TGViewer
Порвали два трояна Порвали два трояна @kasperskyb2b · 9.4K subscribers
Post #2312 1.04K
🙀 4 APT эксплутируют свежие зиродеи Chrome+Windows, новый арсенал Hacking Cat, импланты специально для FortiOS и другие интересные исследования APT за неделю

🐈‍⬛ Анализ TTPs хактивистской группы Hacking Cat, атакующей российские организации. В 2025 году она перешла от дефейсов сайтов и утечек данных к шифрованию и уничтожению информации. Группа эксплуатирует уязвимости Microsoft Exchange и разворачивает Gorilla RAT — Go-бэкдор с TCP-туннелированием. В её арсенале также есть Cobalt Strike и четыре семейства Monkey ransomware, написанные на Rust, .NET, C++ и Golang, в том числе сборки для Linux и ESXi. Замечен также ранее не документированный вайпер Nemo, работающий под видом экрана Windows Update.

🌔 Разбор нового эксплойт-кита BlueMoon, объединяющего зиродеи в Chrome и Windows. Он применявшегося четырьмя APT одновременно, в частности TA412/APT31 и UTA0560. Эти группировки устанавливали собственные бэкдоры LONGTALE и GRIMWEDGE и в конце цепочки эксплуатации.
Прменённая уязвимость в Chrome уже была исправлена в публичном коде Chromium, но фиксы ещё не успели попасть в стабильные релизы. Среди целей — компании США из аэрокосмической отрасли, горнодобывающего сектора и торговли сырьевыми товарами, а также организации во Вьетнаме, Индонезии и Сингапуре.

🔎 Злоумышленники эксплуатируют известную критическую уязвимость FortiOS для установки PivotC2 — Node.js RAT для межсетевых экранов FortiGate, который автоматически расшифровывает сохранённые учётные данные и сканирует внутренние сети. Кампания затронула 178 устройств, в основном в США, и привела к полноценным вторжениям с кражей данных как минимум в двух американских организациях.

🟢APT DENOmination Group атакует российские оборонные компании, а также компании финансового и консалтингового сектора при помощи целевого фишинга. Через Deno, легитимную среду выполнения JavaScript, запускаются загрузчик DinDoor и бэкдор DenoRAT.

🟣Подробный анализ TTPs Storm-3121/ShinyHunters и Storm-3032/Heix. Выдавая себя за сотрудников техподдержки, злоумышленники звонят сотрудникам на личные телефоны по вопросам passkey и направляют их на поддельные сайты, выполняя атаки AiTM или фишинг кодов устройств. После получения доступа они регистрируют собственный MFA-метод и незаметно выкачивают данные из SharePoint, OneDrive и Exchange Online.

🟣Новое комбо ClickFix, блокчейна и WebDAV. Кампания ClearFake прячет JavaScript в BNB Smart Chain и использует фальшивые окна Google CAPTCHA, чтобы заставить жертву загрузить стилер Amatera через WebDAV.

🟢Банковский троянец Gigabud групировки GoldFactory вооружился легитимным ПО Vwork для клонирования банковских приложений в Android Work Profile.

⚪️Разбор относительно новой техники атакующих со злоупотреблением Chromium secure preferences. Постэксплуатационный инструмент PEEP использует эту технику, чтобы незаметно установить вредоносное расширение и превратить Chrome/Edge в бэкдор с доступом к оболочке хоста.

🟣Технический анализ набирающего популярность инфостилера REVSTEALER, способного обходить app-bound encryption в Chromium и резервным каналом С2 через смарт-контракты в сети Polygon.

🟢Червь Shai-Hulud после паузы в 111 дней появился в четырёх новых пакетах. Интересно, что вредоносная нагрузка до байта совпадает с майским образцом, но внедрённое в июле сканирование ВПО на стороне npm при публикации его не обнаружило.

🟢Правоохранительные органы США и Европы накрыли знаменитый ботнет Sality, действовавший более двух десятилетий. На пике ботнет контролировал до 1 млн компьютеров, а с ним было связано более 11 млн IP-адресов.

🔴Разбор крупнейшей сети поддельных интернет-магазинов DoppelCart, которая охватывает 120 тыс. доменов в зоне .shop.

#дайджест #APT @П2Т
  • 🔥 6
  • ❤ 4
  • 👍 1
More from @kasperskyb2b
  1. Sep 21, 2026Интересные исследования APT и новости ИБ за неделю 🚀 Анализ новых вторжений APT NightEagl…
  2. Sep 18, 2026Проверка возраста в Windows, шпионаж Apple Watch и другие важные новости конфиденциальност…
  3. Sep 18, 2026👾 Забудьте «промпт-инъекции». Это просто социальная инженерия против ИИ-агентов. Обнаружи…
  4. Sep 17, 2026⏳ Апокалипсис откладывается, но программы управления уязвимостями надо ускорять Алармистск…
  5. Sep 16, 2026📌 4 уровня кибергигиены Пока в новостях обсуждают, что же такое pace the frontier, главно…
  6. Sep 15, 2026🗣 Как выбрать российскую SIEM в 2026, и что будет дальше Когда: 16 сентября 2026 в 11:00…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →