагрузка загружается и выполняется через Node.js, при этом система проверяет, не находится ли жертва в России. В этом случае атака прекращается, что характерно для многих киберпреступных группировок из Восточной Европы. На данный момент известно о взломе как минимум нескольких десятков аккаунтов, у некоторых скомпрометировано по 6 и более репозиториев. Разработчикам, которые используют прямые установки из GitHub или клонируют репозитории, стоит немедленно проверить свои системы на наличие маркерной переменной «lzcdrtfxyqiplpd» в пайтон-файлах, а также проверить историю коммитов на предмет несоответствия дат. Кампания активна, и список скомпрометированных репозиториев продолжает расти. @antiinfosec

Яндекс снова заверяет: никаких взломов умных колонок с Алисой у них не было. Все железно защищено многоуровневым шифрованием, обновлениями и привязкой к аккаунту. «ЛК» поддакивает, мол, риски минимальны у крупных вендоров, а Роскачество вообще ничего не нашло в своих тестах. Звучит убедительно, но давайте не забывать что результат может указывать на тривиальное: а вдруг они просто не там смотрели, где надо? Ведь способы обойти защиту известны всем в теме. Тот же алгоритм активации микрофона без "Алисы", который вылез в утечке кода в 2023, Яндекс тогда списал на бета-версию для своих девелоперов, дескать, до юзеров не дошло. Плюс ML для детекции подозрительного – круто, но модели учатся на известных паттернах, а свежие zero-day от хакеров или спецслужб она пропустит с вероятностью в 100%. Случаи взломов умных колонок в мире фиксировались неоднократно, особенно у популярных брендов вроде Amazon Echo и Google Home. В 2019 году хакеры из группы Mujahideen Indonesia взломали тысячи устройств Echo, получив доступ к голосовым командам и личным данным пользователей в США, после чего даже публиковали записи в Telegram-каналах (может наш пост тоже индонезиец сейчас написал, кто знает). Аналогично, в 2020-м белорусские исследователи из CyberSec показали удаленный джейлбрейк Google Nest Hub через уязвимость в Wi-Fi чипе, позволивший активировать микрофон и извлекать аудио без активации "Окей, Google". В 2022-м в Европе через фишинговые атаки на аккаунты Amazon взломали свыше 100 Echo-устройств, что привело к утечке адресов, разговоров и даже PIN-кодов от банков. Amazon тогда ввел двухфакторку, но инцидент подтвердил риски облачной привязки. Такие случаи редки для крупных вендоров, но напоминают, что ни одно IoT-устройство не застраховано от zero-day или социальной инженерии. «Нет случаев взлома» – это пока не случилось на виду, но способы есть, и Яндекс их знает лучше всех. Пользователям с паранойей лучше вручную микрофон выключать и приватный протокол на роутере вкрутить. @antiinfosec

По данным аналитического отчета «Сетевая кибербезопасность в России и мире — 2025», российский рынок сетевой безопасности действительно демонстрирует опережающие темпы роста. Если глобальный рынок к 2028 году вырастет на 55% (с $21,3 млрд до $33,1 млрд), то российский за тот же период увеличится практически вдвое — с $1,1 млрд до $2,1 млрд. Основные драйверы здесь — это, конечно же, три кита современного ИБ в России: требования регуляторов к объектам КИИ, резкий рост числа атак на отечественные предприятия и уход западных вендоров. Однако за этими впечатляющими цифрами скрывается структурный перекос. Основные инвестиции и усилия разработчиков сейчас направлены на NGFW, и это логично: нужно было срочно закрывать контур периметра. А вот сегментация на уровне доступа (NAC) пока остается нишевой историей. В отчете прямо указано, что ситуация с NAC решена недостаточно, и только сейчас начинают появляться зрелые отечественные решения, которые пока уступают западным аналогам в функциональности. Пока с рекламой в телеграме тревожно, называть никого не будем. Так получается, что в гонке за опережающими темпами в стране успешно закрыли «самые горячие направления», но многое еще только предстоит осваивать. Вендоры сосредоточились на NGFW и средствах обнаружения вторжений, а комплексные системы контроля сетевого доступа (простите за каламбур) остались на периферии. Однако спрос на NAC будет только расти — особенно в контексте внедрения модели нулевого доверия и защиты личных устройств, которые сотрудники так любят внедрять в защищенный корпоративный контур. Последние годы все чаще на ИБ-конференциях звучит достаточно понятная мысль: места на поприще импортозамещенного NGFW хватит не всем. Может как раз в это время стоит перевести взор из наружи во внутрь? Ну раз не получается строить крепости, стоит попробовать с отдельными заборами? @antiinfosec

Око за око. Digital-версия Помните историю, как Израиль годы наблюдал за иранским руководством через их же дорожные камеры? Теперь, похоже, Иран отвечает тем же оружием. Почти сразу после ударов по их территории, иранские группы развернули массированное сканирование IP-камер Hikvision и Dahua по всему Израилю, странам Залива, Кипру и Ливану. Похоже метод действительно действенный, ведь позволяет получить картинку в реальном времени для оценки урона после ракетных ударов или, что тревожнее, для корректировки следующих. В ход идут старые, но рабочие дыры: CVE-2021-33044 (обход аутентификации в Dahua) и CVE-2025-34067 (удаленное выполнение команд в платформах Hikvision). Все уязвимости давно закрыты патчами, но, как обычно, проблема не в производителе, а в том, что камеры торчат в интернете с заводскими паролями и без обновлений. Исследователи Check Point Research прямо называют это «ранним сигналом» подготовки к физическим атакам, ведь похожая разминка была перед ударами по Израилю в июне 2025 года, когда иранцы перед ракетным обстрелом Вейцмановского института сначала зашли в уличную камеру напротив здания. Просто напомним, что Hikvision и Dahua — в огромных количествах стоит и по всей России. Формально Hikvision ушла, но фактически их камеры спокойно завозятся под брендом iFLOW — это официальный ребрендинг для нашего рынка, с тем же «железом», теми же прошивками и даже софтом SADP, который видит iFLOW как родной Hikvision. А Dahua активно работает через официальных дистрибьюторов. Оба бренда часто мелькают в позитивном ключе в свежих русскоязычных разборах техники для IP-видеонаблюдения. @antiinfosec

Появились новые детали по истории с эксплоит-китом Coruna, который на днях засветили TI-специалисты Google в связи с утечкой его к UNC6691 (Китай) и предположительно к российским хакерским группировкам. Теперь ситуацию прокомментировали в «Лаборатории Касперского». И их позиция сводится к тому, что делать поспешные выводы об авторстве этого набора эксплоитов пока рано. Напомним суть: Coruna – это действенный набор из 23 эксплойтов для iOS (версии с 13.0 по 17.2.1), собранных в пять эксплоит-чейнов. Google фиксировал его использование в кампаниях против украинских сайтов, а затем и в атаках на криптокошельки через поддельные китайские ресурсы. Вокруг этого сразу возникли вопросы, поскольку часть использованных уязвимостей (например, Photon и Gallium) пересекается с теми, что применялись в 2023 году в «Triangulation». А операцию Triangulation ранее в «Лаборатории Касперского» связывали с деятельностью АНБ, что дало повод некоторым экспертам предположить «американский след» и в случае с Coruna. Однако в «Лаборатории Касперского» с такой трактовкой не согласились. Борис Ларин, ведущий исследователь безопасности в компании, прямо заявил, что они не видят доказательств реального повторного использования кода, которые позволили бы утверждать, что у Coruna и Triangulation одни авторы. По его словам, сами по себе совпадающие (к тому же опубличенные) уязвимости пока ни о чем не говорят. После того как информация о них становится публичной, любые достаточно квалифицированные специалисты смогут написать собственные эксплоиты, не имея доступа к исходным кодам Triangulation. Таким образом, хотя пересечение по списку CVE действительно есть, и оно интригует, ЛК призывает не торопиться с выводами и не назначать виновных без технических доказательств, которых пока нет. Сам Google в своем отчете также не делал утверждений о причастности конкретных государств. Так что вопрос о том, кто именно создал и продавал этот мощный инструмент, пока остается открытым. Впрочем, отчет iVerify настаивает, что эксплойт-кит Coruna – это «nation-state-grade» (тобишь государственного уровня). При этом сам код, модульная архитектура и инженерные паттерны, по словам экспертов, совпадают с утечками инструментов, приписываемых правительству США. @antiinfosec

История, которая заставит вас ненавидеть читеров еще больше ИБ-спецы из Kudelski Security мониторили базу данных с логами от стиллера LummaC2 и наткнулись на знакомые данные. В слитых данных с какого-то зараженного компьютера торчали корпоративные учетки от CDN-сервиса Funnull. А Funnull – это ребята, которых недавно санкционировал Минфин США за то, что ее использовали северокорейские айтишники для маскировки своего трафика. Обычно такие сливы ведут к какому-нибудь школьнику, который скачал читы и профукал свой акк в Steam. Но, когда они начали копать глубже и разворачивать этот лог через платформу Hudson Rock, перед ними открылась просто бездна. Оказалось, что ПК принадлежит не просто жертве, а активному звену северокорейского мошеннического кластера. Машина работала из Индонезии, прикрываясь личностью местного парня по имени «Ikbal», но поисковые запросы там шли на чистом китайском. С этой машины искались способы для клонирования сайтов криптобирж, исходники для скам-схем, а также администрировались поддельные порталы типа grab-alibaba[.]com. Также там обнаружились уже привычные OBS Studio, через который обычно гоняют дипфейки на собеседованиях в западные компании. В дюжине криптокошельках, разложенных по разным профилям браузера, нашлись $65 тыс. (видимо это уже какой-то улов). То есть это была полноценная ИТ-инфраструктура, которую используют в том числе для финансирования теневых нужд КНДР, обернутая в выдуманную личность с индонезийскими футбольными пабликами и местными тик-токами в истории просмотра для прикрытия. Исследователи пробили хронологию заражения и поняли, как этот суперзащищенный ПК попал в базы стиллеров. Оказалось, что местный индонезийский номинал, которого наняли сидеть за этой машиной и генерировать бытовой трафик, просто хотел поиграть в GTA V. 6 ноября 2024 года он полез на MediaFire искать халявные читы. Он скачал два файла. Внутри, естественно, был LummaC2. Никакая сложная операционная безопасность, прокси-сети и дипфейки не спасли от того, что какой-то парень, не подумав, кликнул на левую ссылку, в поисках читов для видеогры. Многомиллионная операция северокорейских APT просто развалилась из-за жадности локального номинала. @antiinfosec

Вот многим кажется, что если закрутить все гайки, отрезать рабочие места от сети и гордо назвать это «воздушным зазором» (air
Вот многим кажется, что если закрутить все гайки, отрезать рабочие места от сети и гордо назвать это «воздушным зазором» (air gap), то можно расслабиться – машина в безопасности. Как легко перепрыгнуть через этот «заслон» показывает северокорейская группа APT47 в своей свежей кампании Ruby Jumper. Как отчитались исследователи Zscaler, цепочка атаки стартует с того, что жертва с рабочего места, где доступ к интернету есть, тыкает на вредоносную ссылку, которая тут же запускает скрипт PowerShell, который на фоне загружает RESTLEAF. Чтобы не спалиться сразу, скрипт параллельно открывает документ-приманку c якобы серьезной статьей. Исследователи не называют конкретных жертв, но намекают, что это перевод на арабский текст из северокорейской газеты про палестино-израильский конфликт (то есть интересное чтиво). Пока любопытная жертва погружается в текст, RESTLEAF связывается с серверами хакеров через легитимный облачный сервис и загружает уже SNAKEDROPPER. Тот в свою очередь устанавливает на систему среду выполнения Ruby, маскируясь под обычную утилиту. А дальше вредонос терпеливо ждет, когда пользователь воткнет флешку. Накопитель в случае подключения сразу заражается интерпретатором и методами маскировки, а когда оказывается в гнезде изолированной машины заражает уже ее. При этом, если хакер заранее знает, как устроена целевая система, то реализовать вредоносную нагрузку можно с первого подключения. Но даже без этого на изолированной машине оказывается FOOTWINE (кейллогер с записями экрана и даже аудио). И каждый раз когда флешка впредь будет подключаться к изолированной машине, на нее будет сгружаться весь улов, а до хакеров она дойдет через тот же легитимный облачный сервис (привет Zoho WorkDrive) уже с первой зараженной машины. Можно сколько угодно рисовать схемы сегментации, прикрываться громкими словами про архитектуру и стандарты, но если в контурах гуляют флешки «для удобства» без реального контроля портов, правил по съемным носителям и без жесткого «нет» на перенос данных таким способом, то весь этот «воздушный зазор» превращается в «воздушный замок». Привет адептам ZTNA. (источник фото: Zscaler) @antiinfosec

