S.E.Book
СтатистикаCopyright: @SEAdm1n Вакансии: @infosec_work Сотрудничество - @SEAdm1n Обратная связь. Вопросы, предложения, пожелания, жалобы - @Social_Engineering_bot РКН: https://vk.cc/cN3VGo
- Последний пост
- 13:29
- Последнее чтение
- 17:52
- Постов за неделю
- 15
- Всего постов
- 229
- Тип
- открытый
- Язык
- русский
- Категория
- Карьера
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 656
- 1/48двое суток
- 751
- 1/72трое суток
- 809
Медиана по постам, которые мы застали свежими и померили через сутки.
Посты
#Юмор
🍔 Что о вас знает Вкусно и Точка Макдональдс? • Журналист Wired Рис Роджерс решил выяснить, какие данные о нем собрала сеть быстрого питания "Макдоналдс" за все годы, что он пользовался ее мобильным приложением и участвовал в программе лояльности компании. В ответ он получил от корпорации документ на 515 страницах. • Досье содержало подробный отчет о заказах: где и когда он посещал закусочную и что именно покупал. Мак дал оценку пищевым привычкам Роджерса и рассчитал, что в ближайшие 6 недель журналист придет в рестораны сети 2 раза и потратит там в среднем 14 баксов на каждый заказ. • Вдобавок ресторан составил персональный рейтинг позиций, которые Роджерс с наибольшей вероятностью выберет. Вероятность того, что Роджерс перестанет быть клиентом "Макдоналдса", компания оценила как нулевую. • Журналист попросил компанию удалить все данные о себе. Кроме того, он решил перестать есть в McDonald’s, чтобы "доказать алгоритму, что он ошибается"... Как будто кому-то не все равно. • По-любому теперь будет закупаться через родственников/знакомых и хомячить дальше 🧠 ➡️ https://www.wired.com/mcdonalds #Разное
👩💻 Secret Docker Commands. • Небольшое видео о полезных и продвинутых командах Docker, которые обычно не встречаются в документации. Держу пари, что Вы точно откроете для себя что-то новое и полезное. ➡02:23 - Manage Docker Resources; ➡05:11 - Remote Docker Servers; ➡07:05 - Copy Files; ➡08:03 - Troubleshoot Logs; ➡10:36 - Troubleshoot Network. ➡️ https://youtu.be/tNBwddCczK8 • Кстати, у автора этого видео есть очень крутой репо (4к🌟), который содержит огромное кол-во полезных команд: https://github.com/ChristianLempa/cheat-sheets/blob/main/tools/docker.md #Docker #DevOps
⚠️ ДТП с участием дата-центра. • Большинство компаний понимают важность создания бэкапов. Но вот беда — представление о том, что должна собой представлять стратегия резервирования данных, имеет не так много компаний. В результате они теряют информацию, клиентов, а значит, и деньги. • Среди причин утери данных — неподготовленность компаний к критическим событиям (сбои в подаче электроэнергии, физический ущерб оборудованию, взлом и кража данных, природные катаклизмы и т.д.). Если не позаботиться о резервных копиях заранее — потом будет мучительно больно! • Если говорить о внезапных событиях, которые приводили к потерям и убыткам данных, то здесь нельзя не вспомнить случай из 2007 года. Тогда компания Rackspace столкнулась с неожиданностью. В ее дата-центр врезался внедорожник. Водитель этого автомобиля страдал диабетом и во время поездки он потерял сознание, нога нажала на педаль газа, и машина, вылетев за пределы дорожного полотна, на всей скорости врезалась в объект, в котором располагался центр энергетической инфраструктуры дата-центра компании. • Сразу заработала вспомогательная система энергоснабжения, но возникла проблема — не запустилась основная система охлаждения. Из-за этого оборудование быстро перегрелось, так что сотрудники компании приняли решение выключить все, чтобы сервера и другое оборудование не вышли из строя. • В итоге дата-центр простоял без дела около пяти часов, в течение которого ничего не работало. Эти пять часов обошлись компании в $3,5 млн... и это в 2007 году... ➡️ https://tempesto.ru/ #Разное
видео или голосовое, без подписи
