ESCalator
Kanalga Telegram’da o‘tish
Tips and tricks от команды экспертного центра безопасности Positive Technologies (PT ESC)
Ko'proq ko'rsatish7 989
Obunachilar
+124 soatlar
+27 kun
+3030 kun
Ma'lumot yuklanmoqda...
O'xshash kanallar
Taglar buluti
Kirish va chiqish esdaliklari
---
---
---
---
---
---
Obunachilarni jalb qilish
Sentabr '26
Sentabr '26
+8
0 kanalda
Avgust '26
+111
2 kanalda
Get PRO
Iyul '26
+337
11 kanalda
Get PRO
Iyun '26
+249
26 kanalda
Get PRO
May '26
+214
3 kanalda
Get PRO
Aprel '26
+261
6 kanalda
Get PRO
Mart '26
+289
6 kanalda
Get PRO
Fevral '26
+280
7 kanalda
Get PRO
Yanvar '26
+282
3 kanalda
Get PRO
Dekabr '25
+328
7 kanalda
Get PRO
Noyabr '25
+207
7 kanalda
Get PRO
Oktabr '25
+1 645
5 kanalda
Get PRO
Sentabr '25
+149
4 kanalda
Get PRO
Avgust '25
+235
4 kanalda
Get PRO
Iyul '25
+324
17 kanalda
Get PRO
Iyun '25
+222
6 kanalda
Get PRO
May '25
+345
9 kanalda
Get PRO
Aprel '25
+299
14 kanalda
Get PRO
Mart '25
+618
25 kanalda
Get PRO
Fevral '25
+248
10 kanalda
Get PRO
Yanvar '25
+444
10 kanalda
Get PRO
Dekabr '24
+234
4 kanalda
Get PRO
Noyabr '24
+666
9 kanalda
Get PRO
Oktabr '24
+416
8 kanalda
Get PRO
Sentabr '24
+282
5 kanalda
Get PRO
Avgust '24
+653
9 kanalda
Get PRO
Iyul '24
+1 144
3 kanalda
| Sana | Obunachilarni jalb qilish | Esdaliklar | Kanallar | |
| 03 Sentabr | +4 | |||
| 02 Sentabr | +3 | |||
| 01 Sentabr | +1 |
Kanal postlari
We will croc you 👻
PhantomCore продолжает активно использовать ошибки в конфигурации 1С для атак на российские организации.
Об атаках на 1С с помощью
1cshell мы писали ранее (1, 2, 3).
В рамках расследования инцидента команда PT ESC IR обнаружила компрометацию сервера 1С, работающего на операционной системе семейства Linux 🐧
Среди характерных признаков — наличие вредоносных исполняемых файлов в подкаталогах домашней директории служебного пользователя usr1cv8 и команд в .bash_history того же пользователя — в частности просмотр и удаление файла res.txt, в который записывается результат выполнения кода посредством 1cshell.
/home/usr1cv8/.bash_history: cat res.txt
/home/usr1cv8/.bash_history: rm res.txt
После получения доступа в систему PhantomCore установили ReverseSSH-туннель, что является типичным поведением для данной группировки.
🕵️♂️ Помимо часто используемого инструментария, мы встретили и более диковинную утилиту croc, предназначенную для удаленной загрузки и эксфильтрации файлов.
На исследуемом узле были обнаружены команды формата: CROC_SECRET=[REDACTED] ./croc
С помощью нее злоумышленники могли загрузить на скомпрометированный узел файл, который был предварительно отправлен через веб-интерфейс https://getcroc.com/ (на скриншоте) или с другого компьютера, на котором установлен croc.
💡 Для поиска следов использования croc можно поискать исполняемый файл с соответствующим именем, а также использование переменной окружения CROC_SECRET.
В качестве сетевого индикатора может служить домен getcroc.com.
#ir #tip #apt #detect #dfir
@ptescalator| 2 | Matn yo'q... | 2 330 |
| 3 | Matn yo'q... | 2 520 |
| 4 | Минус один пернатый вор — плюс сто очков рейтинга! 😵
Команда Threat Intelligence экспертного центра безопасности Positive Technologies обнаружила кампанию восточноазиатской группировки FamousSparrow. Группировка использовала новый бэкдор, который мы назвали SquawkDoor, а также новую версию известного бэкдора SparrowDoor 🏴☠️
Группировка встраивала вредоносные JS-скрипты на сайты из разных стран. Они показывали пользователю якобы ошибку сертификата на определенном языке и предлагали скачать новый сертификат, который являлся MSI-файлом и приводил к заражению вредоносным бэкдором.
😳 Мы проанализировали бэкдоры: подробно показали новый SquawkDoor и провели детальный анализ отличий нового SparrowDoor от старой версии, а также связанных с ними HemiGate, TernDoor и CrowDoor.
Помимо этого, мы нашли различные пересечения с другими злоумышленниками из Восточной Азии. Также в процессе анализа мы обнаружили связанного с группой пентестера, который готовил атаки.
