Интересные исследования APT и новости ИБ за неделю
🔵APT GOFFEE/Paper Werewolf продолжает атаковать организации в России через целевой фишинг с вредоносными вложениями. Цепочка заражения устанавливает бэкдор WarpRAT и параллельно открывает документ-обманку. Второй имплант, PowerShell-агент фреймворка Mythic под названием PowerTaskel v2, связали с WarpRAT по общей управляющей инфраструктуре. Всего затронуто около 120 компаний, преимущественно в машиностроении, промышленности и госсекторе.
🟣Кластер угроз SilkParasite разработал семь семейств RAT, пять из которых ранее не описывались. Их применяли против государственных организаций в Узбекистане, Туркменистане и Казахстане. Импланты написаны на .NET, C++, Go и JavaScript и содержат признаки разработки с помощью ИИ.
🟢Атомное агентство Филиппин и крупный подрядчик ВМФ были скомпрометированы в ходе шпионских атак, которые связывают с китаеязычным оператором. В сеть проникали через уязвимости ownCloud, а затем устанавливали ВПО в виде набора индивидуальных скриптов на Python, выгружающих данные по чётким критериям атакующих.
🟢Подробный разбор сложной инфраструктуры, построенной для маршрутизация трафика в интересах нескольких APT. Авторы выделяют четыре компонента ботнета, которые отвечают за сканирование целевых и промежуточных сетей, заражение IoT-устройств, управление прокси-сетью и доступ «клиентов».
🟢Сорок npm-пакетов, имитирующих имена популярных библиотек, устанавливают стилер на Rust, действующий через Windows Subsystem for Linux, что выводит вредоносную нагрузку из поля зрения многих защитных решений для Windows. Кампания нацелена на машины разработчиков и криптокошельки.
🟢Анализ пассивного бэкдора SLEEPWALKER, который бездействует на зараженной машине и активируется только при получении специально сформированных сетевых пакетов. Примечательно, что пакеты содержат не просто волшебное число, а целые наборы инструкций на собственном микроязыке, встроенном в имплант. Образец нашли на VirusTotal, автор и область применения неизвестны.
🟣Обнаружен новый модульный постэксплуатационный фреймворк Miraak. Он совместим с Beacon Object Files от Cobalt Strike, поэтому пользователи сразу получают доступ к обширному набору готовых модулей.
🟡Новый P2P Linux-ботнет ToxNetV2 использует LLM для управления своим командным сервером.
🟣Группировка TA4922 продаёт доступ к PackClient, связке из собственного RAT и C2-фреймворка. Инструмент распространяют через Telegram и применяли против организаций в Азии, при этом его вероятно возьмут на вооружение и другие атакующие, расширив географию атак.
🟡Как минимум один оператор шифровальщика Aurora использует ИИ-агент Cursor на этапе ручной эксплуатации, обманом заставляя его выполнять вредоносные команды. Атаки нацелены на среды ESXi.
🟣Зиродей в серверах печати PaperCut эксплуатируют для проникновения в корпоративные сети и кражи данных, атаки подтверждены на платформах MF и NG. PaperCut выпустила исправления 27 августа, не раскрывая деталей уязвимости.
⚪️Уязвимость в Oracle WebLogic, закрытую ещё в январе, начали использовать для получения доступа к корпоративным средам. CVE-2026-21962 позволяет атакующим изменять и похищать данные с серверов WebLogic. CISA внесла ее в каталог активно эксплуатируемых уязвимостей.
🟣Банковский троянец для Android под названием HookBot вырос из утекшего исходного кода ERMAC, который, в свою очередь, произошел от Cerberus. В анализе проследили развитие семейства через все эти поколения.
#дайджест #APT @П2Т
Post #2300
1.48K
- 👍 6
- 🔥 4
- ❤ 1
- 👏 1
- 🤔 1