• Авиакомпания Delta Air Lines сообщила, что на рейсе DL591, который следовал из Лас‑Вегаса в Атланту, один из пассажиров создал фейковую точку доступа с именем Delta WiFi Fast. Компания начала расследование инцидента, а под подозрением находятся пассажиры, возвращавшиеся с хакерской конференции DEF CON 34. • Ситуация произошла 10 августа на борту Boeing 757. После обнаружения подозрительной сети экипаж на полчаса полностью отключил штатный Wi‑Fi самолета. На борту в этот момент находилось 199 пассажиров и шесть членов экипажа. • О случившемся стало известно благодаря сообщениям экипажа, опубликованным на портале Airframes. В них пилоты сообщили службе безопасности Delta о фейковой точке доступа, выдающей себя за официальную сеть. С помощью такой точки можно перенаправить жертву на фишинговую страницу и попытаться собрать его учетные данные. Информации о том, успел ли кто‑то из пассажиров подключиться к подставной сети - нет. • Интересно, что рейс DL591 из Лас‑Вегаса в Атланту вылетел 10 августа, а с 6 по 9 августа в Лас‑Вегасе проходила хакерская конференция DEF CON 34. В авиакомпании подтвердили, что на борту находились люди, возвращающиеся с мероприятия, но личность создателя поддельной сети пока не установили. ➡ https://techcrunch.com/fake-wi-fi • А вы уже посмотрели слайды с конференции DEF CON 34? #Новости
👣 Форензика: Ваш цифровой след • В этой статье мы поговорим о методах поиска информации в операционной системе #Windows — с целью выявления различных инцидентов. Это сведения о пользователях и входах, базовой информации системы, сетевом подключении, а также о восстановлении удаленных файлов, просмотрe открывавшихся документов, выявлении подключавшихся к компьютеру флешек и т. д. — данные, позволяющие установить факты нарушения безопасности или несанкционированного доступа. Затронем также тему этики при проведении экспертиз такого рода: ➡ Читать статью [17 min]. #Форензика
• C 1 по 6 августа в США проходила одна из крупнейших международных конференций в мире по информационной безопасности - Black Hat USA 2026. Она является частью серии конференций Black Hat, которые проводятся также в Азии и Европе. В этом году на конфе было…
• C 1 по 6 августа в США проходила одна из крупнейших международных конференций в мире по информационной безопасности - Black Hat USA 2026. Она является частью серии конференций Black Hat, которые проводятся также в Азии и Европе. В этом году на конфе было представлено большое количество интересных докладов и уникальной информации. • Официальный YT-канал пока не опубликовал видео с выступлений, но в одном из репозиториев появились слайды с данной конференции, которые можно найти по ссылке ниже: ➡ https://github.com/onhexgroup/Conferences/BlackHat • А ещё обязательно посмотрите выступления с предыдущих ивентов, где можно подчеркнуть для себя много нового и полезного: ➡Видео Black Hat Asia 2025; ➡Видео Black Hat Europe 2025; ➡Видео Black Hat USA 2025. ➡Видео Black Hat Europe 2024; ➡Видео Black Hat Asia 2024; ➡Видео Black Hat USA 2024. ➡Видео Black Hat Europe 2023; ➡Видео Black Hat USA 2023; ➡Видео Black Hat Asia 2023. ➡Видео Black Hat Europe 2022; ➡Видео Black Hat USA 2022; ➡Видео Black Hat Asia 2022. ➖➖➖➖➖ ➡Презентации Black Hat USA 2025; ➡Презентации Black Hat Asia 2025. ➡Презентации Black hat Europe 2024; ➡Презентации Black Hat USA 2024; ➡Презентации Black Hat Asia 2024. ➡Презентации Black Hat Europe 2023; ➡Презентации Black Hat USA 2023; ➡Презентации Black Hat Asia 2023. ➡Презентации Black Hat Europe 2022; ➡Презентации Black Hat USA 2022; ➡Презентации Black Hat Asia 2022. #Security
Microsoft выкатила PatchTuesday за август 2026 года, а вместе с ним и обновления для огромного количества уязвимостей - около 400, включая одну активно используемую и две публично раскрытые 0-day. В рамках обновления устранены 42 критические уязвимости, 37 из которых представляют собой RCE, а 5 - EoP. Расклад по категориям представлен следующим образом: 176 - EoP, 11 - обход функций безопасности, 110 - RCE, 86 - раскрытие информации, 21 - подмена данных. В число закрытых уязвимостей не включены ошибки в Mariner, Microsoft Teams, Microsoft Azure, Microsoft Entra, Microsoft Office и Power Apps, которые были исправлены Microsoft ранее в этом месяце. В рамках PatchTuesday были устранены следующие активно используемые 0-day: - CVE-2026-68820: уязвимость повышения привилегий в драйвере вспомогательных функций Windows для WinSock, которая предоставляет системные привилегии. Локально авторизованный злоумышленник может запустить специально созданное приложение в уязвимой системе, чтобы вызвать состояние гонки. Успешная эксплуатация может позволить получить системные