#ParsedReport #CompletenessMedium
20-05-2025
Pure harm: Purerat attacks Russian organizations
https://securelist.ru/purerat-attacks-russian-organizations/112619/
Report completeness: Medium
Threats:
Purerat
Keilger
Purelogs
Purecryptor
Ngrok_tool
Sparrow
Victims:
Russian organizations, Russian business
Industry:
Financial
Geo:
Russian
ChatGPT TTPs:
T1566.001, T1204.002, T1036.007, T1036.003, T1547.001, T1055.012, T1071.001, T1027, T1105, T1218.004, have more...
IOCs:
File: 24
Command: 2
Coin: 5
Hash: 2
Url: 1
Soft:
WhatsApp, Chromium, Foxmail, Mailbird, Outlook, winscp, Steam, Discord, Pidgin, Telegram, have more...
Wallets:
safepal, aptos_wallet, sui_wallet, defi-wallet, subwallet, polkadot, morphis_wallet, bitpay, venom_wallet, tronlink, have more...
Crypto:
hedera, multiversx, binance, solana, litecoin, bitcoin, dogecoin, ethereum, mincoin, yacoin, have more...
Algorithms:
gzip, 3des
Functions:
CreateObject
20-05-2025
Pure harm: Purerat attacks Russian organizations
https://securelist.ru/purerat-attacks-russian-organizations/112619/
Report completeness: Medium
Threats:
Purerat
Keilger
Purelogs
Purecryptor
Ngrok_tool
Sparrow
Victims:
Russian organizations, Russian business
Industry:
Financial
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1036.007, T1036.003, T1547.001, T1055.012, T1071.001, T1027, T1105, T1218.004, have more...
IOCs:
File: 24
Command: 2
Coin: 5
Hash: 2
Url: 1
Soft:
WhatsApp, Chromium, Foxmail, Mailbird, Outlook, winscp, Steam, Discord, Pidgin, Telegram, have more...
Wallets:
safepal, aptos_wallet, sui_wallet, defi-wallet, subwallet, polkadot, morphis_wallet, bitpay, venom_wallet, tronlink, have more...
Crypto:
hedera, multiversx, binance, solana, litecoin, bitcoin, dogecoin, ethereum, mincoin, yacoin, have more...
Algorithms:
gzip, 3des
Functions:
CreateObject
CTT Report Hub
#ParsedReport #CompletenessMedium 20-05-2025 Pure harm: Purerat attacks Russian organizations https://securelist.ru/purerat-attacks-russian-organizations/112619/ Report completeness: Medium Threats: Purerat Keilger Purelogs Purecryptor Ngrok_tool Sparrow…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа Pure, связанная с участившимися кибератаками на российские организации, использует модель "Вредоносное ПО как услуга" и распространяется с помощью спам-рассылок с RAR-вложениями. Она устанавливается как Task.exe, позволяя сохранять и загружать Purerat для фильтрации данных, нацеливаясь на финансовую информацию и данные браузера. Кампания подчеркивает необходимость совершенствования мер безопасности против этих угроз, связанных с электронной почтой.
-----
В недавних кибератаках на российские организации особое внимание уделялось семейству вредоносных программ, известному как Pure, которое работает по модели "Вредоносное ПО как услуга". Впервые обнаруженная в середине 2022 года, эта вредоносная программа значительно активизировалась в развертывании с марта 2023 года, а с начала 2025 года количество атак увеличилось в четыре раза по сравнению с аналогичным периодом 2024 года. Pure в основном распространяется через спам-письма, содержащие вредоносные вложения в виде RAR-архивов, часто с использованием вводящих в заблуждение имен файлов, которые ассоциируются с финансовой документацией. Имена файлов обычно содержат ключевые слова, такие как "doc", "akt", "buh" и другие, относящиеся к бухгалтерскому учету, и могут иметь двойные расширения, такие как .pdf.rar.
После запуска вредоносная программа копирует себя в папку %Appdata% под именем Task.exe, создает сценарий запуска для обеспечения сохраняемости и извлекает другой исполняемый файл, известный как Stilkrip.exe. Этот исполняемый файл использует дополнительные компоненты, в том числе бэкдор-модуль Purerat, который обеспечивает SSL-связь с сервером управления (C2), используя формат protobuf, инкапсулированный в GZIP. Передаваемые данные включают идентификаторы устройств, сведения об операционной системе и информацию о пользователе. В ответ сервер C2 отправляет дополнительные плагины и конфигурации, расширяющие возможности вредоносного ПО.
Функциональность Purerat включает в себя мониторинг имен активных окон на предмет распознавания строк, относящихся к банковским и финансовым услугам, создание скриншотов и проверку наличия адресов криптовалют в буфере обмена. Эта функциональность указывает на намерение перехватить конфиденциальную финансовую информацию, позволяя злоумышленникам удаленно получать доступ к скомпрометированным системам в режиме реального времени. Кроме того, если вредоносная программа обнаруживает релевантные ключевые слова или использует мониторинг буфера обмена, она может вставлять вредоносный контент, что еще больше подрывает финансовые транзакции.
Начальный этап заражения вредоносным ПО включает в себя Stilkrip.exe, который действует как загрузчик для других вредоносных программ. Это включает в себя компонент второй фазы, Purecrypter, который загружает дополнительные модули бэкдора и облегчает кражу конфиденциальной информации, в частности, данных браузера, включая пароли и данные о криптовалюте. Компонент Purelogs, связанный с Purecrypter, предоставляет дополнительные функциональные возможности, такие как выполнение функций загрузчика для извлечения и выполнения файлов по команде с C2. Он поддерживает связь без SSL, используя вместо этого шифрование 3DES, что вызывает опасения по поводу безопасности.
Несмотря на то, что текущая кампания основана на устоявшихся конфигурациях и технологиях, она демонстрирует широкие возможности как Purerat, так и Purelogs, предоставляя неограниченный доступ к зараженным системам и конфиденциальным данным организации. Основным направлением атак остается преследование по электронной почте, что подчеркивает необходимость повышения осведомленности персонала о своей безопасности и адаптации защитных мер, включая автоматизированные решения для защиты от спама и фишинга, для смягчения таких угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа Pure, связанная с участившимися кибератаками на российские организации, использует модель "Вредоносное ПО как услуга" и распространяется с помощью спам-рассылок с RAR-вложениями. Она устанавливается как Task.exe, позволяя сохранять и загружать Purerat для фильтрации данных, нацеливаясь на финансовую информацию и данные браузера. Кампания подчеркивает необходимость совершенствования мер безопасности против этих угроз, связанных с электронной почтой.
-----
В недавних кибератаках на российские организации особое внимание уделялось семейству вредоносных программ, известному как Pure, которое работает по модели "Вредоносное ПО как услуга". Впервые обнаруженная в середине 2022 года, эта вредоносная программа значительно активизировалась в развертывании с марта 2023 года, а с начала 2025 года количество атак увеличилось в четыре раза по сравнению с аналогичным периодом 2024 года. Pure в основном распространяется через спам-письма, содержащие вредоносные вложения в виде RAR-архивов, часто с использованием вводящих в заблуждение имен файлов, которые ассоциируются с финансовой документацией. Имена файлов обычно содержат ключевые слова, такие как "doc", "akt", "buh" и другие, относящиеся к бухгалтерскому учету, и могут иметь двойные расширения, такие как .pdf.rar.
После запуска вредоносная программа копирует себя в папку %Appdata% под именем Task.exe, создает сценарий запуска для обеспечения сохраняемости и извлекает другой исполняемый файл, известный как Stilkrip.exe. Этот исполняемый файл использует дополнительные компоненты, в том числе бэкдор-модуль Purerat, который обеспечивает SSL-связь с сервером управления (C2), используя формат protobuf, инкапсулированный в GZIP. Передаваемые данные включают идентификаторы устройств, сведения об операционной системе и информацию о пользователе. В ответ сервер C2 отправляет дополнительные плагины и конфигурации, расширяющие возможности вредоносного ПО.
Функциональность Purerat включает в себя мониторинг имен активных окон на предмет распознавания строк, относящихся к банковским и финансовым услугам, создание скриншотов и проверку наличия адресов криптовалют в буфере обмена. Эта функциональность указывает на намерение перехватить конфиденциальную финансовую информацию, позволяя злоумышленникам удаленно получать доступ к скомпрометированным системам в режиме реального времени. Кроме того, если вредоносная программа обнаруживает релевантные ключевые слова или использует мониторинг буфера обмена, она может вставлять вредоносный контент, что еще больше подрывает финансовые транзакции.
Начальный этап заражения вредоносным ПО включает в себя Stilkrip.exe, который действует как загрузчик для других вредоносных программ. Это включает в себя компонент второй фазы, Purecrypter, который загружает дополнительные модули бэкдора и облегчает кражу конфиденциальной информации, в частности, данных браузера, включая пароли и данные о криптовалюте. Компонент Purelogs, связанный с Purecrypter, предоставляет дополнительные функциональные возможности, такие как выполнение функций загрузчика для извлечения и выполнения файлов по команде с C2. Он поддерживает связь без SSL, используя вместо этого шифрование 3DES, что вызывает опасения по поводу безопасности.
Несмотря на то, что текущая кампания основана на устоявшихся конфигурациях и технологиях, она демонстрирует широкие возможности как Purerat, так и Purelogs, предоставляя неограниченный доступ к зараженным системам и конфиденциальным данным организации. Основным направлением атак остается преследование по электронной почте, что подчеркивает необходимость повышения осведомленности персонала о своей безопасности и адаптации защитных мер, включая автоматизированные решения для защиты от спама и фишинга, для смягчения таких угроз.
#ParsedReport #CompletenessMedium
20-05-2025
Dark Web Profile: Aquatic Panda
https://socradar.io/dark-web-profile-aquatic-panda/
Report completeness: Medium
Actors/Campaigns:
Earth_lusca (motivation: cyber_espionage)
I-soon_leak (motivation: cyber_espionage)
Winnti (motivation: cyber_espionage)
Threats:
Scylla
Supply_chain_technique
Shadowpad
Watering_hole_technique
Log4shell_vuln
Wevtutil_tool
Dllsearchorder_hijacking_technique
Dynamic_linker_hijacking_technique
Passthehash_technique
Njrat
Cobalt_strike
Credential_dumping_technique
Victims:
Government agencies, Dissidents, Religious organizations, News outlets, Universities, Healthcare institutions, Political organizations, Strategic research organizations, Geopolitical think tank in france, Catholic organization in hungary, have more...
Industry:
Healthcare, Education, Ngo, Government
Geo:
America, Hong kong, Taiwan, Hungary, Chinese, France, Turkiye, China, Asia, Thailand
CVEs:
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- siemens 6bk1602-0aa12-0tp0 firmware (<2.7.0)
TTPs:
Tactics: 2
Technics: 35
IOCs:
Command: 1
File: 1
Soft:
CHROMIUM, Linux, Unix, Windows Service, Windows security
Algorithms:
base64
Languages:
powershell, javascript
20-05-2025
Dark Web Profile: Aquatic Panda
https://socradar.io/dark-web-profile-aquatic-panda/
Report completeness: Medium
Actors/Campaigns:
Earth_lusca (motivation: cyber_espionage)
I-soon_leak (motivation: cyber_espionage)
Winnti (motivation: cyber_espionage)
Threats:
Scylla
Supply_chain_technique
Shadowpad
Watering_hole_technique
Log4shell_vuln
Wevtutil_tool
Dllsearchorder_hijacking_technique
Dynamic_linker_hijacking_technique
Passthehash_technique
Njrat
Cobalt_strike
Credential_dumping_technique
Victims:
Government agencies, Dissidents, Religious organizations, News outlets, Universities, Healthcare institutions, Political organizations, Strategic research organizations, Geopolitical think tank in france, Catholic organization in hungary, have more...
