SecAtor
Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com
Показати більше📈 Аналітичний огляд Telegram-каналу SecAtor
Канал SecAtor (@true_secator) у мовному сегменті Російська є активним учасником. На даний момент спільнота об'єднує 41 359 підписників, посідаючи 3 230 місце в категорії Технології та додатки та 15 385 місце у регіоні Росія.
📊 Показники аудиторії та динаміка
З моменту свого створення невідомо, проект продемонстрував стрімке зростання, зібравши аудиторію у 41 359 підписників.
За останніми даними від 04 липня, 2026, канал демонструє стабільну активність. Хоча за останні 30 днів спостерігається зміна кількості учасників на 132, а за останні 24 години на 3, загальне охоплення залишається високим.
- Статус верифікації: Не верифікований
- Рівень залученості (ER): Середній показник залученості аудиторії становить 15.75%. Протягом перших 24 годин після публікації контент зазвичай збирає 11.64% реакцій від загальної кількості підписників.
- Охоплення публікацій: В середньому кожен допис отримує 6 516 переглядів. Протягом першої доби публікація в середньому набирає 4 815 переглядів.
- Реакції та взаємодія: Аудиторія активно підтримує контент: середня кількість реакцій на один пост – 0.
- Тематичні інтереси: Контент зосереджений навколо ключових тем, таких як cve-2026, github, trivy, кража, обнаружение.
📝 Опис та контентна політика
Автор описує ресурс як майданчик для висловлення суб'єктивної думки:
“Руки-ножницы российского инфосека.
Для связи - mschniperson@mailfence.com”
Завдяки високій частоті оновлень (останні дані отримано 05 липня, 2026), канал підтримує актуальність та високий рівень охоплення публікацій. Аналітика показує, що аудиторія активно взаємодіє з контентом, що робить його важливою точкою впливу в категорії Технології та додатки.
Триває завантаження даних...
| Дата | Залучення підписників | Згадування | Канали | |
| 04 липня | +3 | |||
| 03 липня | +20 | |||
| 02 липня | +19 | |||
| 01 липня | +15 |
| 2 | Исследователи Jamf обнаружили новый вредоносный код для macOS под названием PamStealer, который использует ряд коварных приемов для заражения систем и кражи конфиденциальных данных.
Вредоносная ПО распространяется в виде скомпилированного файла AppleScript (.scpt), имитирующего Maccy, легитимный менеджер буфера обмена с открытым исходным кодом.
Она получила условное наименование PamStealer в виду своей способности проверять пароль для входа в систему жертвы через подключаемые модули аутентификации macOS (PAM) перед его перехватом.
Вредоносное ПО распространяется в два этапа: скомпилированный AppleScript, распространяемый внутри образа диска, предназначенный для загрузки и подготовки последующей полезной нагрузки.
Вторичный артефакт - это стилер на основе Rust, способный красть учетные данные, собирать данные браузера, обеспечивать постоянное присутствие и эксфильтровать данные.
Первоначальным вектором доступа для вредоносного ПО является сайт-клон (maccyapp[.]com), имитирующий Maccy (maccy[.]app).
Присутствующий в образе диска скрипт AppleScript (Maccy.scpt) запускает автономный загрузчик JavaScript для автоматизации (JXA), который загружает и подготавливает полезную нагрузку для кражи данных, используя собственные API Objective-C.
Примечательно, что после запуска через редактор скриптов скрипт отображает инструкции по его выполнению с помощью сочетания клавиш ⌘ + R или нажатия кнопки «запустить» в редакторе скриптов, что приводит к выполнению вредоносной логики, скрытой в файле под большим блоком пустых строк.
Примечательно, что это работает даже тогда, когда файл по-прежнему содержит атрибут com.apple.quarantine, что делает этот подход привлекательным для злоумышленников, поскольку Apple продолжает ужесточать Gatekeeper и Terminal.
В сочетании со вторым этапом на основе Rust и рабочим процессом перехвата паролей, который проверяет учетные данные локально через PAM, в результате получается более «тихая» цепочка выполнения, чем та, которая наблюдается в обычных программах для кражи macOS.
Программа-дроппер AppleScript использует функции, учитывающие окружение, которые позволяют продолжить выполнение только после идентификации хоста и определения, что он работает на процессоре Apple Silicon.
Для этого она вычисляет ключ на основе идентификации, включающей такие данные, как архитектура процессора, локаль, раскладка клавиатуры и часовой пояс, а затем использует его для расшифровки конфигурации, содержащей URL-адрес полезной нагрузки и путь установки.
На компьютерах Mac с процессорами Intel полученный ключ дешифрования отличается и не позволяет расшифровать конфигурацию, что приводит к завершению работы программы.
Скрипт также не запускается в изолированных или аналитических средах, а также в системах, где часовой пояс, системная локаль и ввод с клавиатуры соответствуют странам Восточной Европы.
После успешного прохождения проверок скрипт обращается к внешнему серверу и загружает исполняемый файл Mach-O, написанный на Rust, который маскируется под приложение Finder и отвечает за сбор данных.
Затем захваченная информация шифруется и передается на контролируемую злоумышленником инфраструктуру (avenger-sync[.]live) посредством исходящего HTTP-запроса.
Помимо принуждения пользователя к предоставлению полного доступа к файловой системе, вредоносная ПО запрашивает пароль у пользователя, а затем проверяет введенный пароль, сверяя его с API PAM.
После того, как пароль будет получен, выдается второе, поддельное предупреждение: «Maccy поврежден и не может быть открыт. Вам следует переместить его в корзину».
В исполняемый файл Rust также встроен небольшой модуль arm64 Mach-O, имитирующий системные настройки macOS и используемый для настройки постоянного хранения данных. | 4 306 |
| 3 | Исследователи BI.ZONE решили затронуть тему безопасности устройств, которыми пользуются большинство автовладельцев. Речь пойдёт о трёх самых популярных автомобильных сигнализациях (иммобилайзерах), представленных на российском рынке.
Безусловно, все отчёты обо всех найденных недостатках были направлены производителям, а также во ФСТЭК России. Причем регутляор отметил, что в качестве уязвимостей отчёты зарегистрированы не будут.
Дело в том, что «данное программно-аппаратное средство не используется на объектах ГИС и КИИ». Производители же сообщили, что описанные недостатки устранят в новых моделях сигнализаций.
Исследования проводились с большим разбросом по времени. Первое реализовано в конце 2022 года, два других - в 2024, с небольшим интервалом.
