TGViewer
Порвали два трояна Порвали два трояна @kasperskyb2b · 9.4K subscribers
Post #2300 1.48K
Интересные исследования APT и новости ИБ за неделю

🔵APT GOFFEE/Paper Werewolf продолжает атаковать организации в России через целевой фишинг с вредоносными вложениями. Цепочка заражения устанавливает бэкдор WarpRAT и параллельно открывает документ-обманку. Второй имплант, PowerShell-агент фреймворка Mythic под названием PowerTaskel v2, связали с WarpRAT по общей управляющей инфраструктуре. Всего затронуто около 120 компаний, преимущественно в машиностроении, промышленности и госсекторе.

🟣Кластер угроз SilkParasite разработал семь семейств RAT, пять из которых ранее не описывались. Их применяли против государственных организаций в Узбекистане, Туркменистане и Казахстане. Импланты написаны на .NET, C++, Go и JavaScript и содержат признаки разработки с помощью ИИ.

🟢Атомное агентство Филиппин и крупный подрядчик ВМФ были скомпрометированы в ходе шпионских атак, которые связывают с китаеязычным оператором. В сеть проникали через уязвимости ownCloud, а затем устанавливали ВПО в виде набора индивидуальных скриптов на Python, выгружающих данные по чётким критериям атакующих.

🟢Подробный разбор сложной инфраструктуры, построенной для маршрутизация трафика в интересах нескольких APT. Авторы выделяют четыре компонента ботнета, которые отвечают за сканирование целевых и промежуточных сетей, заражение IoT-устройств, управление прокси-сетью и доступ «клиентов».

🟢Сорок npm-пакетов, имитирующих имена популярных библиотек, устанавливают стилер на Rust, действующий через Windows Subsystem for Linux, что выводит вредоносную нагрузку из поля зрения многих защитных решений для Windows. Кампания нацелена на машины разработчиков и криптокошельки.

🟢Анализ пассивного бэкдора SLEEPWALKER, который бездействует на зараженной машине и активируется только при получении специально сформированных сетевых пакетов. Примечательно, что пакеты содержат не просто волшебное число, а целые наборы инструкций на собственном микроязыке, встроенном в имплант. Образец нашли на VirusTotal, автор и область применения неизвестны.

🟣Обнаружен новый модульный постэксплуатационный фреймворк Miraak. Он совместим с Beacon Object Files от Cobalt Strike, поэтому пользователи сразу получают доступ к обширному набору готовых модулей.

🟡Новый P2P Linux-ботнет ToxNetV2 использует LLM для управления своим командным сервером.

🟣Группировка TA4922 продаёт доступ к PackClient, связке из собственного RAT и C2-фреймворка. Инструмент распространяют через Telegram и применяли против организаций в Азии, при этом его вероятно возьмут на вооружение и другие атакующие, расширив географию атак.

🟡Как минимум один оператор шифровальщика Aurora использует ИИ-агент Cursor на этапе ручной эксплуатации, обманом заставляя его выполнять вредоносные команды. Атаки нацелены на среды ESXi.

🟣Зиродей в серверах печати PaperCut эксплуатируют для проникновения в корпоративные сети и кражи данных, атаки подтверждены на платформах MF и NG. PaperCut выпустила исправления 27 августа, не раскрывая деталей уязвимости.

⚪️Уязвимость в Oracle WebLogic, закрытую ещё в январе, начали использовать для получения доступа к корпоративным средам. CVE-2026-21962 позволяет атакующим изменять и похищать данные с серверов WebLogic. CISA внесла ее в каталог активно эксплуатируемых уязвимостей.

🟣Банковский троянец для Android под названием HookBot вырос из утекшего исходного кода ERMAC, который, в свою очередь, произошел от Cerberus. В анализе проследили развитие семейства через все эти поколения.

#дайджест #APT @П2Т
  • 👍 6
  • 🔥 4
  • ❤ 1
  • 👏 1
  • 🤔 1
More from @kasperskyb2b
  1. Sep 21, 2026Интересные исследования APT и новости ИБ за неделю 🚀 Анализ новых вторжений APT NightEagl…
  2. Sep 18, 2026Проверка возраста в Windows, шпионаж Apple Watch и другие важные новости конфиденциальност…
  3. Sep 18, 2026👾 Забудьте «промпт-инъекции». Это просто социальная инженерия против ИИ-агентов. Обнаружи…
  4. Sep 17, 2026⏳ Апокалипсис откладывается, но программы управления уязвимостями надо ускорять Алармистск…
  5. Sep 16, 2026📌 4 уровня кибергигиены Пока в новостях обсуждают, что же такое pace the frontier, главно…
  6. Sep 15, 2026🗣 Как выбрать российскую SIEM в 2026, и что будет дальше Когда: 16 сентября 2026 в 11:00…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →