TGViewer
Порвали два трояна Порвали два трояна @kasperskyb2b · 9.4K subscribers
Post #2305 1.25K
Бэкдоры Toy Ghouls, тактики The Gentlemen, домашние прокси раздают ВПО, и другие интересные исследования APT за неделю

🟢Финансово мотивированная группа Toy Ghouls/Bearlyfy/Feral Wolf, атакующая российские организации с целью вымогательства, перешла на использование собственных бэкдоров. В двух найденных версиях применяются разные С2: в одном случае MQTT-брокер HiveMQ, а в другом — мессенджер Element. Установка бэкдоров происходит вручную, через инструменты WinRM.

🔵Технический анализ ВПО NodeRabbit и PollCat, используемого APT Mirage Kitten в атаках на аэрокосмическую и финансовую отрасли на Ближнем Востоке и в Африке. Оба троянца кроссплатформенные, работающие на Windows, Linux и macOS. Они написаны на Node.js и JavaScript. Методы распространения, впрочем, не изменились — группа атакует разработчиков в интересных ей компаниях, маскируясь под HR и предлагая заражённые «тестовые задания».

🟢Кстати, использование Node.js злоумышленниками в этом году значительно участилось.

🟣Интересный крошечный имплант, прячущий свою конфигурацию в пробелах ini-файла и обнаруженный всего на одном компьютере, всё же был повторно задетектирован в компаниях финансовой индустрии в Нидерландах и Казахстане.

🟣Разбор тактик и техник RaaS The Gentlemen/GOLD SHERWOOD на примере 15 конкретных вторжений. «Партнёры» этой RaaS обычно действуют быстро: повышают привилегии, агрессивно применяют обход и подавление СЗИ, используют легитимные инструменты и учётные записи.

🟢Анализ крупной фишинговой кампании, в которой вредоносная нагрузка спрятана в SVG-файле. Про другие опасные, но малоизвестные пользователям и защитным решениям форматы файлов, мы писали здесь.

🟣Разбор TTPs новой вымогательской группировки VantaCore и её шифровальщика.

🔴Подробное пошаговое описание социоинженерной кампании Spring Ring, включающей звонки в MS Teams, замаскированные под вызов из корпоративной техподдержки. Злоумышленники побуждают жертву либо запустить легитимное ПО удалённого доступа (RMM), либо адаптированный под жертву файл, проводящий атаку NTLM relay.

🟠Обширное исследование семейства сервисов SuperProxy, которые вводят Android-устройства в 5 (!) сетей домашних прокси, да ещё устанавливают ВПО от своих «клиентов».

🔵Любопытный случай — ВПО ValleyRAT распространяется под видом рекламного ПО. Подписанное и известное adware QnWallpaper получило «довесок», загружаемый по технике DLL sideloading.

⚪️Microsoft отмечает, что техника ASCII smuggling, давно известная и заново получившая популярность для атак на ИИ-модели, опять активно применяется в простом фишинге для обхода спам-фильтров.

#дайджест #APT @П2Т
  • 🔥 5
  • 👍 2
  • 👏 2
  • ❤ 1
More from @kasperskyb2b
  1. Sep 21, 2026Интересные исследования APT и новости ИБ за неделю 🚀 Анализ новых вторжений APT NightEagl…
  2. Sep 18, 2026Проверка возраста в Windows, шпионаж Apple Watch и другие важные новости конфиденциальност…
  3. Sep 18, 2026👾 Забудьте «промпт-инъекции». Это просто социальная инженерия против ИИ-агентов. Обнаружи…
  4. Sep 17, 2026⏳ Апокалипсис откладывается, но программы управления уязвимостями надо ускорять Алармистск…
  5. Sep 16, 2026📌 4 уровня кибергигиены Пока в новостях обсуждают, что же такое pace the frontier, главно…
  6. Sep 15, 2026🗣 Как выбрать российскую SIEM в 2026, и что будет дальше Когда: 16 сентября 2026 в 11:00…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →