ptsecurity.com
Атаки разящей панды: APT31 сегодня
APT31 — кибершпионская группа, нацеленная в основном на промышленный шпионаж и кражу интеллектуальной собственности. Группа маскирует свои инструменты под легитимное программное обеспечение. Для создания двухстороннего канала связи с ВПО использует легитимные…
Вышло интересное исследование у 💻 PT ESC Threat Intelligence под названием «Атаки разящей панды: APT31 сегодня».
https://ptsecurity.com/research/pt-esc-threat-intelligence/striking-panda-attacks-apt31-today
✋ @Russian_OSINT
APT31 — кибершпионская группа, нацеленная в основном на промышленный шпионаж и кражу интеллектуальной собственности. Группа маскирует свои инструменты под легитимное программное обеспечение. Для создания двухстороннего канала связи с ВПО использует легитимные сервисы.
В период с 2024 по 2025 год российский IT-сектор, в особенности компании, работающие как подрядчики и интеграторы решений для государственных органов, столкнулся с серией целевых компьютерных атак. Уникальность этой кампании заключалась в продуманной тактике злоумышленников, которая позволяла им долгое время оставаться необнаруженными. В процессе расследования инцидентов за этот промежуток времени нам удалось связать некоторые атаки с кибершпионской группой APT31, восстановить тактики и техники, используемые злоумышленниками, а также получить уникальные инструменты.
В процессе атаки злоумышленники использовали как сторонние (для перемещения по сети и разведки), так и собственные инструменты, среди которых LocalPlugx, CloudSorcerer, COFFProxy, VtChatter, CloudyLoader, OneDriveDoor и GrewApacha.
Для скрытного управления вредоносным ПО атакующие использовали легитимные веб-сервисы. Они размещали зашифрованные команды и полезные нагрузки в профилях популярных соцсетей, как отечественных, так и зарубежных, а также на других платформах. Это позволяло эффективно обходить традиционные системы безопасности, так как трафик к таким платформам не вызывал подозрений.
Кроме того, злоумышленники продемонстрировали осведомленность о рабочих процессах в целевых организациях. Они тщательно выбирали время для атак, действуя в выходные и праздничные дни. Ярким примером стала масштабная атака, запущенная во время новогодних каникул. Пользуясь тем, что корпоративная инфраструктура продолжала работать, они успели не только проникнуть в системы, но и закрепиться в них, развернуть свои инструменты и провести разведку в корпоративной сети.
https://ptsecurity.com/research/pt-esc-threat-intelligence/striking-panda-attacks-apt31-today
Please open Telegram to view this post
VIEW IN TELEGRAM
Amazon Threat Intelligence в своём блоге рассказывает о тенденции со стороны прогосударственных APT, которые перешли от классического шпионажа к тактике «кибернетического обеспечения кинетического целеуказания» для непосредственной поддержки физических атак. Цифровой взлом служит не просто методом саботажа, а прямой наводкой для нанесения военных ударов по объектам критической инфраструктуры.
1️⃣ Например, группировка Imperial Kitten внедрилась в навигационные системы и камеры судов для сбора точных координат морских целей. Полученные данные позволили силам хуситов нанести прицельный ракетный удар по конкретному отслеживаемому кораблю 1 февраля 2024 года.
2️⃣ Утверждается, что связанная с иранской якобы разведкой группа MuddyWater пошла еще дальше во время ракетных атак на Иерусалим в июне 2025 года. Хакеры использовали взломанные городские камеры видеонаблюдения для получения визуальной информации и корректировки огня в прямом эфире. Официальные лица считают, что факт эксплуатации камер позволяет «собирать разведданные в реальном времени и корректировать наведение ракет».
По мнению специалистов, грань между IT-безопасностью и кинетической войной быстро исчезает в новой реальности глобальных конфликтов.
--------------------------
Тему Amazon выбрали хайповую, но привели всего два кейса. Мало.
Please open Telegram to view this post
VIEW IN TELEGRAM
Как сообщают Ведомости, служба намерена получить право на оперативный контроль за безопасностью критической инфраструктуры.
С января 2026 г. субъекты критической информационной инфраструктуры (КИИ) должны будут в непрерывном режиме направлять в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА, принадлежит ФСБ) информацию о компьютерных атаках и инцидентах, в том числе о готовящихся.
Такую информацию эти организации должны будут предоставлять в режиме непрерывного взаимодействия через личный кабинет ГосСОПКА, а в случае технических сбоев с помощью обычной или электронной почты. Этот порядок описан в разработанном ФСБ пакете из шести проектов приказов службы, опубликованных на сайте нормативно-правовых актов.
Please open Telegram to view this post
VIEW IN TELEGRAM
Как сообщает Malwarebytes, Google включает для пользователей настройку, которая дает доступ ко всем личным перепискам и вложениям Gmail в целях обучения своих ИИ-моделей. Это означает, что ваши электронные письма и файлы могут быть проанализированы для "улучшения ИИ-ассистентов" Google.
