CTT Report Hub
3.42K subscribers
9.85K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
08-03-2025

APT Attack Large-scale phishing attacks against penetration testers involve 38 Github accounts. Please check it yourself

https://www.ctfiot.com/230278.html

Report completeness: Low

Threats:
Dll_injection_technique
Silverrat

Victims:
Penetration testers, Red team personnel, Technical developers

Geo:
China

ChatGPT TTPs:
do not use without manual check
T1195, T1059, T1027, T1071, T1053, T1497

IOCs:
File: 5
Url: 4

Soft:
Visual Studio, Csgo, Telegram, WeChat

Crypto:
bitcoin

Algorithms:
base64

Languages:
powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessLow 08-03-2025 APT Attack Large-scale phishing attacks against penetration testers involve 38 Github accounts. Please check it yourself https://www.ctfiot.com/230278.html Report completeness: Low Threats: Dll_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Была раскрыта сложная кампания, нацеленная на тестировщиков на проникновение на GitHub, в которой участвовали 38 вредоносных аккаунтов, распространяющих инструменты со скрытыми бэкдорами. Эти проекты используют запутанный код в файлах Visual Studio для выполнения удаленных команд, используя различные методы обхода, включая кодировку в Base64 и изменение исключений defender. Стратегия хакера подчеркивает сдвиг в сторону использования доверия в сообществе разработчиков с открытым исходным кодом.
-----

Недавние расследования выявили постоянную и изощренную кампанию, направленную против тестеров на проникновение на GitHub, организованную хакером, выдающим себя за законного разработчика Red Team. Эта операция проводится уже более года и охватывает 38 отдельных вредоносных аккаунтов на GitHub, все они распространяют проекты, которые якобы предоставляют полезные инструменты для тестирования на проникновение, но содержат скрытые бэкдоры.

Взломанные аккаунты на GitHub содержат высокоактивные профили, публикующие исходные коды инструментов, которые должны выглядеть легитимными. Однако при более тщательном исследовании было подтверждено, что в эти проекты внедряется вредоносный код, позволяющий злоумышленнику выполнять команды удаленного управления на устройствах жертв после компиляции. Вредоносная активность тщательно скрыта в файлах проекта Visual Studio, в частности, используются теги PreBuildEvent в файлах ".csproj", которые запускают выполнение вредоносных скриптов в процессе сборки.

Эти скрипты используют несколько уровней обфускации, используя такие методы, как кодировка Base64, для маскировки полезной нагрузки. После успешного выполнения генерируются вредоносные файлы VBScript и обфускированный код PowerShell, что обеспечивает несанкционированный доступ к скомпрометированным системам и контроль над ними. Инфраструктура, лежащая в основе этой кампании, включает в себя по меньшей мере четыре канала управления (C2), которые хакер может использовать для активации бэкдоров в заранее определенное время или при определенных условиях.

Примечательно, что анализ кода удаленного управления на JavaScript показал его способность выполнять целый ряд функций, включая уклонение от сканирования системы безопасности путем изменения исключений defender. Обширная путаница, присутствующая в коде JavaScript, еще раз подчеркивает, что используются передовые методы уклонения.

Широта стратегии этого хакера подчеркивает смещение акцента в сторону сообщества разработчиков с открытым исходным кодом, используя доверие, обычно оказываемое этим платформам. Эта тактика не только представляет прямую угрозу для разработчиков, но и подрывает целостность экосистемы с открытым исходным кодом в целом. Выявление и анализ этих вредоносных учетных записей подчеркивают настоятельную необходимость повышения бдительности сообщества разработчиков и постоянного мониторинга зависимостей, полученных из общедоступных репозиториев.

Этот инцидент иллюстрирует эволюцию методов злоумышленников, которые в настоящее время используют платформы с открытым исходным кодом в неблаговидных целях. Постоянные усилия по мониторингу и анализу связанных с ними векторов атак будут иметь решающее значение для разработки адекватных средств защиты от таких скрытых угроз.
#ParsedReport #CompletenessMedium
08-03-2025

LithiumWare Ransomware

https://www.cyfirma.com/research/lithiumware-ransomware/

Report completeness: Medium

Threats:
Lithiumware_ransomware
Vssadmin_tool
Shadow_copies_delete_technique

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1486, T1547.001, T1490, T1115, T1091

IOCs:
File: 4
Command: 1
Hash: 1

Soft:
Windows registry, Microsoft Store, bcdedit

Crypto:
bitcoin

Algorithms:
cbc, base64, md5, aes

Functions:
rsaKey, SystemParametersInfo
CTT Report Hub
#ParsedReport #CompletenessMedium 08-03-2025 LithiumWare Ransomware https://www.cyfirma.com/research/lithiumware-ransomware/ Report completeness: Medium Threats: Lithiumware_ransomware Vssadmin_tool Shadow_copies_delete_technique TTPs: Tactics: 2 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
LithiumWareV2.exe это программа-вымогатель, которая извлекает данные, отслеживает активность буфера обмена и распространяется через подключенные диски, используя шифрование AES и RSA. Она маскируется под законные сервисы, удаляет резервные копии и перенаправляет транзакции в биткоинах, что усложняет процесс восстановления для жертв.
-----

Недавно обнаруженная вредоносная программа, известная как "LithiumWareV2.exe", представляет серьезную угрозу кибербезопасности благодаря своим возможностям по утечке данных, мониторингу активности в буфере обмена и публичному распространению. Эта программа-вымогатель разработана таким образом, чтобы вызывать максимальные сбои в работе, затрудняя восстановление для жертв. В нем используются методы шифрования, в частности AES и RSA, для шифрования пользовательских файлов с добавлением к ним случайно сгенерированного четырехсимвольного расширения. Этот метод повышает скрытность, затрудняя обнаружение и восстановление на основе шаблонов.

Вредоносная программа работает как консольное приложение на C#, выполняя различные функции системного уровня, включая манипулирование файлами и внесение изменений в реестр. Что особенно важно, она предотвращает запуск нескольких своих копий в одной системе, что помогает поддерживать операционную целостность при выполнении своих вредоносных действий. Его механизмы сохранения надежны: он создает записи в каталоге автозагрузки Windows и изменяет реестр, чтобы обеспечить автоматический запуск при загрузке системы. Вредоносная программа маскируется под именем, похожим на имя законных служб, таких как "Microsoft Store", чтобы избежать обнаружения.

Кроме того, LithiumWareV2.exe отслеживает активность буфера обмена для сбора конфиденциальной информации, в частности, нацеленной на биткоин-адреса. Он использует тактику, при которой законные биткоин-адреса, скопированные в буфер обмена, заменяются на те, которые принадлежат злоумышленникам, перенаправляя средства без ведома жертвы. Это указывает на изощренный подход к краже данных, усиливающий его эффективность как в качестве похитителя, так и в качестве программы-вымогателя.

Еще одной вызывающей беспокойство особенностью является использование вредоносной программой легальных утилит Windows, таких как vssadmin и wbadmin, для удаления резервных копий и изменения параметров восстановления. Она выполняет команды, которые эффективно отключают традиционные варианты восстановления, в результате чего восстановление системы после атаки зависит исключительно от ключа расшифровки злоумышленника. Такое систематическое удаление резервных копий и манипулирование конфигурациями свидетельствует о злонамеренном намерении компании максимизировать ущерб и снизить способность жертв самостоятельно восстанавливать свои данные.

Программа-вымогатель специально разработана для распространения на всех подключенных дисках, за исключением основного диска C:, создавая свои копии на внешних устройствах хранения данных, таких как USB-накопители. Эта возможность расширяет диапазон ее заражения, потенциально ставя под угрозу дополнительные системы, которые получают доступ к этим зараженным дискам.

