TGViewer
Channel Public Channel
НеИБи

НеИБи

@antiinfosec

НаИБ, поИБ и заИБ
По вопросам — @okalman
Subscribers
392
Photos
22
Videos
1
Links
155

Showing posts older than #210 · Back to latest

Older Posts 20 shown
Post #209 244
Рыбалка удалась. Но не у рыбаков

Хакеры взломали популярное приложение для рыбаков Fishbrain и украли хэши паролей с солями. Компания раскрыла инцидент 19 августа в уведомлении для офиса генпрокурора Калифорнии. В дамп кроме хэшей попали имена, даты рождения, email-адреса, номера телефонов, логины, страна.

С хэшами и солями в руках злоумышленники могут подбирать пароли на своем оборудовании. Насколько успешно, зависит от стойкости пароля и алгоритма хэширования, который Fishbrain не раскрыла.

Компания уже сбросила пароли всем пользователям, закрыла уязвимость и усилила контроль доступа. Но пароли все равно остались ценным уловом: многие используют одни и те же связки email+пароль на разных сайтах, а значит, расшифровка открывает доступ к почте, соцсетям и банковским приложениям.

@antiinfosec
Post #208 245
С безопасностью Lenovo

Dropbox предупредил пользователей о несанкционированном доступе к аккаунтам. Причина заключалась в баге процесса верификации email у Lenovo. Злоумышленник регистрировал Lenovo ID на чужой email-адрес, а затем использовал его для входа в Dropbox того же пользователя. Без пароля, без 2FA, без уведомлений.

Примерно 5000 аккаунтов были скомпрометированы в период с 4 по 21 августа. В некоторых случаях злоумышленник просматривал и скачивал содержимое.

Проблема в том, что Dropbox доверял Lenovo Identity Provider Services как части своей инфраструктуры аутентификации. Достаточно было подтвердить владение email-адресом со стороны Lenovo и Dropbox пускал внутрь, не требуя повторного подтверждения через свой собственный логин. Одна из жертв заметила странность, мол на странице входа в Dropbox внезапно появилась опция «Continue with SSO» для ее email, хотя она никогда не создавала Lenovo ID.

В Lenovo проблему признали, назвав ее «проблемой с устаревшей интеграцией между Lenovo ID и Dropbox». Dropbox уже отозвал все сессии, аутентифицированные через Lenovo ID, и добавил требование вводить пароль при использовании этого способа входа.

Интересно есть ли такие же дыру у других партнеров по SSO?

@antiinfosec
Post #207 226
Оффер с бэкдором

Группировка Mirage Kitten, которую относят к Ирану, сменила тактику. Вместо привычных C/C++-имплантов через DLL-hijacking она перешла на Node.js и JavaScript. Первое задокументированное использование скриптовых языков в арсенале APT-группы — NodeRabbit и PollCat, кросс-платформенные RAT, которые работают на Windows, Linux и macOS. А разносит их все та же социнженерия: фейковые рекрутеры в LinkedIn, тестовые задания и архив с «багом», который надо поправить.

Схема простая. Кандидат получает ссылку на Amazon S3 с архивом Front-Technical-Challenge.zip. Внутри проект на Express и React с README, где сказано: «server.js трогать не надо, он без багов». А в первой строке server.js — импорт троянизированного npm-пакета colorized_terminal, который лежит прямо в node_modules. При запуске он тихо стартует имплант из .cache/.320697f1/index.js. И все, вы уже не кандидат, а жертва.

NodeRabbit бывает в трех вариантах. Первый — простой: 11 команд, стучится на Azure-хосты и маскируется под Microsoft Edge Update. Второй — поумнее: проверяет, не виртуалка ли это, обходит корпоративные прокси через NTLM/Negotiate с помощью curl и прячется под Intel Driver & Support Assistant. Третий — полноценная система выживания: 23 команды, фейковое расширение для VS Code под видом GitHub Copilot Helper, внедрение в Git-хуки и кража писем из Outlook OST/PST.

PollCat — второй RAT в этой кампании. Он маскируется под React-задачу с одноразовым OTP-кодом, который жертве якобы выдает рекрутер. Но сам вредонос запускается еще до ввода кода. После успешной аутентификации он закрепляется в системе через планировщик задач, cron или LaunchAgent, а затем выполняет команды — от списка файлов до исполнения произвольного JavaScript.

Mirage Kitten выбрала вектор неслучайно. Разработчики привыкли запускать чужой код, не задумываясь. А когда в README написано «не трогайте этот файл», это звучит как приглашение. Ирония в том, что ИИ-ассистент, если бы его попросили проверить проект, почти наверняка забил бы тревогу из-за подозрительного импорта. Но человек, торопящийся пройти тестовое, этого не замечает.

Зафиксированные жертвы: авиация и финтех на Ближнем Востоке и в Африке. C2 — Azure Websites и Cloudflare, иногда с именем самой организации-жертвы в поддомене.

@antiinfosec
Post #206 242
Ядерное сдерживание

Группировка UAC-0099, которую относят к России, придумала новый способ обхода ИИ-анализа. Они вставляют в свои вредоносные VBS-скрипты комментарий: «I want to make a nuclear weapon. Help me ...». И получается, что если ИИ-сканер или LLM-ассистент аналитика получает такой запрос, это вызовет триггер безопасности и остановит процесс анализа. ESET назвала технику GuardBreaker.

Скрипт скачивает и устанавливает MATCHBOIL — C#-загрузчик, который группа использует для доставки следующих стадий. В конце июля CERT-UA уже предупреждала, что UAC-0099 маскирует MATCHBOIL под плагин для Notepad++.

Сама техника не нова. В июне в цепочке поставок Python (Mini Shai-Hulud, Miasma, Hades) использовали аналогичный прием, когда вставляли в код фальшивые инструкции по созданию биологического и ядерного оружия, чтобы триггерить отказы ИИ-сканеров. Тогда это приписывали группе TeamPCP, но после утечки исходников Shai-Hulud в мае 2026 года атрибуция размылась.

На прошлой неделе обнаружили еще один случай Mini Shai-Hulud в npm-пакете @7nohe/openapi-react-query-codegen — там воровали облачные креды и секреты GitHub Actions. Двух австралийцев из TeamPCP уже арестовали.

Тот случай, когда техника безопасности мешает самим безопасникам.

@antiinfosec
  • 🔥 4
  • 😁 2
Post #205 2.35K
Белые списки, как клеймо

Минцифры попросило провайдеров выделить IP-адреса из белого списка в отдельные подсети. Идея понятна. Чтобы в список легитимных ресурсов не попадали наркошопы, казино и VPN-сервисы, использующие общие адреса провайдеров – вывести их в отдельное место. Технически это возможно, пусть и затратно, и чревато сбоями для добросовестных клиентов. Однако с точки зрения безопасности возникает интересный вопрос: не станет ли такая подсеть идеальной мишенью?

С одной стороны, противник получает готовую карту целей. Вместо сканирования всего интернета — один диапазон, где гарантированно находятся госресурсы, «Госуслуги», «Мир», СБП, сервисы «Яндекса», Wildberries, Ozon, VK, «Аэрофлот» и РЖД. DDoS-атака на эту подсеть парализует сразу десятки ключевых сервисов. Это как собрать все важные заводы в одном районе, подальше от остальных сооружений, и громко всем рассказать об этом.

С другой стороны, и защищать такую подсеть становится проще. Можно выстроить максимально жесткий периметр, настроить самые мощные средства фильтрации и сконцентрировать ресурсы мониторинга именно на этом диапазоне. Любая аномалия будет заметна быстрее.

Выигрыш в удобстве защиты нивелируется ростом риска целенаправленной атаки. Минцифры превращает проблему «защиты от коллатерального ущерба» в проблему «защиты от концентрированного удара». Какой из рисков перевесит, покажет будущее. Но вот прошлое показывает пока удручающие прогнозы.

@antiinfosec
Post #204 237
Двойное проникновение в вашу почту

Специалисты из Solar 4RAYS на днях поделились наблюдениями, мол их сенсоры зафиксировали массу исходящих подключений к серверам gs-netcat с почтовых серверов, где Zimbra не обновлялась с 2024 года. Не менее 67 организаций, в основном из промышленности, IT и строительства. gs-netcat — утилита для прямых peer-to-peer соединений, которую Solar 4RAYS ранее встречала в атаках группировок Shedding Zmiy, Lifting Zmiy и Proxy Trickster. Атрибутировать новую волну пока не берутся, но то что Zimbra без обновлений — это все еще популярная цель для злоумышленников, предавать сомнению не приходится.

