Канал 🔨 SecAtor пишет интересное:
Исследователи Лаборатории Касперского обнаружили продолжающуюся кампанию по распространению вредоносного ПО, использующего взломанные учетные записи WhatsApp для распространения вредоносных VBScript-вложений.
Вложенные файлы устанавливают ManageEngine Endpoint Central, легитимный инструмент удаленного управления, который предоставляет злоумышленникам удаленный доступ к зараженным системам.
Кампания затронула пользователей Малайзии, Бразилии, Индии, Мексике, Сингапуре, Великобритании, Испании, Тайване, Австралии, России и Вьетнаме, при этом на Малайзию приходится примерно 80% выявленных случаев заражения.
При этом вредоносные вложения распространялись через взломанные аккаунты WhatsApp их контактам, что указывает на использование злоумышленниками доверительных отношений для реализации атаки. Метод взлома аккаунтов остается неизвестным.
Вредоносные файлы замаскированы под деловые и финансовые документы с использованием таких названий, как «Financial Reports.vbs», «Account Statement.vbs» и «Outstanding Payment List.vbs».
В ЛК также обнаружили локализованные варианты на португальском, французском, немецком и малайском языках, что указывает на широкомасштабную международную атаку.
Основная цель кампании - пользователи WhatsApp Desktop и WhatsApp Web. Для заражения требуется взаимодействие с пользователем: получатели должны загрузить вложение, а затем открыть его.
После выполнения скрипт VBScript запускается через Windows Script Host (WScript.exe), создает скрытые каталоги в C:\Users\Public\Documents\ и загружает дополнительные полезные нагрузки с контролируемой злоумышленником инфраструктуры.
По данным ЛК, задействовались различные методы обфускации, включая закодированные скрипты, случайные имена переменных, мусорный код и восстановление строк.
Некоторые варианты также используют легитимные утилиты Windows, такие как curl.exe, bitsadmin.exe, certutil.exe и PowerShell, для получения дополнительных полезных нагрузок.
Второй этап включает два файла VBScript. Один из них многократно пытается изменить параметр контроля учетных записей пользователей Windows (UAC) ConsentPromptBehaviorAdmin, что может уменьшить количество запросов на административные действия, если пользователь предоставит повышенные привилегии. Другой загружает и распаковывает ZIP-архив, содержащий полезную нагрузку следующего этапа.
В итоге устанавливается ManageEngine Endpoint Central, используемая для развертывания ПО, удаленной поддержки и системного администрирования.
Архив содержит установщик агента Endpoint Central (UEMSAgent.msi), сертификаты, файлы конфигурации и вредоносный скрипт запуска (setup1.vbs), который незаметно устанавливает агент с помощью msiexec.exe.
Анализ встроенного файла DCAgentServerInfo.json выявил несколько серверов С2, включая один IP, ранее связанный с инфраструктурой ValleyRAT и Gh0st.
Однако, по мнению ЛК, имеющихся артефактов недостаточно, чтобы приписать эту активность к известному злоумышленнику. Несмотря на обнаружение ряда образцов VBScript с комментариями и заметками на китайском языке, китайское происхождение актора маловероятно.
Технические подробности - в отчете.
*Деятельность компании Meta (владеет Facebook, Instagram, WhatsApp) запрещена в РФ и признана🏴☠️ экстремистской.
Исследователи Лаборатории Касперского обнаружили продолжающуюся кампанию по распространению вредоносного ПО, использующего взломанные учетные записи WhatsApp для распространения вредоносных VBScript-вложений.
Вложенные файлы устанавливают ManageEngine Endpoint Central, легитимный инструмент удаленного управления, который предоставляет злоумышленникам удаленный доступ к зараженным системам.
Кампания затронула пользователей Малайзии, Бразилии, Индии, Мексике, Сингапуре, Великобритании, Испании, Тайване, Австралии, России и Вьетнаме, при этом на Малайзию приходится примерно 80% выявленных случаев заражения.
При этом вредоносные вложения распространялись через взломанные аккаунты WhatsApp их контактам, что указывает на использование злоумышленниками доверительных отношений для реализации атаки. Метод взлома аккаунтов остается неизвестным.