Тем не менее разработчикам промышленного оборудования и интеллектуальных устройств в ближайшие месяцы и годы предстоит немало работы по части внедрения средств защиты от ряда недавно обнаруженных и неисправленных ошибок в драйвере файловой системы.
В конце 2022 года первые результаты по PANDECT X-1000 BT были сформированы и письмом с подробным описанием проделанных шагов отправлены поставщику.
Если кратко, то среди проблем:
- Алгоритм шифрования ГОСТ используется некорректно (в памяти остаются следы применяемого ключа).
- Проверка подписи файлов не реализована.
- Можно загрузить в сигнализацию модифицированную прошивку (включая низкоуровневые загрузчики) либо изменив файлы обновлений, либо через SWD-пины.
Производитель сообщил, что в курсе выявленных уязвимостей, но иммобилайзер уже снят с производства. Исправления же учтут в будущих моделях. Следующая на очереди - Starline, о которой исследователи обещают поведать в будущем исследовании.
Подробный технический разбор выявленных проблем - в отчете. | 4 569 |
| 4 | В Лаборатории Касперского продолжают разбирать многоэтапные инциденты в рамках цикла публикаций The SOC Files. В новой статье специалисты подробно рассмотрели техническую реализацию атаки со ScreenConnect и проанализировали инфраструктуру злоумышленников.
Для подключения к скомпрометированным системам злоумышленники часто используют легитимные инструменты удаленного управления.
На первый взгляд такие программы вызывают минимум подозрений: они подписаны официальными сертификатами, включены в список разрешенного корпоративными политиками ПО и полностью поддерживаются производителями ОС.
Однако с их помощью атакующие получают возможности сбора данных с целевых устройств, установки вредоносного ПО и дальнейшего продвижения по инфраструктуре.
Так, в одном из инцидентов, зафиксированных Kaspersky Managed Detection and Response (MDR), исследователи обнаружили, что инструмент удаленного доступа ScreenConnect использовался для установки и запуска вредоносного модуля AsyncRAT.
Проведя детальный разбор этого инцидента, ЛК раскрыла масштабную кампанию, в рамках которой на поддельных ресурсах распространяются архивы‑установщики, замаскированные под популярные программы, - OBS Studio, DNS Jumper, DS4Windows, Bandicam и др.
Всего удалось задетектить более 90 доменных имен, локализованных на 10 языках. Вредоносные архивы содержат легитимный подписанный файл Microsoft install.exe и библиотеку install.res.1033.dll.
Она загружается на устройство при помощи техники DLL sideloading и разворачивает сервис ScreenConnect, ожидающий дальнейших инструкций от злоумышленников.
Таким образом, изолированный случай со ScreenConnect стал отправной точкой в расследовании инфраструктуры C2-серверов злоумышленников.
На всех обнаруженных ЛК сайтах использовалась одна и та же схема: под видом легитимного дистрибутива в систему загружался скрытый сервис удаленного администрирования ScreenConnect.
Так атакующие сохраняли контроль над зараженными машинами. Жертвами этой кампании стали как отдельные пользователи, так и организации.
Атакующие используют методы поисковой оптимизации, чтобы такие сайты оказывались на первых строчках в выдаче поисковых систем, например Google или Bing.
По датам создания C2-доменов можно утверждать, что кампания началась в октябре 2025 года и была приостановлена в конце марта, однако многие сайты-приманки на момент публикации остаются доступными в поисковой выдаче.
Потенциальная цель кампании - массовая кража учетных данных и получение несанкционированного доступа к системам для дальнейшей перепродажи на теневых площадках.
Все технические подробности - в отчете. | 4 761 |
| 5 | Разработчикам промышленного оборудования и интеллектуальных устройств в ближайшие месяцы и годы предстоит немало работы по части внедрения средств защиты от ряда недавно обнаруженных и неисправленных ошибок в драйвере файловой системы FatFs.
Речь идет о семи уязвимостях, обнаруженных исследователями runZero, которые позволяют злоумышленнику использовать специально созданный образ файловой системы для повреждения памяти, что приводит к выполнению вредоносного кода для взлома целевого устройства.
Проблема затрагивает все устройства, использующие файловую систему FatFs. Список затронутых производителей и устройств достаточно обширен. Фактически каждое устройство, использующее FatFs, уязвимо.
FatFs широко используется в качестве стандартной файловой системы на многих встраиваемых устройствах благодаря своей совместимости с файловой системой Windows FAT, а также и потому, что она не требует лицензионных отчислений и имеет открытый исходный код.
Если устройство использует RTOS (операционную систему реального времени), то, вероятно, оно также использует FatFs.
Для их использования требуется физический доступ для подключения съемного носителя с поврежденным образом FatFs, но уязвимости также могут быть использованы в некоторых сценариях, связанных с OTA-обновлением, когда канал обновления прошивки автоматически монтирует вредоносный образ.
По данным runZero, все когда-либо выпущенные драйверы файловой системы FatFs уязвимы, и никаких исправлений для них нет. Проект является типичным небольшим проектом с открытым исходным кодом, поддерживаемый узким составом из числа неоплачиваемых энтузиастов.
Как отмечают исследователи, если и будут выпущены патчи, то их должны будут внедрить все поставщики, использующие драйвер, если хотя бы одна из семи уязвимостей CVE представляет собой реальный сценарий атаки для них.
При этом у FatFs в принципе нет истории CVE, нет списка рассылки по безопасности и нет механизма уведомления об исправлениях.
Каждый последующий проект, в котором работают поставщики, должен самостоятельно обнаруживать, анализировать и исправлять эти уязвимости, обычно не зная, что он затронут.
Так что период между публичным раскрытием информации и широкомасштабным устранением будет измеряться, по всей видимости, годами.
Таким образом, практическая поверхность атаки - это не одно программное приложение или сервис, а десятки миллионов устройств в десятках независимых кодовых баз, многие из которых вообще не получат исправлений. | 4 781 |
| 6 | CISA предупреждает, что злоумышленники используют уязвимость высокой степени серьезности в Microsoft SharePoint Server.
Уязвимость описывается как ошибка десериализации недостоверных данных и позволяет авторизованным злоумышленникам выполнять произвольный код на уязвимых серверах SharePoint.
Уязвимость отслеживается как CVE-2026-45659 (CVSS 8,8) и была исправлена в конце мая посредством внепланового обновления безопасности.
По данным Microsoft, уязвимость может быть активирована авторизованным злоумышленником, обладающим как минимум правами участника сайта, без других повышенных привилегий.
Microsoft также предупреждала, что уязвимость легко эксплуатируется, поскольку злоумышленнику не требуется значительных предварительных знаний о системе, и он может добиться повторяющихся успехов с помощью полезной нагрузки против уязвимого компонента.
Проблема затрагивает SharePoint Server Subscription Edition, SharePoint Server 2019, SharePoint Server 2016 и SharePoint Enterprise Server 2016.
CISA не предоставила подробностей о зафиксированных атаках, и до предупреждения агентства не поступало сообщений об использовании уязвимости в реальных условиях.
Помимо CVE-2026-45659 поступают сообщения от eSentire о начале эксплуатации критической CVE-2026-8037 (CVSS: 9,6) в Progress Kemp LoadMaster
Согласно данным eSentire, CVE-2026-8037 представляет собой уязвимость внедрения команд в операционную систему, которая может быть использована для выполнения произвольного кода на уязвимых устройствах. Эксплуатация началась 29 июня 2026 года.
Проблема в LoadMaster позволяет неавторизованному злоумышленнику с соответствующими правами выполнять произвольные команды на устройстве, используя необработанные входные данные.
В свою очередь, watchTowr Labs описала уязвимость как затрагивающую функцию escape_quotes() в приложении балансировщика нагрузки и как следствие приводящую к некорректной обработке входных данных, предоставляемых пользователем.
Дело том, что функция некорректно завершала очищенные строки нулевым символом, что приводило к выходу за пределы допустимого диапазона при чтении в соседнюю область памяти кучи.
Злоумышленник мог использовать эту лазейку для отправки специально сформированных запросов к конечной точке /accessv2, которые манипулируют памятью кучи, позволяя внедрять команды.
Последствия успешной эксплуатации уязвимости серьезны, поскольку она позволяет неавторизованному злоумышленнику выполнять произвольные команды на зараженном устройстве, не имея действительных учетных данных.
eSentire отметила, что наблюдаемые попытки эксплуатации закончились неудачей, в результате чего никакой активности после взлома не наблюдалось.
Однако ожидается, что наличие PoC и подробных технических характеристик приведет к росту вредоносной активности против CVE-2026-8037 в ближайшем будущем.
Попытки атаки исходят со следующих IP-адресов: 192.42.116[.]58, 192.42.116[.]105 и 146.70.139[.]154. Так что на заметку. | 5 210 |
| 7 | Исследователи LayerX предупреждают, что манипулирование контекстом может привести к тому, что браузеры, управляемые агентами ИИ, могут быть взломаны, что приведет к сбоям в работе механизмов защиты и совершению вредоносных действий.
Дабы продемонстрировать уязвимость, исследователи создали веб-страницу с головоломкой, которую ИИ-браузеры должны были решить. Вдохновленная видеоигрой BioShock, эта головоломка привела к манипулятивной атаке, получившей название BioShocking.
Согласно правилам игры, неправильные действия считались допустимыми, и протестированные браузеры, включая ChatGPT Atlas, Comet, Fellou, Genspark Browser, Sigma Browser и Claude Chrome, быстро это поняли.
Узнав, что неправильный ответ является ключом к продолжению игры, агенты начали рассуждать нереалистично и в итоге совершили необходимые действия, когда их попросили перейти по URL-адресу и получить текстовое поле.
В ходе игры выяснилось, что /code перенаправляет на рабочий репозиторий GitHub работодателя жертвы. В этом случае вредоносные инструкции получили конфиденциальные учетные данные для входа по SSH.
Хотя в контролируемой тестовой среде файл был безвреден, в реальных условиях этот метод атаки может быть использован не по назначению для перенаправления агента в любое место в рамках браузерной сессии, включая другие вкладки, аутентифицированные репозитории или внутренние инструменты.
Хотя победа в игре подразумевает кражу учетных данных пользователя, браузер с ИИ не рассматривает это действие как вредоносное, а, наоборот, ликует своей победе.
Основная причина BioShocking заключается в том, что браузеры с ИИ действуют в определенном контексте, но этот контекст можно изменить. Если убедить агента, что он играет в игру, то он будет применять игровую логику, а не логику безопасности реального мира, ко всему, что он делает.
Поставщики могут решить эту проблему, запрашивая подтверждение для конфиденциальных операций, выполняя проверку контекста и ограничивая область действия агентов. Пользователям следует определить, что может видеть их браузер с ИИ, и отозвать его доступ при закрытии сессии.
LayerX сообщила о выявленных проблемах всем шести поставщикам. OpenAI исправила ошибку, патч Anthropic не сработал, Perplexity AI проигнорировала сообщение, а Fellou, Genspark и Sigmabrowser OU так и не ответили. | 5 068 |
| 8 | На GitHub были обнаружены многочисленные PoC вредоносной ПО, распространяющей троян удаленного доступа (RAT) на основе Python под названием ChocoPoC, способный выполнять команды и красть конфиденциальные данные.
Предполагается, что эта кампания была нацелена на исследователей.
Скрытие вредоносного ПО в PoC для различных уязвимостей - далеко не новая практика, однако ChocoPoC выделяется тем, что вредоносное ПО не встраивается непосредственно в файл эксплойта, а добавляет вредоносные пакеты Python в список зависимостей PoC.
По данным Sekoia и YesWeHack, эти пакеты размещены на платформе Python Package Index (PyPI), используемой разработчиками Python для поиска и обмена кодом.
После того как жертва клонирует вредоносный репозиторий, на её систему автоматически загружается и устанавливается троянизированный пакет под названием frint.
В процессе установки пакет загружает вредоносный пакет зависимостей под названием skytext, который содержит скомпилированное нативное расширение Python.
Когда PoC запускается, расширение работает автоматически и расшифровывает дополнительный встроенный код Python, который запускает загрузчик для получения конечной полезной нагрузки, ChocoPoC, из набора данных Mapbox.
ChocoPoC RAT обладает широкими возможностями, включая выполнение произвольных команд оболочки и произвольного кода на Python, загрузку файлов и папок, сбор данных из браузера и сетевой конфигурации, поиск различных файлов, анализ истории командной оболочки с хоста, сканирование запущенных процессов.
Данные Mapbox также используются для кражи информации, хотя загрузка файлов больших размеров обрабатывается отдельно через HTTP-сервер.
Sekoia обнаружила как минимум семь репозиториев PoC на GitHub, которые распространяют ChocoPoC и размещают эксплойты для FortiWeb (CVE-2025-64446), React2Shell (CVE-2025-55182), MongoBleed (CVE-2025-14847), PAN-OS (CVE-2026-0257), Ivanti Sentry (CVE-2026-10520), Check Point VPN (CVE-2026-50751) и Joomla SP Page Builder (CVE-2026-48908).