Некоторые пользователи уже сообщают, что эти настройки включены «по умолчанию» без явного на это согласия.
Если не отключить эти настройки вручную, то ваши личные сообщения будут использоваться для обучения ИИ в фоновом режиме.
Процедура отказа от ИИ-обучения на ваших данных требует изменения настроек в двух разных местах:
Google разделяет «умные» функции Workspace (почта, чат, видеовстречи) и умные функции, используемые в других приложениях Google. Чтобы полностью отказаться от передачи ваших данных для обучения ИИ, необходимо отключить обе категории.
Возможно, в вашем аккаунте эти настройки еще не включены по умолчанию, так как, судя по всему, Google внедряет эти изменения постепенно.
Please open Telegram to view this post
VIEW IN TELEGRAM
35
Russian OSINT
The Verge
Google denies ‘misleading’ reports of Gmail using your emails to train AI
Google says “we do not use your Gmail content for training our Gemini AI model.”
Google пришлось дать комментарий изданию The Verge касательно статьи Malwarebytes, утверждая, что настройка «Умные функции и персонализация» (Smart features and personalization) отвечает на самом деле за давно существующие алгоритмы: автозаполнение (Smart Compose), выделение важных писем и сортировку по папкам «Промоакции»/«Соцсети».
По словам представителя корпорации, эти функции используют данные пользователей для обучения, чтобы адаптировать работу алгоритмов под конкретного пользователя (персонализация).
The Verge отмечает, что один из сотрудников издания (как и многие из нас) обнаружил, что его настройки smart features, от которых он отказался ранее, вдруг оказались включёнными без каких-либо явных уведомлений.
Отмечается, что опция «Smart features» нужна, чтобы Gemini получил доступ к вашим данным для персонализации сервисов, а также для обучения классических алгоритмов (автозамены, спам-фильтров), при этом Google юридически обязуется не скармливать ваши личные переписки нейросети Gemini для её глобального обучения.
Google прав в узком, юридически выверенном смысле, утверждая, что пользовательский контент в Gmail не используется для обучения общей модели Gemini. Речь идёт об обучении, но для персонализации.
Эксперты Malwarebytes правы в оценке рисков, утверждая, что письма и вложения действительно используются для обучения и совершенствования ИИ-алгоритмов, а отказ от участия требует определенных действий. Интерфейс и система уведомлений спроектированы так, что без бутылки крепкого напитка и широкой огласки рядовому пользователю крайне затруднительно во всем этом разобраться.
🤔Учитывая историю штрафов Google за нарушение приватности для максимальной безопасности эксперты советуют полностью отключить «Умные функции».
✒️ Стоить помнить, что окончательный выбор всегда остается за пользователем.
✋ @Russian_OSINT
По словам представителя корпорации, эти функции используют данные пользователей для обучения, чтобы адаптировать работу алгоритмов под конкретного пользователя (персонализация).
The Verge отмечает, что один из сотрудников издания (как и многие из нас) обнаружил, что его настройки smart features, от которых он отказался ранее, вдруг оказались включёнными без каких-либо явных уведомлений.
Отмечается, что опция «Smart features» нужна, чтобы Gemini получил доступ к вашим данным для персонализации сервисов, а также для обучения классических алгоритмов (автозамены, спам-фильтров), при этом Google юридически обязуется не скармливать ваши личные переписки нейросети Gemini для её глобального обучения.
Google прав в узком, юридически выверенном смысле, утверждая, что пользовательский контент в Gmail не используется для обучения общей модели Gemini. Речь идёт об обучении, но для персонализации.
Эксперты Malwarebytes правы в оценке рисков, утверждая, что письма и вложения действительно используются для обучения и совершенствования ИИ-алгоритмов, а отказ от участия требует определенных действий. Интерфейс и система уведомлений спроектированы так, что без бутылки крепкого напитка и широкой огласки рядовому пользователю крайне затруднительно во всем этом разобраться.
🤔Учитывая историю штрафов Google за нарушение приватности для максимальной безопасности эксперты советуют полностью отключить «Умные функции».
Please open Telegram to view this post
VIEW IN TELEGRAM
Как пишет The Intercept, ФБР изучает возможности внедрения искусственного интеллекта в беспилотные летательные аппараты. Бюро обратилось к потенциальным поставщикам технологий ИИ и машинного обучения через процедуру, в рамках которой правительственные агентства просят компании предоставить предварительные данные для предстоящего контракта.
ФБР заинтересовано в технологиях, которые позволили бы дронам осуществлять распознавание лиц и считывание автомобильных номеров.
«По своей природе эти технологии созданы не для слежки за конкретным человеком, находящимся под следствием. Они созданы для неизбирательной массовой слежки за всеми людьми, что делает политически активных и маргинализированных граждан еще более уязвимыми для преследований со стороны государства»
— комментирует Мэтью Гуарилья, политический аналитик фонда Electronic Frontier Foundation.
Технические спецификации также включают требование к ИИ-сервисам по автоматическому обнаружению оружия с воздуха.