🔐Тегеран-26 Оказывается, Тегеран был у Израиля как на ладони. По крайней мере так заявляют западные СМИ. FT и другие зарубежные медиа описывают многолетнюю израильскую кибероперацию против дорожных камер в Тегеране. По их данным, видеопотоки с большинства городских камер в зашифрованном виде дублировались на серверы в Тель-Авиве и на юге Израиля, что позволило годами отслеживать маршруты и привычки высшего руководства Ирана, включая Али Хаменеи. Особенно ценной оказалась одна камера в районе резиденции на Пасдур-стрит. Ее ракурс позволял анализировать режим работы охраны, парковку машин и косвенно реконструировать распорядок дня в закрытом комплексе. FT также пишет, что из совокупности данных следовало: 28 февраля у Хаменеи должна была пройти встреча с высокопоставленными чиновниками, а эта информация была дополнительно подтверждена через ЦРУ по линии информатора. Отдельные израильские источники описывают операцию как сильно автоматизированную. Видеопотоки и телеком-данные прогонялись через аналитические и ML‑системы, строились модели поведения, выявлялись ключевые фигуры и аномалии. К моменту удара, по их словам, спецслужбы «знали Тегеран так же хорошо, как Иерусалим». При этом технические детали взлома публично не раскрываются: неизвестно, шла ли речь о компрометации вендоров камер, городских дата-центров или уязвимостей в прошивке и сетевой инфраструктуре. Так же не раскрываются точные механизмы воздействия на мобильную сеть. Упоминается лишь нарушение работы ряда базовых станций вокруг комплекса, из-за чего телефоны части охраны давали короткие гудки и это мешало координации. Будем надеется, что детали операции мы еще узнаем, однако Минпромторг сегодня вывел на ОРВ проект постановления, которое вносит видеокамеры, аппаратуру для записи и воспроизведения изрображения и видеорегистраторы в 719 ПП.
«Выполнение соответствующих операций на территории Российской Федерации позволит при реализации системного подхода обеспечить доверенность и безопасность оборудования критической инфраструктуры, а также, за счет расширения производства, создать дополнительные источники налоговых поступлений и новые рабочие места», – поясняет министерство в записке к проекту постановления.
@antiinfosec

Кампания, как ее назвали в ASTRO, «Contagious Interview» (прибл. перевод – «заразное интервью») длится несколько лет и нацелена на разработчиков по всему миру, включая Россию. Злоумышленники, предположительно из КНДР (эксперты прослеживают связи с группами вроде FamousSparrow и UNC4736), маскируются под работодателей или клиентов. Они предлагают «тестовое задание», в котором репозиторий с вредоносным кодом активируется при открытии в Visual Studio Code. Как оказалось, «северокорейские братья» не чураются искать жертв среди российских граждан. Аналитики из Solar 4Rays обнаружили сообщения об атаке против российского разработчика. Злоумышленники притворились потенциальными клиентами и во время общения попросили помочь с разработкой ПО. Они предложили загрузить проект w3glpop — «геймерскую Web3-панель». Активация вредоносной нагрузки BeaverTail происходит при открытии репозитория в VS Code. Основные команды при этом скрыты за большим количеством пробелов. Один из файлов — обфусцированный Node.js-загрузчик, который подгружает другой обфусцированный скрипт и package.json с зависимостями. На финальной стадии на компьютер жертвы может подгружаться InvisibleFerret, различные крипто- и инфостилеры. Кстати, помните, был один такой нашумевший фильм от Sony, который очень разозлил одного северокорейского лидера? Как же он назывался? Никак не припомним. @antiinfosec

Хактивисты из кластера Forbidden Hyena (проукраинские хактивисты) решили идти в ногу с прогрессом и поручили части работы искусственному интеллекту. Судя по коду, нейросеть сперва честно постаралась быть примерным джуном. Аккуратные переменные, понятные комментарии, полное отсутствие обфускации. Код не злой, почти учебный. Но за видимой наивностью скрывалась цель куда прозаичнее – закрепиться в системе. Поставить AnyDesk и затащить на устройство жертвы достаточно свежий BlackReaperRAT. Эксперты BI.ZONE TI нашли командный сервер и заметили, что злоумышленники явно экспериментировали. Вместо привычных кустарных скриптов и спагетти-кода: нечто, написанное в стиле «ассистент помог». Итогом стала модернизированная версия шифровальщика Blackout Locker, переименованная с пафосом в Milkyway. Очень уж любят «гиены» космическую тематику. То, что ИИ уже пишет код для атаки, приходится видеть уже не в первый раз. Пока что он все еще достаточно легко определяется по характерному желанию услужить. Однако пока тандем хакеров и ИИ все еще выглядит жалко, разве что сами кампании стали для атакующих менее затратными по времени и ресурсам, а значит можно расширять их в количестве, а не качестве. Впрочем, на противоположной стороне пока что вообще не удается по-человечески прикрутить ИИ-агентов, работающих в реальном времени. @antiinfosec

Пока в российском ИБ-секторе трубят изо всех тостеров «атаки стали сложнее, многовекторнее», в западных реалиях все идет проще и циничнее. Специалисты из Deception.Pro выкатили отчет по забавной кампании. Никакого тебе шифрования дисков, ползания по AD и виртуозного развертывания. Вместо этого просто берут обычный MSI-файл, гонят на машину жертвы цепочку вредоносов (там и Matanbuchus, и NetSupport RAT с Remcos, и под конец CastleRAT). И все это ради чего? Чтобы стырить куки с браузера, открыть через прокси жирную сессию и залогиниться в банке жертвы. Из забавного отметим, что создатели CastleRAT замутили хитрую схему. Их вредонос стучался за инструкциями не на подозрительный сервер, а на обычные страницы в Steam. То есть профили с аватарками и никнеймами использовались как доски объявлений с командами. Получается, пока админы смотрят на подозрительный трафик, малварь спокойно серфит игровую площадку и получает инструкции. Никакого ransomware, никакого «купите доступ на форуме» — просто взяли и сняли деньги прямо с рабочей станции. В отчете даже скриншоты истории браузера приложили, где злоумышленник методично обходит порталы финансовых контор. Короче, пока у нас молятся на сложность, в других широтах просто делают деньги. Бывает и так: вместо многолетней стратегии — легкий фрод на утро. @antiinfosec

С одной стороны, нельзя не обсудить недавнюю статью в РГ, написанную «по материалам ФСБ» про опасность Telegram и огрядущих проверках владельца мессенджера на предмет сотрудничества терроризму. С другой, большинство постов на этой платформе (кроме тех, где предлагают подписаться на канал в MAX) уже во многом выразили все возможные последствия для честных граждан. Но все же стоит обратить внимание и некоторые последствия для государства, а точнее их спецслужб. Например, в США подход посовременнее. В судебных документах DOJ по делам ransomware-групп (типа тех, что связаны с особо крупными кейсами, от 10 млн долларов ущерба) все чаще всплывают точные логи Telegram-чатов, полученные без публичного объяснения метода — документы частично засекречены. Спекуляции о об использовании американскими спецслужбами 0day и эксплойтов циркулируют в кругу людей со фольговыми шапочками уже давно. Официально же Telegram с 2024-го делится только метаданными (IP, номера) по запросам властей. Что в таких случаях на самом деле было, какие-то дополнительные договоренности, услуги крота или банальный хак, – отдельный повод для спекуляции. Но интересней здесь именно сам подход спецслужб. Вместо того, чтобы запрещать всем пользоваться в быту действительно удобной платформой. Власти выделяют деньги или другие методы влияния на то, чтобы следить за происходящим в самых темных закоулках Telegram. А если же выбирать путь полного запрета по принципу «плохие люди этим пользуются, поэтому никому нельзя», то вряд ли это хоть как-то повлияет на ситуацию. Технически подкованные хакеры, мошенники и прочие злодеи без труда найдут способ обойтись без авторизации в MAX, а неудобство испытают в основном как раз честные люди. Да и договориться с Дуровым уже о простейших метаданных будет еще сложнее. Не говоря о том, сколько головной боли прибавится оперативникам в рамках слежки за потенциальными преступниками. @antiinfosec

Очень веселит хайп вокруг «PentAGI» и святой веры в автономный ИИ-редтиминг. Все снова поверили в сказку. Волшебное зеркальце само взломает системы, проанализирует уязвимости и напишет отчеты. Звучит красиво, если не знать, как реально работает red teaming. На деле это тот же prompt-инжиниринг под видом «автоматизации пентеста», только с приправой из LLM-базаров. Ни моделирования угроз, ни понимания контекста, ни ответственности — зато кнопка «взломать все» в веб-интерфейсе. Самое забавное, что многие реально думают, будто это нормально — доверить многомиллионный периметр сырым агентам, которые вчера еще путали SQL с HTML. Через пару недель появятся первые истории с «ИИ помог нам найти CVE» (в кавычках, потому что CVE — в README). Все по-заветам «Вовки в Тридевятом царстве» с его молодцами из ларца и нетленным «и таааак сойдет». Да, есть кейсы, когда ИИ помогал выигрывать в баг баунти — но только как инструмент в руках опытных ребят. Они сами ставили гипотезы, валидировали находки и писали PoC. Без человека ИИ максимум генерит шум, а не настоящие 0day. @antiinfosec

