Порвали два трояна
СтатистикаПро ИБ в бизнесе, промышленности и многом другом 💼 Главный канал Kaspersky: @kasperskylab_ru Связь @KasperskyCrew
- Последний пост
- 14 авг.
- Последнее чтение
- 11:52
- Постов за неделю
- 6
- Всего постов
- 110
- Тип
- открытый
- Язык
- русский
- Категория
- Бизнес
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 949
- 1/48двое суток
- 1 087
- 1/72трое суток
- 1 172
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
Внимание! Код: котики 🐱 В финальном эпизоде нашего мини-сериала про интеграционные возможности Kaspersky NGFW показываем, как выглядит проверка мемов от коллег подозрительных файлов вместе с Kaspersky Anti Targeted Attack (KATA) и Kaspersky Security Network (KSN). Как это работает: 🟢KSN ищет сомнительный файл в актуальной базе киберугроз со всего мира. 🟢KATA анализирует вложение в изолированной среде Sandbox и выносит вердикт. Подробнее про интеграционные возможности Kaspersky NGFW с другими решениями «Лаборатории Касперского» и возможности усилить киберзащиту организации — по ссылке.
🔒Пссс, этот выпуск «Смени пароль!» мы записали на закрытой ИБ-конференции Kaspersky КиберКэмп, где говорили об ИИ в кибербезопасности. ИИ уже может заменить собой целый SOC, поймать очень скрытные APT и провести имитацию атаки (редтиминг) гораздо быстрее людей. Но что делать, если у одних не будет доступа к ведущим LLM, а другие будут применять их во вред? Ведёт ли ИИ-революция к новому переделу мира или только к вымиранию некоторых профессий? На наши каверзные вопросы ответили ИБ-эксперты из семи разных компаний: Сергей Гордейчик (CyberOk), Вячеслав Касимов (Точка Банк), Омар Ганиев (DeteAct), Алексей Юдин (Qiwi), Илья Зуев (МТС Банк), Виктор Бобыльков (MTC Web Services) и Евгений Касперский. В записи использованы фрагменты песни Лёхи Андреева «Три портвейна». ▶️Слушаем на любой удобной платформе! Kaspersky 💙 ВК | 💬 Max | 📝 Дзен 💬 Порвали два трояна в Max
🏭 Атаки на АСУ ТП всё чаще становятся деструктивными Эксперты Kaspersky ICS CERT опубликовали обзор инцидентов ИБ на промышленных предприятиях за второй квартал. Они констатируют резко участившиеся целевые атаки на АСУ ТП, в которых разведка то и дело сочетается с деструктивными действиями. Злоумышленники демонстрируют профильные знания в предметной области, но их уровень подготовки крайне неоднороден (что намекает на разработку по подсказкам из нейросетей). Среди инцидентов выделяются атака на израильское пищевое предприятие, приведшая к поломке холодильной установки, и компрометация контроллеров Rockwell Automation на объектах критической инфраструктуры США с кражей проектов и подменой данных. Также зафиксированы массовые DoS-атаки на Modbus-устройства, применение ИИ для поиска уязвимостей в мексиканских промышленных сетях и обнаружение мощного оружия киберсаботажа fast16 родом из 2005 года. Подробный разбор более чем 40 групп атак, включая нацеленные на системы контроля топливных резервуаров и водоканалы, читайте на сайте ICS CERT. #новости #ICS @П2Т
🔥 Августовский Patch Tuesday — 400 CVE, 3 зиродея Ну что же, до конца лета осталось три понедельника, а значит пришло время изучать последние летние подарочки из Редмонда. В этом месяце Microsoft не дотянула до июльского рекорда, но цифра в 400 устранённых дефектов всё равно вызывает лёгкую дрожь. 