О том, какие приложения ранее взламывал злоумышленник и какие у него фетиши — читайте в нашем блоге 😏
#TI #APT #Malware
@ptescalator | 3 113 |
| 5 | DragonDoll: матрешка в мире Android-шпионов 🪆
В начале этой весны специалисты PT ESC обнаружили неизвестный ранее APK-файл, загруженный из Саудовской Аравии. Сам образец содержал много приемов Defense Evasion.
Для усложнения анализа было использовано:
• 1 техника BadPack
• 2 этапа загрузки нативных библиотек
• 1 обфускация на основе LLVM
• 6 проверок на выполнение в виртуальной среде
• и несчитанное количество MBA-выражений
После долгих страданий этапов анализа, с помощью сил эмуляции, законов булевой алгебры и нескольких сотен строк кода наши специалисты распаковали новый Android-шпион DragonDoll 📱
В ходе исследования мы наткнулись на масштабную атаку с участием данного ВПО, направленную на пользователей Android из более чем 26 стран, включая и Россию.
Злоумышленники использовали GitHub как источник распространения и постоянного обновления DragonDoll. Ссылка на этот репозиторий привела на сеть поддельных сайтов с «обновлением» Chrome, содержание которых адаптировалось под язык жертвы.
Разбор того, что лежало под слоем обфускации — в нашем блоге ⬅️
#TI #Android #Malware
@ptescalator | 3 394 |
| 6 | Matn yo'q... | 3 019 |
| 7 | Едем на OFFZONE 2026
На этой неделе постов не было, зато на следующей — выступим с докладами на OFFZONE. Если будете, то заходите. А если не зайдете, то получите потом записи, но не все.
➡️ «Девиртуализация Warbird с помощью LLVM» / 20 августа, 14:00
Warbird — это внутренняя, официально недокументированная технология Microsoft для защиты кода и DRM. Мало кто знает, но Warbird также имеет виртуализацию, реализованную в нескольких компонентах ядра Windows: ci.dll, clipsp.sys и peauth.sys. На докладе Павел Максютин, ведущий специалист отдела экспертизы PT Sandbox, расскажет о современных подходах к девиртуализации, об устройстве виртуальной машины Warbird и как ему удалось ее сломать с помощью бинарной трансляции и LLVM.
➡️ Et tu, OpenCode: как злоумышленники атакуют агентов и выманивают ваши секреты / 20 августа, 16:10
Наступление эры агентских систем «подарило» злоумышленникам новые векторы атак на пользователей. Чего они добиваются и какие новые техники используют в отношении ассистентов и агентов, расскажет Станислав Раковский, руководитель группы Supply Chain Security. А еще будет практическая проверка того, насколько безопасно использовать ревью коммитов на основе опенсорсных и коммерческих LLM.
➡️ Дочирикались / 21 августа, 16:30
Название доклада отсылает к одной восточноазиатской группировке, которая атаковала цели в Южной Азии и Европе. Злоумышленники внедряли на взломанные легитимные сайты вредоносный JS, подменявший страницы фейковой установкой сертификата и загружавший ранее неизвестный бэкдор.
Максим Шаманов и Александр Бадаев, специалисты TI-департамента PT ESC, расскажут о серьезных OPSEC-ошибках, которые допустили злоумышленники.
Будут и другие доклады от ребят из Позитива — про них в этом посте 😠
@ptescalator | 3 542 |
| 8 | В международный день пенного самое время спросить… | 4 147 |
| 9 | ⚡Фейковые новости — В С Ё
Специалисты PT ESC обнаружили связанную между собой сеть новостных сайтов, почтовых доменов и аккаунтов в социальных сетях, которые использовались для распространения фейковых новостей.
Подавляющее большинство обнаруженных новостных ресурсов и доменов для отправки писем были зарегистрированы на один и тот же email-адрес ✉️
Сайты и аккаунты в соцсетях в основном маскировались под региональные новостные площадки, а распространяемые через них фейковые материалы часто пересекались между разными ресурсами.
Кроме того, мы обнаружили возможную связь этой инфраструктуры с группировкой Rare Werewolf. Ранее она также использовала похожую тактику на начальном этапе атак — рассылала письма без какой-либо полезной нагрузки.
Подробнее о расследовании можно прочитать в нашем блоге 🗞
#TI #APT #FakeNews #Phishing
@ptescalator | 5 110 |
| 10 | Matn yo'q... | 4 696 |
| 11 | Matn yo'q... | 1 |
| 12 | Matn yo'q... | 5 218 |
| 13 | Matn yo'q... | 3 870 |
| 14 | Группа киберразведки PT ESC представила обзор кибератак за II квартал 2026 года ✍️
В отчете проанализирована активность хакерских группировок, нацеленных на российские организации: от госсектора и ВПК до финансов, здравоохранения и промышленности.
Описана активность шпионских группировок Rare Werewolf, PseudoGamaredon, Tolik, XDSpy, CloudAtlas, BO Team, NetMedved, а также финансово мотивированной Hive0117.