MIT Technology Review в свежем материале обсудила новый ландшафт киберугроз. Профессионализированные группы, превращение кибератак в устойчивый бизнес и смещение фокуса с разовых взломов к долгосрочному присутствию в инфраструктуре жертвы. Тренд звучит знакомо: доля компаний с признаками активности профгрупп в их сетях в ряде исследований уже перевалила за треть, а интенсивность атак продолжает расти. Теперь основной упор идет на эксплуатацию ошибок конфигурации (особенно в облаках), плохо защищенных баз данных и человеческого фактора, а не только на дыры нулевого дня. Исследователи отмечают, что для атакующих дешевле и эффективнее искать открытые S3-бакеты, неправильно настроенный доступ или забытые тестовые сервисы, чем инвестировать в дорогие 0day. Для бизнеса вывод приземленный, но неприятный: если раньше «хороший антивирус и firewall» еще создавали иллюзию контроля, то теперь без постоянной инвентаризации поверхности атаки, пересмотра облачных конфигураций и зрелых процессов управления доступами компания просто становится частью статистики. На этом фоне рекомендации по многоуровневой защите и кибергигиене звучат уже не как методичка, а как минимальный чек-лист, чтобы не стать кейсом для следующей статьи. @antiinfosec

Ого, Solar 4RAYS подсчитали: каждая пятая финансовая контора в России уже сдает свою сеть в аренду профхакерам — 20% компаний с признаками незваных «квартирантов». В IV квартале 2025-го на одну такую фирму пришлось 74 заражения вредилкой — в 4 раза больше, чем год назад, ха-ха, прогресс налицо! Стилеры рванули до 33% атак (+10 п.п.), все гонятся за данными, аккаунтами и баблом — классика «денег не хватает, хакни банк». Если у вас в финтехе еще думают, что «экономия на ИБ» — это стратегия, то поздравляю, вы уже в статистике. Патчи, доступы, гигиена — или ждите выкуп в 50 BTC. ​ @antiinfosec

Безопасники Paragon научились в повестку Сотрудница израильской компании Paragon Solution делает милое селфи для LinkedIn - и
Безопасники Paragon научились в повестку Сотрудница израильской компании Paragon Solution делает милое селфи для LinkedIn - и случайно подсвечивает в кадре боевую панель шпионского комплекса Graphite (конкурент нашумевшего Pegasus). Там если что живая админка, реальные цели, перехваты WhatsApp*, номер жертвы - полный сервис. То есть коммерческий инструмент для спецслужб: взлом смартфонов без клика, чтение переписки в мессенджерах, доступ к файлам, микрофону и камере. Панель слежки попала в публичное пространство, скриншоты разлетелись по X и медиа, а весь мир увидел, как в реальном времени выглядит их «борьба за безопасность». И тут Paragon выходит с комментариями уровня «вы нас не так поняли». Официально: утечка - это всего лишь «маленькая цена» за вклад компании в «female empowerment» и визит одаренных школьниц/студенток. То есть, если перевести с корпоративного: да, мы случайно засветили секретную панель шпионского софта, но посмотрите, какие мы прогрессивные, у нас женщины карьеру делают! Впрочем, может это и какой-то жирный троллинг тонкий намек. Кстати. Компания Paragon была основана в 2019. За ее созданием стоят бывший командир легендарного израильского Подразделения 8200 Эхуд Шнеерсон, экс-премьер и министр обороны Израиля Эхуд Барак, а также Идан Нурик, Игорь Богудлов и Лиад Авраам. Разработчики позиционируют себя как образцовых игроков на рынке кибероружия: они утверждают, что их инструменты для шпионажа доступны только тем, кто «соблюдает международные нормы и уважает права человека». Более того, они заверяют, что «авторитарные или недемократические режимы никогда не станут их клиентами». Кстати 2х. В марте прошлого года WhatsApp* торжественно объявляли о закрытии дыры, через которую Graphite мог без клика получить доступ к перепискам Кстати 3x, Graphite также фигурировал в атаках киберпреступная группировка APT28, также известная под именем «Fancy Bear». *принадлежит корпорации Meta, признанной экстремистской и запрещенной в России @antiinfosec