Industry:
Healthcare, Education, Ngo, Government
Geo:
America, Hong kong, Taiwan, Hungary, Chinese, France, Turkiye, China, Asia, Thailand
CVEs:
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- siemens 6bk1602-0aa12-0tp0 firmware (<2.7.0)
TTPs:
Tactics: 2
Technics: 35
IOCs:
Command: 1
File: 1
Soft:
CHROMIUM, Linux, Unix, Windows Service, Windows security
Algorithms:
base64
Languages:
powershell, javascript
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: Aquatic Panda
Aquatic Panda is a suspected China-based threat group focused on intelligence gathering and industrial espionage. From around 2016 to 2023, the Chinese tech
CTT Report Hub
#ParsedReport #CompletenessMedium 20-05-2025 Dark Web Profile: Aquatic Panda https://socradar.io/dark-web-profile-aquatic-panda/ Report completeness: Medium Actors/Campaigns: Earth_lusca (motivation: cyber_espionage) I-soon_leak (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Aquatic Panda, китайский хакер, связанный с Министерством государственной безопасности, занимается сбором разведданных с помощью сложных вторжений, используя уязвимости общедоступных приложений и модульное вредоносное ПО, такое как ShadowPad. Они используют зашифрованные средства связи, для атак с использованием подпольных источников и поддерживают долгосрочный доступ для кампаний, нацеленных на шпионаж, в Азии, Европе и Северной Америке. Рекомендуемые средства защиты включают регулярное внесение исправлений, брандмауэры веб-приложений и мониторинг зашифрованного DNS-трафика.
-----
Aquatic Panda - предположительно, хакер из Китая, занимающийся сбором разведданных и промышленным шпионажем. Группа действует под руководством Министерства государственной безопасности Китая (МГБ) и имеет связи с i-Soon, технологическим подрядчиком, занимающимся кибератаками. Программа Aquatic Panda, действующая с 2016 по 2023 год, нацелена на правительственные учреждения, неправительственные организации, академические институты и средства массовой информации, ориентированные на интересы Китая. Она использует различные названия, такие как Earth Lusca и Charcoal Typhoon. Группа использует сложные методы проникновения, используя уязвимости в общедоступных приложениях для получения первоначального доступа. Их вредоносное ПО, в первую очередь ShadowPad, является модульным, позволяет выполнять такие функции, как кейлоггинг и эксфильтрация файлов, а также сильно запутано и зашифровано на диске. Aquatic Panda использует зашифрованную коммуникацию и пользовательские алгоритмы генерации доменов для поддержания контроля над скомпрометированными сетями. Тактика включает в себя атаки с использованием подпольных источников и внедрение вредоносных скриптов на законные веб-сайты. Операции группы охватывают Азию, Европу и Северную Америку, ориентируясь на такие организации, как правительственные организации Тайваня и Таиланда, а также геополитический аналитический центр во Франции. Оперативные методы Aquatic Panda основаны на долгосрочном доступе к оперативной информации, использовании целевых имплантатов и стратегий постоянного доступа. Он делится инструментами и методами с Winnti Group, выявляя связи между китайскими киберпреступниками. Организации могут защититься от Aquatic Panda, регулярно обновляя интернет-сервисы, устанавливая брандмауэры веб-приложений и отслеживая необычные исходящие сообщения, особенно зашифрованный DNS-трафик.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Aquatic Panda, китайский хакер, связанный с Министерством государственной безопасности, занимается сбором разведданных с помощью сложных вторжений, используя уязвимости общедоступных приложений и модульное вредоносное ПО, такое как ShadowPad. Они используют зашифрованные средства связи, для атак с использованием подпольных источников и поддерживают долгосрочный доступ для кампаний, нацеленных на шпионаж, в Азии, Европе и Северной Америке. Рекомендуемые средства защиты включают регулярное внесение исправлений, брандмауэры веб-приложений и мониторинг зашифрованного DNS-трафика.
-----
Aquatic Panda - предположительно, хакер из Китая, занимающийся сбором разведданных и промышленным шпионажем. Группа действует под руководством Министерства государственной безопасности Китая (МГБ) и имеет связи с i-Soon, технологическим подрядчиком, занимающимся кибератаками. Программа Aquatic Panda, действующая с 2016 по 2023 год, нацелена на правительственные учреждения, неправительственные организации, академические институты и средства массовой информации, ориентированные на интересы Китая. Она использует различные названия, такие как Earth Lusca и Charcoal Typhoon. Группа использует сложные методы проникновения, используя уязвимости в общедоступных приложениях для получения первоначального доступа. Их вредоносное ПО, в первую очередь ShadowPad, является модульным, позволяет выполнять такие функции, как кейлоггинг и эксфильтрация файлов, а также сильно запутано и зашифровано на диске. Aquatic Panda использует зашифрованную коммуникацию и пользовательские алгоритмы генерации доменов для поддержания контроля над скомпрометированными сетями. Тактика включает в себя атаки с использованием подпольных источников и внедрение вредоносных скриптов на законные веб-сайты. Операции группы охватывают Азию, Европу и Северную Америку, ориентируясь на такие организации, как правительственные организации Тайваня и Таиланда, а также геополитический аналитический центр во Франции. Оперативные методы Aquatic Panda основаны на долгосрочном доступе к оперативной информации, использовании целевых имплантатов и стратегий постоянного доступа. Он делится инструментами и методами с Winnti Group, выявляя связи между китайскими киберпреступниками. Организации могут защититься от Aquatic Panda, регулярно обновляя интернет-сервисы, устанавливая брандмауэры веб-приложений и отслеживая необычные исходящие сообщения, особенно зашифрованный DNS-трафик.
#ParsedReport #CompletenessMedium
20-05-2025
How Adversary Telegram Bots Help to Reveal Threats: Case Study
https://any.run/cybersecurity-blog/adversary-telegram-bot-abuse/
Report completeness: Medium
Threats:
Credential_harvesting_technique
Glitch
Bec_technique
Victims:
Italian users, Italian organizations, Goetsch-transporte.it
Industry:
Logistic, Energy, Petroleum
Geo:
Italy, Aruba, Italian, German
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566.002, T1041, T1071.001, T1027, T1583.006, T1114, T1204.001
IOCs:
Url: 2
Domain: 24
Hash: 9
Soft:
Telegram, Microsoft OneNote, Office365, Outlook, OneNote
Algorithms:
base64, sha256
Languages:
javascript, python
Links:
20-05-2025
How Adversary Telegram Bots Help to Reveal Threats: Case Study
https://any.run/cybersecurity-blog/adversary-telegram-bot-abuse/
Report completeness: Medium
Threats:
Credential_harvesting_technique
Glitch
Bec_technique
Victims:
Italian users, Italian organizations, Goetsch-transporte.it
Industry:
Logistic, Energy, Petroleum
Geo:
Italy, Aruba, Italian, German
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.002, T1041, T1071.001, T1027, T1583.006, T1114, T1204.001
IOCs:
Url: 2
Domain: 24
Hash: 9
Soft:
Telegram, Microsoft OneNote, Office365, Outlook, OneNote
Algorithms:
base64, sha256
Languages:
javascript, python
Links:
https://github.com/anyrun/blog-scripts/tree/main/Scripts/TelegramAPIany.run
How Adversary Telegram Bots Help to Reveal Threats: Case Study - ANY.RUN's Cybersecurity Blog
Discover how to intercept data stolen by cybercriminals via Telegram bots and learn to use it to clarify related threat landscape.
CTT Report Hub
#ParsedReport #CompletenessMedium 20-05-2025 How Adversary Telegram Bots Help to Reveal Threats: Case Study https://any.run/cybersecurity-blog/adversary-telegram-bot-abuse/ Report completeness: Medium Threats: Credential_harvesting_technique Glitch Bec_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В фишинговой кампании используются боты Telegram для сбора данных, которые нацелены на италоязычных пользователей с поддельными страницами входа в Microsoft 365 и PEC. Метод включает манипулирование JavaScript для сбора учетных данных и IP-адресов, а также использование недорогого хостинга в Notion workspaces. Несмотря на свою простоту, кампания остается активной, что указывает на сохраняющиеся риски кражи учетных данных в сетях киберпреступников.
-----
Анализ недавней фишинговой кампании позволяет получить значительное техническое представление о методах, используемых злоумышленником. Центральное место в этой кампании занимает использование ботов Telegram для сбора данных, когда учетные данные жертв, IP-адреса и другая конфиденциальная информация собираются с помощью поддельных фишинговых страниц, напоминающих законные приглашения для входа в такие сервисы, как Microsoft OneNote и итальянская Posta Elettronica Certificata (PEC).
Фишинговые сайты, выявленные в ходе этой кампании, размещены на платформе Notion workspaces, контент на которой составлен на итальянском языке, что указывает на целенаправленный подход к италоязычным пользователям. Механизм фишинга работает с помощью наспех созданной веб-страницы, которая собирает данные, вводимые пользователем, с помощью вредоносного JavaScript, который извлекает IP-адрес жертвы и впоследствии передает украденные учетные данные заранее определенному боту Telegram. Токен бота и идентификатор чата жестко запрограммированы в фишинговом скрипте, что позволяет напрямую связаться со злоумышленником. Пользователи вводятся в заблуждение, полагая, что они входят в законные сервисы, прежде чем их данные будут скомпрометированы.
Кампания использует упрощенную инфраструктуру, которая опирается на бесплатные платформы для размещения фишингового контента, и часто демонстрирует низкие темпы работы, о чем свидетельствует ограниченная частота фишинговых рассылок. Несмотря на идентичность в исполнении, фишинговые схемы немного отличаются от одной кампании к другой, демонстрируя такие вариации, как использование различных лиц, выдающих себя за других, при сохранении основной функциональности утечки данных через Telegram.
Несмотря на низкую заметность кампании по сравнению с более продвинутыми схемами фишинга, она остается активной, что позволяет предположить, что этот метод сбора учетных данных, нацеленный на службы Microsoft 365 и PEC, по—прежнему представляет угрозу. Низкое качество оформления фишинговых страниц в сочетании с примитивными методами уклонения указывает на потенциальную недостаточную изощренность или намерение злоумышленника свести к минимуму инвестиции в инструменты, возможно, сосредоточив больше внимания на перепродаже учетных данных в киберпреступных сетях.
Полученные данные также указывают на то, что подобные фишинговые атаки продолжаются, причем более ранние версии harvester были обнаружены еще в августе 2024 года. В кампании использовались различные методы обфускации, такие как вложенное кодирование URL-адресов, хотя от использования обфускации Base64 в конечном итоге отказались.
В этом анализе подчеркивается, что хакер, по-видимому, использует базовую тактику для максимальной эффективности кражи учетных данных, используя ботов Telegram в качестве удобной инфраструктуры управления (C2). Хотя конкретная причина не установлена, выявленные характеристики обеспечивают основу для понимания текущих рисков, связанных с этой фишинговой кампанией, и реагирования на них.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В фишинговой кампании используются боты Telegram для сбора данных, которые нацелены на италоязычных пользователей с поддельными страницами входа в Microsoft 365 и PEC. Метод включает манипулирование JavaScript для сбора учетных данных и IP-адресов, а также использование недорогого хостинга в Notion workspaces. Несмотря на свою простоту, кампания остается активной, что указывает на сохраняющиеся риски кражи учетных данных в сетях киберпреступников.
-----
Анализ недавней фишинговой кампании позволяет получить значительное техническое представление о методах, используемых злоумышленником. Центральное место в этой кампании занимает использование ботов Telegram для сбора данных, когда учетные данные жертв, IP-адреса и другая конфиденциальная информация собираются с помощью поддельных фишинговых страниц, напоминающих законные приглашения для входа в такие сервисы, как Microsoft OneNote и итальянская Posta Elettronica Certificata (PEC).
Фишинговые сайты, выявленные в ходе этой кампании, размещены на платформе Notion workspaces, контент на которой составлен на итальянском языке, что указывает на целенаправленный подход к италоязычным пользователям. Механизм фишинга работает с помощью наспех созданной веб-страницы, которая собирает данные, вводимые пользователем, с помощью вредоносного JavaScript, который извлекает IP-адрес жертвы и впоследствии передает украденные учетные данные заранее определенному боту Telegram. Токен бота и идентификатор чата жестко запрограммированы в фишинговом скрипте, что позволяет напрямую связаться со злоумышленником. Пользователи вводятся в заблуждение, полагая, что они входят в законные сервисы, прежде чем их данные будут скомпрометированы.
Кампания использует упрощенную инфраструктуру, которая опирается на бесплатные платформы для размещения фишингового контента, и часто демонстрирует низкие темпы работы, о чем свидетельствует ограниченная частота фишинговых рассылок. Несмотря на идентичность в исполнении, фишинговые схемы немного отличаются от одной кампании к другой, демонстрируя такие вариации, как использование различных лиц, выдающих себя за других, при сохранении основной функциональности утечки данных через Telegram.
Несмотря на низкую заметность кампании по сравнению с более продвинутыми схемами фишинга, она остается активной, что позволяет предположить, что этот метод сбора учетных данных, нацеленный на службы Microsoft 365 и PEC, по—прежнему представляет угрозу. Низкое качество оформления фишинговых страниц в сочетании с примитивными методами уклонения указывает на потенциальную недостаточную изощренность или намерение злоумышленника свести к минимуму инвестиции в инструменты, возможно, сосредоточив больше внимания на перепродаже учетных данных в киберпреступных сетях.
Полученные данные также указывают на то, что подобные фишинговые атаки продолжаются, причем более ранние версии harvester были обнаружены еще в августе 2024 года. В кампании использовались различные методы обфускации, такие как вложенное кодирование URL-адресов, хотя от использования обфускации Base64 в конечном итоге отказались.
В этом анализе подчеркивается, что хакер, по-видимому, использует базовую тактику для максимальной эффективности кражи учетных данных, используя ботов Telegram в качестве удобной инфраструктуры управления (C2). Хотя конкретная причина не установлена, выявленные характеристики обеспечивают основу для понимания текущих рисков, связанных с этой фишинговой кампанией, и реагирования на них.
#ParsedReport #CompletenessLow
19-05-2025
RVTools Bumblebee Malware Attack How a Trusted IT Tool Became a Malware Delivery Vector
https://zerodaylabs.net/rvtools-bumblebee-malware/
Report completeness: Low
Threats:
Rvtools_tool
Bumblebee
Supply_chain_technique
Cobalt_strike
ChatGPT TTPs:
T1195.002, T1204.002, T1574.002, T1566.003, T1059, T1027, T1071.001, T1106
IOCs:
File: 1
Soft:
Twitter, Microsoft Defender for Endpoint, Microsoft Defender
Platforms:
intel
19-05-2025
RVTools Bumblebee Malware Attack How a Trusted IT Tool Became a Malware Delivery Vector
https://zerodaylabs.net/rvtools-bumblebee-malware/
Report completeness: Low
Threats:
Rvtools_tool
Bumblebee
Supply_chain_technique
Cobalt_strike
ChatGPT TTPs:
do not use without manual checkT1195.002, T1204.002, T1574.002, T1566.003, T1059, T1027, T1071.001, T1106
IOCs:
File: 1
Soft:
Twitter, Microsoft Defender for Endpoint, Microsoft Defender
Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 19-05-2025 RVTools Bumblebee Malware Attack How a Trusted IT Tool Became a Malware Delivery Vector https://zerodaylabs.net/rvtools-bumblebee-malware/ Report completeness: Low Threats: Rvtools_tool Bumblebee Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа RVTools Bumblebee использовала надежный ИТ-инструмент для доставки вредоносных программ через пользовательский вариант загрузчика Bumblebee, что облегчило хакерам первоначальный доступ. Этот инцидент выявил уязвимости в цепочке поставок и подчеркнул важность проверки целостности программного обеспечения и мониторинга установок для предотвращения будущих взломов.
-----
Вредоносная атака RVTools Bumblebee, произошедшая 13 мая 2025 года, является ярким примером атаки на цепочку поставок, в ходе которой использовался надежный ИТ-инструмент для доставки вредоносного ПО. В этом инциденте оперативная группа по обеспечению безопасности выявила угрозу с помощью высокодостоверного предупреждения от Microsoft Defender для Endpoint. Сотрудник, пытавшийся установить RVTools, надежную утилиту для создания отчетов о среде VMware, вызвал предупреждение, когда программа установки запустила выполнение подозрительного файла с именем version.dll из своего каталога. Такое поведение вызывает тревогу, учитывая устоявшуюся репутацию RVTools как надежного инструмента.
Последующий анализ показал, что идентифицированный файл был пользовательским вариантом Bumblebee loader, вредоносной программы, известной тем, что она облегчает хакерам первоначальный доступ. Вредоносная программа Bumblebee была связана с промежуточной загрузкой полезных программ-вымогателей и продвинутыми платформами для последующей эксплуатации, такими как Cobalt Strike. Файл был обработан с помощью VirusTotal, что позволило различным антивирусным ядрам подтвердить его вредоносный характер. В ответ на это обнаружение в уязвимой системе была проведена всесторонняя проверка Defender, в результате которой вредоносный файл был помещен на карантин, а в сети не было обнаружено никаких дополнительных угроз.
В рамках протокола реагирования организациям было рекомендовано проверить предыдущие установки RVTools, тщательно сравнить историю загрузок с известными чистыми хэшами и представить внутренние индикаторы компрометации (IOCS) для повышения эффективности анализа угроз и их обнаружения. Также была установлена связь с разработчиком программного обеспечения по поводу подозрительного поведения. Этот инцидент служит предостережением об уязвимостях в цепочках поставок программного обеспечения, даже в тех, которые связаны с программным обеспечением, пользующимся широким доверием.
В ходе недавнего анализа было выявлено, что методы распространения Bumblebee претерпели изменения, перейдя от тактики фишинга к распространению вредоносного ПО через программы установки взломанного программного обеспечения и онлайн-рекламу. Это изменение подчеркивает острую необходимость мониторинга и проверки целостности программных средств, от которых зависит эффективность работы организаций. Компаниям рекомендуется проявлять постоянную бдительность, проверяя хэши загружаемого программного обеспечения, чтобы снизить риски, связанные с такими нарушениями в цепочке поставок.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа RVTools Bumblebee использовала надежный ИТ-инструмент для доставки вредоносных программ через пользовательский вариант загрузчика Bumblebee, что облегчило хакерам первоначальный доступ. Этот инцидент выявил уязвимости в цепочке поставок и подчеркнул важность проверки целостности программного обеспечения и мониторинга установок для предотвращения будущих взломов.
-----
Вредоносная атака RVTools Bumblebee, произошедшая 13 мая 2025 года, является ярким примером атаки на цепочку поставок, в ходе которой использовался надежный ИТ-инструмент для доставки вредоносного ПО. В этом инциденте оперативная группа по обеспечению безопасности выявила угрозу с помощью высокодостоверного предупреждения от Microsoft Defender для Endpoint. Сотрудник, пытавшийся установить RVTools, надежную утилиту для создания отчетов о среде VMware, вызвал предупреждение, когда программа установки запустила выполнение подозрительного файла с именем version.dll из своего каталога. Такое поведение вызывает тревогу, учитывая устоявшуюся репутацию RVTools как надежного инструмента.
Последующий анализ показал, что идентифицированный файл был пользовательским вариантом Bumblebee loader, вредоносной программы, известной тем, что она облегчает хакерам первоначальный доступ. Вредоносная программа Bumblebee была связана с промежуточной загрузкой полезных программ-вымогателей и продвинутыми платформами для последующей эксплуатации, такими как Cobalt Strike. Файл был обработан с помощью VirusTotal, что позволило различным антивирусным ядрам подтвердить его вредоносный характер. В ответ на это обнаружение в уязвимой системе была проведена всесторонняя проверка Defender, в результате которой вредоносный файл был помещен на карантин, а в сети не было обнаружено никаких дополнительных угроз.
В рамках протокола реагирования организациям было рекомендовано проверить предыдущие установки RVTools, тщательно сравнить историю загрузок с известными чистыми хэшами и представить внутренние индикаторы компрометации (IOCS) для повышения эффективности анализа угроз и их обнаружения. Также была установлена связь с разработчиком программного обеспечения по поводу подозрительного поведения. Этот инцидент служит предостережением об уязвимостях в цепочках поставок программного обеспечения, даже в тех, которые связаны с программным обеспечением, пользующимся широким доверием.
В ходе недавнего анализа было выявлено, что методы распространения Bumblebee претерпели изменения, перейдя от тактики фишинга к распространению вредоносного ПО через программы установки взломанного программного обеспечения и онлайн-рекламу. Это изменение подчеркивает острую необходимость мониторинга и проверки целостности программных средств, от которых зависит эффективность работы организаций. Компаниям рекомендуется проявлять постоянную бдительность, проверяя хэши загружаемого программного обеспечения, чтобы снизить риски, связанные с такими нарушениями в цепочке поставок.
#ParsedReport #CompletenessMedium
20-05-2025
PupkinStealer .NET Infostealer Using Telegram for Data Theft
https://www.picussecurity.com/resource/blog/pupkinstealer-net-infostealer-using-telegram-for-data-theft
Report completeness: Medium
Threats:
Pupkinstealer
Stormkitty_stealer
Credential_dumping_technique
Industry:
Retail, Financial, Critical_infrastructure
Geo:
Australian, Russian, Australians
TTPs:
Tactics: 9
Technics: 14
IOCs:
File: 17
Hash: 2
Path: 6
Email: 1
Soft:
Telegram, Discord, Chrome, Opera, Google Chrome, Microsoft Edge, OperaGX, Vivaldi, Chromium, Windows Security
Algorithms:
sha256, zip, exhibit, md5
Functions:
Main, ZipCompression
Win API:
GetHostName
Languages:
swift, powershell
20-05-2025
PupkinStealer .NET Infostealer Using Telegram for Data Theft
https://www.picussecurity.com/resource/blog/pupkinstealer-net-infostealer-using-telegram-for-data-theft
Report completeness: Medium
Threats:
Pupkinstealer
Stormkitty_stealer
Credential_dumping_technique
Industry:
Retail, Financial, Critical_infrastructure
Geo:
Australian, Russian, Australians
TTPs:
Tactics: 9
Technics: 14
IOCs:
File: 17
Hash: 2
Path: 6
Email: 1
Soft:
Telegram, Discord, Chrome, Opera, Google Chrome, Microsoft Edge, OperaGX, Vivaldi, Chromium, Windows Security
Algorithms:
sha256, zip, exhibit, md5
Functions:
Main, ZipCompression
Win API:
GetHostName
Languages:
swift, powershell
Picussecurity
PupkinStealer .NET Infostealer Using Telegram for Data Theft
PupkinStealer is a .NET infostealer that exfiltrates browser data, session tokens, and files via Telegram. Learn its TTPs, IOCs, and defenses.
CTT Report Hub
#ParsedReport #CompletenessMedium 20-05-2025 PupkinStealer .NET Infostealer Using Telegram for Data Theft https://www.picussecurity.com/resource/blog/pupkinstealer-net-infostealer-using-telegram-for-data-theft Report completeness: Medium Threats: Pupkinstealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PupkinStealer - это вредоносная программа-инфокрад на базе .NET, предназначенная для пользователей Windows, которая извлекает конфиденциальную информацию, такую как пароли браузера и токены сеанса, и передает данные через Telegram. Ее подход "взломать и захватить" сводит к минимуму сохраняемость и обнаружение, быстро собирая данные, не оставляя следов. Вредоносная программа использует фишинг для распространения и использует Telegram Bot API для анонимной передачи данных.
-----
PupkinStealer - это вредоносная программа-инфокрад на базе .NET, предназначенная для извлечения конфиденциальной информации, нацеленной на пароли веб-браузеров и токены сеансов приложений. Вредоносное ПО, осуществляющее эксфильтрацию данных через Telegram, было обнаружено примерно в апреле 2025 года и, вероятно, разработано с использованием кода существующих программ-перехватчиков с открытым исходным кодом. Вредоносное ПО создано российскими киберпреступниками и легко настраивается, привлекая злоумышленников низкой квалификации. Он работает как в 32-разрядных, так и в 64-разрядных системах Windows, выполняя вредоносный exe-файл.
PupkinStealer использует тактику фишинга и загрузки троянского программного обеспечения для распространения. Он использует метод "взлома и захвата", не обеспечивая постоянства в зараженных системах, что помогает избежать обнаружения. Вредоносная программа агрессивно прерывает процессы, связанные с браузерами и приложениями для обмена сообщениями, чтобы получить доступ к базам данных для извлечения данных.
Он использует учетные данные в основном из браузеров на базе Chromium, используя API учетных данных для расшифровки этой информации и вывода ее во временные текстовые файлы. PupkinStealer также получает доступ к токенам сеанса из Telegram и Discord, извлекая данные из определенных каталогов и баз данных. Утечка данных происходит через Telegram, используя ZIP-архив, отправляемый в приватный чат, контролируемый злоумышленником, и используя API Telegram Bot для обеспечения анонимности.
Отсутствие традиционного канала управления означает, что он не ожидает инструкций, что упрощает его операционную структуру. Меры противодействия включают обучение пользователей, фильтрацию электронной почты и веб-страниц, средства защиты конечных точек и мониторинг шумного поведения вредоносного ПО во время выполнения. Необходимо немедленно принять меры для изоляции зараженных хостов и сброса учетных данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PupkinStealer - это вредоносная программа-инфокрад на базе .NET, предназначенная для пользователей Windows, которая извлекает конфиденциальную информацию, такую как пароли браузера и токены сеанса, и передает данные через Telegram. Ее подход "взломать и захватить" сводит к минимуму сохраняемость и обнаружение, быстро собирая данные, не оставляя следов. Вредоносная программа использует фишинг для распространения и использует Telegram Bot API для анонимной передачи данных.
-----
PupkinStealer - это вредоносная программа-инфокрад на базе .NET, предназначенная для извлечения конфиденциальной информации, нацеленной на пароли веб-браузеров и токены сеансов приложений. Вредоносное ПО, осуществляющее эксфильтрацию данных через Telegram, было обнаружено примерно в апреле 2025 года и, вероятно, разработано с использованием кода существующих программ-перехватчиков с открытым исходным кодом. Вредоносное ПО создано российскими киберпреступниками и легко настраивается, привлекая злоумышленников низкой квалификации. Он работает как в 32-разрядных, так и в 64-разрядных системах Windows, выполняя вредоносный exe-файл.
PupkinStealer использует тактику фишинга и загрузки троянского программного обеспечения для распространения. Он использует метод "взлома и захвата", не обеспечивая постоянства в зараженных системах, что помогает избежать обнаружения. Вредоносная программа агрессивно прерывает процессы, связанные с браузерами и приложениями для обмена сообщениями, чтобы получить доступ к базам данных для извлечения данных.
Он использует учетные данные в основном из браузеров на базе Chromium, используя API учетных данных для расшифровки этой информации и вывода ее во временные текстовые файлы. PupkinStealer также получает доступ к токенам сеанса из Telegram и Discord, извлекая данные из определенных каталогов и баз данных. Утечка данных происходит через Telegram, используя ZIP-архив, отправляемый в приватный чат, контролируемый злоумышленником, и используя API Telegram Bot для обеспечения анонимности.
Отсутствие традиционного канала управления означает, что он не ожидает инструкций, что упрощает его операционную структуру. Меры противодействия включают обучение пользователей, фильтрацию электронной почты и веб-страниц, средства защиты конечных точек и мониторинг шумного поведения вредоносного ПО во время выполнения. Необходимо немедленно принять меры для изоляции зараженных хостов и сброса учетных данных.
#ParsedReport #CompletenessMedium
19-05-2025
A Sting on Bing: Bumblebee delivered through Bing SEO poisoning campaign
https://www.cyjax.com/resources/blog/a-sting-on-bing-bumblebee-delivered-through-bing-seo-poisoning-campaign/
Report completeness: Medium
Threats:
Seo_poisoning_technique
Bumblebee
Conti
Typosquatting_technique
Dll_sideloading_technique
TTPs:
Tactics: 3
Technics: 10
IOCs:
Domain: 43
File: 6
Hash: 3
Soft:
Zoom, AnyConnect, ChatGPT
Algorithms:
zip
19-05-2025
A Sting on Bing: Bumblebee delivered through Bing SEO poisoning campaign
https://www.cyjax.com/resources/blog/a-sting-on-bing-bumblebee-delivered-through-bing-seo-poisoning-campaign/
Report completeness: Medium
Threats:
Seo_poisoning_technique
Bumblebee
Conti
Typosquatting_technique
Dll_sideloading_technique
TTPs:
Tactics: 3
Technics: 10
IOCs:
Domain: 43
File: 6
Hash: 3
Soft:
Zoom, AnyConnect, ChatGPT
Algorithms:
zip
Cyjax
A Sting on Bing: Bumblebee delivered through Bing SEO poisoning campaign - CYJAX
CTT Report Hub
#ParsedReport #CompletenessMedium 19-05-2025 A Sting on Bing: Bumblebee delivered through Bing SEO poisoning campaign https://www.cyjax.com/resources/blog/a-sting-on-bing-bumblebee-delivered-through-bing-seo-poisoning-campaign/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа Bumblebee, связанная с группой вымогателей Conti, распространяется через фишинговые и поддельные сайты загрузки, имитирующие законное программное обеспечение, такое как WinMTR и Milestone XProtect. Он использует файлы MSI для троянизации установок, включая компоненты, которые подключаются к доменам C2 для дальнейшей эксплуатации, что подчеркивает необходимость тщательной проверки программного обеспечения пользователями.
-----
Bumblebee - это продвинутая вредоносная программа-загрузчик, относящаяся к группе программ-вымогателей Conti, которая отличается своей эффективностью и адаптивностью к различным направлениям атак, включая фишинговые электронные письма, вредоносные документы и SEO-атаки. Недавно он был запущен с помощью поддельных веб-сайтов для загрузки пакетов программного обеспечения, в частности WinMTR и Milestone XProtect. WinMTR - это инструмент сетевой диагностики с открытым исходным кодом, а Milestone XProtect - это программное обеспечение для управления видеонаблюдением. Злоумышленники создавали аутентичные сайты, имитирующие законных поставщиков программного обеспечения, регистрируя домены, которые очень похожи на оригинальные.
Недавно выявленная кампания использует SEO-отравление, чтобы обеспечить этим вредоносным сайтам высокие позиции в результатах поиска Bing. Пользователи, которые ищут "WinMTR download" или "Milestone XProtect download", попадают на эти поддельные сайты, которые визуально идентичны подлинным сайтам, отличаясь только предлагаемым типом файла. Вместо обычных ZIP-файлов злоумышленники использовали MSI-файл, который служит в качестве троянского установщика для установки вредоносного ПО Bumblebee при запуске. Вредоносные файлы не размещаются локально; вместо этого они извлекаются из внешнего домена с именем "software-server.online". В этом домене хранятся вредоносные файлы MSI, и в процессе загрузки на страницу под названием "Получить" отправляется запрос с указанием того, какой пакет троянского программного обеспечения следует доставить.
Как только программа установки запустится, она вызовет msiexec.exe для установки как законных, так и вредоносных компонентов. Установка включает в себя собственно исполняемый файл WinMTR, а также icardagt.exe и вредоносную библиотеку DLL с именем version.dll. Последние два элемента отвечают за запуск вредоносного ПО, а icardagt.exe загружает вредоносную библиотеку DLL. Примечательно, что подписанный исполняемый файл поставляется с истекшим сроком действия сертификата, датированного 2010 годом, что свидетельствует о его легитимности.
После запуска вредоносная программа подключается к различным доменам управления (C2), которые отображают согласованный шаблон именования, состоящий из 13-символьной строки, за которой следует символ .домен верхнего уровня life, связанный с предыдущими образцами вредоносного ПО, включая другой MSI-файл, замаскированный под RVTools.msi. Кампания демонстрирует эволюционирующую тактику злоумышленников, которые сосредотачиваются на малоизвестных установках программного обеспечения, вероятно, осознавая, что эти инструменты используются в технических средах, где потенциальное использование для дальнейших атак или кражи информации может быть прибыльным.
Этот сдвиг в стратегии, заключающийся в переходе к более малоизвестным пакетам программного обеспечения, которые жертвам труднее проверить, подчеркивает необходимость проверки программного обеспечения пользователями перед установкой, поскольку одного рейтинга результатов поиска недостаточно для определения легитимности. Реагирование на эту угрозу требует от пользователей повышенной бдительности, включая перекрестные ссылки на источники программного обеспечения и использование авторитетных сторонних сайтов для загрузки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа Bumblebee, связанная с группой вымогателей Conti, распространяется через фишинговые и поддельные сайты загрузки, имитирующие законное программное обеспечение, такое как WinMTR и Milestone XProtect. Он использует файлы MSI для троянизации установок, включая компоненты, которые подключаются к доменам C2 для дальнейшей эксплуатации, что подчеркивает необходимость тщательной проверки программного обеспечения пользователями.
-----
Bumblebee - это продвинутая вредоносная программа-загрузчик, относящаяся к группе программ-вымогателей Conti, которая отличается своей эффективностью и адаптивностью к различным направлениям атак, включая фишинговые электронные письма, вредоносные документы и SEO-атаки. Недавно он был запущен с помощью поддельных веб-сайтов для загрузки пакетов программного обеспечения, в частности WinMTR и Milestone XProtect. WinMTR - это инструмент сетевой диагностики с открытым исходным кодом, а Milestone XProtect - это программное обеспечение для управления видеонаблюдением. Злоумышленники создавали аутентичные сайты, имитирующие законных поставщиков программного обеспечения, регистрируя домены, которые очень похожи на оригинальные.
Недавно выявленная кампания использует SEO-отравление, чтобы обеспечить этим вредоносным сайтам высокие позиции в результатах поиска Bing. Пользователи, которые ищут "WinMTR download" или "Milestone XProtect download", попадают на эти поддельные сайты, которые визуально идентичны подлинным сайтам, отличаясь только предлагаемым типом файла. Вместо обычных ZIP-файлов злоумышленники использовали MSI-файл, который служит в качестве троянского установщика для установки вредоносного ПО Bumblebee при запуске. Вредоносные файлы не размещаются локально; вместо этого они извлекаются из внешнего домена с именем "software-server.online". В этом домене хранятся вредоносные файлы MSI, и в процессе загрузки на страницу под названием "Получить" отправляется запрос с указанием того, какой пакет троянского программного обеспечения следует доставить.
Как только программа установки запустится, она вызовет msiexec.exe для установки как законных, так и вредоносных компонентов. Установка включает в себя собственно исполняемый файл WinMTR, а также icardagt.exe и вредоносную библиотеку DLL с именем version.dll. Последние два элемента отвечают за запуск вредоносного ПО, а icardagt.exe загружает вредоносную библиотеку DLL. Примечательно, что подписанный исполняемый файл поставляется с истекшим сроком действия сертификата, датированного 2010 годом, что свидетельствует о его легитимности.
После запуска вредоносная программа подключается к различным доменам управления (C2), которые отображают согласованный шаблон именования, состоящий из 13-символьной строки, за которой следует символ .домен верхнего уровня life, связанный с предыдущими образцами вредоносного ПО, включая другой MSI-файл, замаскированный под RVTools.msi. Кампания демонстрирует эволюционирующую тактику злоумышленников, которые сосредотачиваются на малоизвестных установках программного обеспечения, вероятно, осознавая, что эти инструменты используются в технических средах, где потенциальное использование для дальнейших атак или кражи информации может быть прибыльным.
Этот сдвиг в стратегии, заключающийся в переходе к более малоизвестным пакетам программного обеспечения, которые жертвам труднее проверить, подчеркивает необходимость проверки программного обеспечения пользователями перед установкой, поскольку одного рейтинга результатов поиска недостаточно для определения легитимности. Реагирование на эту угрозу требует от пользователей повышенной бдительности, включая перекрестные ссылки на источники программного обеспечения и использование авторитетных сторонних сайтов для загрузки.