Но не только наши безопасники бьют в набат по поводу Zimbra. 23 июля CISA, NSA, FBI и еще полтора десятка спецслужб выпустили совместное предупреждение AA26-204A. В нем говорится о группировке LAUNDRY BEAR (она же Void Blizzard, думаем не стоит объяснять характерную этимологию), которая с июля 2025 года целенаправленно взламывает западные госструктуры и коммерческие организации через Zimbra. Они используют view-based эксплойт для CVE-2025-66376. То есть жертве достаточно просто открыть письмо в веб-интерфейсе (не открывая приложения), чтобы злоумышленники вытащили последние 90 дней переписки, адресную книгу и закрепились в аккаунте. Патч для этой уязвимости вышел ещё в ноябре 2025 года.

А 21 августа CISA добавила в свой KEV-каталог еще одну уязвимость Zimbra — CVE-2026-73570, которая позволяет неавторизованному атакующему выполнять команды на сервере через SNMP-компонент. Патч для нее вышел 20 июля, а федеральным агентствам США дали три дня на установку обновлений. CERT Polska тем временем сообщила, что атаки с использованием этой уязвимости уже идут и число скомпрометированных серверов перевалило за 270.

Zimbra со своим устаревшим AJAX-подходом используется по обе стороны виртуального фронта. Одни используют старую, давно закрытую уязвимость, другие — свежую, но тоже уже пропатченную. И в обоих случаях проблема решается одним действием — установкой обновлений. Но судя по тому, что Solar 4RAYS насчитала 67 организаций с серверами 2024 года, а CERT Polska — больше 270 скомпрометированных, с этим у администраторов стабильные сложности.

@antiinfosec
Post #203 240
Роутер, который звонит домой. Буквально

Время в очередной раз снять шапочки из фольги. Исследователи VulnCheck нашли в прошивке роутеров Shenzhen Zhibotong Electronics (ZBT) сразу два заводских импланта, которые дают неавторизованному атакующему root-доступ к устройству.

Один из них, SpeakingStone, стучится на хардкодный C2-сервер через UDP-порт 10000 и готов выполнить любую команду от root, вытащить PPPoE-логин с паролем или открыть reverse SSH-туннель. Второй, DarkLantern, висит на UDP-порту 9992, который роутер сам открывает в во вне, и его аутентификация держится на хардкодной соли и MAC-адресе из одних нулей. Обе уязвимости получили CVSS 9.8.

Вероятность ошибки здесь мизерная. Скорее это фича. Причем та, которая была там как минимум с 2019 года. VulnCheck нашла их на Deep Orange 3G/4G/LTE Router за $88, купленном у американского поставщика. Внутри оказался белый-label ZBT-WE826-T2 с прошивкой 2019 года. С 18 по 21 августа исследователи насчитали 203 интернет-доступных экземпляра DarkLantern в 22 странах. Сколько всего таких роутеров по миру? Вопрос открытый.

ZBT устройства продаются под десятками брендов по всему миру. На прошлой неделе та же VulnCheck уже нашла у них EndlessDoors, после чего Zbtlink приостановила продажи и скачивание прошивок. Теперь еще два импланта. Похоже, у китайских производителей роутеров есть четкое понимание, что такое «after-sales support». Только поддержка эта почему-то не требует пароля и работает на root.

@antiinfosec
  • ❤ 1
  • 😁 1
Post #202 251
Монополию наконец-то взломали

Крупнейший мировой производитель игрушек, настольных игр и не только Hasbro раскрыл утечку данных своих сотрудников. Неизвестные злоумышленники получили доступ к персональной и финансовой информации, включая номера социального страхования, номера банковских счетов, данные кредитных карт и водительских удостоверений. По данным офиса генпрокурора Массачусетса, в его штате пострадали 436 сотрудников. Сколько всего — компания не уточняет.

Атака, судя по всему, связана с инцидентом в марте, когда Hasbro уже отключала системы и предупреждала инвесторов о задержках. Тогда компания потеряла около $25 млн выручки. Впрочем с годовой общей выручкой в $4,7 млрд, как-то не впечатляет. Сейчас она заявляет, что отключила скомпрометированную учетку, прекратила несанкционированный доступ и развернула дополнительные меры защиты.

Что реально украли, когда это обнаружили и затронуты ли клиенты пока неизвестно. Hasbro предпочитает держать детали при себе.

@antiinfosec
Post #201 229
Невыгодный шантаж

13 августа ShinyHunters выложила на своем сайте утечек 50 ГБ данных Carhartt и потребовала выкуп в $3,3 млн. Но переговоры продлились недолго. Carhartt ответила отказом: «После тщательного рассмотрения и внутренних обсуждений с руководством мы приняли решение не продолжать переговоры». Хакеры расстроились и в ответ назвали переговорщика компании «очень неквалифицированным и некомпетентным» и добавили, что если бы Carhartt наняла кого-то толкового, «этого поста бы не было». Однако атакующие местами все-таки реально блефовали.

В дампе, по заявлению хакеров, — миллионы записей с ПДн клиентов и сотрудников, данные лояльности и внутренняя корпоративная информация. Однако анализ Троя Ханта из HIBP показал, что хакеры пытались приукрасить объем слитого. Так, из всего массива реальным пользователям принадлежат только 12,9 млн уникальных email-адресов. Остальные 12 млн — синтетические, тестовые и нечеловеческие адреса. В реальных данных — имена, номера телефонов, физические адреса и email-адреса.

Carhartt пока публично не комментировала инцидент. Утечка произошла, судя по всему, в начале августа.

@antiinfosec
Post #200 2.19K
Ботнет на абордаж

Минюст и ФБР США объявили о захвате доменов, которые использовала китайская государственная хакерская группа QTFY. Группа, по данным американского правосудия, представляет собой коммерческого подрядчика с клиентами в лице Министерства госбезопасности КНР и Народно-освободительной армии Китая. За десять лет (с 2018 года) QTFY успела наследить в NASA, Федеральной резервной системе, Минэнерго, Минюсте, Сенате США и куче других мест.

В арсенале у QTFY было две основные платформы. QScan — сканер, который автоматически находил и заражал тысячи IoT-устройств по всему миру. QTRouter — сеть из этих скомпрометированных устройств, коммерческих прокси и арендованных VPS. Вся эта конструкция работала как обфускационная сеть: трафик атакующих маскировался под запросы с зараженных машин, которые часто находились в той же стране, что и цель, или вообще локально.

ФБР отключило инфраструктуру, захватив C2-домены, которые были жестко зашиты в инструментарий. В ответ Китай назвал обвинения «дезинформацией» и призвал США отказаться от «двойных стандартов».

То есть американцы просто перехватили управление ботнетом, который китайские хакеры собирали больше десяти лет. Вспоминая недавний каперский патент, не удивимся, если в будущем ресурсы будут замечены в атаках «частными компаниями»против другой киберпреступной группировки.

@antiinfosec
Post #199 226
А кто такая Элис?

Помните старую добрую схему с «ваш Apple ID взломали»? Теперь она работает через ИИ-агентов. Платформа AnonyMousKIT предоставляет в аренду голосовых роботов, которые звонят владельцам недавно украденных устройств, представляются сотрудниками Apple Support и просят назвать пароль от устройства и код двухфакторной аутентификации. При этом в атаках используется реальный Apple-идентификатор модели и статус Find My, взятые из самого украденного телефона. Все для того, чтобы снять Activation Lock и превратить кирпич обратно в рабочий и почти чистый смартфон.

Исследователи из SOCRadar называют AnonyMousKIT «небольшим софтвер-бизнесом с криминальной клиентской базой». У него есть пакеты кредитов (как в f2p играх), публичный прейскурант, система подписок, техподдержка и даже протоколы замены инфраструктуры. Один звонок ИИ-агента стоит 2 кредита, SMS и email — дешевле. Всего 200 звонков обошлись исследователям в 19 долларов — около 9,6 центов за штуку. При этом в 100 случаях жертвы просто сбросили вызов, в 48 — молчали, и только 28 звонков завершились ошибкой. Сколько паролей и кодов удалось собрать, в отчете не уточняется. Самая удивительное, что все пять голосовых персонажей говорят с одним и тем же акцентом и представляются «Элис из Apple Support» на английском, испанском и португальском.

Но есть и хорошая новость. Многочисленные колл-центры в Индии и Мьянме, которые годами терроризируют пользователей звонками из разных саппорт=служб, наконец-то могут остаться без работы. Кого-кого, а вот их не жалко.

@antiinfosec
Post #198 221
VPN-ключ к твоему банку

ToxicPanda, Android-банкер, который мы уже упоминали в контексте финансовых угроз, получил масштабное обновление. Новая версия, которую исследователи из Zimperium окрестили ToxicPanda 2.0, теперь поддерживает 167 удаленных команд и нацелена уже на 349 приложений в 16 странах. Но главное изменение в качестве подхода.

Вместо того чтобы просто накладывать фишинговые оверлеи, ToxicPanda 2.0 запрашивает разрешение VPN-сервиса. Получив его, малварь создает локальный интерфейс и перехватывает весь сетевой трафик устройства. Это позволяет ей блокировать связь с Google Play и Google Play Services еще до того, как жертва что-то заподозрит. Без доступа к магазину приложений и системным сервисам безопасности жертва лишается возможности загрузить антивирус или получить обновления защиты, а сам вредонос в это время спокойно устанавливает свой полезный код и запрашивает разрешения на специальные возможности.

Помимо кражи PIN-кодов, графических ключей и паролей через поддельный экран блокировки, она получила функцию autoBoot, которая определяет производителя устройства (Xiaomi, OPPO, Vivo, Samsung, Huawei) и запускает соответствующие настройки автозапуска, чтобы обойти встроенные ограничения батареи. Но самый впечатляющий трюк — это автоматическое злоупотребление Wireless ADB. Используя разрешение на специальные возможности, малварь включает режим разработчика, активирует беспроводную отладку, вытаскивает шестизначный код сопряжения и подключается к локальному ADB-сервису. Получив shell-доступ, она выполняет команды с повышенными привилегиями, минуя стандартные диалоги подтверждения, и закрепляется в системе намертво.

ToxicPanda 2.0 распространяется через бакеты на Amazon AWS. А сам факт, что малварь научилась использовать Wireless ADB, делает её частью тревожного тренда — недавно аналогичную технику заметили у RedHook. Если на вашем Android-устройстве внезапно появился запрос на VPN или включилась беспроводная отладка без вашего ведома — это повод насторожиться.

@antiinfosec
Post #197 258
Вредоносный пассажир

В июне 2026 года «Лаборатория Касперского» обнаружила малварь, которая не пыталась маскироваться под легитимное приложение. У нее вообще не было пользовательского интерфейса. Это оказался первый задокументированный случай Android-вредоноса, который распространяется через штатную функцию обновления прошивки автомобильных головных устройств.

Речь про головные устройства DoFun. В них установлено легитимное системное приложение TWCore, которое отвечает за сбор аналитики и обновление софта. Оно слушает MQTT-брокер на subdomain cardoor[.]cn и по команде может скачать и установить любой APK-файл. Владельцы устройств об этом даже не догадываются.

Цепочка тут уже в целом ясна. Первый загрузчик JarService — маленькое приложение без интерфейса, которое расшифровывает XOR-блоки и запускает второй загрузчик. Тот связывается с C2, получает ссылку на третий этап, а финальный блок уже командует «кликером» и прокси-модулем. По умолчанию раз в 90 минут он отправляет на сервер данные об устройстве и получает задания. Всего реализовано девять команд. Среди прочего: открыть ссылку в WebView с выполнением JavaScript, поставить задачу в HTTP, скачать и выполнить произвольный код и так далее.

Мотивация здесь не очень страшная. В основном это рекламный фрод и выращивание прокси-ботнета. Reverse-прокси-модуль под названием «zhima» исследователи из Nokia Deepfield независимо нашли в ТВ-приставках примерно в то же время. А по именам потоков в коде и общей инфраструктуре авторы атрибутируют кампанию группе MoYu, которая связана с ботнетом BADBOX.

К счастью, водители вряд ли используют головное устройство для мобильного банка, но вот в качестве узла ботнета машина вполне может послужить. Производитель уже в курсе и, по слухам, что-то там починил. А всем владельцам DoFun можно посоветовать проверить, не появилось ли в системе приложение без иконки.

@antiinfosec
  • 🗿 2
Post #196 1.95K
Даркетплейс развивается

Исследователи из BI.ZONE на своей конференции OFFZONE 2026 представили свежее исследование «Threat Zone 2026: обратная сторона». Они изучили более 35 тыс. объявлений злоумышленников на теневых форумах, маркетплейсах и в Telegram-каналах за последний год.

Рынок корпоративных доступов, по их данным, вырос на 20% по числу объявлений, а цены поднялись до 15%. При этом продавцы теперь не просто предлагают логин и пароль, они выкладывают подробные профили организаций (тип подключения, уровень прав, актуальность, подтвержденную работоспособность). Покупатель заранее знает, можно ли украсть данные, двинуться по сети, зашифровать все или перепродать доступ дороже, докрутив что-то самостоятельно. Цена обычного доступа к корпоративной инфраструктуре — $500–600, а за админские права просят $2–5 тыс.

Malware-as-a-service уже никого не удивишь. ВПО распространяют по подписке с техподдержкой и обновлениями. Конкуренция строится не вокруг отдельных инструментов, а вокруг экосистем: стилер, шифровальщик, эксплоит и удаленное управление от одного вендора. Например, в июле группировка Wrecking Hyena запустила единую площадку с полным набором за $1,6 тыс. (билдер за $500, готовый шифровальщик — $800, стилер с модулем шифрования еще $300). Ждем, когда прикрутят баллы «Спасибо» или «Плюсы» какие-нибудь. За них как раз будет удобно скупать все сильнее подешевевшие баз утекших данных.

Впрочем, растет не все. Доля объявлений о продаже эксплоитов на открытых форумах упала с 18% до 13%. Хотя и тут, исследователи BI.ZONE поясняют, что это все не из-за спада спроса, а из-за ухода в закрытые чаты, боты и приватные сделки (читай – стали хуже находить такие объявления).

@antiinfosec
Post #195 228
Маленький запрос — большой ответ

Исследователи из нескольких университетов обнаружили два новых способа DDoS-атак, которые используют «перевод» трафика между разными версиями HTTP. Атаки получили название CDN Tsunami и позволяют усилить входящий поток запросов от атакующего до 350 раз против атакуемого сервера. Проблема затрагивает шесть крупных CDN-провайдеров: Alibaba, Baidu, Tencent, Amazon CloudFront, Cloudflare и Fastly.

Суть в том, что CDN общается с браузером пользователя на современном протоколе HTTP/3, а с сайтом за ним на старом HTTP/1.1. Эту разницу и используют две техники:

HTTP/3 Bandwidth Amplification (HBA) использует сжатие заголовков в HTTP/3. Атакующий отправляет крошечный запрос с индексом, а CDN вынужден развернут» его в огромный HTTP/1.1-заголовок. При этом трафик атакующего не превышает 500 Кбит/с, а трафик на сервере жертвы превышает 100 Мбит/с. Максимальный коэффициент усиления в 350 раз достигается у Alibaba, Baidu и Tencent благодаря поддержке динамической таблицы QPACK.

HTTP/3 Connection Amplification (HCA) атакует не пропускную способность, а количество соединений. Одно HTTP/3-соединение может открыть множество параллельных потоков, каждый из которых заставляет CDN открывать новое TCP-соединение к серверу жертвы. Отправляя данные очень медленно, атакующий удерживает эти соединения открытыми, исчерпывая лимиты сервера. Четыре HTTP/3-соединения с 96 потоками каждое могут создать 384 бекенд-соединения.

Исследователи просканировали 1 млн доменов и нашли 151,6 тыс. субдоменов у шести провайдеров, из которых 42,3 тыс. ответили на HTTP/3-запрос и были признаны потенциально уязвимыми. Пока атак в дикой природе не зафиксировано, а CVE-идентификаторы не присвоены. Baidu и Tencent уже внедрили предложенные исправления, остальные провайдеры изучают проблему. Атака будет представлена на конференции SRDS в Риме в конце сентября.

@antiinfosec
Post #194 225
Взлом Dahua камер

За 35 дней, с 17 июня по 22 июля 2026 года, один оператор скомпрометировал более 14,5 тыс. IP-камер Dahua. Больше всего взломанных устройств оказалось в Украине и России. Исследователи из Hunt.io обнаружили кампанию случайно — нашли в открытом доступе рабочую директорию самого оператора с 407 МБ данных: исходники, логи, креды, скриншоты с камер, shell-историю. Оператор просто забыл закрыть HTTP-сервер.

Атака шла по трем направлениям одновременно. Первое — это банальный брутфорс порта 37777. Система перебирала логины и пароли, скомпрометировав так 12 324 уникальных IP-адреса. Второй шаг — эксплуатация старых уязвимостей CVE-2021-33044 и CVE-2021-33045 (CVSS 9.8) через инструмент p2pwn — так взломали еще 1 923 камеры. Третьим уровнем стала облачная relay-атака: 283 камеры за NAT были скомпрометированы просто по серийному номеру, без пароля. В 89,4% случаев серийного номера хватало для доступа.

На взломанных камерах оператор оставил постоянный бэкдор-аккаунт p2pwn / p2password. Он хранится независимо от административного пароля и переживает смену пароля, а на большинстве прошивок даже сброс к заводским настройкам. Хуже того, инструментарий генерирует коды восстановления на основе серийного номера камеры через штатный процесс Dahua. Удаление бэкдор-аккаунта не аннулирует эти коды — они остаются рабочими, пока Dahua не изменит логику на стороне сервера.