Исследователи обнаружили, что Skytext было загружено 2400 раз, в основном на системах под управлением Linux.
После обнаружения распространенной уязвимости количество загрузок резко возросло, что послужило приманкой для ничего не подозревающих исследователей, заставив их скачивать и тестировать прототипы из репозиториев.
Sekoia также сообщает, что до появления frint и skytext в кампании использовались два разных пакета, названные slogsec и logcrypt.cryptography, с очень похожим исходным кодом, реализуя один и тот же ChocoPoC.
Неясно, кто стоит за этой кампанией, но исследователи обнаружили несколько адресов электронной почты, связанных с разработчиками GitHub, которые были связаны с другой троянской деятельностью с использованием PoC в конце 2025 года.
Учетные данные для двух электронных писем, использованных в кампаниях, фигурируют в базах данных утечек, а данные для входа в еще один адрес «с большой долей вероятности получены в результате взлома с использованием вредоносного ПО».
С высокой степенью уверенности можно полагать, что злоумышленник использовал в основном скомпрометированные учетные записи для публикации вредоносных пакетов PyPI и прототипов.
Исследователи предупреждают, что новая технология доставки вредоносного ПО позволяет сохранить уязвимость в целости, назначая вредоносное поведение пакетам, которые сами по себе кажутся безобидными. | 5 018 |
| 9 | Cisco подтвердила, что злоумышленники теперь используют уязвимость в Unified Communications Manager (Unified CM), которая была исправлена в начале июня.
Unified CM (Cisco CallManager) - это центральная система управления IP-телефонией Cisco, отвечающая за маршрутизацию вызовов, управление устройствами и функции телефонии.
Злоумышленники без привилегий могут удаленно использовать уязвимость (CVE-2026-20230) для осуществления атак с подделкой запросов на стороне сервера (SSRF) низкой сложности, отправляя специально сформированный HTTP-запрос.
3 июня Cisco выпустила обновления для решения этой проблемы, заявив, что ее группа PSIRT знала о наличии общедоступного PoC для CVE-2026-20230, но не имела доказательств активной эксплуатации.
Однако примерно три недели спустя, 22 июня, Defused сообщила, что злоумышленники приступили к использованию уязвимости, применяя правильно сконструированные полезные нагрузки file:// для создания файлов на целевых устройствах.
Днём позже SSD Secure также опубликовала техническое описание, в котором приводилась демонстрация эксплойта и подробно раскрывалось, как работает уязвимость.
В среду компания наконец подтвердила, что злоумышленники используют CVE-2026-20230, и призвала клиентов защитить свои системы от дальнейшей эксплуатации.
В июне Cisco PSIRT обнаружила активную эксплуатацию этой уязвимости и по-прежнему настоятельно рекомендует клиентам обновить программное обеспечение до исправленной версии, чтобы устранить эту уязвимость.
Cisco также поделилась мерами по смягчению последствий для администраторов и групп безопасности, которые не могут немедленно установить версии Cisco Unified CM 14SU6 или 15SU5, посоветовав отключить уязвимую службу WebDialer до тех пор, пока не будет установлен патч, блокирующий входящие атаки CVE-2026-20230.
В настоящее время Shadowserver отслеживает более 200 экземпляров Cisco Unified CM, находящихся в открытом доступе в сети, большинство из которых расположены в Азии и Северной Америке, но сколько из них защищено от продолжающихся атак CVE-2026-20230 не ясно. | 5 291 |
| 10 | 🥷 Более половины объявлений в даркнете о продаже первоначального доступа ❗️нацелены на малый и средний бизнес
Эксперты Kaspersky Digital Footprint Intelligence проанализировали сотни публикаций, опубликованных в даркнете за январь-апрель 2026 года и аналогичный период в 2025 году, в которых предлагалось получить первоначальный доступ к корпоративным системам.
📊Согласно исследованию, более чем в половине объявлений за 2026 год речь шла о небольшом бизнесе: в 40% сообщений — о малых компаниях, а в 20% — о средних.
«Хотя в обнаруженных публикациях чаще упоминались малые компании, угроза для средних предприятий не менее серьёзна, поскольку они более выгодная мишень для злоумышленников с финансовой точки зрения. При этом у них меньше ресурсов на обеспечение кибербезопасности по сравнению с крупным бизнесом, поэтому они не так хорошо защищены. А распространённое мнение, что малые и средние компании не интересны злоумышленникам — это заблуждение. Независимо от размера бизнеса, предпринимателям необходимо уделять внимание безопасности: изучать ландшафт киберугроз, соблюдать ИБ-политики, использовать защитные решения и повышать цифровую грамотность сотрудников»
— комментирует Екатерина Белобородова, аналитик Kaspersky Digital Footprint Intelligence.
✋ @Russian_OSINT | 5 160 |
| 11 | Тем временем в киберподполье свой движ.
Хакеры взломали внутреннюю сеть Министерства внутренней безопасности (DHS), предназначенную для обмена конфиденциальными данными с федеральными, региональными, местными и отраслевыми партнерами.
Взлом произошел в период с конца мая по начало июня и затронул информационную сеть министерства. Атака была нацелена на серверы HSIN и подключенную к ним систему SharePoint. Подробности о злоумышленниках и похищенных данных пока неизвестны.
Ливийские власти расследуют взлом системы безопасности Центрального банка страны. Файлы, предположительно украденные из сети ЦБЛ, были опубликованы в даркнете бандой вымогателей Qilin. Представители ЦБЛ заявляют, что связали взлом с инцидентом, произошедшим три недели назад.
Новая банда вымогателей затребовала выкуп в размере 2 млн. долл. от Nidec, крупной японской компании, производящей двигатели и электронные компоненты.
Инцидент произошел на прошлой неделе, и компании пришлось отключить всю свою ИТ-сеть. Ответственность за атаку взяла на себя группа BLackField. Причем Nidec ранее также подвергалась атаке вымогателей в конце 2024 года.
Nissan NA сообщила о взломе системы безопасности, связанном с недавней серией взломов с использованием 0-day в Oracle PeopleSoft (CVE-2026-35273), которую ShinyHunters задействовала для RCE без аутентификации в период с 27 мая по 9 июня и кражи данных у многих организаций по всему миру.
В результате взлома индийской Tata Electronics мир увидел изображения готовящегося к выпуску iPhone 18. В числе прочего были опубликованы фотографии батареи, чипов и печатных плат телефона.
Отличились вымогатели из World Leaks, которые препарировали Tata Electronics в прошлом месяце, опубликовав 200 000 документов после того, как компания отказалась платить выкуп.
SOC Radar связала атаки FortiBleed с оператором INC. Атаки произошли в этом году и позволили злоумышленнику собрать учетные данные с более чем 86 000 устройств Fortinet.
Злоумышленник взломал межсетевые экраны, а затем развернул анализатор трафика, который собирал дополнительные учетные данные, передаваемые через устройство.
Собранные данные были обнаружены случайно после того, как злоумышленник оставил открытым и доступным из интернета каталог на одном из своих серверов.
Разработчик StealC выставил на продажу исходный код своего стилера после того, как на прошлой неделе силовики нейтрализовали значительную часть ее серверной инфраструктуры. Речь идет только о текущей версии 2, а работа над будущей версией 3, по всей видимости, уже ведется.
Исследователи Лаборатории Касперского обнаружили, что банда вымогателей The Gentlemen в своих последних атаках использует новый бэкдор на языке Go и новый штамм программ-вымогателей на языке C.
Несмотря на масштабное закрытие в 2024 году, версии стилера RedLine всё ещё активны и используются в активных атаках.
В даркнете анонсирован новый ботнет для DDoS - RustDuck, и хотя он только начинает свою деятельность, его уже заметили в атаках на устройства IoT, веб-приложения, маршрутизаторы и различные серверы. | 4 905 |
| 12 | Citrix настоятельно рекомендует клиентам установить обновления для NetScaler ADC и NetScaler Gateway после устранения шести уязвимостей, включая уязвимость HTTP/2 Bomb и серьезную ошибку раскрытия информации, аналогичную CitrixBleed.
Четыре из исправленных проблем, CVE-2026-8451, CVE-2026-8452, CVE-2026-8655 и CVE-2026-10816, представляют собой серьезные ошибки чтения за пределы допустимого диапазона, переполнения памяти и произвольного чтения файлов.
Пятая уязвимость, CVE-2026-10816, представляет собой уязвимость средней степени опасности, связанную с выходом за пределы допустимого диапазона при чтении, а шестая - это HTTP/2 Bomb, вызывающая DoS и нацеленная на Apache HTTP Server.
HTTP/2 Bomb, отслеживаемая как CVE-2026-49975 и обнаруженная с помощью Codex от OpenAI, сочетает в себе ранее известные методы атаки для вывода веб-серверов из строя. Citrix присвоила ей отдельный идентификатор CVE, специфичный для NetScaler, - CVE-2026-13474.
Все эти недостатки были устранены в версиях NetScaler ADC и NetScaler Gateway 14.1-72.61 и 13.1-63.18, в NetScaler ADC FIPS 14.1-72.61 FIPS, а также в NetScaler ADC FIPS и NDcPP 13.1-37.272.
Citrix отмечает, что каждая уязвимость имеет различные предварительные условия, зависящие от конфигурации, и что клиентам следует оценить, включены ли уязвимые функции в их развертываниях.
По данным watchTowr, клиентам Citrix следует обратить внимание на CVE-2026-8451 (CVSS 8,8), поскольку это последняя в серии уязвимостей безопасности CitrixBleed.
Исследователи поясняют, что ошибка затрагивает XML-парсер NetScaler, который считывает данные за пределы допустимых значений каждого XML-атрибута, при этом NetScaler можно обмануть, заставив его возвращать ограниченный объем памяти в HTTP-ответе.
Однако для успешной эксплуатации уязвимости необходимо, чтобы экземпляр NetScaler был настроен как поставщик идентификации SAML, а запрос на вход в систему злоумышленника удовлетворял определенным условиям.
По данным watchTowr, злоумышленник может использовать этот недостаток для реализации утечки данных из уязвимого устройства, включая указатель данных, что в сочетании с проблемой повреждения памяти может привести к полной компрометации устройства.
Пользователям NetScaler ADC, NetScaler Gateway и Citrix Secure Private Access Hybrid с экземплярами NetScaler, рекомендуется как можно скорее установить новые обновления. | 4 469 |
| 13 | Исследователи протестировали 444 приложения чат-ботов с ИИ для iPhone и пришли к выводу, что 282 из них раскрывали доступ к ИИ через свой сетевой трафик.
Во многих случаях путь к источнику данных можно было увидеть, просто проанализировав отправленные приложением данные: открытый ключ API, многоразовый токен или серверную часть, принимавшую запросы вообще без ключа.
При получении доступа к этой функции, злоумышленник сможет отправлять запросы на создание моделей с учетной записи разработчика, а разработчик за это оплатит счет. Через три месяца после того, как исследователи предупредили разработчиков, проблему исправили лишь 28%.
Работа исследователей из Университета Уэйк Форест - это первый углубленный анализ этой проблемы на iOS. При этом достаточно удивительно, насколько мало усилий потребовалось для реализации доступа.
Команда использовала собственный инструмент LLMKeyLens, который отслеживает трафик приложения и извлекает учетные данные по мере их передачи. Никакого джейлбрейка, никакого взлома приложения.
Ключ - это секретный код, позволяющий приложению обращаться к таким сервисам, как OpenAI или Google Gemini. Достаточно встроить его в приложение, и он будет доступен при каждом запросе, который отправляет приложение.
Выявленные 282 чат-бота были структурированы в следующие подгруппы:
- Ключи в открытом виде (54 приложения): ключ отправляется в открытом виде и может быть прочитан из одного перехваченного запроса.
- Ключ не требуется (92): приложение направляет запросы через сервер, который отвечает любому пользователю, без проверки того, кто задает запрос. Открытый ретранслятор для платного аккаунта ИИ.
- Повторно используемые токены (136): приложение выдает временные токены доступа вместо исходного ключа, что считается более безопасным подходом, но токены просачиваются в тот же трафик и обычно остаются действительными на момент перехвата.
Для 28 из 54 приложений, использующих текстовые ключи, тот же запрос также раскрывал скрытую системную подсказку приложения - инструкции, определяющие действия помощника и принцип работы продукта.
Утечки затронули как минимум десять поставщиков ИИ, причем OpenAI был наиболее распространенным, и охватили 13 категорий приложений.
Наибольшую группу составили приложения для повышения производительности; приложения для здоровья и фитнеса имели самый высокий уровень утечек.
Примечательно, что финансовые и медицинские приложения не допустили утечек. Большинство пострадавших приложений были небольшими, но не все: одно из них имело более двух миллионов пользовательских оценок.
Украденные ключи ИИ лежат в основе LLMjacking, когда злоумышленники используют чужие ключи для получения бесплатного доступа к моделям.
Так, Sysdig подсчитала, что в худшем случае украденные учетные данные могут обходиться более чем в 46 000 долл. в день в виде расходов на ИИ.
Исследователи уведомили всех 282 разработчиков и подождали три месяца. Только 28% из них явно исправили проблему.
Еще 23% оставались полностью открытыми; утекший доступ работал. Остальные отключились, стали недоступны или выдавали ошибки.
Хуже всего обстояли дела с приложениями, использующими токены доступа: одно популярное приложение, набравшее более 100 000 оценок, установило срок действия своего токена доступа на 2125 год, то есть на сто лет.
В другом приложении часовой токен продолжал работать спустя 128 дней после истечения срока его действия. | 3 515 |
| 14 | Анонимный исследователь, использующий псевдоним Bikini, опубликовал PoC-эксплойтs и подробные описания для более чем десятка 0-day в популярных проектах с открытым исходным кодом.
Информация об уязвимостях была опубликована без уведомления ни одного из поставщиков. Проблемы затрагивают 15 программных проектов, включая ядро Linux, Libssh2, Anydesk, FFmpeg, Gogs, Gitea, Ghidra, 7-Zip, MyBB, PHP, OpenVPN, проигрыватель VLC и многие др.
После того, как на прошлой неделе стало известно об уязвимостях, несколько участников проекта узнали о них и начали работу над исправлениями. На данный момент подтверждено девять уязвимостей, которым присвоены соответствующие идентификаторы CVE.
Исследователь утверждает, что использовал модель GPT-5.5-3-Codex-Spark от OpenAI для фаззинга кода проекта и выявления неточностей, которые он впоследствии подтвердил при ручной проверке.
Как отметил Bikini, для исследования не понадобилась самая современная модель, дабы выявить эти проблемы. При том, что возможность задействовать более совершенную модель полезна, но полученные данные показывают, что она лишь незначительно помогает при условии надлежащего контроля со стороны человека и хорошего ПО.
Ни один из реальных прототипов не был создан с помощью виброкодирования, фактически исследователь набирал их вручную.
Bikini также пообещал обнародовать новые 0-day уже в ближайшие дни, и, если его не заблокируют (опять же, потому что его уже дважды блокировали за выходные), репозиторий, вероятно, станет одним из самых отслеживаемых на платформе.
Утечка 0-day, которую исследователь называет Эксплораториум, начинает становиться общей тенденцией в сообществе ИБ в 2026 году.
Дело в том6 что инструменты ИИ постепенно проникают в область исследования уязвимостей, так что количество уязвимостей, не раскрытых владельцам проектов, в этом году резко возросло и будет дальше расти.
Подобное уже несколько раз происходило с ошибками в ядре Linux, но ожидается, что в ближайшие месяцы число таких инцидентов возрастет, поскольку исследователи будут получать огромное количество новых данных от своих собственных инструментов и вместо того, чтобы ежедневно сообщать об ошибках и ждать ответов месяцами. | 4 574 |
| 15 | Исследователи Лаборатории Касперского продолжают делиться подробностями о вредоносных техниках и инструментарии APT ToddyCat.
В первой части своего исследования ЛК представила разбор атак группы, направленных на кражу данных из браузеров, а также локальных и облачных почтовых сервисов.
Методы, использованные в новой описанной кампании, указывали на то, что ToddyCat пыталась получить доступ к корпоративной переписке, оставаясь при этом незаметной для средств мониторинга. Однако все описанные методы группы эффективно обнаруживаются средствами EPP и EDR.
Атакующие продолжили поиски способа обхода защитных решений и разработали новый инструмент для получения доступа к ресурсам облачного аккаунта жертвы посредством Google API.
С его помощью группа автоматизировала все этапы атаки, что позволило ей оставаться незамеченной средствами мониторинга.
В этой кампании интерес злоумышленников привлекла корпоративная переписка в сервисе Gmail. Их действия были направлены на компрометацию доступа к почте через API.
Дело в том, что для авторизации в Google API используется протокол OAuth 2.0, то есть при помощи токена OAuth приложения могут получать доступ к запрашиваемым ресурсам электронной почты.
Чтобы получить этот токен, злоумышленники создали инструмент Umbrij и с его помощью подключались к консоли управления браузером в скрытом режиме (headless) через отладочный порт.
Посредством нескольких запросов они получали код авторизации OAuth, который впоследствии обменивали на токен для доступа к целевым ресурсам через API. Эту технику Касперы назвали Shadow Token via Remote Debug (STRD).
Атака возможна в браузерах на основе Chromium. Если пользователь не вышел из своей учетной записи Gmail, браузер будет хранить его сессию авторизации.
Используя это, атакующие запускают браузер, подключаются через отладочный порт для управления и делают запрос к сервису Gmail на предоставление доступа к ресурсам учетной записи Google в рамках сохраненной пользовательской сессии.
При исследовании этой атаки в ЛК обнаружили несколько версий инструмента Umbrij, содержащих ряд вспомогательных функций: для отладки работы инструмента, поиска и выбора аккаунтов пользователя в браузере и другие.
В целом, APT ToddyCat продолжает искать способы компрометации корпоративной переписки. В ЛК давно наблюдают за этой группой и отмечают обновления в ее арсенале в попытках обойти защитные меры, при этом техники злоумышленников остаются неизменными.
Так, группа и раньше использовала DLL sideloading для скрытой загрузки вредоносных инструментов и запланированные задачи для их запуска.
Однако новый инструмент Umbrij автоматизирует попытки атакующих получить доступ к электронной почте организаций. Во-первых, это способствует увеличению масштаба и частоты атак, а во-вторых, это говорит о высокой мотивации и технических навыках ToddyCat.
Все технические подробности новой атаки и особенности детектирования - в отчете. | 4 768 |
| 16 | Исследователи BI.ZONE сообщают об атаках Clubfoot Wolf, которая массово компрометирует российские компании, используя для получения первоначального доступа фишинговые рассылки и доставляя NetSupport Manager.
Бизоны выяснили, что в мае и июне 2026 года кластер Clubfoot Wolf провернул масштабную кампанию, нацеленную на российские организации в сфере обрабатывающей промышленности, розничной торговли, электронной коммерции, сельского хозяйства, IT, логистики, медицины и науки.
Основной мишенью стали российские компании, занимающиеся оптовой продажей химической продукции. Злоумышленники также атаковали несколько организаций из Республики Беларусь.
Для получения первоначального доступа Clubfoot Wolf рассылала фишинговые письма, доставляя в целевые системы легитимное ПО для удаленного администрирования NetSupport Manager, которое затем использовал для нанесения ущерба.
В письмах злоумышленники представлялись сотрудниками компании, заинтересованной в закупке продукции у целевой организации.
Как и в ранее зафиксированных кампаниях, Clubfoot Wolf распространяет архивы с фейковыми документами, имитируя деятельность российских организаций. Отвлекающие файлы используются, чтобы войти в доверие к жертве и убедить ее запустить вредоносное вложение.
К письмам был приложен ZIP‑архив, содержащий набор отвлекающих файлов различных форматов (PDF, JPG, PNG, DOC и DOCX) и вредоносный LNK‑файл. Для рассылки фишинга Clubfoot Wolf использовала почтовый сервис Яндекс Почта.
При запуске пользователем вредоносного LNK‑файла выполняется закодированная Base64‑команда в интерпретаторе PowerShell.
Данная команда выполняет HTTPS GET - запрос к удаленному ресурсу hxxps://crop[.]sh/6zUo8Ok (исходная ссылка: hxxps://sunlightfriends[.]tech/weather/news), получает содержимое ответа и передает его на исполнение через Invoke‑Expression.
Таким образом реализуется бесфайловая (fileless) загрузка и выполнение следующей стадии непосредственно в памяти процесса PowerShell.
Группа использует сервисы сокращения ссылок urlcrop.com, чтобы скрыть инфраструктуру доставки последующих стадий атаки, а также затруднить анализ и выявление конечных URL-адресов средствами защиты.
Загруженный в память PowerShell‑скрипт представляет собой загрузчик (loader), содержащий PowerShell‑код, закодированный Base64 и зашифрованный AES‑128‑CBC с использованием PKCS7 Padding.
После декодирования и расшифровки полученный PowerShell‑скрипт преобразуется в строку UTF‑8 и выполняется в памяти. Данный PowerShell‑скрипт приводит к загрузке ZIP‑архива, в котором содержатся файлы ПО удаленного администрирования NetSupport Manager.
Кроме того, декодирует и расшифровывает PowerShell‑код, отвечающий за закрепление NetSupport Manager в реестре ОС.
Помимо основных компонентов ПО, загружаемый ZIP содержал набор файлов, заполненных автоматически сгенерированным бессмысленным текстом. Вероятно, они были добавлены для изменения хеш‑суммы архива, а также придания ему вида легитимного программного дистрибутива.
При этом злоумышленники экспериментируют со способами доставки ПО в целевые системы: модифицируют используемые цепочки заражения и методы маскировки вредоносной активности.
Техническое подробности - в отчете. | 6 722 |
| 17 | Недавно обнаруженная уязвимость в ПО для удаленного мониторинга и управления (RMM) SimpleHelp была использована для распространения вредоносного ПО с целью обхода аутентификации.
Уязвимость отслеживается как CVE-2026-48558 (CVSS 10) и затрагивает процесс аутентификации OpenID Connect (OIDC) в SimpleHelp, позволяя удаленному злоумышленнику получить доступ к полностью аутентифицированной сессии технического специалиста.
Проблема заключается в том, что при настройке аутентификации OIDC приложение не проверяет криптографическую подпись токенов идентификации, что позволяет неавторизованному злоумышленнику отправить поддельный токен при входе в систему.
Получив доступ к серверу SimpleHelp, расположенному в интернете, злоумышленник может передавать файлы и выполнять команды на всех системах, управляемых через этот сервер.
В ходе атаки, замеченной исследователями Blackpoint, злоумышленник злоупотребил этим доступом для развертывания двух семейств вредоносных ПО: TaskWeaver, загрузчика Node.js, и Djinn Stealer, кроссплатформенного стилера.
TaskWeaver использовался для идентификации системы и развертывания JavaScript-кода, который выполнялся с полным доступом к Node.js. По данным Blackpoint, загрузчик имеет простую структуру и может использоваться для развертывания любого зашифрованного кода.
Djinn был специально разработан для кражи секретов с компьютеров разработчиков, включая учетные данные облачных сервисов, SSH-ключи, конфигурации инфраструктуры, токены системы контроля версий, аутентификацию в реестре пакетов, инструменты разработки, криптокошельки и данные браузеров.
В первую очередь, это позволяет получить доступ к учетным данным инструментов разработки ИИ, предоставляя злоумышленнику возможность вмешиваться в работу самих конвейеров, на которых строятся проекты.
Уязвимость была устранена в конце мая в версиях SimpleHelp 5.5.16 и 6.0 RC2. Организациям рекомендуется обновить свои развертывания и проверить журналы приложений на наличие незнакомых имен и адресов электронной почты для выявления потенциальных угроз безопасности.
После публикации отчета Blackpoint, американская CISA добавило CVE-2026-48558 в свой каталог известных эксплуатируемых уязвимостей KEV. | 5 680 |
| 18 | Apple выпустила обновления для iOS, macOS и Safari, устраняющие более трех десятков уязвимостей, включая четыре уязвимости в WebKit, обнаруженные с помощью инструментов ИИ, таких как Anthropic Claude и OpenAI Codex Security.
Среди уязвимостей WebKit:
- CVE-2026-43707: уязвимость, связанная с повреждением памяти, которая могла привести к неожиданному сбою процесса при обработке специально созданного вредоносного веб-контента. Устранена путем улучшения обработки памяти.
- CVE-2026-43716: неуказанная уязвимость, которая могла привести к неожиданному сбою Safari при обработке специально созданного вредоносного веб-контента. Она была устранена за счет улучшения обработки памяти.
- CVE-2026-43745: уязвимость, связанная с записью за пределы допустимого диапазона, которая могла привести к неожиданному сбою Safari при обработке специально созданного вредоносного веб-контента. Она была устранена путем улучшения проверки входных данных.
- CVE-2026-43715: уязвимость, связанная с использованием памяти после её освобождения, которая могла привести к повреждению памяти при обработке специально созданного вредоносного веб-контента. Она была устранена за счет улучшения управления памятью.
Первые три уязвимости безопасности, по данным Apple, были обнаружены благодаря OpenAI Codex Security, а исследователи из Anthropics Милад Наср и Николас Карлини, а также Claude, были отмечены как ответственные за CVE-2026-43715.
Эти четыре уязвимости входят в число почти 30 уязвимостей, исправленных в WebKit, веб-браузере с открытым исходным кодом, разработанном Apple.
К другим относятся проблема использования освобожденной памяти в WebKit Canvas (CVE-2026-43720) и уязвимость, которую вредоносный веб-сайт мог использовать для обработки ограниченного веб-контента вне песочницы (CVE-2026-43725).
Apple также устранила три ошибки, которые могли быть использованы вредоносным приложением для утечки конфиденциального состояния ядра (CVE-2026-43722), неожиданного завершения работы системы или записи в память ядра (CVE-2026-43724), а также для повреждения памяти ядра (CVE-2026-39868).
Исследователь Хёнву Ким, обнаруживший Dirty Frag, считается первооткрывателем и автором сообщений о CVE-2026-43724 и CVE-2026-43722.
Обновления доступны для iOS 26.5.2, iPadOS 26.5.2, macOS Tahoe 26.5.2 и Safari 26.5.2. Ни одна из исправленных уязвимостей не была обнаружена как активно используемая в реальных условиях.
В заявлении агентству Reuters, Apple сообщила, что выпускает обновления гораздо раньше, чем раньше, в ответ на опасения, что инструменты ИИ могут ускорить разработку эксплойтов и стать инструментом кибервойны, сокращая промежуток между обнаружением и использованием уязвимостей до нескольких часов.
Компания заявила, что «адаптируется к реальности, в которой, учитывая способность ИИ ускорять разработку вредоносных хакерских инструментов, ей необходимо сократить время между публикацией обновлений и их предоставлением клиентам». Ну, поглядим. | 5 504 |
| 19 | • Интересный факт: абсолютно все суперкомпьютеры из топ-500 самых мощных систем мира работают под управлением Linux! Ни одной другой ОС в этом списке нет. Linux безраздельно господствует в мире высокопроизводительных вычислений.
• Суперкомпьютеры используются для решения самых сложных научных и инженерных задач – от моделирования климата и биологических процессов до проектирования новых материалов и лекарств. Эти системы состоят из тысяч серверов, объединенных высокоскоростными сетями, и способны выполнять квадриллионы операций в секунду. Linux легко адаптируется под конкретные вычислительные задачи, поддерживает параллельные вычисления на тысячах узлов и эффективно управляет огромными объемами данных.
• Самые известные суперкомпьютеры мира (до бума ИИ), такие как Summit в национальной лаборатории Ок-Ридж (США), Sunway TaihuLight в Национальном суперкомпьютерном центре в Уси (Китай), Fugaku в Научно-техническом компьютерном центре RIKEN (Япония) используют специализированные дистрибутивы Linux, оптимизированные под конкретную аппаратную архитектуру и вычислительные задачи.
• Многие коммерческие ЦОДы, облачные платформы и дата-центры также строятся преимущественно на базе Linux. Где нужна предельная вычислительная мощность и надежность – там Linux чувствует себя как дома. Такой вот интересный факт.
• Кстати, если смотреть на распределение суперкомпьютеров из списка Top500 по странам мира, то Россия занимает 20 место и насчитывает 5 суперкомпьютеров. А вот на первом месте США (171 суперкомпьютер), далее идет Япония (43), Германия (40) и Китай (40). Полный список можно глянуть вот тут.
S.E. ▪️ infosec.work ▪️ VT | 5 709 |
| 20 | Новая версия вредоносной ПО Millenium RAT заразила 62 000 систем Windows в более чем 160 странах, продолжая при этом использовать ботов Telegram для C2.
Тенденцию заметили исследователи сингапурской Group-IB, представив соответствующее исследование Millenium RAT версии 4.*, которая, по их словам, представляет собой значительный архитектурный сдвиг по сравнению с предыдущими версиями на основе .NET.
Исследователи связывают активные кампании вредоносного ПО с кластером угроз, который они отслеживают как операторов Y2K, и идентифицируют разработчика вредоносного ПО как ShinyEnigma.
Согласно данным Group-IB, было выявлено 62 289 инфицированных точек, при этом 39 730 случаев заражения произошли только в первом квартале 2026 года, что свидетельствует о кратном увеличении активности.
Вредоносная ПО реализуется как сервис» (MaaS). ShinyEnigma продвигает Millenium RAT через даркнет форумы, специальный веб-сайт и платформы для разработчиков, включая GitHub, GitLab и Gitea, хотя несколько репозиториев впоследствии были удалены.
Стоимость услуги составляет 50 долл. за первый месяц, 10 долл. за каждый последующий, или 90 долл. за пожизненную лицензию, что делает вредоносное ПО доступным для широкого круга злоумышленников.
В отличие от более ранних версий, Millenium RAT 4 написан на нативном C++, что исключает зависимость от платформы .NET. Вредоносная ПО также продолжает использовать API бота Telegram для связи с С2, что позволяет операторам избегать необходимости содержать выделенные серверы.
После установки RAT может красть данные браузера, собирать системную информацию, записывать нажатия клавиш, делать снимки экрана и записывать звук с микрофона, получать доступ к данным Telegram и Discord, загружать и запускать дополнительные полезные нагрузки, а также выполнять произвольные команды Windows или PowerShell.
Он обеспечивает постоянное присутствие, копируя себя в %APPDATA% и создавая запись автозапуска в реестре по адресу HKCU\Software\Microsoft\Windows\CurrentVersion\Run.
Несмотря на свои обширные возможности, как отмечают в Group-IB, Millenium RAT не полагается сложные эксплойты. Вместо этого применяет стандартные функции API Windows, включая отображение легитимных запросов контроля учетных записей пользователей (UAC) при попытке получения повышенных привилегий.
Исследователи обнаружили, что вредоносное ПО распространяется через широкий спектр приманок, связанных с социнженерией, включая взломанное ПО, утилиты для работы с криптой, наборы инструментов для взлома, инструменты OSINT, конструкторы эксплойтов и читы для Roblox.
В некоторых кампаниях операторы даже троянизировали конструкторы вредоносного ПО и инструменты наступательной безопасности, заражая киберпреступников, пытавшихся их загрузить.
В одной из кампаний использовались приманки в виде PDF-файлов, в которых вредоносный ярлык Windows запускал PowerShell для загрузки как фейкового PDF-файла, так и полезной нагрузки Millenium RAT.
Легитимный документ открывался нормально, в то время как вредоносное ПО незаметно выполнялось в фоновом режиме, прежде чем удалить скрипт загрузки.
Для внедрения в зараженные системы вредоносные программы обычно использовали имена файлов, связанные с компонентами Windows или программами безопасности, включая svchost.exe, MsEdgeUpdate.exe, Microsoft Antivirus.exe и setup.exe.
Технические подробности - в отчете. | 5 777 |
Вже доступно! Дослідження Telegram за 2025 — головні інсайти року 