Исследования показывают, что в сети surface Web доступно множество вредоносных исполняемых файлов, включая LithiumWare, что увеличивает вероятность непреднамеренной загрузки, приводящей к заражению вредоносными программами. Действия хакера требуют тщательного мониторинга и оперативного удаления этих файлов, чтобы смягчить последствия потенциальных утечек данных и компрометации системы.
#ParsedReport #CompletenessLow
08-03-2025

MITRE ATT&CK T1055.013 Process Injection: Process Doppelgnging

https://www.picussecurity.com/resource/blog/t1055-013-process-doppelganging

Report completeness: Low

Threats:
Process_injection_technique
Process_doppelganging_technique
Process_ghosting_technique
Process_hollowing_technique
Ghostpulse
Netsupportmanager_rat
Rhadamanthys
Sectop_rat
Vidar_stealer
Hijackloader
Lumma_stealer
Cherryloader

TTPs:

ChatGPT TTPs:
do not use without manual check
T1055.013

IOCs:
File: 2

Functions:
CreateFileTransacted, NtCreateSection, NtCreateProcessEx, NtCreateThreadEx, NtResumeThread, CreateFile, GetThreatId

Win API:
CreateEnvironmentBlock, NtCreateProcess, RtlCreateProcessParameters, CreateTransaction, WriteFile, RollbackTransaction, RtlCreateProcessParametersEx, VirtualAllocEx, WriteProcessMemory, NtWriteVirtualMemory, have more...
CTT Report Hub
#ParsedReport #CompletenessLow 08-03-2025 MITRE ATT&CK T1055.013 Process Injection: Process Doppelgnging https://www.picussecurity.com/resource/blog/t1055-013-process-doppelganging Report completeness: Low Threats: Process_injection_technique Process_…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Дублирование процессов - это метод скрытого внедрения, который использует Windows TxF для запуска вредоносного кода, замаскированного под законные процессы, что позволяет избежать методов обнаружения. Известные вредоносные программы, такие как GhostPulse и LummaStealer, используют этот метод для внедрения полезной нагрузки, в то время как связанная с ним технология создания призраков процессов также позволяет выполнять код незаметно для операционной системы.
-----

Дублирование процессов (Process Doppelgnging) - это сложный метод внедрения процессов, который позволяет хакерам выполнять вредоносный код, делая вид, что они выполняют законные процессы. Этот метод использует механизм загрузки процессов Windows и использует транзакционную функцию NTFS (TxF), которая позволяет выполнять файловые операции как часть транзакции. Манипулируя TxF, злоумышленники могут перезаписать память легитимного процесса вредоносным кодом, не оставляя следов на диске, эффективно избегая обнаружения антивирусами и средствами защиты конечных точек.

Технология дублирования процесса включает в себя несколько ключевых этапов. Сначала злоумышленник создает транзакцию TxF, используя существующий легитимный исполняемый файл, и перезаписывает его вредоносной полезной нагрузкой. Важно отметить, что эти изменения изолированы от контекста транзакции, то есть они не видны операционной системе до тех пор, пока не будут зафиксированы. Далее устанавливается общий раздел памяти, в который может быть загружен вредоносный исполняемый файл. После изменения исполняемого файла злоумышленник откатывает транзакцию, в результате чего вредоносный код удаляется из файловой системы, сохраняя его активным в памяти. Наконец, легитимный процесс возобновляется, и вредоносный код выполняется под видом надежного приложения. Этот метод тесно связан с упрощением процесса, но использование TxF-транзакций добавляет дополнительный уровень скрытности.

К числу известных вредоносных программ, использующих дублирование процессов, относится GhostPulse, которая использует этот метод для внедрения различных полезных функций, таких как NetSupport и SectopRAT, в новые дочерние процессы. Аналогичным образом, было замечено, что группа LummaStealer развертывает свою полезную нагрузку, LummaC2, путем дублирования процесса с помощью промежуточного загрузчика, называемого IDAT Loader. Этот загрузчик использует перехват порядка загрузки библиотеки DLL для запуска процесса cmd.exe, который затем вводит конечную полезную нагрузку в explorer.exe.

В дополнение к дублированию процессов появился связанный с этим метод, известный как "process ghosting". Этот метод позволяет злоумышленникам выполнять вредоносный код, создавая новый процесс, которым манипулируют до того, как он станет видимым для операционной системы. Недавним примером является вредоносная программа CherryLoader, которая запускается с создания файла с флажком УДАЛЕНИЯ, чтобы гарантировать его удаление при закрытии. Затем она отображает полученное содержимое в памяти и изменяет его перед запуском нового процесса. Этот метод аналогичным образом направлен на то, чтобы обойти традиционные механизмы обнаружения, гарантируя удаление целых файлов и в то же время позволяя выполнять введенный код.

Как дублирование процессов, так и создание "призраков" указывают на передовые методы, которые злоумышленники используют для поддержания постоянства и обхода мер безопасности, подчеркивая необходимость постоянного совершенствования стратегий обнаружения конечных точек и реагирования на них.
#ParsedReport #CompletenessLow
08-03-2025

Darktrace's Early Detection of the Latest Ivanti Exploits

https://darktrace.com/blog/darktraces-early-detection-of-the-latest-ivanti-exploits

Report completeness: Low

Actors/Campaigns:
C0met

CVEs:
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)

CVE-2025-0282 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (22.7)
- ivanti neurons for zero-trust access (22.7)
- ivanti policy secure (22.7)

CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)

CVE-2025-0283 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (<9.1, <22.7, 21.9, 21.12, 22.1)
- ivanti neurons for zero-trust access (22.2, 22.3, 22.4, 22.5, 22.6)
- ivanti policy secure (<22.7)


ChatGPT TTPs:
do not use without manual check
T1190, T1078, T1053.005, T1046, T1105, T1047

IOCs:
File: 3
IP: 1
Url: 2

Soft:
Ivanti, AWS Fargate, task scheduler
CTT Report Hub
#ParsedReport #CompletenessLow 08-03-2025 Darktrace's Early Detection of the Latest Ivanti Exploits https://darktrace.com/blog/darktraces-early-detection-of-the-latest-ivanti-exploits Report completeness: Low Actors/Campaigns: C0met CVEs: CVE-2024-21887…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Компания Ivanti раскрыла две критические уязвимости, CVE-2025-0282 (RCE через переполнение буфера) и CVE-2025-0283 (повышение привилегий), попытки использования которых были обнаружены еще в декабре 2024 года. Darktrace обнаружила подозрительные действия, использующие эти уязвимости, включая планирование задач для запуска вредоносного ПО и попытки загрузки файлов с черного хода, что подчеркивает необходимость улучшения мер кибербезопасности.
-----

В январе 2025 года Ivanti раскрыла две критические уязвимости в своих продуктах, идентифицированные как CVE-2025-0282 и CVE-2025-0283. CVE-2025-0282 - это уязвимость, связанная с переполнением буфера в стеке, которая делает возможным удаленное выполнение кода без проверки подлинности (RCE), позволяя злоумышленникам выполнять произвольный код в уязвимых системах. CVE-2025-0283 может способствовать повышению привилегий при использовании в сочетании с CVE-2025-0282, предоставляя злоумышленникам, прошедшим локальную проверку подлинности, повышенный доступ. Хотя Ivanti заявила, что на момент раскрытия информации им не было известно о каком-либо использовании CVE-2025-0283, исследовательская группа Darktrace по изучению угроз уже обнаружила попытки использования, связанные с CVE-2025-0282, еще в декабре 2024 года.

Darktrace выявила подозрительную активность, связанную с этими уязвимостями в сетях клиентов. Например, 29 декабря 2024 года устройство было подключено к сети с использованием учетных данных SMB, после чего была проведена аутентификация по протоколу RDP, после чего были предприняты необычные действия по сканированию сети и выполнению операций. хакеры использовали механизмы планирования задач в системе для запуска вредоносного кода, указывающего на потенциальные повышенные разрешения.