176 уязвимостей приводят к повышению привилегий, 110 — к RCE, 86 — утечкам информации, 21 — спуфингу, 12 — отказу в обслуживании и 11 — к обходу функций безопасности. Из 42 критических уязвимостей, 37 вызывают исполнение прозвольного кода, а 5 — повышение привилегий. Активно эксплуатируемый зиродей, CVE-2026-68820 (CVSS 7.0), является повышением привилегий через afd.sys. Как обычно, Редмонд не сообщает о контексте применения эксплойта, но исследователи, обнаружившие его, поделились подробным разбором атаки — это часть кампании кластера Lazarus по фальшивому найму разработчиков. Два других зиродея были разглашены до устранения, но не использовались в атаках. Это CVE-2026-62832 (повышение привилегий через службу пользовательских профилей) и -72971 (несанкционированная модификация данных через драйвер unionfs.sys службы Windows Container Isolation FS). Первый патч крайне похож на устранение уязвимости LegacyHive от обиженного исследователя NightmareEclipse, а вот про второй почти ничего не известно. Среди других дефектов примечательны: CVE-2026-62878 (CVSS 9.8) — RCE в DNS Server, может быть инициирована атакующим без аутентификации и код получает высокие привилегии на сервере. CVE-2026-62815 (9.8) — тоже RCE без аутентификации, но в реализации набирающего популярность протокола QUIC. Уязвимость найдена Юки Ченом, известным исследователем, спикером и членом программного комитета Security Analyst Summit (кстати, осталось всего три дня, чтобы подать свой доклад!) CVE-2026-62911 (8.0) — повышение привилегий в Exchange Server черз обход аутентификцаии даёт атакующему доступ ко всем почтовым ящикам. Эксплуатацию демонстрировали на Pwn2Own, поэтому оценки Редмонда (exploit maturity: unproven, exploitation less likely) стоит, гхм, воспринимать с большим скепсисом. О том, как справляться с такими большими пакетами уязвимостей и фиксов, мы писали здесь. #новости #Microsoft @П2Т
🔆 Бюджетирование в ИБ — новые подходы Интересный документ Reinventing cyber budgeting, совместно изданный KPMG и TAG Infosphere, является скорее сборником статей, чем целостным руководством, но каждый материал в нём отвечает на следующий вопрос, возникающий с каждым шагом бюджетного процесса. 1️⃣ Как запланировать статьи в бюджете? Начните не с прошлогоднего бюджета, а с чистого листа. Каждая строка должна заново доказать свою ценность. 2️⃣ Как доказать бюджетному комитету, что строка ценна? Оцените вложения и соотнесите с рисками, которые уменьшатся после внедрения. 3️⃣ Как измерить риск? Это, пожалуй, самый практичный материал в альманахе — четырёхмерный подход к оценке позволяет в дальнейшем напрямую сравнить эффективность внедрения новых технологий. Отдельные статьи посвящены специфическим проблемам бюджетирования ИБ в здравоохранении и предприятиях с АСУ ТП. Полная версия альманаха доступна по ссылке. #советы #CISO @П2Т
🗿 Новые инструменты «Лиха», крупная волна Shai-Hulud и другие важные новости ИБ за неделю 🎃 Группа Awaken Likho/Core Werewolf отказалась от типовых средств удалённого администрирования в пользу собственных имплантов TokenBuoy и TokenBuoySH, которые применила против российских и белорусских госведомств. TokenBuoySH включает инструменты туннелирования, а для эксфильтрации используется Rclone. 🆔 Фишкиты AitM, размещённые на легитимных облачных платформах, включая Cloudflare Workers, Vercel и GitHub Pages, за 12 месяцев обнаружены на более чем 390 тыс. фишинговых страниц. Подробный разбор TTPs злоумышленников опубликован на Securelist. 👀 Сравнительный анализ помог связать бэкдоры Xctdoor и CRAT с APT Lazarus. Доставка осуществляется через целевой фишинг и поддельные установщики популярного в Южной Корее ПО. ⚪️Группа APT-C-24 была замечена за злоупотреблением механизмом развёртывания приложений Microsoft ClickOnce. С его помощью доставляют подписанные бэкдоры на .NET, которые устанавливаются при минимальном участии пользователя. ❗️ Две уязвимости в серверах видеоконференций TrueConf были объединены в цепочку группой Head Mare, чтобы подменять легитимные установщики клиента TrueConf на скомпрометированных серверах. Эти установщики содержат бэкдоры PhantomCore и PhantomGraph. 🔵Шестая волна npm-червя Shai-Hulud, теперь отслеживаемого как ChainDrop, скомпрометировала как минимум 444 пакета с суммарной месячной аудиторией более двух миллиардов загрузок. Началось всё 4 августа с захвата GitHub-аккаунта мейнтейнера keyv. 