🔥 Интересные исследования APT и новости ИБ за неделю
😱 Анализ модульного ВПО NeedyMantis, применяемого группой Storm-3069, предположительно связанной с компрометацией цепочки поставок DAEMON Tools. Атаки нацелены на телеком, университеты и господрядчиков.
🟢Разбор TTPs UAT-11587 и применяемого группой бэкдора Antino. С помощью фишинга были скомпрометированы госучреждения минимум в восьми странах, включая Тайвань, Индию, Филиппины и Пакистан. Бэкдор написан на Rust и использует OneDrive и Outlook в качестве C2.
🟢Новая цепочка заражения RedFlick доставляет Python-бэкдор CosmicPulse при помощи нескольких запланированных задач (scheduled tasks). Атакующие отказались от прежней тактики ClickFix, чтобы минимизировать активное вовлечение пользователя.
🟢Новая группа Mimbrob атакует российские оборонные и ИТ-компании с помощью фишинговых архивов и техники DLL Sideloading на базе легитимных приложений Yandex Browser и Notepad++. Применяется ВПО FBULoader и RAT-Go.
🔵Вымогательская группировка DragonForce взяла на вооружение два новых бэкдора, которые маскируют C2-трафик в данных протоколов TURN и MQTT.
🔵Разбор Linux-ВПО JITTERLY и руткита SIXZUT, применяемого в атаках группы Red Heron, известной эксплуатацией уязвимых серверов Gitea. Атаки затронули широкий спектр организаций в ЮВА и Северной Америке, целью, вероятно, был сбор разведданных.
🟣Злоумышленники похитили $388 млн у криптобиржи Bitget, проэксплуатировав зиродей в стороннем ИБ-решении и внедрив мошеннические команды на вывод средств напрямую в бэкенд системы.
🟣Стилеры, продаваемые на подпольных форумах, включая Bee Stealer и AVENGER для macOS, теперь используют LLM для автоматического профилирования жертв по профессии, интересам, месту работы, банкам и криптоактивам.
🟣Анализ вредоносной рекламной кампании в поисковых системах, где объявления по запросу ChatGPT вели на поддельный Custom GPT на легитимном домене chatgpt[.]com, который перенаправлял пользователей на страницу ClickFix для установки ВПО.
🔵Развивается сюжет с эксплуатацией зиродея в Citrix NetScaler ADC и Gateway (CVE-2026-88771 и -88772), затронуты организации из госсектора, финансовой, технологической, образовательной и юридической сфер в Северной Америке и Европе. В разобранной кампании злоумышленники разворачивали веб-шелл WHIPSHOT и ВПО для туннелирования SLAPSHOT.
🔵Cisco выпустила патч для CVE-2026-76504 (CVSS 9.8) — активно эксплуатируемой уязвимости обхода аутентификации в Catalyst SD-WAN Manager, которая даёт неаутентифицированному атакующему административный доступ.
🟣Злоумышленники эксплуатируют CVE-2026-73570 (уязвимость инъекции команд без аутентификации в Zimbra Collaboration Suite, закрытую ещё в июле) для развёртывания веб-шеллов, кражи учётных данных и эксфильтрации почты.
🔴TeamViewer устранила пять уязвимостей в версии 15.82. Наиболее серьёзная из них — CVE-2026-92370 (CVSS 8.8), уязвимость обхода контроля доступа к сессии, которая может привести к RCE.
#APT #дайджест @П2Т
Post #2332
653
- ❤ 3
- 🔥 2
- 👏 2