👆Отмечается, что модели компьютерного зрения нередко страдают от высокого уровня ложных срабатываний и могут спровоцировать неоправданное насилие. Гуарилья приводит пример, когда
Please open Telegram to view this post
VIEW IN TELEGRAM
Как пишет SCMP, использование Starlink в 🇷🇺🇺🇦российско-украинском конфликте выявило уязвимость традиционных систем РЭБ перед низкоорбитальными группировками. Так утверждается, что инженеры SpaceX оперативно обновляли ПО для обхода российских блокировок и меняли конфигурацию сети в реальном времени.
Осознав угрозу, Китай перешел к проработке асимметричных сценариев для подавления спутниковой группировки Starlink. Пекин рассматривает это как ключевое условие для достижения господства в радиоэлектронном спектре в случае потенциального конфликта вокруг Тайваня.
Специалисты Пекинского политехнического института опубликовали в журнале Systems Engineering and Electronics результаты моделирования и расчетов на тот случай, если конфликта не удастся избежать. Исследователи предлагают развернуть над полем боя масштабную сеть
📊Немного расчетов от китайских специалистов:
1️⃣ Глушение сигнала Starlink над территорией масштаба Тайваня технически реализуемо лишь при одновременном задействовании от 1000 до 2000 дронов. Минимальный размер роя для блокады острова составляет 935 единиц.
2️⃣ Оптимальная высота развертывания сетки помех равна 20 километрам.
3️⃣ Требуемый интервал между узлами варьируется от 5 до 9 километров.
4️⃣ Мощность излучения каждого узла должна составлять 26 дБВт (400 Вт).
5️⃣ Зона эффективного подавления одного дрона достигает 38,5 кв. км.
6️⃣ Использование более дешевых излучателей требует увеличения флота до 2000 дронов.
7️⃣ Адаптивность Starlink преодолевается только сплошным перекрытием неба.
👆Отмечается, что полное покрытие острова площадью 36 000 квадратных километров потребует колоссальных ресурсов без учета сложного горного рельефа. Переход на более доступные источники излучения помех мощностью 23 дБВт мгновенно удваивает необходимый парк беспилотников до 2000 единиц. Управление такой масштабной динамической структурой потребует сложнейшей синхронизации каждого элемента роя в реальном времени.
Please open Telegram to view this post
VIEW IN TELEGRAM
Минпромторг готовится к пилотному эксперименту по созданию Центра обнаружения, предупреждения и ликвидации последствий компьютерных атак на транспортные средства (ТС). Такое поручение дал министр промышленности и торговли Антон Алиханов 21 октября («Ведомости» ознакомились с копией документа). Контроль за выполнением возложен на заместителя главы ведомства Василия Шпака, который 11 ноября разослал письмо о начале эксперимента ряду министерств и компаний, работающих в сфере транспорта и кибербезопасности.
Центр обнаружения, следует из документов, должен выявлять уязвимости в автомобильном софте, собирать телематические данные о работе программных и аппаратных компонентов, проводить тесты на возможность несанкционированного воздействия на транспорт, выявлять нарушителей угроз безопасности и прорабатывать варианты защиты.
Please open Telegram to view this post
VIEW IN TELEGRAM
Как сообщает Time, Meta* вновь оказалась в центре судебного разбирательства, связанного с материалами о сексуальном насилии над детьми (CSAM), проституцией и сексуальными домогательствами. Материалы недавнего судебного процесса против Meta* указывают на вопиюще циничную политику корпорации, направленную на удержание трафика любой ценой в ущерб безопасности.
Бывший руководитель отдела безопасности Instagram* Вайшнави Джаякумар под присягой утверждает, что, согласно внутреннему регламенту, блокировка профиля происходит только после 17 нарушения (страйк), если дело касается вопросов проституции и сексуальных домогательств. Отмечается, что модерация Meta* создавала идеальную среду для операторов, которые связаны с секс-трафиком.
Кроме того, в материалах зафиксировано
Например, алгоритмы «Accounts You May Follow» рекомендовали подросткам 1,4 миллиона потенциально опасных взрослых аккаунтов (пользователей) каждый день. Перевод аккаунтов подростков в так называемый приватный режим смог бы предотвратить 5.4 миллиона нежелательных взаимодействий (unwanted interactions) в сутки, но корпорация проигнорировала это решение.
👆Представители корпорации отрицают обвинения и ссылаются на внедрение новых функций родительского контроля в 2024 году, называя претензии «вырванными из контекста».
*Meta (соцсети Facebook, Instagram) запрещена в РФ как
Please open Telegram to view this post
VIEW IN TELEGRAM
🐛Второе пришествие червя Shai Hulud и масштабная компрометация экосистемы npm
Как пишут исследователи Aikido, злоумышленники запустили вторую волну атаки самореплицирующегося червя Shai Hulud, заразив 492 npm-пакета, чья суммарная аудитория составляет 132 миллиона загрузок в месяц.