🔵Разбор операций сервиса домашних прокси под названием CanOworms, который управляет 633 подтверждёнными серверами более чем в десятке стран. Инфраструктуру сдают в аренду как шпионским APT, так и финансово мотивированным злоумышленникам. Наблюдаемый трафик связан с операторами Remcos, Quasar, NanoCore и AsyncRAT. 🔵Банда Interlock была замечена за применением легитимного фреймворка криминалистического анализа памяти Volatility3 на скомпрометированных хостах. Злоумышленники используют плагины hashdump и cachedump для извлечения NTLM- и LM-хэшей, а также кэшированных доменных учётных данных. Подтверждённые жертвы относятся к критической инфраструктуре, здравоохранению и образованию в Северной Америке и Европе. 🟣Новый macOS-инфостилер CrashStealer распространяется через троянизированный установщик поддельного приложения для видеоконференций под названием Werkbit, подписанный действительным сертификатом Apple Developer и прошедший notarization, что позволяет обходить Gatekeeper. 🔴Крупная кампания ClickFix против пользователей macOS распространяет инфостилеры AMOS и MacSync через более чем 250 доменов-двойников. Новые механизмы профилирования потенциальных жертв скрывают факт раздачи ВПО от исследователей и механизмов автоматизированного анализа. #дайджест #новости @П2Т
❗️ Новые атаки APT-группировки Head Mare — обновите TrueConf! Эксперты «Лаборатории Касперского» обнаружили новую атаку группировки Head Mare, в которой злоумышленники эксплуатируют уязвимости TrueConf Server для установки веб-шелла и последующей подмены установочных пакетов клиентского ПО TrueConf. Этот инсталлятор устанавливает не только клиент видеоконференций, но и ВПО PhantomCore и PhantomGraph. ➡️ Даже если организация не использует TrueConf Server, её сотрудники могли заразиться этим ВПО при попытке войти в видеоконференцию, организованную контрагентами, загрузив скомпрометированный дистрибутив с их сервера. Цепочка уязвимостей, использованных в атаке, устранена в последнем обновлении TrueConf Server (версия 5.5.5, а также 5.3.9 и 5.4.9). Веб-шелл применяется для сбора данных об ИТ‑инфраструктуре, доступа к базе данных TrueConf и подмены оригинального дистрибутива TrueConf Client. Мы рекомендуем организациям, использующим TrueConf, установить актуальную версию сервера 5.5.5. Всем организациям рекомендуем убедиться, что клиентские дистрибутивы, загружающиеся с корпоративных серверов TrueConf, имеют действительную цифровую подпись TrueConf и не подменены. Обнаруженные нами вредоносные дистрибутивы не имеют действительной цифровой подписи. Проверить подлинность можно также на сайте производителя. Общие сведения об атаке на IoC и рекомендации по защите — на Securelist, а механизмы и более детальная информация об атаке — в посте ICS CERT. #новости #советы @П2Т
😱 Беглые ИИ множатся каждый день Не успели мы расписать выводы из инцидента с OpenAI, как в утечке атакующих ИИ-агентов в открытый Интернет по очереди признались Антропики, запрещённая в РФ Meta*, а также британский институт AISI. Всего всплыло как минимум…
видео или голосовое, без подписи
😱 Беглые ИИ множатся каждый день Не успели мы расписать выводы из инцидента с OpenAI, как в утечке атакующих ИИ-агентов в открытый Интернет по очереди признались Антропики, запрещённая в РФ Meta*, а также британский институт AISI. Всего всплыло как минимум пять инцидентов, в которых агенты компрометировали реальные цели. Это не были злонамеренные кибератаки, а, как и в первом случае, непредусмотренные действия моделей ради достижения поставленных целей. Что важно — во всех случаях пострадали вообще непричастные люди и организации: ➡️ Claude Opus 4.7 скомпрометировала рабочую БД реальной компании. Оказалось, что вымышленная цель CTF имела то же имя, что домен настоящей организации; ➡️ Mythos 5 опубликовала рабочее ВПО в PyPI. Оно запустилось на 15 реальных машинах, включая сканер одного ИБ-вендора, чьи учётные данные затем были похищены и повторно использованы для дальнейшего доступа; ➡️ исследовательская модель Anthropic просканировала около 9000 хостов, а затем выполнила SQL-инъекцию в одном реальном веб-приложении; ➡️ GPT-5.6 Sol создала вредоносный DNS-сервер и использовала GitHub-токен, который агент другой лаборатории ранее опубликовал в публичный gist. Агенты в отдельных изолированных песочницах нашли учётные данные друг друга в открытом Интернете и начали координироваться через общий репозиторий; ➡️ модель Meta* получила доступ к системам неназванной компании и внесла в них изменения. Упоминается некорректная конфигурация у вендора, проводившего испытания — Irregular; ➡️Mythos 5 в киберполигоне UK AISI провела социоинженерную атакую на мейнтейнера проекта open source. Модель завела вредоносный PR и применила два фальшивых аккаунта для создания видимости консенсуса, пыталась писать человеку фишинговые письма и провести промпт-инъекцию на его кодинг-агента. Ни одна из пострадавших организаций не участвовала в этих испытаниях. Две взломанные компании вообще узнали об инциденте только потому, что ИИ-лаборатория сама позвонила и уведомила их. В общем, защита внутренних рисков, связанных ИИ — это только половина проблемы. Если чужой автономный агент решит, что ваша сеть — удобный промежуточный плацдарм для его операций, как это задетектирует ваш SOC? Наши практические уроки по итогам первого взлома Hugging Face стали еще актуальнее. * Признана экстремистской и запрещена в РФ #советы #ИИ #SOC @П2Т
Использование злоумышленниками блокчейна для передачи адресов командных центров (C2) постепенно становится не экзотикой, а рабочей техникой обхода блокировок. Согласно нашей телеметрии, вредоносы группировки HeartlessSoul с начала июня начали обращаться к блокчейн-платформе BNB Smart Chain для получения актуальных адресов C2. Обфусцированный JavaScript-загрузчик обращался к данным транзакции в блокчейне, извлекал из них адреса C2 и продолжал выполнение цепочки заражения. Если получить данные не удавалось, использовался резервный C2-домен, захардкоженный в коде. Ранее для этой же цели атакующие использовали блокчейн Solana. Главная ценность такой техники для атакующих — не анонимность блокчейна, а возможность хранить и обновлять C2 на инфраструктуре, которую сложно заблокировать без риска нарушить работу легитимных сервисов. Первоначальный вектор атак группировки не изменился: HeartlessSoul продолжает распространять вредоносные MSI/XLL/LNK-файлы через фишинговые письма и мессенджер Telegram (ниже приведены примеры используемых приманок). Затем, используя команду Powershell, вредоносный файл загружает на систему жертвы JavaScript-загрузчик, который в свою очередь загружает с C2-сервера и выполняет в памяти дополнительные модули для кражи данных и эксфильтрации. Detection & Threat Hunting APT-группировки используют блокчейн не только для скрытной передачи C2-адресов, но и для хранения и доставки вредоносной нагрузки (техника EtherHiding, которую использует, например, группировка UNC5342). Оба сценария уже стоит учитывать при построении процессов выявления угроз. Один из вариантов детектирования — мониторинг обращений к легитимным сервисам блокчейн-инфраструктуры, особенно если такие подключения инициируются офисными приложениями, скриптовыми интерпретаторами или другими нетипичными процессами. Например, в активности HeartlessSoul были замечены обращения к следующим ресурсам: api.mainnet-beta.solana.com bsc-rpc.publicnode.com Мониторинг обращений к API блокчейн-эксплореров и RPC-нодам различных провайдеров (например, bsc-testnet-rpc.publicnode.com, ethereum-rpc.publicnode.com, ethereum-sepolia-rpc.publicnode.com, api.bscscan.com, api.testnet.solana.com, bsc.meowrpc.com, bsc-dataseed.binance.org и др.) может помочь выявить нетипичную активность, особенно если такие соединения инициируются msiexec.exe, wscript.exe, cscript.exe, powershell.exe, node.exe, rundll32.exe или офисными приложениями. IoCs, связанные с последней активностью HeartlessSoul: Имена файлов-приманок: акт передачи 08.07.2026.docx.lnk сброс мавик 3.0.stl.lnk ведомость.docx.lnk Пояснение письменно.xll Пояснение.xll Пример пояснение.xll Technical Overview Технический профиль.xll Домены С2: healthydefinitetrunk[.]com habitsunrisenatureknee[.]com themostbeautifulspark[.]com
🤓 Скучные уроки из взлома Hugging Face Автономные ИИ-хакеры — это, конечно, модно, хайпово и научно-фантастически, но для практиков история взлома невыпущенной моделью OpenAI инфраструктуры Hugging Face важна скорее как целая череда усовершенствований, которые должны запланировать команды detection engineering, incident response, и SOC в целом. Судя по отчёту Hugging Face, ИИ-агент ничего не изобретал, но неустанно и очень быстро перебирал известные техники, чтоб добиться своих целей. Шумел, ошибался, но продолжал. В новой статье разобрали практические рекомендации, которые можно почерпнуть из этого инцидента — от харденинга серверов, выполняющих потенциально рискованные задачи (это не только запуск ML-моделей, но и любые задачи с шаблонами и десериализацией) до эскалации инцидентов, включающих условно безобидные, но многочисленные события в инфраструктре. Читать #советы #ИИ #SOC @П2Т
Поиск сетевых аномалий с помощью NDR Сетевая активность злоумышленников, трудноотличимая от обычного трафика, стала нормой в современных атаках. Например, техника Kerberoasting и DNS-туннелирование вошли в плейбуки APT Cloud Atlas, OilRig, а также многочисленных финансово мотивированных групп. Детектирование сетевых угроз просто реализовать, когда у атаки есть устойчивый и узнаваемый признак: характерная строка в запросе, известный паттерн вредоносного трафика или код эксплойта. Атаки типа Kerberoasting лишены таких признаков, поэтому отлавливать их надо иначе — отслеживая аномальную сетевую активность хостов. В новой статье на Securelist наши эксперты подробно описали, как работает технология NAD (network anomaly detection) и как детектировать два описанных класса атак средствами KATA NDR. #советы @П2Т
Интересные исследования APT и новости ИБ за неделю 🟢Разбор новых кампаний APT GOFFEE, расширившей операции против технологических компаний в РФ и РБ. Среди новых TTPs: импланты фреймворка Mythic, работающие в Linux-контейнерах, эксфильтрация данных через HTTP-заголовки User-Agent (!), и закрепление на хостах через редактирование исходного кода легитимных приложений (!!). 🔵Шпионская APT и операторы шифровальщика Gunra эксплуатировали один и тот же 0day в южнокорейском ПО для финансовой безопасности, атакуя организации из финансового сектора, здравоохранения и промышленности. Через атаки на водопой и целевой фишинг устанавливались бэкдоры Struggle и Brandoor. 🟣Два новых семейства бэкдоров, OctLurk и SilkLurk, нацелены на госучреждения, правоохранительные органы, организации здравоохранения в Центральной Азии и на Ближнем Востоке. Оба используют DLL sideloading и расшифровывают нагрузки с уникальными для каждого хоста ключами, поэтому образцы не запускаются вне машины жертвы. 🟣Группа Toy Ghouls отказалась от LockBit и Babuk в пользу GenieLocker — собственного шифровальщика со сборками для Windows, Linux и ESXi, применявшегося против российских компаний из промышленности, строительства, финансового сектора, розницы и ИТ. 🔵Разбор атаки APT SilverFox, слухи о смерти которой оказались преувеличены. Она развернула ВПО ValleyRAT в японской промышленной компании. В атаке применялись аж три уязвимых драйвера ядра для отключения EDR, а нагрузки целиком хранились в реестре. 🟣Нашлось интересное (косвенное) свидетельство связи загадочного ВПО Angry Spark, о котором мы писали в апреле, с вспомогательной инфраструктурой «Операции Триангуляция» (о которой мы тоже писали, но в 2023 году). 🔵Анализ новых инструментов APT Mirage Kitten, замеченных в кампаниях, направленных на аэрокосмическую отрасль, оборонку, финансовый сектор и телеком на Ближнем Востоке и в Африке. Группа сочетает бэкдор NightLedger, запускаемый через DLL hijacking, с двумя инструментами туннелирования WebSocket, которые выводят трафик через корпоративные прокси. 🔵Anthropic выступила в жанре #metoo и отчиталась о трёх случаях, когда её модели выходили из «изолированных» сред для кибериспытаний и компрометировали системы реальных организаций. Оказывается, «изоляция» сводилась к промпту, сообщавшему моделям, что у них нет доступа в Интернет. 🟣Разбор CoreRAT, нового троянца APT Core Werewolf. 🔵Цепочка уязвимостей в Azure Cosmos DB Gremlin API приводила к выполнению кода и раскрывала платформенные ключи подписи, с помощью которых можно было генерировать primary key для любой учётной записи Cosmos DB. 🤯 🟠Обзор Vanta Stealer — Python-инфостилера, похищающего браузерные учётные данные, cookies, платёжные данные, токены, скриншоты, снимки с веб-камеры и seed-фразы криптокошельков. 🔵CVE-2026-20316 — очередные статические учётные данные в Cisco Secure Firewall Management Center, эксплуатируется в реальных атаках. #дайджест #APT @П2Т
⚡️ Новый темп работы с уязвимостями, атаки на OAuth, бесфайловое ВПО на Linux и другие полезные посты июля В июльской лавине новостей про мега-патчи и супервзломы могли затеряться полезные и не сиюминутные материалы нашего канала. Поэтому мы подобрали статьи, которые помогут выстроить эффективные процессы и системы в ИБ. Если вы что-то пропустили, самое время наверстать упущенное! 🔵 почему из взлома Hugging Face агентом OpenAI нужно извлечь уроки, даже если вы вообще не используете ИИ; 🔵разбор техники угона аккаунтов через коды устройств; 🟣основы оперативного и эффективного управления уязвимостями; 🔵типичные сценарии неполного реагирования на инцидент и статистика; ⚪️детектирование бесфайлового ВПО на Linux; 🟢фреймворк ИИ-безопасности SAIL 2.0; 🟣новые техники атаки с кражей данных после угона токенов OAuth; 🟢скрытые опасности ИИ-прокси. #дайджест @П2Т
⏰ Сегодня последний день, чтобы подать доклад на лучший ИБ-саммит галактики! Security Analyst Summit проходит в этом году с 20 по 23 октября на Бали, и попасть туда без регистрации и SMS затрат на авиабилеты и отель очень просто. Достаточно стать спикером мероприятия. Приём заявок (в народе больше известный как Call for Papers) завершается 31 июля, то есть сегодня. Но программный комитет ещё совсем не устал! Если вы хотите поделиться интересным опытом с широкой международной аудиторией, то спектр тем #TheSAS2026 очень широкий: ➡️ расследования атак APT; ➡️ безопасность АСУ ТП; ➡️атаки на цепочку поставок ПО и оборудования; ➡️риски ПО open source; ➡️уязвимости и их поиск; ➡️прикладные угрозы, связанные с ИИ; ➡️исследования дарк-веба и киберподполья. Познакомиться с программным комитетом и подать заявку можно на сайте SAS, а вдохновиться отчётами с прошлого саммита аналитиков — прямо у нас в канале по хэштегу #TheSAS2025 #события #TheSAS2026 @П2Т
🤖 SAIL 2.0: Безопасность ИИ на практике У ИБ-команд, от которых требуют обеспечивать безопасное внедрение ИИ-агентов, появился ещё один вспомогательный инструмент open source. Недавно выпущенный фреймворк Secure AI Lifecycle (SAIL 2.0) переводит AI governance в плоскость конкретных планов и практических мер. Авторы также опубликовали агентский навык (skill), способный преобразовывать сам фреймворк в прикладные организационные документы: списки для аудитов соответствия, опросники для отдела закупок, и так далее. Фреймворк полезен для приоритизации мер ИБ, оценки поставщиков и организации более согласованной работы между вовлечёнными командами. В версии 2.0 широкая область AI security разделена на три отдельных направления: 1️⃣ Код и конвейер: защита моделей, наборов данных и собственно кода в средах CI/CD. 2️⃣ Облачные агенты: управление платформами вроде Microsoft Copilot Studio, где встроенные агенты порой имеют права повыше администраторских, а действуют от имени пользователей. 3️⃣ Конечные точки: защита локальных ИИ-агентов для программирования или прикладных пользовательских задач, которые трудноотличимы от активно работающего на ПК человека. Обновлённый каталог охватывает более 90 рисков, сопоставленных с актуальными регуляторными стандартами (сплошь западными, включая EU AI Act, OWASP и прочую классику). Каждый инструмент или мера ИБ разнесены по семи знакомым направлениям: policy, discovery, posture, red teaming, runtime, sandbox и govern. P.S. В мире аббревиатур с обилием «AI» действительно важно не путать SAIF (Google), CosAI и SAIL. 😎 #ИИ @П2Т
👮♀️ Опасные мелкие вымогатели В некоторых вымогательских инцидентах злоумышленники ограничиваются использованием родных инструментов Microsoft и требуют сравнительно небольшие суммы выкупа. Они даже печатают свои вымогательские записки на офисных принтерах, чтобы жертвам было проще заметить происходящее и сложнее проигнорировать требования. Вместо разработки собственного или применения широко известного ВПО, атакующие проникают в сеть, используют BitLocker для шифрования критически важных дисков и требуют необычно низкий выкуп, порядка $3000. Такой низкий ценник — осознанный ход, чтобы побудить организацию заплатить быстро и не возиться с расследованием. Недавние случаи, к которым привлекли наших экспертов по реагированию на инциденты, включали атаки, связанные с группой, называющей себя XEntry Team. Вот как разворачивается их схема вымогательства. Первоначальная компрометация обычно происходит из-за базовых ошибок конфигурации: RDP-серверов, доступных из интернета, плохо защищённых баз MSSQL, секретов, доступных на GitHub. Получив доступ, злоумышленники повышают привилегии, меняют настройки защитных решений и устанавливают легитимные инструменты удалённого доступа (RMM). Затем они скрытно распространяют новые GPO и запланированные задачи на нужные им машины, чтобы синхронно активировать BitLocker по всей инфраструктуре. После извлечения ключей восстановления на свои серверы они запускают шифрование и отправляют на локальные серверы печати свою записку о выкупе. В одном из случаев атака была сосредоточена на конкретном хосте, где решение EPP/EDR было отключено по соображениям совместимости, из-за чего вредоносные действия было сложнее заметить. Однако даже в контролируемых средах предупреждения SIEM/EDR нередко игнорируются, потому что связаны с «безопасно выглядящими» инструментами Microsoft и легитимным административным ПО. Защита от такой угрозы требует строго лимитировать публично доступные сервисы (в первую очередь RDP), и систематически применять allowlisting административных инструментов внутри организации. ➡️ Читать подробные разборы инцидентов на Securelist. #угрозы #советы @П2Т
Интересные исследования APT за неделю 🪲 APT Awaken Likho/Core Werewolf вооружилась бэкдором на AutoIt, доставляемым через целевой фишинг с PDF-приманками, атакуя госучреждения и их подрядчиков в РФ и РБ. 🟢Разбор MaaS-инфостилера Dolphin X, который нацелен на 300+ приложений и собирает широкий спектр секретов с особым акцентом на ключи и токены разработчиков. Авторы зловреда рекламируют встроенный «ИИ-профайлер» для ранжирования заражённых машин по ценности. 🪲Анализ CloudAtlasGo — бэкдора на Go, который туннелирует C2 через WebRTC, скрывая сигнальный трафик в API-запросах Trello. ВПО использовано в атаках на государственные и дипломатические цели в РФ. 🟢Обзор кампании APT TA458, которая эксплуатирует букет XSS-уязвимостей в веб-почте Zimbra, mDaemon, Roundcube, SOGo и Kerio, чтобы красть учётные данные и переписку военных и госорганов в Южной Европе. 🟢Шпионский фреймворк Project CAV3RN, возможно используемый APT OilRig/APT34, скрывает трафик C2 в событиях календаря Outlook через Microsoft Graph API, а в качестве резервного канала использует DNS-запросы. Кампания нацелена на Израиль. 🔴Обзор операции FrostArmada по подмене DNS на шлюзах Wi-Fi в отелях и на конференциях, чтобы подсовывать фальшивые страницы входа Microsoft 365 и обходить MFA. Цели атаки — в США, Индии и Саудовской Аравии. 🟠Злоумышленники создали более 7600 вредоносных репо GitHub в рамках кампании AgentBaiting. Более 800 маскировались под навыки ИИ-агентов и МСР-серверы, распространяя инфостилер. Фишинг убеждает агентов не хуже, чем людей — отмечены случаи, когда агенты находили и рекомендовали эти репозитории разработчикам. 🟢Новый Rust-троянец группы Chaos, msaRAT, скрывает свои коммуникации C2, управляя «безголовым» Chrome через DevTools, так что весь трафик выглядит как исходящий от локального браузера. 🔵Новая схема вымогательства: злоумышленники злоупотребляют BitLocker для шифрования дисков и печатают вымогательские записки на офисных принтерах. Проникают в сеть через открытый RDP и неверно сконфигурированные БД. Жертвы отмечены в Латинской Америке. 🔵Свежая RCE в SharePoint, CVE-2026-50522, эксплуатируется злоумышленниками. Они извлекают machine keys для сохранения долгосрочного доступа, поэтому одного патчинга недостаточно. 🟣Цепочка уязвимостей HermeticReader в расширении Adobe Acrobat для Chrome, установленном примерно в 329 миллионах браузеров, позволяла вредоносной веб-странице захватывать сессию WhatsApp Web жертвы и красть чаты, контакты и сообщения. Дефект устранён (CVE-2026-48294), но этот вектор может объяснять волну угонов аккаунтов в ряде стран. #дайджест #APT @П2Т
😵💫 Машина времени в Windows, замена капче и другие важные новости конфиденциальности и личной ИБ 🔵Осторожно, новые способы угона Telegram без паролей и SMS! 🔵В Google значительно переработали настройки, которые раньше назывались Web & app activity, а теперь называются Search Services History and Personalized Recommendations. Выключать шпионаж персонализацию заново вроде бы не требуется, но рекомендуем перепроверить в своих учётках. 🟣Уже не первый раз атаки на цепочку поставок затрагивают менеджеры паролей — на сей раз досталось LastPass. Угнали только данные CRM, поэтому пользователи могут ожидать угрожающих и убедительных фишинговых писем. 🟣Существенное обновление технологий Tor требует заменить клиентское ПО до 1 сентября. 🟣В Windows 11 встроили point in time restore — гораздо более мощную «машину времени», чем давно известная system restore. 🟣По соцсетям запрещённой META постепенно раскатывают «подростковые» аккаунты, а проверку возраста пользователя обещают делать не по паспорту, а по ИИ. 🟣А в WhatsApp наконец можно общаться, используя имена пользователя, а не номера телефона. 🟢Консорциум веб-разработчиков, включая Mozilla, предлагает весьма затейливую технологию PACT, которая позволяет отличать людей от ботов без капчи. Если очень грубо, сайты, которые точно знают, что вы не бот (банки, госуслуги, и т.п.), выдают браузеру ограниченное количество токенов, которые привязаны к браузеру и устройству, но анонимны, и могут быть «потрачены» на любом другом сайте для подтверждения человечности. 🟢Впрочем, вовремя — капча стала уже не просто бесполезна, а немножко вредна. #дайджест @П2Т