ARKTIS
11 subscribers
5 links
ARKTIS (Advanced Recon & Knowledge for Threat Intelligence Systems) - команда компании Газинформсервис. Все о киберразведке и даже больше.
Download Telegram
Channel created
Channel photo updated
🚨Фиксируем текущую вредоносную кампанию, нацеленную преимущественно на специалистов в области ИБ (пентестеров, аудиторов, исследователей уязвимостей).

Описание схемы
Злоумышленники создают публичные репозитории (преимущественно на GitHub) под видом Proof-of-Concept (PoC) для актуальных и трендовых уязвимостей (например, React2Shell, MongoBleed и др.).

Фактически такие репозитории используются для распространения вредоносного ПО.

Дополнительно аналогичная вредоносная нагрузка выявлена в репозиториях, маскирующихся под:

- читы для популярных игр (Fortnite, Battlefield и др.);

- сканеры уязвимостей

Характерные признаки

1. Описание сгенерированное ИИ. Избыточное количество bullet-поинтов, активное использование эмодзи, маркетинговый стиль и чрезмерно «структурированная» подача, отсутствие реальной технической глубины при большом объёме текста.

2. Маскировка под PoC для резонансных уязвимостей. Использование названий актуальных CVE или трендовых багов.

3. Распространение через архивы (.zip). Вредоносная нагрузка упакована в .zip, архив размещается в GitHub Releases либо непосредственно в директории репозитория. Основной код PoC часто отсутствует или является заглушкой.

4. Повторяющаяся структура содержимого архивов. Архив практически всегда состоит из 4 файлов - luajit.exe, lua51.dll, *.txt, Launcher.cmd

Индикаторы компрометации:
SHA256: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Вредоносные репозитории:
https://github[.]com/pedrocruz2202/pedrocruz2202.github.io
https://github[.]com/KvzinNcpx7/kvzinncpx7.github.io
https://github[.]com/obrunolima1910/obrunolima1910.github.io
https://github[.]com/Moxxic1/moxxic1.github.io
https://github[.]com/captain4554/captain4554.github.io
https://github[.]com/Asder10/asder10.github.io
https://github[.]com/Soikoth3010/soikoth3010.github.io
https://github[.]com/yogeshkumar09/yogeshkumar09.github.io
https://github[.]com/sakyu7/sakyu7.github.io
https://github[.]com/gahoole77/gahoole77.github.io
https://github[.]com/MRH701/mrh701.github.io
https://github[.]com/sakthivel10q/sakthivel10q.github.io
https://github[.]com/Supertej0622/supertej0622.github.io
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥41
🚨Атака на Axios

Злоумышленники скомпрометировали npm-аккаунт одного из мейнтейнеров Axios и опубликовали вредоносные версии 1.14.1 и 0.30.4.

Axios — это JavaScript-библиотека для выполнения HTTP-запросов.


📦 В пакеты была внедрена поддельная зависимость с кроссплатформенным RAT (macOS / Windows / Linux), обеспечивающим:
- удаленный контроль
- закрепление в системе
- доступ к данным
- C2-связь и self-cleanup для сокрытия следов

⚠️ Учитывая ~100 млн загрузок Axios в неделю, потенциальный масштаб - значительный. Фактическое число пострадавших пока неизвестно.

💬 Вредоносный код уже удален с репозитория.

Подробнее по ссылке.
🔥51
Как отличить настоящий PoC от вредоносного репозитория?

После публикации очередной CVE на GitHub появляются десятки репозиториев с пометками PoC, Exploit или RCE. Но далеко не каждый из них действительно демонстрирует уязвимость. Некоторые созданы исключительно для того, чтобы заразить тех, кто ищет эксплойт.

Так как же отличить настоящий PoC?

🔍 Код должен быть понятным

Хороший PoC показывает, как работает уязвимость. Код читаемый, есть комментарии или описание логики эксплуатации.
Если же половина кода закодирована в Base64, используется обфускация или непонятные конструкции — возникает вопрос: что именно пытаются скрыть?

📥 Осторожно с дополнительными загрузками

PoC должен демонстрировать эксплуатацию уязвимости, а не загружать дополнительные файлы.
Если при запуске используются curl, wget, Invoke-WebRequest или скачиваются .exe и .dll — сначала стоит разобраться, зачем это нужно.

📄 Исходники вместо исполняемых файлов

Большинство исследователей публикуют Python, Go, C/C++ или другой открытый код.
Если вместо этого в репозитории лежит только exploit.exe с инструкцией «Запустите от имени администратора» — это уже повод насторожиться.

🚩 Слишком громкие обещания
Фразы вроде:
100% Working
Undetectable
One Click Exploit

чаще встречаются в сомнительных репозиториях, чем в работах исследователей. Обычно авторы PoC честно указывают поддерживаемые версии, ограничения и условия эксплуатации.

👤 Кто стоит за репозиторием?

Перед запуском уделите минуту самому профилю автора.
Если аккаунт создан несколько дней назад, других проектов нет, а единственный репозиторий — «идеальный эксплойт» под свежую CVE, доверять ему без проверки точно не стоит.

Главное правило простое: настоящий PoC можно проанализировать до запуска. Вредоносный репозиторий, наоборот, сделает всё, чтобы вы этого не сделали.

Поэтому перед тестированием всегда изучайте код и запускайте PoC только в изолированной среде. Иногда самый опасный эксплойт — вовсе не для CVE, а для исследователя, который слишком быстро нажал кнопку Run.
🚨 🇰🇿«Взлом eGov»: разбор объявления из даркнета

В даркнете появилось объявление о продаже базы на 15 млн жителей Казахстана. Продавец просит 0,5 BTC (~$32 тыс.) и заявляет о 2,7 ГБ и 47 млн строк: паспортные данные, телефоны, почта, места работы, сканы документов и пароли. Утверждается, что данные получены из eGov - единого интернет-портала правительства Республики Казахстан.

📢 Позиция Минцифры РК
Министерство совместно с уполномоченными органами провело техническую проверку файлов из даркнета.
Основные заявления ведомства:
📌«Это набор различных файлов и изображений, не является выгрузкой из eGov»
📌 «В системах eGov нет базы сканов паспортов в том виде, как это было представлено»
📌 «Взлома информационных систем eGov не выявлено» — по данным Минцифры.

🔍 Технические несоответствия
📍 2,7 ГБ на 47 млн строк — примерно 57 байт на запись. Для хранения сканов паспортов этого объёма недостаточно.
📍 47 млн строк при 15 млн человек — соотношение указывает на склейку нескольких баз, а не на единую выгрузку.
📍 Датасет не верифицирован. Аккаунт продавца создан в августе, репутации и подтверждённых сделок нет.

Вывод
Объявление в даркнете само по себе не является доказательством взлома. До тех пор, пока структура данных не проанализирована независимыми экспертами, заявления продавца остаются неподтверждёнными.
4
🎯 Armored Likho расширяет арсенал кибершпионажа

Kaspersky GReAT раскрыла новую кампанию группы Armored Likho (она же Eagle Werewolf) — под ударом в основном частные лица в России, плюс госсектор, ИТ и образование. Обнаружили ещё в мае, детали опубликовали 13 августа.

В качестве приманки — поддельное приложение для сбора пожертвований, маскирующееся под разные российские фонды. Пока жертва листает каталог «товаров для отправки помощи», в фоне разворачивается новый тулкит на Rust: Still Sync ворует сессии Telegram и через API выкачивает переписки и медиа, а Still Audio — имплант для прослушки, который сам детектирует речь и шлёт записи на сервер атакующих (при этом даже не маскируется — виден в списке приложений как «Intel Audio»).

По коду и инфраструктуре — явные пересечения с прошлыми кампаниями группы, поэтому атрибуция уверенная.


🔍 Индикаторы компрометации (IOC)

Domains:
orderapiserver[.]info

tg4service[.]com

srwinservice[.]com

screenserv[.]com

windowserv[.]net

managementapiservice[.]com

service8date[.]com

updateservs[.]com


Droppers:
C1D1EE16B92E6A138FFA048855F75D7D

17674B250D8B422A50A86C9FF207186D

62801F6223E860A7CCA271522E303B2D


Still Sync:
68F0365D2FA8C828D012D8859E52A773

4BD7C352AE277B0E38D07BEEDD4DD507

D4BC09FB10EA2A5DC0BCBEEDA5E5AFDD


Still Audio:
2CA8ADBAB98EBE305EACF272CF48F5A0

3AC41B097236A7723821848AE31EF141

439255736797BC88BD19F282449E0436
2
🔓 SafePal раскрыла утечку данных почти 40 000 клиентов

Производитель аппаратных криптокошельков SafePal сообщил об инциденте безопасности, в результате которого посторонние получили доступ к персональным данным 39 798 клиентов.
Причина — ошибка авторизации в плагине для отслеживания заказов, обнаруженная 16 августа: она позволяла постороннему увидеть чужие данные о заказе. Затронуты клиенты, оформлявшие заказы со 2 марта 2025 по 11 апреля 2026 года — в доступе оказались имена, email, телефоны, адреса доставки и детали покупок.

Seed-фразы, приватные ключи, пароли, банковские данные и документы компания в принципе не собирает — они не затронуты. Признаков несанкционированного доступа к кошелькам или средствам не найдено.

SafePal устранила уязвимость, наняла независимую компанию для аудита, сократила срок хранения данных о заказах до 90 дней, уведомила пострадавших клиентов по email и заблокировала свыше 30 фишинговых сайтов, эксплуатирующих инцидент.

⚠️ Риски для пользователей

Основная угроза для пользователей — не кража средств напрямую, а последующий фишинг: звонки и письма от «поддержки», фейковые предложения возврата средств, запросы на «обновление прошивки», поддельные сайты и посылки.
2
🚨 Из Liquid Network вывели $320 млн: хакеры называют себя «белыми шляпами»

6 сентября из резервного кошелька Liquid Network — биткоин-сайдчейна, связанного с Blockstream, — вывели около 4 000 BTC. Это почти 95% находившихся там резервов.

При этом приватные ключи не были скомпрометированы. Атакующие воспользовались уязвимостью в ПО Elements, лежащем в основе Liquid: они смогли создать необеспеченные L-BTC и затем обменять их на реальные BTC через SideSwap.

🕵️ Переговоры прямо в блокчейне

После вывода средств злоумышленники оставили сообщение в блокчейне и предложили Blockstream связаться с ними. Они заявили, что являются white hat-хакерами, и потребовали сначала устранить уязвимость.

После выпуска исправления ситуация изменилась:

📌 3 400 BTC вернулись в резерв Liquid.

📌 Ещё 598,5 BTC остаются у атакующих — было ли их удержание согласованным вознаграждением, публично не подтверждено.

📌 CTO Ledger Шарль Гийме заявил, что если эти средства — вознаграждение, согласованное через зашифрованные сообщения в блокчейне, то это больше похоже на вымогательство, чем на white hat-практику.

🔧 Что происходит сейчас

9 сентября Blockstream выпустила экстренное обновление Elements v23.3.4. Публичные bridge-ноды Liquid пока отключены, а ввод и вывод L-BTC остаются остановленными до восстановления сети.

⚠️ Что важно пользователям

До официального перезапуска Liquid не стоит отправлять BTC на peg-in-адреса сети.

Также стоит остерегаться сообщений от «поддержки Liquid» о компенсациях или возврате средств. После громких криптоинцидентов мошенники часто используют ситуацию для фишинга.

Главный вывод

Сеть Bitcoin не была взломана. Проблема оказалась в программном обеспечении Liquid и механизме обращения L-BTC.

Этот инцидент хорошо показывает важный принцип безопасности: для вывода огромного объёма реальных активов не всегда нужно красть приватные ключи. Иногда достаточно ошибки в логике проверки транзакций — и система сама признает необеспеченные токены легитимными.
🔥2
🔓 Revolut раскрыл утечку данных клиентов из-за поддельного госзапроса

Британский необанк Revolut подтвердил инцидент безопасности, в результате которого данные части клиентов были переданы посторонним лицам.

Причина — не взлом систем, а социальная инженерия: мошенники отправили в компанию запрос на раскрытие данных, выдав себя за государственное ведомство. Письмо пришло с настоящего почтового домена этого ведомства и прошло все проверки подлинности, поэтому сотрудники Revolut приняли его за официальное и передали запрошенную информацию. Как злоумышленники получили доступ к почте самого ведомства — не раскрывается.

Затронуты даты рождения, почтовые и email-адреса, номера телефонов, копии удостоверений личности (паспорта, водительские удостоверения), селфи для верификации личности, банковские выписки и история транзакций — включая операции с криптовалютой.

Точное число пострадавших и название ведомства, с домена которого шли запросы, компания не раскрывает — известно лишь, что затронуто «ограниченное» число клиентов. Неясно и ограничился ли инцидент одним рынком. Пострадавших клиентов уведомили напрямую по email.

⚠️ Риски для пользователей

Прямого доступа к счетам, карточным данным или средствам клиентов у злоумышленников нет — угроза в другом: имея на руках паспортные данные, селфи и выписки, мошенники могут выстраивать точечный фишинг и социальную инженерию — звонки и письма от «поддержки Revolut», фейковые запросы на «подтверждение личности», попытки выдать себя за клиента при обращении в банк, а также использовать документы для сопутствующего мошенничества (открытие счетов, кредитов на чужое имя).
🔥1