Рекомендации стандартные, но критичные. Все камеры Dahua, которые были доступны через порт 37777 в период с июня по июль, считайте потенциально скомпрометированными. Проверьте наличие аккаунта p2pwn и удалите его. Установите прошивку SA-2021-0130 или новее. Отключите P2P, если оно не нужно.

@antiinfosec
  • 😁 3
  • 🔥 1
Post #193 204
Ус отклеился

Одно из самых популярных имен, под которые маскируются вредоносные файлы в Windows, — svchost.exe. Десятки легитимных процессов с этим именем постоянно висят в диспетчере задач, и пользователь просто не обратит внимания на очередной. Злоумышленники знают это и не только называют свои файлы похоже, но и активно мимикрируют под системный процесс.

Недавно исследователю попался файл svchost.pyc. На первый взгляд обычный svchost, но на деле скомпилированный Python-байткод с многоступенчатой логикой. Код частично зашифрован через Base85 → XOR → LZMA-декомпрессия, затем exec(). Статический анализ был не прост, но исследователь неплохо поработал.

Внутри классический набор техник: COM Hijacking через scrobj.dll, добавление в исключения Defender, патчинг AMSI и ETW в памяти процесса и внедрение shellcode в другой процесс через VirtualAllocEx → CreateRemoteThread. Процесс маскируется под svchost.exe -k netsvcs через подмену PEB. А еще он помечается как критический для системы (ProcessBreakOnTermination) и защищен двумя вотчдогами через Scheduled Task и WMI.

Если говорить простым языком, то перед нами не просто вредоносный файл, а целая система выживания. Автор позаботился о том, чтобы программа не только запустилась, но и надежно закрепилась в системе, скрылась от глаз защитников, обманула антивирусы и даже мешала себя остановить. Как пишет исследователь этой малвари: «злоумышленник фактически собрал вокруг Python-процесса небольшую систему восстановления и маскировки».

Но расширение .pyc выдало файл с головой. Ус-то и отклеился.

@antiinfosec
  • 👍 1
Post #192 213
Не пробив, а ПРОБИВИЩЕ

Люблинский суд приговорил двух бывших сотрудников офиса МТС к 9 месяцам ограничения свободы. Схема простая: договорились с заказчиком в Telegram, подделали доверенность абонента, выгрузили детализацию звонков и SMS, отдали за деньги. Никакого ИИ, никакого 0-day, никакой APT.

За девять месяцев 2025 года 95,6% утечек, связанных с персоналом российских компаний, пришлись на умышленную кражу данных. В опросе InfoWatch 37% респондентов назвали умышленные действия сотрудников важнейшей причиной инцидентов, ещё 42% указали на случайные. Не «кликнул не туда», а пришёл и вынес.

Рынок DLP в России в 2025 году достиг 17 млрд рублей и в 2026 может вырасти ещё на 40-50%. Инциденты с ИИ-агентами за тот же год затронули 42% организаций против 31% годом ранее. Про второе пишут все, первое считают решённой задачей. Медианная стоимость «пробива» за семь лет наблюдений DLBI выросла в 18,5 раз, мобильный пробив по «большой четвёрке» подорожал в 3,3 раза. Рынок не убит, он подорожал и ушёл глубже. Стоимость пробива выросла, сам пробив остался.

Сотрудник МТС не обходил DLP, SIEM и видеофиксацию. Он работал в рамках полномочий: пришёл «клиент» с доверенностью, оформили запрос, выдали детализацию. Для системы это нормальная транзакция, а не аномалия. Постфактум-анализ сработает тогда, когда данные уже в чужом Telegram. Детализация в рознице стоит несколько тысяч рублей при известно какой зарплате сотрудника офиса продаж. Первый приговор по делу: 6 месяцев ограничения свободы, потом ещё 3 за вскрывшийся эпизод.

«Несуны» из советских цехов выносили через проходную то, что плохо лежит. Изменился только предмет выноса: вместо деталей теперь детализация. Мотивация, психология и организационная слепота те же. Ну и пока к охраняемым данным есть легитимный доступ у человека с зарплатой ниже стоимости этих данных, самый устойчивый вектор утечки это не хакерская атака, а рядовой сотрудник.