По данным исследователя Aikido Security Чарли Эриксена, атака классифицируется как supply-chain attack с использованием самореплицирующегося червя, который инфицирует среду разработчика через компрометацию популярных библиотек.
И это происходит за две недели до дедлайна NPM по отзыву классических токенов 9 декабря с той целью, чтобы нанести максимальный ущерб инфраструктуре таких гигантов как Zapier, ENS, AsyncAPI, PostHog и Postman.
Вредоносное ПО использует скрипт setup_bun.js для скрытой установки среды выполнения Bun и последующего запуска пейлоада bun_environment.js, который функционирует как самовоспроизводящийся червь. После инфильтрации в среду разработки код развертывает инструмент TruffleHog для автоматизированного поиска API-ключей и токенов с последующей их публикацией в открытых репозиториях GitHub.
В отличие от сентябрьского инцидента обновленная версия вредоноса способна заражать до 100 пакетов за одну итерацию и запрограммирована на полное удаление файлов в домашней директории пользователя в случае неудачной аутентификации в GitHub или NPM.
Анализ телеметрии показывает, что злоумышленники эксфильтруют украденные данные в репозитории со случайными именами и описанием «Sha1-Hulud: The Second Coming», что на текущий момент привело к компрометации более 26 300 репозиториев.
Основным признаком заражения является наличие репозиториев на GitHub со специфическим описанием атаки и присутствие скриптов установки Bun в зависимостях package.json.
Эксперты Aikido Security настаивают на немедленном аудите зависимостей и версий для всех проектов, использующих пакеты из скомпрометированных скоупов zapier, ensdomains, asyncapi, posthog и postman. Критически важно произвести полную ротацию всех секретов GitHub, NPM, облачных токенов и ключей доступа к CI/CD, которые были активны в момент установки пакетов, так как вредоносное ПО использует TruffleHog для их автоматического сбора и эксфильтрации.
✋ @Russian_OSINT
Как пишут исследователи Aikido, злоумышленники запустили вторую волну атаки самореплицирующегося червя Shai Hulud, заразив 492 npm-пакета, чья суммарная аудитория составляет 132 миллиона загрузок в месяц.
По данным исследователя Aikido Security Чарли Эриксена, атака классифицируется как supply-chain attack с использованием самореплицирующегося червя, который инфицирует среду разработчика через компрометацию популярных библиотек.
И это происходит за две недели до дедлайна NPM по отзыву классических токенов 9 декабря с той целью, чтобы нанести максимальный ущерб инфраструктуре таких гигантов как Zapier, ENS, AsyncAPI, PostHog и Postman.
Вредоносное ПО использует скрипт setup_bun.js для скрытой установки среды выполнения Bun и последующего запуска пейлоада bun_environment.js, который функционирует как самовоспроизводящийся червь. После инфильтрации в среду разработки код развертывает инструмент TruffleHog для автоматизированного поиска API-ключей и токенов с последующей их публикацией в открытых репозиториях GitHub.
В отличие от сентябрьского инцидента обновленная версия вредоноса способна заражать до 100 пакетов за одну итерацию и запрограммирована на полное удаление файлов в домашней директории пользователя в случае неудачной аутентификации в GitHub или NPM.
Анализ телеметрии показывает, что злоумышленники эксфильтруют украденные данные в репозитории со случайными именами и описанием «Sha1-Hulud: The Second Coming», что на текущий момент привело к компрометации более 26 300 репозиториев.
Основным признаком заражения является наличие репозиториев на GitHub со специфическим описанием атаки и присутствие скриптов установки Bun в зависимостях package.json.
Эксперты Aikido Security настаивают на немедленном аудите зависимостей и версий для всех проектов, использующих пакеты из скомпрометированных скоупов zapier, ensdomains, asyncapi, posthog и postman. Критически важно произвести полную ротацию всех секретов GitHub, NPM, облачных токенов и ключей доступа к CI/CD, которые были активны в момент установки пакетов, так как вредоносное ПО использует TruffleHog для их автоматического сбора и эксфильтрации.
Please open Telegram to view this post
VIEW IN TELEGRAM
Канал 🔨 SecAtor — @true_secator пишет интересное:
Американская CrowdStrike заявила о поимке крота в своих рядах, который, по их данным, делал скрины из внутренних систем и делился с участниками хакерской группы Scattered Lapsus$ Hunters, впоследствии публиковавшей их на своем ТГ-канале.
Ссылаясь на результаты собственного расследования, компания отметила, что в результате инцидента ее системы не были взломаны, а данные клиентов не были скомпрометированы.
На тот момент CrowdStrike не уточняла дополнительных деталей, в том числе кто из киберподполья был причастен к атаке и тем более какова роль инсайдера.
Однако позже все стало понятно, когда скриншоты систем CrowdStrike были опубликованы членами коллектива ShinyHunters, Scattered Spider и Lapsus$.
Сами хакеры отметили, что гонорар по итогам сотрудничества с бандой должен был составить 25 000 долларов и включал предоставление доступа к внутренней сети CrowdStrike.
При этом злоумышленники заявили, что в конечном итоге смогли получить файлы cookie аутентификации SSO от инсайдера, но к тому времени подозреваемый уже был под колпаком CrowdStrike, которая успела залочить ему доступ к сети.
Кроме того, банда вымогателей добавила, что они также пытались прикупить отчеты CrowdStrike по ShinyHunters и Scattered Spider, но не потерпели фиаско.
В общем, Scattered Lapsus$ Hunters можно сказать задрали планку вымогательства на достаточно высокий уровень и продолжают удивлять размахом своей хакерской активности. Чуть было не завалившийся на бок, Jaguar Land Rover (JLR), не даст соврать.
CrowdStrike повезло не угодить в их послужной список, в котором и без того именитые бренды: Google, Cisco, Toyota, Instacart, Cartier, Adidas, Sake Fifth Avenue, Air France и KLM, FedEx, Disney/Hulu, Home Depot, Marriott, Gap, McDonald's, Walgreens, Transunion, HBO MAX, UPS, Chanel и IKEA.
К настоящему времени продолжая масштабную кампанию со взломом Salesforce хакеры приступили к новой волне атак, жертвами которых уже стали: LinkedIn, GitLab, Atlassian, Thomson Reuters, Verizon, F5, SonicWall, DocuSign и Malwarebytes.
Причем запустили также и новую платформу RaaS под названием ShinySp1d3r (при участии ShinyHunters и Scattered Spider).
Ранее они использовали в атаках шифровальщики своих коллег по цеху, включая ALPHV/BlackCat, RansomHub, Qilin и DragonForce, однако теперь реализуют собственный шифровальщик, разработанный с нуля (образец был обнаружен на VirusTotal).
Так что продолжаем следить.
Американская CrowdStrike заявила о поимке крота в своих рядах, который, по их данным, делал скрины из внутренних систем и делился с участниками хакерской группы Scattered Lapsus$ Hunters, впоследствии публиковавшей их на своем ТГ-канале.
Ссылаясь на результаты собственного расследования, компания отметила, что в результате инцидента ее системы не были взломаны, а данные клиентов не были скомпрометированы.
На тот момент CrowdStrike не уточняла дополнительных деталей, в том числе кто из киберподполья был причастен к атаке и тем более какова роль инсайдера.
Однако позже все стало понятно, когда скриншоты систем CrowdStrike были опубликованы членами коллектива ShinyHunters, Scattered Spider и Lapsus$.
Сами хакеры отметили, что гонорар по итогам сотрудничества с бандой должен был составить 25 000 долларов и включал предоставление доступа к внутренней сети CrowdStrike.
При этом злоумышленники заявили, что в конечном итоге смогли получить файлы cookie аутентификации SSO от инсайдера, но к тому времени подозреваемый уже был под колпаком CrowdStrike, которая успела залочить ему доступ к сети.
Кроме того, банда вымогателей добавила, что они также пытались прикупить отчеты CrowdStrike по ShinyHunters и Scattered Spider, но не потерпели фиаско.
В общем, Scattered Lapsus$ Hunters можно сказать задрали планку вымогательства на достаточно высокий уровень и продолжают удивлять размахом своей хакерской активности. Чуть было не завалившийся на бок, Jaguar Land Rover (JLR), не даст соврать.
CrowdStrike повезло не угодить в их послужной список, в котором и без того именитые бренды: Google, Cisco, Toyota, Instacart, Cartier, Adidas, Sake Fifth Avenue, Air France и KLM, FedEx, Disney/Hulu, Home Depot, Marriott, Gap, McDonald's, Walgreens, Transunion, HBO MAX, UPS, Chanel и IKEA.
К настоящему времени продолжая масштабную кампанию со взломом Salesforce хакеры приступили к новой волне атак, жертвами которых уже стали: LinkedIn, GitLab, Atlassian, Thomson Reuters, Verizon, F5, SonicWall, DocuSign и Malwarebytes.
Причем запустили также и новую платформу RaaS под названием ShinySp1d3r (при участии ShinyHunters и Scattered Spider).
Ранее они использовали в атаках шифровальщики своих коллег по цеху, включая ALPHV/BlackCat, RansomHub, Qilin и DragonForce, однако теперь реализуют собственный шифровальщик, разработанный с нуля (образец был обнаружен на VirusTotal).
Так что продолжаем следить.
Please open Telegram to view this post
VIEW IN TELEGRAM
Telegram
SecAtor
Руки-ножницы российского инфосека.
Для связи - mschniperson@mailfence.com
Для связи - mschniperson@mailfence.com
Агентство связи и информации НАТО (NCIA) заключило стратегическое соглашение с Google Cloud на внедрение решения Google Distributed Cloud в конфигурации air-gapped для обеспечения цифрового суверенитета. Данное решение представляет собой программно-аппаратный комплекс, полностью отключенный от глобальной сети и функционирующий в изолированной безопасной среде.
Непосредственным эксплуатантом инфраструктуры станет JATEC (Joint Analysis, Training and Education Centre), что указывает на прямую связь проекта с анализом данных, касающихся российско-украинского конфликта, и необходимостью обработки массивов разведывательной информации.
Как утверждает технический директор NCIA Антонио Кальдерон, сотрудничество позволит создать масштабируемую среду, «отвечающую самым высоким стандартам, необходимым для защиты особо чувствительных данных».
Интеграция решения запланирована на ближайшие месяцы и призвана предоставить агентству расширенные аналитические возможности для повышения операционной эффективности союзников.
Контракт с Google не является эксклюзивным, так как NCIA параллельно использует мощности Oracle Cloud Infrastructure (суверенное облако) и AWS, пытаясь уйти от вендор-лока.
Please open Telegram to view this post
VIEW IN TELEGRAM
3
Please open Telegram to view this post
VIEW IN TELEGRAM
Эксперты Bitdefender Labs выявили масштабные вредоносные кампании, эксплуатирующие октябрьский релиз шутера Battlefield 6 от Electronic Arts через распространение фейковых пиратских копий и игровых трейнеров на торрент-трекерах.
Злоумышленники активно применяют социальную инженерию и маскируются под известные сцен-группы вроде InsaneRamZes или RUNE для доставки инфицированных установщиков со стилерами и агентами C2. Вредоносные файлы полностью лишены заявленной игровой функциональности и служат исключительно для скрытой компрометации систем пользователей сразу после запуска исполняемого файла.
Анализ образцов обнаружил разнообразный арсенал, включающий примитивный инфостилер с поддельного ресурса flingtrainer[.]io для хищения криптокошельков и токенов Discord с эксфильтрацией данных по открытому HTTP. Другой сэмпл под видом релиза InsaneRamZes применяет продвинутые техники уклонения в виде хеширования Windows API и проверки GetTickCount для детекции песочниц, при этом блокируя исполнение кода при обнаружении локалей стран СНГ. Третий вектор под маской RUNE развертывает персистентный C2-агент через ZLIB-сжатый объект внутри ISO-образа, который запускает вредоносную DLL посредством системной утилиты regsvr32.exe.
Исследование дампов памяти сэмпла InsaneRamZes указывает на целенаправленный интерес атакующих к учетным данным разработчиков от сервисов CockroachDB, Postman и BitBucket. Агент C2 пытается установить связь с доменом ei-in-f101[.]1e100[.]net, принадлежащим Google, для эффективной маскировки вредоносного трафика под легитимную сетевую активность. Исследователи Bitdefender настоятельно рекомендуют загружать ПО исключительно с официальных платформ вроде Steam или EA App во избежание заражения.
Please open Telegram to view this post
VIEW IN TELEGRAM
Acronis Threat Research Unit делятся подробностями новой атаки JackFix, которая использует изощренную комбинацию захвата экрана и техники ClickFix на поддельных ресурсах с контентом для взрослых.
Злоумышленники используют поддельные веб-сайты для взрослых и клоны 🍓платформ x****ter или P***b, которые при взаимодействии разворачивают для пользователя реалистичное полноэкранное окно с требованием установить
Атака полностью выполняется внутри
Вредоносный скрипт на втором этапе объемом свыше 13 мегабайт непрерывно бомбардирует пользователя запросами UAC до момента получения прав администратора. После повышения привилегий вредоносный код прописывает исключения для Microsoft Defender и загружает финальные пейлоады с командных серверов злоумышленников. Вредоносные URL-адреса настроены таким образом, что при прямом доступе они перенаправляют исследователей на легитимные ресурсы Google или Steam и отдают вредоносный код только в ответ на специфические запросы PowerShell.
Одна успешная инъекция приводит к загрузке и запуску сразу восьми различных семейств вредоносного ПО, включая новейшие версии стилеров и RAT (Remote Access Trojan). Среди доставляемых угроз идентифицированы актуальные версии инфостилеров Rhadamanthys и Vidar 2.0, а также трояны RedLine и Amadey.
👆Как пишут эксперты, если сайт перешел в полноэкранный режим и заблокировал интерфейс, используйте клавишу Esc или F11 для выхода. Если блокировка сохраняется, принудительно закройте браузер через Alt+F4 или Диспетчер задач (Ctrl+Shift+Esc).
Please open Telegram to view this post
VIEW IN TELEGRAM
ASUS выпустила экстренные обновления прошивки для маршрутизаторов серий RT-AX и ROG Rapture из-за критической уязвимости CVE-2025-59366 с оценкой 9.2 балла по шкале CVSS v4.0, которая позволяет удаленным атакующим обходить аутентификацию в облачном сервисе AiCloud.
Эксплойт базируется на архитектурных ошибках внутри службы Samba и позволяет злоумышленникам обходить аутентификацию в функции AiCloud для удаленного выполнения "чувствительных" команд без валидных учетных данных. Патчи закрывают эту дыру вместе с семью другими уязвимостями в ветках прошивки 3.0.0.4_386, 3.0.0.4_388 и 3.0.0.6_102, снижая риск неавторизованного доступа к данным и злоупотребления сетевыми сервисами маршрутизатора.
Также в предустановленном ПО MyASUS была исправлена уязвимость локального повышения привилегий CVE-2025-59373 с рейтингом 8.5, затрагивающая компонент ASUS System Control Interface. Уязвимость открывает возможность локальной эскалации привилегий через небезопасный механизм восстановления файлов в защищенных системных директориях. Требуется обновление ASUS System Control Interface минимум до версии 3.1.48.0 (для x64 систем) или 4.2.48.0 (для ARM архитектуры).
Ещё исправлены уязвимости CVE-2025-59370 и CVE-2025-59371 (CVSS 7.5), которые могут привести к компрометации данных или злоупотреблению сервисами.
Please open Telegram to view this post
VIEW IN TELEGRAM
WhatsApp принадлежит Meta — экстремистской организации, запрещённой в России. Она годами игнорирует требования российских регуляторов, отказалась работать по нашим законам, не пожелала локализовать данные граждан. Хотя времени у неё было более чем достаточно.
За последние месяцы мы видим тревожную динамику. Рост атак на пользователей WhatsApp — в 3,5 раза больше по сравнению с прошлым годом. Тысячи взломанных аккаунтов. Кража данных. «Клоны» аккаунтов, через которые мошенники выманивают деньги у людей. И всё это — на фоне регулярных сбоев и дыр в безопасности, которые компания даже не пытается исправлять.
Давайте честно: когда сервис системно игнорирует наши правила, угрожает безопасности людей и продолжает работать на территории страны без малейшего уважения к её законам, то его блокировка - лишь вопрос времени.
— пишет депутат ГД Антон Немкин, член комитета по информполитике, координатор партпроекта «Цифровая Россия», Вице-президент РАФ.
*Meta (соцсети Facebook, Instagram) запрещена в РФ как
Please open Telegram to view this post
VIEW IN TELEGRAM
11
Интересное из беседы с Ильей Суцкевером о тенденциях в 🤖 ИИ-индустрии с сооснователем OpenAI и Safe Superintelligence (SSI):
1️⃣ Возвращение к исследованиям: сейчас масштабирование становится общедоступным стандартом, и индустрия, вероятно, возвращается в фазу, где решающую роль снова будут играть фундаментальные исследовательские идеи, а не просто наращивание ресурсов.
2️⃣ «Крысиные бега»: коммерческая гонка заставляет компании фокусироваться на продуктовых фичах и краткосрочных улучшениях, что отвлекает ресурсы от решения фундаментальных проблем создания общего искусственного интеллекта (AGI).
3️⃣ Парадокс масштабирования: увеличение вычислительных мощностей дает предсказуемые результаты, но простое масштабирование текущих архитектур может не привести к созданию полноценного суперинтеллекта без новых качественных прорывов.
4️⃣ Безопасность через разумность: Илья Суцкевер предполагает, что суперинтеллект может быть безопаснее, так как он сам станет "разумным". Благодаря этому ему будет проще привить заботу о любой разумной жизни в целом (на основе эмпатии и самомоделирования), чем запрограммировать узкую заботу исключительно о людях.
5️⃣ Сотрудничество конкурентов: ведущие лаборатории, несмотря на жесткую конкуренцию, начинают сотрудничать в вопросах безопасности ИИ, осознавая риски технологий.
6️⃣ Невидимый прогресс: отсутствие громких публичных релизов от исследовательской компании не означает отсутствия прогресса. Настоящие прорывы часто требуют длительной скрытой работы перед демонстрацией.
7️⃣ Множественность "суперинтеллектов": Суцкевер прогнозирует появление разных очень мощных ИИ-систем примерно в одно время. Вместо доминирования одной универсальной модели во всех сферах будут доминировать разные ИИ-системы, которые займут различные экономические ниши и каждая по-своему будет лучше справляться с конкретными задачами.
8️⃣ Риск стагнации текущей парадигмы: также существует вероятность, что текущая парадигма развития LLM выйдет на плато. Когда увеличение параметров перестанет давать качественный прирост (это уже происходит), индустрии придется вернуться обратно к «чертежам» и искать принципиально новые архитектуры для развития ИИ.
✋ @Russian_OSINT
1️⃣ Возвращение к исследованиям: сейчас масштабирование становится общедоступным стандартом, и индустрия, вероятно, возвращается в фазу, где решающую роль снова будут играть фундаментальные исследовательские идеи, а не просто наращивание ресурсов.
2️⃣ «Крысиные бега»: коммерческая гонка заставляет компании фокусироваться на продуктовых фичах и краткосрочных улучшениях, что отвлекает ресурсы от решения фундаментальных проблем создания общего искусственного интеллекта (AGI).
3️⃣ Парадокс масштабирования: увеличение вычислительных мощностей дает предсказуемые результаты, но простое масштабирование текущих архитектур может не привести к созданию полноценного суперинтеллекта без новых качественных прорывов.
4️⃣ Безопасность через разумность: Илья Суцкевер предполагает, что суперинтеллект может быть безопаснее, так как он сам станет "разумным". Благодаря этому ему будет проще привить заботу о любой разумной жизни в целом (на основе эмпатии и самомоделирования), чем запрограммировать узкую заботу исключительно о людях.
5️⃣ Сотрудничество конкурентов: ведущие лаборатории, несмотря на жесткую конкуренцию, начинают сотрудничать в вопросах безопасности ИИ, осознавая риски технологий.
6️⃣ Невидимый прогресс: отсутствие громких публичных релизов от исследовательской компании не означает отсутствия прогресса. Настоящие прорывы часто требуют длительной скрытой работы перед демонстрацией.
7️⃣ Множественность "суперинтеллектов": Суцкевер прогнозирует появление разных очень мощных ИИ-систем примерно в одно время. Вместо доминирования одной универсальной модели во всех сферах будут доминировать разные ИИ-системы, которые займут различные экономические ниши и каждая по-своему будет лучше справляться с конкретными задачами.
8️⃣ Риск стагнации текущей парадигмы: также существует вероятность, что текущая парадигма развития LLM выйдет на плато. Когда увеличение параметров перестанет давать качественный прирост (это уже происходит), индустрии придется вернуться обратно к «чертежам» и искать принципиально новые архитектуры для развития ИИ.
Please open Telegram to view this post
VIEW IN TELEGRAM
🇵🇱В Польше арестован россиянин, подозреваемый якобы во взломе систем польских компаний
Как пишет Reuters, подозреваемый якобы во взломе ИТ-систем польских компаний гражданин России был арестован в Кракове, об сообщил в четверг министр внутренних дел Польши Марчин Кервиньский.
— написал Кервиньский в социальной сети X.
— пишут Centralne Biuro Zwalczania Cyberprzestępczości.
По непроверенной информации местных СМИ (Onet), задержанному может быть 23 года.
✋ @Russian_OSINT
Как пишет Reuters, подозреваемый якобы во взломе ИТ-систем польских компаний гражданин России был арестован в Кракове, об сообщил в четверг министр внутренних дел Польши Марчин Кервиньский.
«Сотрудники полиции в Кракове задержали гражданина России, подозреваемого в совершении тяжких преступлений, связанных с несанкционированным вмешательством в ИТ-системы польских компаний»
— написал Кервиньский в социальной сети X.
«16 ноября текущего года сотрудники Центрального бюро по борьбе с киберпреступностью (управление в Кракове), действуя по поручению Окружной прокуратуры в Кракове (2 отдел по делам экономических преступлений, секция по делам киберпреступности), провели операцию, в результате которой был задержан гражданин Российской Федерации»
— пишут Centralne Biuro Zwalczania Cyberprzestępczości.
По непроверенной информации местных СМИ (Onet), задержанному может быть 23 года.
Please open Telegram to view this post
VIEW IN TELEGRAM
Как пишет “Ъ”, средняя стоимость персональных данных на теневом рынке продолжает расти, за год этот показатель прибавил почти 5%. При этом каждое пятое объявление предлагает услуги по сбору полного досье на человека, а каждое четвертое является мошенническим, когда, получив деньги, его автор просто исчезает.
Цены «пробива» варьируются от нескольких сотен до десятков тысяч рублей, достигая 120 тыс. руб. за детализацию звонков с привязкой к геолокации.
Средняя стоимость услуг теневого «пробива», то есть сбора информации о человеке по запросу, выросла за год на 4,5%, оценили специалисты Bi.Zone Digital Risk Protection. Представить полное досье предлагают 21% от всех 3,5 тыс. проанализированных компанией публикаций на теневых ресурсах.
«Одновременно стало больше предложений по сбору комплексного досье с более высокими расценками»
— отмечает руководитель подразделения Дмитрий Кирюшкин.
Please open Telegram to view this post
VIEW IN TELEGRAM
🇯🇵Asahi сообщила, что хакеры похитили данные 2 миллионов человек
Японский гигант Asahi Group раскрыл новые подробности компрометации своей внутренней инфраструктуры.
1️⃣ Кибератака привела к утечке персональных данных около 2 миллионов человек.
2️⃣ Масштабный сбой спровоцировал падение выручки от безалкогольных напитков на 40% и заставил руководство отложить публикацию финансовых результатов.
В ходе пресс-конференции глава холдинга заявил: «Я остро ощущаю ответственность руководства» в связи с этой кибератакой.
✋ @Russian_OSINT
Японский гигант Asahi Group раскрыл новые подробности компрометации своей внутренней инфраструктуры.
1️⃣ Кибератака привела к утечке персональных данных около 2 миллионов человек.
2️⃣ Масштабный сбой спровоцировал падение выручки от безалкогольных напитков на 40% и заставил руководство отложить публикацию финансовых результатов.
В ходе пресс-конференции глава холдинга заявил: «Я остро ощущаю ответственность руководства» в связи с этой кибератакой.
Please open Telegram to view this post
VIEW IN TELEGRAM