привилегии. Взаимодействие с пользователем не требуется. Обнаружение приписывается Моше Марелусу и Давиду Дрикеру из Checkpoint. В своем отчете они отметили, что уязвимость была использована северокорейской Lazarus для распространения вредоносного ПО. В ходе вторжения злоумышленник использовал CVE-2026-68820 в драйвере Microsoft AFD.sys для развертывания новой версии FudModule, руткита для режима ядра. Две другие были публично обнародованы, среди них: - CVE-2026-62832: уязвимость в службе профилей пользователей Windows, приводящая к повышению привилегий, которая предоставляет права администратора. Некорректное разрешение ссылок перед доступом к файлу («переход по ссылке») в службе профилей пользователей Windows позволяет авторизованному злоумышленнику повысить привилегии локально. Аутентифицированный злоумышленник, имеющий учетные данные для другой локальной учетной записи, может запустить специально созданное приложение для загрузки раздела реестра другого пользователя. Успешная эксплуатация позволяет злоумышленнику получить доступ к данным другого пользователя или изменить их, а также получить права администратора. Взаимодействие с пользователем не требуется. Microsoft приписала обнаружение уязвимости анонимному исследователю, но детали совпадают с 0-day под названием LegacyHive, о которой в прошлом месяце сообщил исследователь Nightmare Eclipse. Уилл Дорманн из Tharros ранее заявлял, что пользователи без прав администратора могут использовать LegacyHive для изменения раздела реестра с целью запуска команд с административными привилегиями при входе в систему на скомпрометированном устройстве под учетной записью администратора. - CVE-2026-72971: уязвимость, позволяющая внести изменения в драйвер фильтра файловой системы изоляции контейнеров Windows (unionfs.sys). Microsoft не предоставила никаких подробностей о том, где именно была обнаружена уязвимость, но приписала ее выявление yhw и txz. Полное описание каждой уязвимости и затронутых ею систем - здесь.
💡 Появление оптоволокна. • Сотни лет назад моряки определяли свое местоположение в море по частоте вспышек на маяках. Каждый маяк имел свою «зарезервированную» частоту, примерно как сейчас в телевидением или радио. Даже ночью в тяжелых погодных условиях можно было точно понять, к какому конкретно порту приближается корабль. • Важной вехой, которая приближает нас к теме статьи, стало изобретение в 1880 году Александром Беллом фотофона как альтернативы его телефону. Суть была такой: свет попадал на гибкое зеркало, которое перенаправляло луч к приемнику. Когда человек говорил, форма зеркала изменялась, периодически фокусируя или рассеивая свет. В свою очередь, в приемник были встроены селеновые ячейки — они изменяли свою проводимость в зависимости от интенсивности света. Появлялась последовательность электрических импульсов, поступающих на выводное устройство — точно как в телефоне. • Однако такой принцип передачи был очень нестабилен: любые препятствия на пути света делали передачу невозможной. Нужно было защитить световой поток, поместив его в какую-то защитную оболочку и передавать. Но все-таки свет имеет свойство рассеиваться и преломляться — поэтому все намного сложнее, чем с потерями на кабеле при передаче электрического сигнала. В идеале нужно было получить «концентрированный» световой поток со строго определенной длиной волны, которая была бы наиболее эффективна в конкретных условиях применения. Ну и найти материал, в котором все это будет передаваться. • Прорыв случился, когда в 1958 году появился лазер: устройство, усиливающее свет посредством вынужденного излучения. Это означало, что теперь можно было получить свет в нужном диапазоне частот и с нужной мощностью, да еще и направить его в нужную точку. Оставалось найти канал, в котором будет происходить передача. • В 1961 году Элиас Снитцер опубликовал теоретическое описание одномодового волокна (SMF). Он предположил, что можно: ➡Направить ИК лазер через очень тонкий прозрачный канал из стекловолокна, диаметр которого сопоставим с длиной волны. ➡Поместить все в «отражающую» оболочку из более толстого стекла с меньшим показателем преломления. • В результате свет будет испытывать полное внутреннее отражение на границе раздела двух сред с