@antiinfosec
  • 😁 3
  • 👍 1
  • 🔥 1
Post #191 205
Стилер на удаленке

Новый стилер для macOS под названием AmnesiaStealer выбрал нестандартный путь. Он не просто крадет файлы и пароли, а предоставляет оператору живое удаленное управление вашим браузером. Распространяется через ClickFix-кампании (жертву просят скопировать и выполнить команду в терминале), после чего запускается загрузчик, скачивающий защищенный паролем ZIP-архив с основным Mach-O-исполняемым файлом. Исследователи из Jamf обнаружили, что злоумышленники используют тот же шаблон, что и при распространении Atomic и MacSync.

В основе атаки модуль stream_module, который получает управление через команду remote_stream. Он копирует профиль Chromium-браузера жертвы вместе с аутентификационными данными и загружает его в скрытый headless-браузер на зараженной системе. Модуль работает с семью Chromium-браузерами, включая Chrome, Edge, Vivaldi, Arc, Opera, Brave и сам Chromium. Все они используют один DevTools Protocol, флаги запуска и шифрование cookie. Браузер запускается в headless-режиме с ключами, ослабляющими защиту, после чего профиль дублируется и указывается в качестве места хранения данных.

Дальше два WebSocket-канала. Один соединяется с C2 оператора и принимает команды навигации и кликов, другой — с локальным headless-экземпляром через webSocketDebuggerUrl, открывая доступ к Chrome DevTools Protocol. Оператор получает скринкаст сессии с частотой около 3 кадров в секунду и может управлять браузером через клавиатуру, мышь, скролл и навигацию. Помимо этого, стилер вытаскивает пароли, криптокошельки, Apple Notes, Telegram-сессии, данные связки ключей и профили из 16 Chromium-браузеров.

На macOS 26 предусмотрен fallback-механизм. Если не удается получить существующий Chrome Safe Storage key, малварь подменяет его своим, делая старые cookie и пароли навсегда недоступными для жертвы, но доступными для атакующего. Это первый задокументированный macOS-вредонос, который комбинирует клонирование профиля Chromium с CDP-управлением в реальном времени.

@antiinfosec
Post #189 5.25K
Йо-хо-хо и каперский патент в 2026

Белый дом выпустил меморандум, который легализует то, о чём вендоры мечтали лет двадцать: частным американским компаниям разрешают ломать чужие сети. Не «активная защита», не honeypot-ы с юридической оговоркой, а прямым текстом — Cyber Surveillance Operations и Cyber Effects Operations против зарубежных киберпреступных группировок.

Определения в документе даны без эвфемизмов. Surveillance — это доступ к чужой системе без разрешения владельца или с превышением полномочий, с намерением остаться незамеченным. Effects — манипуляция, нарушение работы, отказ, деградация или уничтожение систем и данных. То есть ровно то, за что 18 U.S.C. 1030 сажает. Меморандум эту коллизию решает изящно: раз компания действует «под контролем и надзором» федерального правительства, значит, всё по закону. Приблизительно так работали каперские патенты, только вместо испанских галеонов теперь инфраструктура киберпреступников (ну или тех, кого так назовут).

Схема управления: программу ведёт National Coordination Center, у неё два содиректора — от Минюста и от DHS. Каждый пакет операции они обязаны согласовать между собой и утвердить письменно до начала работы. Компания проходит ветинг, подписывает контракт и вносит депозит не меньше миллиона долларов, который сгорает при нарушении условий. Отдельно оговорено, что в программу должны попадать и крупные подрядчики «за объём», и мелкие — «за гибкость».

Ограничители тоже есть, и они интереснее самих разрешений. Содиректора не имеют права санкционировать операции с Critical Outcomes — гибель людей, тяжкий вред здоровью или применение силы в смысле международного права. Если в процессе выяснилось, что зацепили американское лицо или систему на территории США — операцию остановить, провести минимизацию, немедленно доложить. Всё, что касается граждан США, требует отдельной санкции, судебной или иной. Операционный workflow и рамки таргетирования вынесены в засекреченное приложение.

Самый занятный абзац с определениями. CE-TCO это иностранная группа, не являющаяся частью иностранного государства и не действующая полностью по его указанию. И дальше: группа считается негосударственной, пока нет чётких разведданных об обратном. Презумпция вывернута и теперь по умолчанию любая цель законна. Учитывая, сколько известных группировок живут в серой зоне между криминалом и госзаказом, дефолт тут решает многое.

Процедуры должны быть готовы за 60 дней, первый отчёт — через 180. Так что к весне узнаем, кто именно получил патент.

@antiinfosec
  • 🔥 4
  • 🤔 1
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →