🙀 4 APT эксплутируют свежие зиродеи Chrome+Windows, новый арсенал Hacking Cat, импланты специально для FortiOS и другие интересные исследования APT за неделю
🐈⬛ Анализ TTPs хактивистской группы Hacking Cat, атакующей российские организации. В 2025 году она перешла от дефейсов сайтов и утечек данных к шифрованию и уничтожению информации. Группа эксплуатирует уязвимости Microsoft Exchange и разворачивает Gorilla RAT — Go-бэкдор с TCP-туннелированием. В её арсенале также есть Cobalt Strike и четыре семейства Monkey ransomware, написанные на Rust, .NET, C++ и Golang, в том числе сборки для Linux и ESXi. Замечен также ранее не документированный вайпер Nemo, работающий под видом экрана Windows Update.
🌔 Разбор нового эксплойт-кита BlueMoon, объединяющего зиродеи в Chrome и Windows. Он применявшегося четырьмя APT одновременно, в частности TA412/APT31 и UTA0560. Эти группировки устанавливали собственные бэкдоры LONGTALE и GRIMWEDGE и в конце цепочки эксплуатации.
Прменённая уязвимость в Chrome уже была исправлена в публичном коде Chromium, но фиксы ещё не успели попасть в стабильные релизы. Среди целей — компании США из аэрокосмической отрасли, горнодобывающего сектора и торговли сырьевыми товарами, а также организации во Вьетнаме, Индонезии и Сингапуре.
🔎 Злоумышленники эксплуатируют известную критическую уязвимость FortiOS для установки PivotC2 — Node.js RAT для межсетевых экранов FortiGate, который автоматически расшифровывает сохранённые учётные данные и сканирует внутренние сети. Кампания затронула 178 устройств, в основном в США, и привела к полноценным вторжениям с кражей данных как минимум в двух американских организациях.
🟢APT DENOmination Group атакует российские оборонные компании, а также компании финансового и консалтингового сектора при помощи целевого фишинга. Через Deno, легитимную среду выполнения JavaScript, запускаются загрузчик DinDoor и бэкдор DenoRAT.
🟣Подробный анализ TTPs Storm-3121/ShinyHunters и Storm-3032/Heix. Выдавая себя за сотрудников техподдержки, злоумышленники звонят сотрудникам на личные телефоны по вопросам passkey и направляют их на поддельные сайты, выполняя атаки AiTM или фишинг кодов устройств. После получения доступа они регистрируют собственный MFA-метод и незаметно выкачивают данные из SharePoint, OneDrive и Exchange Online.
🟣Новое комбо ClickFix, блокчейна и WebDAV. Кампания ClearFake прячет JavaScript в BNB Smart Chain и использует фальшивые окна Google CAPTCHA, чтобы заставить жертву загрузить стилер Amatera через WebDAV.
🟢Банковский троянец Gigabud групировки GoldFactory вооружился легитимным ПО Vwork для клонирования банковских приложений в Android Work Profile.
⚪️Разбор относительно новой техники атакующих со злоупотреблением Chromium secure preferences. Постэксплуатационный инструмент PEEP использует эту технику, чтобы незаметно установить вредоносное расширение и превратить Chrome/Edge в бэкдор с доступом к оболочке хоста.
🟣Технический анализ набирающего популярность инфостилера REVSTEALER, способного обходить app-bound encryption в Chromium и резервным каналом С2 через смарт-контракты в сети Polygon.
🟢Червь Shai-Hulud после паузы в 111 дней появился в четырёх новых пакетах. Интересно, что вредоносная нагрузка до байта совпадает с майским образцом, но внедрённое в июле сканирование ВПО на стороне npm при публикации его не обнаружило.
🟢Правоохранительные органы США и Европы накрыли знаменитый ботнет Sality, действовавший более двух десятилетий. На пике ботнет контролировал до 1 млн компьютеров, а с ним было связано более 11 млн IP-адресов.
🔴Разбор крупнейшей сети поддельных интернет-магазинов DoppelCart, которая охватывает 120 тыс. доменов в зоне .shop.
#дайджест #APT @П2Т
Post #2312
1.04K
- 🔥 6
- ❤ 4
- 👍 1