✉️ Основные векторы первоначального доступа:
• Таргетированный фишинг с легендами деловой, бухгалтерской и государственной тематики.
• Архивы с HTA-, LNK-, JScript-файлами, RAR с BAT-скриптами и документы Office с внедренными шаблонами.
• Рассылки со скомпрометированных почтовых ящиков (BEC) для обхода репутационных фильтров.
• Эксплуатация CVE-2026-21509 в Microsoft Office.
🔍 Ключевые находки:
• Hive0117 перешла на получение адреса C2 через блокчейн Bitcoin — адрес управляющего сервера кодируется в OP_RETURN-выходе транзакции и не хранится в теле образца.
• CloudAtlas скрывала инфраструктуру за oEmbed-цепочками через легитимные WordPress-сайты.
Ознакомиться с отчетом можно в нашем блоге 🫲
#TI #APT #Malware #Phishing @ptescalator | 10 380 |
| 15 | В честь Всемирного дня эмодзи самое время спросить: | 4 352 |
| 16 | Matn yo'q... | 8 656 |
| 17 | CloudAtlas: новая волна кибератак на организации в России и Ираке с использованием цепочек легитимных веб-ресурсов
В мае 2026 года департамент Threat Intelligence экспертного центра безопасности Positive Technologies выявил новую кампанию APT-группировки CloudAtlas. Под удар попали российские организации энергетического, оборонно-промышленного и транспортного секторов, преимущественно расположенные на территории Крымского полуострова.
📄 Группировка использовала документы Microsoft Office, вредоносные шаблоны которых загружались со скомпрометированных легитимных ресурсов в национальных доменных зонах Бразилии, Аргентины и Индонезии. Об использовании данной техники группа киберразведки PT ESC сообщала ранее в исследовании связи группировки CloudAtlas с брокером первоначального доступа Mustard Tempest.
Открытие документов приводило к запуску многоступенчатой цепочки HTA- и VBS-компонентов, извлекавших закодированный VBS-код лоадера из JFM-файла. На финальном этапе разворачивались загрузчики VBShower и PowerCloud, использующие Google Sheets в качестве канала связи с C2. Отдельный VBS-скрипт очищал следы компрометации.
🚂🚃👾🚃🚃 Ключевым новшеством кампании стало использование цепочек из легитимных ресурсов, выступавших транспортным слоем для доставки полезной нагрузки. Вместо прямых HTTP-запросов к скомпрометированным веб-ресурсам группировка использовала oEmbed-запросы для доставки полезной нагрузки через промежуточные легитимные WordPress-сайты с открытыми API-эндпоинтами. Данная техника позволила маскировать сетевые соединения под легитимный трафик и усложнить сигнатурное детектирование.
[LEGITIMATE_DOMAIN]/?wp-json/oembed/1.0/embed/url=[COMPROMISED_DOMAIN_URL]
Для эксфильтрации сведений о пользователе и домене скомпрометированного хоста группировка использовала HTTP-заголовок User-Agent в сетевых соединениях с C2.
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 ([USERDOMAIN], like [USERNAME]) Chrome/141.0.0.0 Safari/537.36 Edg/141.0.3405.86
Еще одной особенностью кампании стала ее географическая направленность: часть использованных документов по внешним признакам предназначена для аудитории из Ирака, что является нетипичной географией кибератак для группировки CloudAtlas.
👉 Подробнее — в исследовании на нашем сайте и в блоге на Хабре.
#TI #APT #CloudAtlas
@Positive_Technologies | 7 816 |
| 18 | Гражданин, обновитесь 🫵
Недавно к нам в песочницу залетел семпл mir-pay.apk. На первый взгляд — ничего необычного: очередная вариация хорошо известного вредоноса Mamont, подумали мы. Тем более что название платежной системы уже не раз встречалось в этом семействе ВПО.
В песочнице сработала метка «Формат подделан» с вердиктом apk.tampered, образец сохранял подозрительные файлы с расширением .png (файловые дропы) и загружал код напрямую в память (DEX-дампы).
Мы решили копнуть глубже — и не зря. В ходе исследования нам удалось:
• Выяснить, что к Mamont этот семпл отношения не имеет — поиск по найденным IoCs вывел нас на вредоносную кампанию Falcon, первые образцы которой были описаны еще в 2022 году.
• Восстановить всю цепочку атаки — от загрузчика фейкового «обновления приложения» до полноценного Android-бэкдора — и разобраться, как злоумышленники используют легитимные сервисы, включая Trello, для доставки вредоносного ПО.
• Сравнить образцы четырехлетней давности с актуальными версиями и узнать, как за это время эволюционировал Falcon: появились новые техники обфускации, расширился функционал, изменились методы доставки вредоносной нагрузки.
О том, как устроена вредоносная кампания Falcon — читайте в подробном анализе в нашем блоге на Хабре.
#avlab #sandbox #ti #android
@ptescalator | 4 366 |
| 19 | Matn yo'q... | 3 825 |
| 20 | Matn yo'q... | 4 888 |