Вредоносные файлы замаскированы под деловые и финансовые документы с использованием таких названий, как «Financial Reports.vbs», «Account Statement.vbs» и «Outstanding Payment List.vbs».
В ЛК также обнаружили локализованные варианты на португальском, французском, немецком и малайском языках, что указывает на широкомасштабную международную атаку.
Основная цель кампании - пользователи WhatsApp Desktop и WhatsApp Web. Для заражения требуется взаимодействие с пользователем: получатели должны загрузить вложение, а затем открыть его.
После выполнения скрипт VBScript запускается через Windows Script Host (WScript.exe), создает скрытые каталоги в C:\Users\Public\Documents\ и загружает дополнительные полезные нагрузки с контролируемой злоумышленником инфраструктуры.
По данным ЛК, задействовались различные методы обфускации, включая закодированные скрипты, случайные имена переменных, мусорный код и восстановление строк.
Некоторые варианты также используют легитимные утилиты Windows, такие как curl.exe, bitsadmin.exe, certutil.exe и PowerShell, для получения дополнительных полезных нагрузок.
Второй этап включает два файла VBScript. Один из них многократно пытается изменить параметр контроля учетных записей пользователей Windows (UAC) ConsentPromptBehaviorAdmin, что может уменьшить количество запросов на административные действия, если пользователь предоставит повышенные привилегии. Другой загружает и распаковывает ZIP-архив, содержащий полезную нагрузку следующего этапа.
В итоге устанавливается ManageEngine Endpoint Central, используемая для развертывания ПО, удаленной поддержки и системного администрирования.
Архив содержит установщик агента Endpoint Central (UEMSAgent.msi), сертификаты, файлы конфигурации и вредоносный скрипт запуска (setup1.vbs), который незаметно устанавливает агент с помощью msiexec.exe.
Анализ встроенного файла DCAgentServerInfo.json выявил несколько серверов С2, включая один IP, ранее связанный с инфраструктурой ValleyRAT и Gh0st.
Однако, по мнению ЛК, имеющихся артефактов недостаточно, чтобы приписать эту активность к известному злоумышленнику. Несмотря на обнаружение ряда образцов VBScript с комментариями и заметками на китайском языке, китайское происхождение актора маловероятно.
Технические подробности - в отчете.
*Деятельность компании Meta (владеет Facebook, Instagram, WhatsApp) запрещена в РФ и признана
Please open Telegram to view this post
VIEW IN TELEGRAM
Бывший сотрудник компании Google Джастин Поэнелт (Senior Software Engineer в Google), известный в социальных сетях под псевдонимом
@JPoehnelt, опубликовал историю своего резонансного увольнения. Специалист проработал в корпорации почти 7 лет, но был вынужден покинуть Google.Поводом для этого послужило создание интерфейса командной строки Google Workspace CLI, который вызвал серьезные внутренние споры в корпорации.
👆Речь про https://github.com/googleworkspace/cli. Проект получил колоссальную поддержку ИТ-сообщества и набрал более 28 100 звёзд на GitHub, а также 1 500 форков.
Разработанная утилита мгновенно привлекла внимание профессионального сообщества в начале марта 2026 года. Проект быстро возглавил рейтинг на платформе Hacker News, собрал тысячи звезд в репозитории на GitHub и заинтересовал множество реальных пользователей. Другие профильные специалисты отметили в своих комментариях, что данное решение позволяет эффективно взаимодействовать с API без необходимости изучать сложные инструкции.
Внезапный успех проекта спровоцировал неоднозначную реакцию со стороны руководства. Представители юридического департамента устроили ему допрос. Юристов возмутило присутствие официального логотипа и фирменных цветов бренда на страницах стороннего проекта в GitHub.
Ситуация обострилась из-за крайне неудачного для автора совпадения по времени. Буквально за 2 дня до увольнения сотрудника на конференции Google Cloud Next компания анонсировала выпуск своего собственного официального CLI для Workspace. Проект сотрудника стал вирусным на Github незадолго до этого события. По мнению автора, руководители проекта Workspace попросту испугались внутренней конкуренции со стороны его утилиты.
По мнению бывшего инженера Google, менеджеры проекта Workspace увидели в развитии технологических агентов глобальную угрозу для привычной экосистемы своих сервисов. Созданная утилита позволяла сторонним ИИ-моделям управлять почтой, облачным диском и календарями пользователей напрямую. Это полностью исключало необходимость использовать стандартные интерфейсы или изучать сложную официальную документацию для разработчиков. В результате руководство проекта Workspace испугалось дестабилизации и неопределенности, связанных с интеграцией технологических агентов.
В итоге формальным поводом для увольнения стало нарушение правил использования бренда и интеллектуальной собственности. Твит с историей набрал около 3 млн просмотров.
Please open Telegram to view this post
VIEW IN TELEGRAM
🇺🇸🇨🇳Anthropic обвинила Alibaba Group Holding Limited в дистилляции знаний своих 🈁 топовых моделей
Согласно позиции американской стороны, в период с апреля по июнь 2026 года со стороны Alibaba была зафиксирована якобы масштабная скоординированная кампания, которую в Anthropic назвали крупнейшей известной атакой методом дистилляции знаний на сегодняшний день. Для обхода региональных ограничений, поскольку сервисы Claude официально недоступны на территории КНР, специалисты Alibaba создали якобы около 25 000 фиктивных учетных записей. Через эти поддельные профили было проведено не менее 28,8 млн сессий взаимодействия с ИИ-моделью.
Под промышленной дистилляцией в данном контексте понимается несанкционированное извлечение интеллектуальной собственности, когда сторонние разработчики обучают собственные менее развитые ИИ-модели на базе ответов и логических цепочек более продвинутых конкурирующих систем. Представители Anthropic подчеркнули, что эта активность была направлена на копирование наиболее ценных функций Claude, в числе которых находятся агентные рассуждения и написание программного кода.
Руководство Anthropic отметило, что подобные действия позволяют конкурентам избегать затрат на исследования и разработки. При этом официальные лица США оценивают убытки лабораторий Кремниевой долины от несанкционированной дистилляции в миллиарды долларов.
👆Ситуация усугубляется общим ростом геополитической напряженности между Вашингтоном и Пекином в сфере высоких технологий. Буквально на этой же неделе представители Alibaba обратились в американский суд с требованием исключить холдинг из черного списка Пентагона, куда компания была внесена из-за предполагаемых связей с Народно-освободительной армией Китая.
✋ @Russian_OSINT
Согласно позиции американской стороны, в период с апреля по июнь 2026 года со стороны Alibaba была зафиксирована якобы масштабная скоординированная кампания, которую в Anthropic назвали крупнейшей известной атакой методом дистилляции знаний на сегодняшний день. Для обхода региональных ограничений, поскольку сервисы Claude официально недоступны на территории КНР, специалисты Alibaba создали якобы около 25 000 фиктивных учетных записей. Через эти поддельные профили было проведено не менее 28,8 млн сессий взаимодействия с ИИ-моделью.
Под промышленной дистилляцией в данном контексте понимается несанкционированное извлечение интеллектуальной собственности, когда сторонние разработчики обучают собственные менее развитые ИИ-модели на базе ответов и логических цепочек более продвинутых конкурирующих систем. Представители Anthropic подчеркнули, что эта активность была направлена на копирование наиболее ценных функций Claude, в числе которых находятся агентные рассуждения и написание программного кода.
Руководство Anthropic отметило, что подобные действия позволяют конкурентам избегать затрат на исследования и разработки. При этом официальные лица США оценивают убытки лабораторий Кремниевой долины от несанкционированной дистилляции в миллиарды долларов.
👆Ситуация усугубляется общим ростом геополитической напряженности между Вашингтоном и Пекином в сфере высоких технологий. Буквально на этой же неделе представители Alibaba обратились в американский суд с требованием исключить холдинг из черного списка Пентагона, куда компания была внесена из-за предполагаемых связей с Народно-освободительной армией Китая.
Please open Telegram to view this post
VIEW IN TELEGRAM
На 14-й Конференции по интернет-безопасности ISC[.]AI 2026, которая открылась 24 июня 2026 года, основатель компании 360 Group Чжоу Хунъи представил 2 новые ключевые разработки в сфере ИБ. Данные решения получили общее название «Итянь Тулун» (倚天屠龙). Они призваны полностью автоматизировать процессы поиска системных уязвимостей и защиты компьютерных сетей.
1️⃣ Первой анонсированной новинкой стал интеллектуальный агент для автоматического поиска уязвимостей под названием «Тулунфэн» (图龙锋). Руководитель компании назвал этот инструмент китайским аналогом известной американской ИИ-модели Mythos от компании Anthropic.
К настоящему моменту система «Тулунфэн» помогла обнаружить 3432 уязвимости. Из этого числа регулирующие органы официально подтвердили 105 уязвимостей, а национальная база данных уязвимостей классифицировала ряд из них как высокоопасные. Данная система успешно применяется для анализа открытого исходного кода, операционных систем, офисных программ и платформ для ИИ-агентов. Основатель компании 360 Group Чжоу Хунъи подчеркнул, что «Тулунфэн» уже обладает возможностями, аналогичными возможностям американской ИИ-модели Mythos.
2️⃣ Второй новинкой стала система автоматизированной сетевой защиты «Итяньчжэнь» (仪天阵). Данный комплекс предназначен для автономного управления безопасностью в реальных сетевых условиях. Система способна самостоятельно планировать задачи, оценивать сигналы тревоги и принимать скоординированные меры по устранению угроз. Даже появление китайской версии Mythos не устранит все риски, ведь уязвимости неисчерпаемы. Чжоу Хунъи считает, что единственным выходом остается противопоставление вычислительных мощностей вычислительным мощностям, что позволит перевести систему ИБ Китая от тактики привлечения огромного числа специалистов к режиму автопилота.
В своем выступлении основатель компании 360 Group Чжоу Хунъи упомянул действия американской компании Anthropic, которая недавно ограничила доступ к своей самой мощной внутренней ИИ-модели Mythos. Чжоу Хунъи пояснил, что ИИ-модель Mythos превратилась в сетевое ядерное оружие эпохи ИИ и сформировала новое стратегическое сдерживание, поскольку она способна самостоятельно находить и анализировать уязвимости, а также конструировать инструменты для совершения масштабных кибератак.
По мнению китайского предпринимателя, ИИ полностью меняет правила игры в сфере ИБ, которые оставались неизменными последние 30 лет.
Ранее поиск уязвимостей требовал колоссальных ресурсов и усилий редких высококлассных специалистов, однако новые ИИ-модели позволяют автоматизировать и масштабировать этот процесс, оперативно выявляя даже старые и глубоко скрытые дефекты кода. При этом Чжоу Хунъи отметил, что Китаю не следует просто копировать зарубежный подход, основанный на использовании вычислительных мощностей и возможностей ИИ-моделей ради достижения результата грубой силой.
В рамках конференции компания 360 Group также объявила о запуске программы сотрудничества в сфере безопасности под названием «Панши чжи дунь» (磐石之盾). Инициатива направлена на предоставление ИИ-технологий защиты ключевым отечественным ИТ-предприятиям и КИИ Китая. К проекту уже присоединился ряд ведущих китайских технологических, инфраструктурных и облачных компаний, среди которых присутствуют UnionTech (统信), Kylin (麒麟), Hillstone Networks (山石网科), Hygon (海光), Phytium (飞腾), Kingdee (金蝶), Biren Technology (壁仞), Mobile Cloud (移动云), Baoland (宝兰德) и Dameng (达梦).
👆Основатель компании 360 Group провел параллель с американским альянсом Glasswing, который использует возможности ИИ-модели Mythos для защиты критической инфраструктуры США, и призвал китайское деловое сообщество заблаговременно формировать собственные системы коллективной безопасности.
Please open Telegram to view this post
VIEW IN TELEGRAM
По данным Reuters со ссылкой на NYT, компания OpenAI рассматривает возможность отложить свой публичный дебют на бирже до следующего года.
Консультанты OpenAI предложили руководству компании два варианта, первый из которых предполагает ожидание выхода на биржу в 2027 года ради оценки в $1 трлн, а второй предусматривает снижение целевой стоимости ради листинга в более ранние сроки.
Кроме того, администрация президента США Дональда Трампа обратилась к руководству OpenAI с просьбой организовать поэтапный выпуск новой ИИ-модели по соображениям безопасности. Администрация Трампа вмешалась в график выхода флагманской ИИ-модели OpenAI (речь идёт о GPT-5.6), временно заблокировав открытый релиз для всех пользователей.
По сведениям издания The Information, Сэм Альтман сообщил сотрудникам, что новейшая ИИ-модель GPT 5.6 выйдет в формате ограниченного предварительного доступа для избранных партнёров. При этом 🇺🇸государственные органы США будут «одобрять доступ для каждого клиента в индивидуальном порядке на протяжении всего ознакомительного периода».
По данным журналистов, решение о постепенном развертывании технологии было принято по прямому запросу Управления национального кибердиректора США (Office of the National Cyber Director) и Управления по научно-технической политике Белого дома (Office of Science and Technology Policy).
Please open Telegram to view this post
VIEW IN TELEGRAM
🇺🇸🇨🇳Трамп подписал указы о создании квантового компьютера к 2028 году
Президент США Дональд Трамп 22 июня 2026 года подписал два исполнительных указа, которые направлены на ускорение разработки мощного квантового компьютера к 2028 году и на защиту государственных систем от киберугроз, связанных с этой технологией. Данная инициатива призвана усилить позиции страны в технологическом ⚔️соперничестве с Китаем.
Директор Управления по науке и технологиям Белого дома Майкл Крациос во время предварительного обсуждения этих мер подтвердил, что руководство считает достижение поставленной цели к 2028 году вполне реальным. Квантовые компьютеры используют законы квантовой физики для обработки информации, что позволяет им решать сложные задачи значительно быстрее современных суперкомпьютеров. Однако такие вычислительные мощности способны взламывать существующие методы шифрования, поэтому один из указов устанавливает конкретные сроки для перевода ключевых правительственных ИТ-систем на постквантовую криптографию к 2030 или 2031 году.
✋ @Russian_OSINT
Президент США Дональд Трамп 22 июня 2026 года подписал два исполнительных указа, которые направлены на ускорение разработки мощного квантового компьютера к 2028 году и на защиту государственных систем от киберугроз, связанных с этой технологией. Данная инициатива призвана усилить позиции страны в технологическом ⚔️соперничестве с Китаем.
Директор Управления по науке и технологиям Белого дома Майкл Крациос во время предварительного обсуждения этих мер подтвердил, что руководство считает достижение поставленной цели к 2028 году вполне реальным. Квантовые компьютеры используют законы квантовой физики для обработки информации, что позволяет им решать сложные задачи значительно быстрее современных суперкомпьютеров. Однако такие вычислительные мощности способны взламывать существующие методы шифрования, поэтому один из указов устанавливает конкретные сроки для перевода ключевых правительственных ИТ-систем на постквантовую криптографию к 2030 или 2031 году.
Please open Telegram to view this post
VIEW IN TELEGRAM
DoW-PQC-Strategy.pdf
1.4 MB
Военное министерство США выпустило новую Стратегию PQC для защиты своих коммуникаций, данных и систем C2 от
Руководство ведомства установило жесткие сроки, согласно которым к 2030 году квантово-устойчивая криптография должна быть развернута на критически важных системах (high-impact systems), а к 2031 году — внедрена в масштабах всех вооруженных сил.
Для обеспечения безопасности ведомство запустит агрессивную кампанию по поиску уязвимых систем, скоординирует дорожные карты миграции, а также ускорит интеграцию готовых коммерческих решений с поддержкой PQC (COTS).
Please open Telegram to view this post
VIEW IN TELEGRAM
Информируем об изменениях в API Для корректной работы ваших чат-ботов и мини-приложений просим вас до 19 июля перейти с адреса platform-api.max.ru на platform-api2.max.ru и добавить сертификат Минцифры как доверенный.
— сообщает канал MAX для бизнеса.
👆Будет полезно тем, у кого стоит дублирование постов в
Please open Telegram to view this post
VIEW IN TELEGRAM
🇺🇸Протестующим в США тайно вскрыли телефоны через израильский cофт от📱Cellebrite
Журналисты издания Mother Jones опубликовали расследование о том, как🎩 ФБР тайно извлекло данные из мобильных устройств участников митинга в городе Спокане. События начались 11 июня 2025 года, когда местная полиция задержала более 30 человек и изъяла 23 смартфона. Из полученных по публичному запросу документов следует, что как минимум с 13 устройств была тайно скопирована информация.
Для взлома и выгрузки файлов американские силовики применили специализированный софт от израильской фирмы
Однако 12 из 13 протестующих, чьи гаджеты тайно взломали, вообще не получили уголовных обвинений, поскольку их дела оперативно закрыли городские и окружные суды.
✋ @Russian_OSINT
Журналисты издания Mother Jones опубликовали расследование о том, как
Для взлома и выгрузки файлов американские силовики применили специализированный софт от израильской фирмы
Cellebrite, а также инструменты GrayKey. По словам юриста правозащитного проекта ACLU Лауры Морафф, подобные глубокие процедуры требуют обязательного судебного ордера. Однако 12 из 13 протестующих, чьи гаджеты тайно взломали, вообще не получили уголовных обвинений, поскольку их дела оперативно закрыли городские и окружные суды.
Please open Telegram to view this post
VIEW IN TELEGRAM
three-layers-of-agent-security_wm.pdf
1.4 MB
18 июня 2026 года компания Google DeepMind представила Дорожную карту по контролю за ИИ, описывающую меры защиты внутренних систем Google от рисков, связанных с ИИ-агентами, чьи возможности быстро растут, а поведение может быть не полностью согласовано с целями оператора.
Современный переход от простых чат-ботов к автономным ИИ-агентам требует принципиального пересмотра подходов к цифровой безопасности, поскольку традиционных методов выравнивания ИИ-моделей становится недостаточно. Инженеры и исследователи Google DeepMind разработали единую концепцию защиты, охватывающую как внутреннюю инфраструктуру компаний, так и глобальные экосистемы. Архитектура строится на методологии нулевого доверия и эшелонированной обороны.
Специалисты рассматривают умные автономные системы не просто как программное обеспечение, а как потенциальные инсайдерские угрозы, требующие постоянного контроля на всех этапах жизненного цикла. Развертывание таких агентов должно сопровождаться внедрением строгих стандартов, способных надежно предотвратить утечки данных, саботаж рабочих процессов и каскадные сбои.
Для систематизации рисков была разработана таксономия тактик и процедур враждебного ИИ под названием TRAIT&R, которая опирается на стандарт кибербезопасности MITRE ATT&CK и делит угрозы на три категории: потерю контроля, саботаж работы и прямой ущерб.
По мере роста возможностей ИИ-моделей и их способности к непрозрачному мышлению защитные меры должны планомерно расширяться от мониторинга цепочки рассуждений до систем изоляции среды и синхронного перехвата угроз. Такой подход направлен на поддержание защитных инвариантов, которые призваны повысить вероятность своевременного обнаружения деструктивных намерений и блокирования опасных действий. Защитный контур органично дополняется системами управления идентификацией и детализированным контролем доступа, ограничивающими полномочия каждого ИИ-агента на основе принципа наименьших привилегий.
Интеграция множества автономных систем формирует виртуальные агентные экономики, порождающие принципиально новые классы коллективных рисков. Взаимодействие ИИ-агентов между собой может приводить к неявным сговорам и размытию ответственности в длинных цепочках делегирования задач, а их уязвимость перед злоумышленниками — к возникновению масштабных системных ловушек. Для нейтрализации коллективных рисков авторы предлагают сменить фокус и контролировать не каждого отдельного ИИ-агента, а саму среду их взаимодействия. Для этого потребуется разработать новые «правила игры» — специализированную инфраструктуру саморегуляции. Она должна включать строгие протоколы делегирования задач для сохранения подотчетности, а также системы доверия и репутации, которые будут автоматически ограничивать активность и возможности подозрительных ИИ-агентов. В теории эти децентрализованные механизмы призваны внедрить подотчетность в автоматизированные операции, предотвратить каскадные сбои за счет защитных механизмов блокировки и сохранить надежность систем без необходимости тотального контроля со стороны человека.
Решающим фактором в новых реалиях становится пропорциональное расширение возможностей ИБ-специалистов с помощью передовых ИИ-инструментов. Автоматизированные защитные агенты способны существенно ускорить обнаружение уязвимостей, анализ инцидентов и исправление программного кода, что критически важно для обеспечения преимущества защитников над атакующей стороной. Реализация потенциала этих инструментов не гарантирована автоматически и напрямую зависит от защиты цепочек поставок программного обеспечения через фреймворки уровня SLSA, а также от планомерной замены устаревшей инфраструктуры.
💸 Только в США ИИ-агенты могут создать экономическую ценность в размере $2,9 трлн к 2030 году.
Please open Telegram to view this post
VIEW IN TELEGRAM
🇯🇵Как контрафактные китайские 🤌 USB-накопители заразили компьютеры в изолированных военных сетях Японии
Согласно внутренним документам оборонного ведомства Японии, которые получило издание Nikkei, японские военнослужащие на протяжении почти года использовали контрафактные USB-накопители с вредоносным программным обеспечением в засекреченных контурах.
Компрометация секретных сетей Японии продолжалась с марта 2024 года по февраль 2025 года на базе штаба регионального командования в городе Итами. Японские служащие применяли флешки на постоянной основе для переноса данных между открытым и закрытым контурами.
В ходе проверки выяснилось, что из примерно 480 исследованных компьютеров более 50 подключались к 6 зараженным флешкам. При этом около половины скомпрометированных машин функционировали в закрытом контуре, который полностью изолирован от интернета и предназначен для обработки строго секретных данных командования и управления войсками.
Подразделение киберзащиты Сухопутных сил самообороны Японии (GSDF) проанализировало изъятые USB-накопители и признало их контрафактной продукцией китайского производства. Вместо оригинальных чипов флеш-памяти внутри корпусов находились дешевые и медленные карты памяти формата microSD. При подключении к компьютерам устройства отображали емкость 1 ТБ, хотя их фактический объем составлял всего 240 ГБ.
Подобные USB продаются в свободном доступе на крупных платформах вроде Amazon и Rakuten почти за половину рыночной стоимости.
По одной из версий, вредоносное ПО было внедрено непосредственно на этапе производства и активировалось в момент физического подключения накопителя к компьютеру.
Накопители попали в военную инфраструктуру во время операций по ликвидации последствий стихийного бедствия. В марте 2024 года штаб регионального командования получил партию из 8 USB-накопителей от властей префектуры Исикава во время спасательных операций после январского землетрясения на полуострове Ното.
Утверждается, что многоуровневая система безопасности оборонного ведомства никак не реагировала, поскольку эти конкретные устройства были по неизвестной причине исключены из области сканирования антивирусного программного обеспечения. Вредоносный код оставался незамеченным в течение 11 месяцев, пока один из военнослужащих не обратил внимание на аномально медленную работу компьютера и не проверил флешку вручную.
В своем расследовании журналисты издания Nikkei связали вирус с якобы китайскими хакерскими группировками, сославшись на отчет американской компании в сфере информационной безопасности.
Представители Министерства обороны Японии и лично заместитель генерального секретаря Кабинета министров твердо настаивают на отсутствии утечек секретной информации или нарушений в работе штабных систем. Примечательно, что японские военные обнаружили проблему с зараженными флешками в феврале 2025 года и решили скрыть этот факт.
👆Анализ фактов с высокой долей вероятности указывает на то, что заражение произошло через скомпрометированную цепочку поставок в массовом сегменте и не является целенаправленной APT-атакой.
1️⃣ Во-первых, выявленные USB-носители — типичный дешевый контрафакт с фальшивым объемом памяти, который тысячами сбывается на обычных маркетплейсах вроде Amazon.
2️⃣ Инцидент спровоцирован халатностью в условиях ЧС. Во время спасательной операции штаб принял от гражданской администрации партию из 8 накопителей, зарегистрировав их как материальное имущество и начал использовать в закрытом контуре в обход регламентов ИБ.
3️⃣ По официальным данным, вирус ограничивался примитивным самокопированием. В нем отсутствовал функционал для эксфильтрации данных и связи с командным сервером (C2). Вирус начал бесконтрольно плодить свои копии в закрытом контуре. Компьютер начал аномально «тормозить» и военнослужащий смог обнаружить заражение даже без антивируса. В случае реальной целевой кибероперации против Сухопутных сил самообороны вредонос был бы адаптирован для тихого сбора данных и поиска путей для их выгрузки из физически изолированной сети.
✋ @Russian_OSINT
Согласно внутренним документам оборонного ведомства Японии, которые получило издание Nikkei, японские военнослужащие на протяжении почти года использовали контрафактные USB-накопители с вредоносным программным обеспечением в засекреченных контурах.
Компрометация секретных сетей Японии продолжалась с марта 2024 года по февраль 2025 года на базе штаба регионального командования в городе Итами. Японские служащие применяли флешки на постоянной основе для переноса данных между открытым и закрытым контурами.
В ходе проверки выяснилось, что из примерно 480 исследованных компьютеров более 50 подключались к 6 зараженным флешкам. При этом около половины скомпрометированных машин функционировали в закрытом контуре, который полностью изолирован от интернета и предназначен для обработки строго секретных данных командования и управления войсками.
Подразделение киберзащиты Сухопутных сил самообороны Японии (GSDF) проанализировало изъятые USB-накопители и признало их контрафактной продукцией китайского производства. Вместо оригинальных чипов флеш-памяти внутри корпусов находились дешевые и медленные карты памяти формата microSD. При подключении к компьютерам устройства отображали емкость 1 ТБ, хотя их фактический объем составлял всего 240 ГБ.
Подобные USB продаются в свободном доступе на крупных платформах вроде Amazon и Rakuten почти за половину рыночной стоимости.
По одной из версий, вредоносное ПО было внедрено непосредственно на этапе производства и активировалось в момент физического подключения накопителя к компьютеру.
Накопители попали в военную инфраструктуру во время операций по ликвидации последствий стихийного бедствия. В марте 2024 года штаб регионального командования получил партию из 8 USB-накопителей от властей префектуры Исикава во время спасательных операций после январского землетрясения на полуострове Ното.
Утверждается, что многоуровневая система безопасности оборонного ведомства никак не реагировала, поскольку эти конкретные устройства были по неизвестной причине исключены из области сканирования антивирусного программного обеспечения. Вредоносный код оставался незамеченным в течение 11 месяцев, пока один из военнослужащих не обратил внимание на аномально медленную работу компьютера и не проверил флешку вручную.
В своем расследовании журналисты издания Nikkei связали вирус с якобы китайскими хакерскими группировками, сославшись на отчет американской компании в сфере информационной безопасности.
Представители Министерства обороны Японии и лично заместитель генерального секретаря Кабинета министров твердо настаивают на отсутствии утечек секретной информации или нарушений в работе штабных систем. Примечательно, что японские военные обнаружили проблему с зараженными флешками в феврале 2025 года и решили скрыть этот факт.
👆Анализ фактов с высокой долей вероятности указывает на то, что заражение произошло через скомпрометированную цепочку поставок в массовом сегменте и не является целенаправленной APT-атакой.
1️⃣ Во-первых, выявленные USB-носители — типичный дешевый контрафакт с фальшивым объемом памяти, который тысячами сбывается на обычных маркетплейсах вроде Amazon.
2️⃣ Инцидент спровоцирован халатностью в условиях ЧС. Во время спасательной операции штаб принял от гражданской администрации партию из 8 накопителей, зарегистрировав их как материальное имущество и начал использовать в закрытом контуре в обход регламентов ИБ.
3️⃣ По официальным данным, вирус ограничивался примитивным самокопированием. В нем отсутствовал функционал для эксфильтрации данных и связи с командным сервером (C2). Вирус начал бесконтрольно плодить свои копии в закрытом контуре. Компьютер начал аномально «тормозить» и военнослужащий смог обнаружить заражение даже без антивируса. В случае реальной целевой кибероперации против Сухопутных сил самообороны вредонос был бы адаптирован для тихого сбора данных и поиска путей для их выгрузки из физически изолированной сети.
Please open Telegram to view this post
VIEW IN TELEGRAM