разными показателями преломления — все как в классической оптике. Потери из-за рассеивания будут меньше, а значит, сигнал можно будет передать на большее расстояние. • Идея была хорошей, однако проблема была в составе материала, при прохождении через который волна света сильно затухала — в первых опытах речь шла о 1000 дБ/км. Если очень примитивно, то некоторые фотоны как бы «рассеивались» при взаимодействии с атомной структурой, и поток света становился слабее. Нужно было найти способ, как уменьшить количество «лишних» элементов и, как следствие, число паразитных соударений фотонов. Проще говоря, сделать материал более прозрачным, уменьшив количество примесей. • В 1964 году Чарльз Као и Джордж Хокхэм в своих исследованиях предположили, что теоретически потери можно снизить в 50 раз — до 20 дБ/км. Они обнаружили, что идеально на роль проводника света с точки зрения прозрачности и чистоты подходит плавленый кварц, он же — кварцевое стекло. За эту работу Као и Хокхэм были удостоены Нобелевской премии по физике в 2009 году. • В 1970 году инженер Дональд Кек нашел способ сделать кварц еще прозрачнее — легировать его титаном. Спустя еще два года исследований Кек обнаружил, что легирование кварца оксидом германия снижает затухание до невероятных 4 дБ/км. В 1973 году в Bell Laboratories был открыт процесс химического осаждения из газовой фазы — теперь можно было производить химически чистое стекловолокно в промышленных масштабах. • Начиная с того времени, оптоволоконная связь начала распространяться по миру: например, в 1980 году с ее помощью была передана первая картинка с Зимних Олимпийских игр в Лейк-Плэсиде. Кабели начали прокладывать под водой и поняли, что про старые-добрые медные кабели для телекоммуникации можно забыть... #Разное
Фреймворк антихрупкой ИТ-архитектуры и инструмент оценки киберустойчивости компаний Киберинциденты и сбои неизбежны. Вопрос в том, насколько быстро сможет компания восстановиться и станет ли ее инфраструктура сильнее после атаки? «Инфосистемы Джет» разработала Фреймворк антихрупкой ИТ-архитектуры и открытый инструмент экспресс-оценки киберустойчивости компаний «Индекс антихрупкости». Фреймворк основан на опыте расследования киберинцидентов, аудитах кибербезопасности и отраслевых практиках. Он охватывает полный жизненный цикл киберинцидента — от подготовки к вторжению до восстановления и адаптации, включает 380 практик, распределенных по 33 доменам и 7 стратегическим направлениям. Цель фреймворка — дать организациям структурированный и практически применимый подход к построению киберустойчивого бизнеса. Всего за 25 минут «Индекс Антихрупкости» позволяет оценить готовность компании к киберинцидентам, сравнить результаты с организациями аналогичного масштаба и отрасли, а также определить приоритетные направления для развития. Ознакомиться с фреймворком можно здесь: cr.jet.su Замерить «Индекс антихрупкости» — здесь: cr-ocenka.jet.su Реклама. АО "Инфосистемы Джет", ИНН 7729058675. ERID: 2W5zFH8mtoT
😟 Как спрятать любые данные в PNG. • На хакерских конкурсах и играх CTF иногда попадаются задачки на стеганографию: вам дают картинку, в которой нужно найти скрытое сообщение. Наверное, самый простой способ спрятать текст в картинке PNG — прописать его в одном из цветовых каналов или в альфа-канале (канал прозрачности). Так вот, на хабре есть хорошая статья, где автор рассказывает о такой реализации: ➡️ https://habr.com/ru/articles/861932/ • По итогу мы сможем записать внутрь PNG другой файл или текст! Можем даже шифровать данные через AES! • Код более развернутого решения можно найти на GitHub: https://github.com/in4in-dev/png-stenography (использование AES, сокрытие файлов в картинке). #Стеганография
• Microsoft убирает графические пароли из списка вариантов входа в Windows для новых пользователей. Эта информация указана в примечании к сборкам 26 100.8875 (24H2) и 26 200.8875 (25H2), входящим в июльский апдейт безопасности KB5101650. Изменение затронуло как пользователей Windows 11, так и Windows 10. • К слову, графический пароль появился 14 лет назад, когда вышла Windows 8, в октябре 2008 года. Это был альтернативный способ разблокировки ПК \ ноутбука без ввода традиционного пароля. Вместо ввода символов пользователи выбирали фото и рисовали на ней комбинацию жестов (прямые линии, круги, касания), в определенной последовательности и конкретной области. • Отказ от графических паролей Microsoft объясняет повышением безопасности. Пользователи, которые уже используют, либо ранее настроили графические пароли, могут продолжать использовать его для входа в Windows. Если графический пароль удален, отключен или не был настроен ранее, то его будет нельзя установить. Как то так... ➡️ https://support.microsoft.com/ #Новости #Microsoft
• Awesome Cloud Security Labs - объемный набор бесплатных лаб для самостоятельного изучения безопасности облачных сред и технологий: ➡AWS; ➡Azure; ➡GCP; ➡Kubernetes; ➡Container; ➡Terraform; ➡Research Labs; ➡CI/CD. ➡ https://github.com/iknowjason/Awesome-CloudSec-Labs #Cloud #ИБ
🪙 С чего всё началось: история Bug Bounty. • Идея поиска уязвимостей в системах безопасности появилась задолго до написания первых программ. В XIX веке английская компания, разрабатывающая дверные замки, предлагала 200 золотых гиней (что-то около $30 тыс. по нынешнему курсу) за взлом одного из своих товаров. Тогда американский изобретатель Альфред Чарльз Хоббс принял вызов и справился с задачей за 25 минут, получив награду. • Прошло более 100 лет, и вопросы безопасности, которые решают компании, переместились в цифровое пространство. Программные уязвимости, которыми могут воспользоваться недоброжелатели, стали для бизнеса не меньшей проблемой, чем ненадежные дверные замки. • Предположительно, первой программой поощрения за поиск уязвимостей в ИТ стало объявление от Hunter & Ready, датируемое 1983 годом. Компания разрабатывала операционную систему реального времени VRTX и предлагала в качестве награды за найденный в ней баг Volkswagen Beetle. Однако победитель мог забрать свой приз и деньгами — давали тысячу долларов. • К середине 90-х в мире уже произошло несколько крупных хакерских атак и начала формироваться современная индустрия ИТ-безопасности. Тогда же набирали популярность первые веб-браузеры — в этой нише шло противостояние между продуктами Netscape и Microsoft. 1995-й был особенно успешным для первой — компания, пользуясь своим лидирующим положением на рынке, удачно провела IPO. В том же году инженер технической поддержки Netscape Джарретт Ридлинхафер, обнаружил, что многие пользователи-энтузиасты самостоятельно искали баги в браузере и выкладывали для них фиксы в сеть. Поэтому Джарретт предложил руководству поощрить подобную деятельность и начать выплачивать денежные вознаграждения. • И 10 октября 1995 года Netscape запустили первую программу Bug Bounty (анонс на фото). Они платили пользователям бета-версии браузера Netscape Navigator 2.0, которые находили в нем уязвимости и сообщали об этом компании. По некоторым данным, Ридлинхаферу выделили первоначальный бюджет в $50 тыс. Наградами для участников программы служили не только деньги, но и товары из магазина Netscape. • Что касается последователей Netscape, то первым в привлечении пользователей к поиску багов стала компания iDefense, занимающаяся вопросами безопасности. В 2002 году она запустила свою программу Bug Bounty. Сумма вознаграждения варьировалась в зависимости от типа уязвимости, объема предоставленной информации о ней и согласия пользователя не разглашать сведения о баге в будущем. Заработать на одном баге таким образом можно было до $500... #bb #Разное
• Программа 90-дневного обучения по кибербезу, которая содержит ссылки на материалы, видео и онлайн-лабы. ➡Network+; ➡Security+; ➡Linux; ➡Python; ➡Traffic Analysis; ➡Git; ➡ELK; ➡AWS; ➡Azure; ➡Hacking. ➡️ https://github.com/farhanashrafdev/90DaysOfCyberSecurity #ИБ
видео или голосовое, без подписи
• Согласно исследованию специалистов VulnCheck, маршрутизаторы, произведенные китайской компанией Zbtlink, поставляются со встроенным бэкдором. • За два года Zbtlink опубликовали более 20 прошивок - во всех из них был зашит вредоносный код! Бэкдор запускается автоматически и устанавливает связь китайской инфраструктурой C2 каждые 35 секунд, что позволяет получить полный доступ к устройству. • К слову, маршрутизаторы от Zbtlink продаются по всему миру под торговыми марками Zbtlink и Wiflyer. Одновременно с этим исследователи сообщают, что китайские маршрутизаторы часто маркируются под чужими брендами, поэтому кол-во зараженных устройств может быть гораздо больше... ➡️ https://www.vulncheck.com/blog/zbt-endlessdoors #Исследование #Security
Ресерчеры из Лаборатории Касперского по результатам нового исследования констатируют: Awaken Likho окончательно меняет почерк, переходя на собственные бэкдоры TokenBuoy и TokenBuoySH. Awaken Likho APT, также известная как Core Werewolf, с 2021 года атакует госсектор в России и Белоруссии. В большинстве раних кампаний злоумышленники использовали легитимное ПО: программы удаленного администрирования на начальных этапах заражения (UltraVNC и MeshCentral) или Rclone для эксфильтрации данных. В 2026 году группа перешла к активной разработке собственного ПО. В июле ЛК публиковала исследование о мини-бэкдоре на AutoIt, а в новом материале препарировала два новых полноценных бэкдора, используемых в текущей кампании, которая наблюдается с начала года. Для этих целей ЛК также реконструировала всю цепочку заражения. Как и в предыдущих кампаниях, заражение начинается с фишингового письма с вредоносным RAR-архивов. Внутри находится самораспаковывающийся 7-Zip, замаскированный под легитимный PDF с помощью иконки. Он содержит исполняемый файл и PDF со случайными именами и расширениями (например, lD6q.bso3). При распаковке команды конфигурации 7-Zip копируют эти файлы в пользовательские папки и переименовывают их, после чего автоматически запускают. Для затруднения анализа конфигурационные команды перемежаются комментариями из случайного набора символов. lD6q.bso3 сохраняется под именем UDkO.pdf и в дальнейшем автоматически открывается системной программой по умолчанию. Это классический документ-приманка, а второй (SylUj.nDd) сохраняется как Vpngard.exe и представляет собой бэкдор - TokenBuoy, написанный на C++. Несмотря на значительный размер (около 1 Мбайт), он реализует лишь базовый набор функций, собирая при запуске информацию о системе. Затем отправляет эти данные на C2 в POST-запросе, упаковывая в JSON-объект, который затем кодируется в Base58. После передачи бэкдор отправляет GET-запрос на C2-сервер на эндпоинт /actions, получая в ответ список команд в виде JSON-сообщения, закодированного в Base58. Каждая команда выполняется в новом отдельном потоке, а результат отправляется на C2 POST-запросом на эндпоинт /actionresult. Бэкдор не закрепляется в системе автоматически. Однако по команде с C2 можно загрузить и запустить другое вредоносное ПО, которое будет сохраняться в системе. Бэкдор контролируется вручную операторами и C2-сервер не отдает никаких команд автоматически. TokenBuoySH загружается предыдущим бэкдором с помощью команды !payload. Он также написан на C++ и частично использует тот же код, что и первый, но имеет почти в десять раз больший размер из-за добавления в код библиотеки OpenSSH и ее зависимостей. Впервые он появился в июле 2025, но тогда устанавливался с помощью UltraVNC. При запуске собирает информацию об аппаратной идентификации системы, вычисляя хэш на ее основе и генерируя GUID. Полученный GUID используется в качестве ключа реестра. Внутри ключа в формате Base58 закодирована конфигурация бэкдора, которую и пытается получить TokenBuoySH. Если проверка имени хоста пройдена успешно, конфигурация из ресурсов исполняемого файла сохраняется в ключе реестра и бэкдор отправляет серию POST-запросов на C2. После отправки информации о системе и телеметрии конфигурация бэкдора обновляется с помощью отправки GET-запроса на эндпоинт /config. Стоит отметить, что бэкдор TokenBuoySH, как и TokenBuoy, не сохраняется в системе автоматически. Одна из ключевых целей Awaken Likho - извлечение документов из зараженных систем. Для этого используется утилита Rclone, которая загружается и устанавливается с помощью TokenBuoySH. Новая кампания Awaken Likho показывает, что группировка активно разрабатывает кастомное вредоносное ПО, снижая зависимость от сторонних утилит. Появление собственных бэкдоров с функциями самоудаления и проверки окружения (сверка имени хоста) свидетельствует о развитии инфраструктуры злоумышленников. Такой подход усложняет работу аналитикам и средствам защиты, позволяя атакующим точечно адаптировать вредоносную нагрузку под каждую конкретную жертву, минимизируя риски обнаружения.