Кроме того, 13 января 2025 года устройство другого клиента попыталось загрузить файлы, такие как "DeElevate64.dll" и "DeElevate64.exe", с определенного IP-адреса, который, как предполагают внешние отчеты, используется для скрытого доступа к скомпрометированным системам. Darktrace также отметил, что устройство было задействовано в подозрительных операциях записи файлов, которые могут указывать на попытки развертывания удаленных запланированных задач с использованием вредоносных скриптов. Было замечено, что имя хоста "DESKTOP-1JIMIV3" использовалось для доступа к скомпрометированным учетным записям, что еще раз подчеркивает масштаб и сложность этих эксплойтов.

Эти события подчеркивают серьезную опасность, которую представляют хакеры, использующие уязвимости в интернет-ресурсах. Своевременное обнаружение подобных действий Darktrace подчеркивает необходимость усиления мер безопасности для организаций в связи с развитием методов атак и операционными проблемами, связанными с нехваткой персонала для обеспечения кибербезопасности.
#ParsedReport #CompletenessHigh
08-03-2025

UAC-0173 against the notary of Ukraine (Cert-UA#13738)

https://cert.gov.ua/article/6282536

Report completeness: High

Actors/Campaigns:
Uac-0173
Uac-0125

Threats:
Dcrat
Rdpwrapper_tool
Nmap_tool
Xworm_rat
Emmenhtal
Uac_bypass_technique

Victims:
Ministry of justice of ukraine, Notary chamber of ukraine

Industry:
Government

Geo:
Ukraine

ChatGPT TTPs:
do not use without manual check
T1566.001, T1548.002, T1021.001, T1059.001, T1047, T1547.001, T1562.001, T1027

IOCs:
File: 30
Hash: 60
Path: 13
Url: 11
Command: 4
Email: 1
IP: 5

Soft:
PY2EXE, Microsoft Defender

Algorithms:
aes

Languages:
powershell
#ParsedReport #CompletenessLow
09-03-2025

Host long and prosper

https://intelinsights.substack.com/p/host-long-and-prosper

Report completeness: Low

Industry:
Financial, Logistic

Geo:
Ukrainian, Russian

ChatGPT TTPs:
do not use without manual check
T1566

IOCs:
Domain: 109
IP: 98
Hash: 1

Soft:
plesk

Crypto:
binance

Languages:
php
CTT Report Hub
#ParsedReport #CompletenessLow 09-03-2025 Host long and prosper https://intelinsights.substack.com/p/host-long-and-prosper Report completeness: Low Industry: Financial, Logistic Geo: Ukrainian, Russian ChatGPT TTPs: do not use without manual check T1566…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Масштабная фишинговая кампания включает в себя 15 IP-адресов и 85 доменов, используя AS 200593 и демонстрируя централизованные оперативные стратегии. Анализ выявил скопления фишинговых сайтов с избыточной тактикой, часто ссылающихся на URL-адреса для входа в систему, что указывает на потенциальные связи с украинскими мошенниками и более широкую вредоносную деятельность.
-----

Недавние расследования выявили масштабную кампанию, направленную на фишинговую активность, в которой участвовали 15 IP-адресов и 85 уникальных доменов, в основном ориентированных на четыре основные темы. В настоящее время в этой инфраструктуре используется AS 200593, который включает в себя два IP-блока. Тщательный анализ с использованием платформы Validin T, известной своей исчерпывающей информацией о DNS и доменах, показывает, что эти домены свидетельствуют о спланированных попытках фишинга.

Анализ выявил две основные группы фишинговых веб-сайтов, что позволяет предположить о централизованной операционной стратегии. Примечательно, что несколько доменов размещены на нескольких IP-адресах, что указывает на потенциальную тактику избыточности со стороны хакеров. Общие характеристики этих хостов включают использование серверных страниц Plesk, причем несколько доменов указывают на URL-адреса, связанные с входом в систему, такие как /login.php или /login_up.php. В частности, было обнаружено, что на пяти IP-адресах размещалось 84 идентичных домена, которые имели общие названия служебных страниц по умолчанию, такие как "Страница веб-сервера по умолчанию" и "Plesk Obsidian 18.0.67", что еще раз подтверждает взаимосвязанность фишинговых сайтов.

В ходе этого анализа всплыли названия бирж "Yukitale" и "cryptavex", которые связаны с сообщениями о мошенничестве, приписываемыми предполагаемым украинским мошенникам, хотя на данный момент нет точных ссылок. Кроме того, несколько идентифицированных доменов связаны с темами, выходящими за рамки криптовалют, которые также могут обладать вредоносными свойствами. Дальнейшее изучение этих не связанных между собой сайтов может выявить дополнительные угрозы.

Выводы, полученные в результате анализа Prospero BPH, позволяют предположить, что надежная и развивающаяся инфраструктура, вероятно, связана с одним хакером, который стоит за многочисленными мошенничествами, связанными с криптографией. Постоянное изучение схем и связей между этими хостами может помочь выявить связи с другими вредоносными кампаниями и повысить эффективность общих усилий по анализу угроз.
CTT Report Hub
#ParsedReport #CompletenessLow 09-03-2025 The Next Level: Typo DGAs Used in Malicious Redirection Chains https://unit42.paloaltonetworks.com/typo-domain-generation-algorithms/ Report completeness: Low ChatGPT TTPs: do not use without manual check T1483…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Новая киберкампания использует новые зарегистрированные домены, используя алгоритмы генерации доменов с опечатками, в обход механизмов обнаружения. Кампания продвигает нежелательные приложения для Android, при этом 96% проанализированных файлов считаются вредоносными, а все NRD ссылаются на один IP-адрес. Для борьбы с этой развивающейся угрозой необходимы усовершенствованные стратегии обнаружения.
-----

Недавно обнаруженная киберкампания использует недавно зарегистрированные домены (NRD) и новый вариант алгоритма генерации доменов (DGA), который называется typo DGA. Этот метод, по-видимому, предназначен для обхода механизмов обнаружения. Кампания была раскрыта с помощью аналитического конвейера на основе графического анализа, который сопоставляет данные о регистрации доменов с инфраструктурой хостинга, пассивными записями DNS и информацией WHOIS.

NRDS подключали пользователей к целевым страницам, на которых размещалась реклама потенциально нежелательных приложений для Android. Примечательно, что значительные 96% проанализированных файлов, которые связывались с IP-адресом, указанным в NRDs (91.195.240.123), были классифицированы как вредоносные, что подчеркивает угрозу, исходящую от этой деятельности. Все NRDS были перенаправлены на вышеупомянутый IP, что указывает на централизованный вредоносный хостинг, который облегчает распространение вредоносного контента.

Дальнейший анализ с помощью intelligence pipeline привел к обнаружению 444 898 доменов со схожими характеристиками, большинство из которых (99,98%, или 444 827 доменов) были преобразованы в один и тот же вредоносный IP-адрес. Эта сильная корреляция указывает на более обширную сеть потенциально опасных действий, хотя не каждый домен напрямую связан с конкретной кампанией. Выявленные опечатки DGA представляют собой новую проблему для кибербезопасности, требующую расширенных возможностей обнаружения.

Современные стратегии защиты, использующие расширенную фильтрацию URL-адресов и расширенную защиту DNS, эффективны для выявления известных вредоносных доменов и URL-адресов, связанных с этой кампанией. Постоянный мониторинг и разрушение вредоносной инфраструктуры, помеченной как "typodga_redir", являются частью мер реагирования. Результаты были представлены членам хакерского альянса (CTA), демонстрируя совместные усилия по быстрому внедрению защитных мер и систематическому пресечению действий злоумышленников.