Про ИБ в бизнесе, промышленности и многом другом 💼
Главный канал Kaspersky: @kasperskylab_ru
Связь @KasperskyCrew
Post #2319
85
Интересные исследования APT и новости ИБ за неделю
🚀 Анализ новых вторжений APT NightEagle/APT-Q-95, расширившей свою географию вторжений. Кроме Азии теперь атакуют и российские компании. Злоумышленники используют действительные учётные записи для проникновения в инфраструктуру и размещают фирменный бэкдор GhostContainer на серверах Exchange. Для перемещения по сети и туннелирования трафика применяются общедоступные утилиты rdp2tcp и MS dev tunnels, а также известные уязвимости AD.
🟢Технический анализ бэкдора SparroWocky, используемого APT FamousSparrow/Salt Typhoon в многочисленных атаках на госорганизации в Латинской Америке. ВПО исключительно скрытно, использует малоизвестные функции Windows, поддерживает загрузку и запуск имплантов Beacon Object File от Cobalt Strike и ко.
🟢Группировка UNC3569, преимущественно шпионящая за азиатскими организациями, устанавливала фирменный Windows-бэкдор GRAYRABBIT, эксплуатируя цепочку уязвимостей в популярнейшем инструменте ввода (IME) Sogou разработки Tencent.
🟢Подробный разбор новых кампаний от APT TraderTraitor/Jade Sleet/UNC4899, традиционно заражающей разработчиков через фальшивые собеседования. Примечательно, что новые жертвы не имеют никакого отношения к криптоиндустрии и являются небольшими поставщиками стандартных ИТ-услуг. Применяются уже знакомые импланты для Mac: Flatroof/Gaslight, Roofdeck.
🔵Вредоносное ПО BambooToken используется в атаках на азиатские и латиноамериканские организации по крайней мере с 2023 года, но обнаружено только недавно. Оно поражает Windows- и Linux-системы и использует для С2 протокол MQTT. Примечательно, что запуск ВПО на Windows происходит с применением DLL sideloading из материнского приложения OnKey, применяемого для контроля доступа в китайских финансовых организациях.
🔵Технический анализ ВПО Cyclops Blink, обнаруженного на устройствах Cisco FMC. Новая версия собрана для x86-64 Linux, поэтому в принципе может работать и на многих других сетевых устройствах.
🟣Подробный разбор нового MaaS VectraRAT — полноценной платформы, объединяющей функции стилера и троянца для Windows, и написанной с нуля. Исследователи утверждают, что 48% заражений обнаружено в организациях.
🟣Трафик к онлайн-казино и порносайтам может скрывать бОльшую проблему. Исследователи обнаружили крупную сеть подобных ресурсов, которые одновременно служили С2 для шпионских имплантов.
🟣Сеть вредоносных репозиториев на GitHub имитирует популярные приложения (LastPass и 40 других) для распространения нового инфостилера Rapuncel. Инсталлятор ВПО пытается отключить 140+ защитных решений на хосте.
🔵Желающим бесплатно посмотреть «Одиссею» полагается бонус — разумеется, это троянец 🤪. А точнее, новый вредоносный фреймворк MovieReaper, использующий блокчейн Solana в качестве С2.
🔵Не технический анализ, но уж очень возмутительная история. Финтех Revolut передал злоумышленникам информацию о 680 крупных клиентах. Мошенники выдавали себя за итальянскую правоохранительную службу и успешно получали нужные данные в течение 5 месяцев.
🟣Коротко о Cisco: активно эксплуатируются уязвимость в ISE (CVE-2026-76460, CVSS 10) и уязвимость в Secure Email Gateway (CVE-2026-76461, CVSS 9.8). 🔥
#дайджест #APT @П2Т
🚀 Анализ новых вторжений APT NightEagle/APT-Q-95, расширившей свою географию вторжений. Кроме Азии теперь атакуют и российские компании. Злоумышленники используют действительные учётные записи для проникновения в инфраструктуру и размещают фирменный бэкдор GhostContainer на серверах Exchange. Для перемещения по сети и туннелирования трафика применяются общедоступные утилиты rdp2tcp и MS dev tunnels, а также известные уязвимости AD.
🟢Технический анализ бэкдора SparroWocky, используемого APT FamousSparrow/Salt Typhoon в многочисленных атаках на госорганизации в Латинской Америке. ВПО исключительно скрытно, использует малоизвестные функции Windows, поддерживает загрузку и запуск имплантов Beacon Object File от Cobalt Strike и ко.
🟢Группировка UNC3569, преимущественно шпионящая за азиатскими организациями, устанавливала фирменный Windows-бэкдор GRAYRABBIT, эксплуатируя цепочку уязвимостей в популярнейшем инструменте ввода (IME) Sogou разработки Tencent.
🟢Подробный разбор новых кампаний от APT TraderTraitor/Jade Sleet/UNC4899, традиционно заражающей разработчиков через фальшивые собеседования. Примечательно, что новые жертвы не имеют никакого отношения к криптоиндустрии и являются небольшими поставщиками стандартных ИТ-услуг. Применяются уже знакомые импланты для Mac: Flatroof/Gaslight, Roofdeck.
🔵Вредоносное ПО BambooToken используется в атаках на азиатские и латиноамериканские организации по крайней мере с 2023 года, но обнаружено только недавно. Оно поражает Windows- и Linux-системы и использует для С2 протокол MQTT. Примечательно, что запуск ВПО на Windows происходит с применением DLL sideloading из материнского приложения OnKey, применяемого для контроля доступа в китайских финансовых организациях.
🔵Технический анализ ВПО Cyclops Blink, обнаруженного на устройствах Cisco FMC. Новая версия собрана для x86-64 Linux, поэтому в принципе может работать и на многих других сетевых устройствах.
🟣Подробный разбор нового MaaS VectraRAT — полноценной платформы, объединяющей функции стилера и троянца для Windows, и написанной с нуля. Исследователи утверждают, что 48% заражений обнаружено в организациях.
🟣Трафик к онлайн-казино и порносайтам может скрывать бОльшую проблему. Исследователи обнаружили крупную сеть подобных ресурсов, которые одновременно служили С2 для шпионских имплантов.
🟣Сеть вредоносных репозиториев на GitHub имитирует популярные приложения (LastPass и 40 других) для распространения нового инфостилера Rapuncel. Инсталлятор ВПО пытается отключить 140+ защитных решений на хосте.
🔵Желающим бесплатно посмотреть «Одиссею» полагается бонус — разумеется, это троянец 🤪. А точнее, новый вредоносный фреймворк MovieReaper, использующий блокчейн Solana в качестве С2.
🔵Не технический анализ, но уж очень возмутительная история. Финтех Revolut передал злоумышленникам информацию о 680 крупных клиентах. Мошенники выдавали себя за итальянскую правоохранительную службу и успешно получали нужные данные в течение 5 месяцев.
🟣Коротко о Cisco: активно эксплуатируются уязвимость в ISE (CVE-2026-76460, CVSS 10) и уязвимость в Secure Email Gateway (CVE-2026-76461, CVSS 9.8). 🔥
#дайджест #APT @П2Т
- 👍 2
- 🔥 1
- 👏 1







