АИ-95 с вредоносной присадкой ⛽️
В середине июня командой Threat Intelligence было обнаружено сразу несколько ресурсов, использующих «топливную» тему для вредоносных целей.
0️⃣ 1️⃣ В рамках первой кампании (скриншот 1) производится угон Telegram-аккаунтов. От имени крупной нефтегазовой организации, предоставляющей услуги по продаже топлива физическим лицам, предлагается «забронировать» время для покупки топлива без очередей. В процессе бронирования злоумышленники просят предоставить код подтверждения (скриншот 2), который на деле является кодом двухфакторной аутентификации от Telegram-аккаунта. Отметим, что исходный код ресурсов изобилует комментариями, характерными для кода, сгенерированного большими языковыми моделями.
0️⃣ 2️⃣ Вторая кампания заманивает «актуальными» данными о доступности топлива, предлагая скачать APK-файл (скриншоты 3 и 4). На вредоносном сайте отображается карта со сведениями о наличии топлива на разных заправках по всей стране (скриншот 5). Статус заправки на карте при этом определяется детерминированным алгоритмом на основании ее координат:
Под капотом приложения — инфостилер, среди функций которого сбор с устройства фотографий и текущей геопозиции с последующей отправкой в S3-хранилища, что впоследствии может использоваться для шантажа жертвы и иных целей.
⚠️ Рекомендации:
• Не сообщайте третьим лицам и не вводите на сторонних ресурсах никакие коды, приходящие на ваши устройства.
• Не устанавливайте незнакомые мобильные приложения, а если очень хочется — хотя бы предварительно используйте анализ через песочницу (например, в PT Sandbox 😉).
• Относитесь критически к любому ресурсу, обнаруженному в интернете, особенно если он эксплуатирует «горячую» тему.
• Покупайте электричку.
IoCs:
#TI #phishing #malware #ioc
@ptescalator
В середине июня командой Threat Intelligence было обнаружено сразу несколько ресурсов, использующих «топливную» тему для вредоносных целей.
const deterministicStatus = (station) => {
const base = Number(station.id ?? station.lat * 1000 + station.lon * 1000);
const pseudo = Math.abs(Math.sin(base)) % 1;
if (pseudo < 0.58) return 'green';
if (pseudo < 0.85) return 'yellow';
return 'red';
};Под капотом приложения — инфостилер, среди функций которого сбор с устройства фотографий и текущей геопозиции с последующей отправкой в S3-хранилища, что впоследствии может использоваться для шантажа жертвы и иных целей.
• Не сообщайте третьим лицам и не вводите на сторонних ресурсах никакие коды, приходящие на ваши устройства.
• Не устанавливайте незнакомые мобильные приложения, а если очень хочется — хотя бы предварительно используйте анализ через песочницу (например, в PT Sandbox 😉).
• Относитесь критически к любому ресурсу, обнаруженному в интернете, особенно если он эксплуатирует «горячую» тему.
IoCs:
ru-lukoil.online
tes-td.site
voentoplivo.site
gdebenzin.org
sverdlova.online
mobilecash.club
https://s3.eu-central-003.backblazeb2.com/centbrinben/benzin/
https://storage.tacticlib.com/uploads/benzin/
b192114cc04b872095015bcb0d7f708c34680eafbd43ff5393df791ea0dc04e9
140ecec54f6249370cec2f6dc0e5f485af359295bb27f6f458c5b3cf30260e3e
462611f6f8e65229e8b729038438785d447bc4da386a74fafae095b65578525c
51e18c21203e930ab3ca13327dc7d67a404e597fcf3a99f8901fdbfb169da63c
81a623c9a3b3f4a9340dd4c6bdfb5299f247b54f81ae1d39671afcf24229859a
f4102ea1718653528c503dcaaef3a2ea05ddaf6ad782e84ee7d7b2e6b073ffae
15174043fc56ca9fd8c47d2bfc0e0a2f491a17a8805afcc5eb58b8252677ef69
#TI #phishing #malware #ioc
@ptescalator
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥32👍19🙏15😁6❤2😭2🤔1
NetMedved: летняя кампания против российских организаций 🐻 👍
Группа киберразведки PT ESC зафиксировала новую волну активности хакерской группировки NetMedved, нацеленную на российские организации. Схема социальной инженерии прежняя: ZIP-архивы с документами-приманками под деловую переписку и конечной полезной нагрузкой NetSupportRAT.
По сравнению с прошлой кампанией в арсенале появилось:
• Собственный redirect-домен: позволяет менять серверы доставки, не пересобирая уже разосланные вредоносные файлы.
• AES-128-CBC-шифрование PowerShell-стейджа.
• ZIP/JScript-вариант без обращения к внешней инфраструктуре: все необходимое зашито в тело .js-файла.
Отдельно удалось подтвердить, что JScript-вектор группировка применяет как минимум с 2024 года — характерные образцы нашлись в ретроспективном поиске.
🔗 Полный разбор цепочек заражения, техники и тактики группировки, а также индикаторы компрометации — в нашем блоге на Хабре.
#TI #APT #Phishing
@ptescalator
Группа киберразведки PT ESC зафиксировала новую волну активности хакерской группировки NetMedved, нацеленную на российские организации. Схема социальной инженерии прежняя: ZIP-архивы с документами-приманками под деловую переписку и конечной полезной нагрузкой NetSupportRAT.
По сравнению с прошлой кампанией в арсенале появилось:
• Собственный redirect-домен: позволяет менять серверы доставки, не пересобирая уже разосланные вредоносные файлы.
• AES-128-CBC-шифрование PowerShell-стейджа.
• ZIP/JScript-вариант без обращения к внешней инфраструктуре: все необходимое зашито в тело .js-файла.
Отдельно удалось подтвердить, что JScript-вектор группировка применяет как минимум с 2024 года — характерные образцы нашлись в ретроспективном поиске.
#TI #APT #Phishing
@ptescalator
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12❤10🔥10
Кто-то сказал sandbox? 👀
В очередной раз наблюдаем, как злоумышленники проводят неэтичные ресерчи.
Дано:
Исследователь по безопасности
Он опубликовал пакеты с интересными названиями:
🌟 2 пакета
🌟 8 пакетов
🌟
🌟
🌟
🌟
🌟
Согласно описанию (скриншот 1), эти пакеты созданы в рамках багбаунти-программы.
Автор заявляет, что:
🔗 Пакеты безопасны.
🔗 Все чувствительные данные перед отправкой хэшируются — не происходит никакого разглашения секретов.
🔗 Пакеты не выполняют закрепления в системе, перемещения в сети и деструктивных действий.
🔗 Цель исследования: изучить, изолирует ли npm-песочница небезопасные установочные скрипты.
Ресерч безопасности песочниц? Такое мы любим. Давайте посмотрим, как это реализовано.
Нагрузка стартует дважды: до и после установки пакета (скриншот 2). За Windows-логику отвечает
Логика под Windows
1️⃣ Эксплуатирует известный обход UAC через
2️⃣ Дропает PowerShell-скрипт в
PowerShell-скрипт:
1️⃣ Удаляет внесенные в реестр изменения.
2️⃣ Собирает:
🐟 артефакты, специфичные для изучаемой песочницы, с диска D, в том числе файл
🐟 список секретов из Credential Manager;
🐟
🐟 все переменные окружения.
3️⃣ Заметает следы, перезаписывая
4️⃣ Собранные данные кодирует в base64 и просто отправляет на управляющий сервер... без хэширования, о котором заявлено в 🤪
5️⃣ В вечном цикле каждые 5 секунд обращается к управляющему серверу за командами на исполнение.
Учитывая, как код пытается вмешаться в работу песочницы, можно предположить, что это кастомная песочница с агентом наподобие Cuckoo Sandbox.
Логика под non-Windows
1️⃣ Собирает:
🐟 список имён всех переменных окружения;
🐟 значения интересных переменных окружения, связанных с GitHub, NPM, раннерами, пользователем;
🐟 список сетевых интерфейсов.
2️⃣ Проверяет возможности для побега из контейнера, собирая:
🐟 содержимое
🐟 команду запуска процесса с
🐟 список примонтированных томов.
🐟 набор
🐟 наличие
🐟 доступ к
3️⃣ Собирает артефакты, связанные с CI/CD: список файлов текущего проекта и
4️⃣ Отправляет отчет на управляющий сервер.
Заключение
Пакеты не соответствуют благим целям, о которых нам заявляли в
Странно видеть такое поведение от багхантера, имеющего учетную запись на HackerOne с 2017🤔
#ti #scs #npm
@ptescalator
В очередной раз наблюдаем, как злоумышленники проводят неэтичные ресерчи.
Дано:
Исследователь по безопасности
Nicholas CurranОн опубликовал пакеты с интересными названиями:
npm-sandbox-ping-[4 символа]npm-sandbox-research-[4 символа]postinstall-logger-7x9zpkg-telemetry-r4f9runtime-metrics-w7k2event-metrics-q3x7build-tracker-n5p1Согласно описанию (скриншот 1), эти пакеты созданы в рамках багбаунти-программы.
Автор заявляет, что:
Ресерч безопасности песочниц? Такое мы любим. Давайте посмотрим, как это реализовано.
Нагрузка стартует дважды: до и после установки пакета (скриншот 2). За Windows-логику отвечает
beaconXX.js, все остальные платформы обрабатываются beacon_linux.js. Даже macOS.Логика под Windows
beaconXX.js (скриншот 3):fodhelper.exe. Для этого, помимо запуска файла, необходимо внести изменения в реестр Windows.%TEMP% и запускает его с повышенными привилегиями.PowerShell-скрипт:
findings.xml;npm config list — сюда попадают в том числе токены аутентификации для учетной записи npm;findings.xml следующим текстом:<ArrayOfTaskFinding></ArrayOfTaskFinding>
README.md Учитывая, как код пытается вмешаться в работу песочницы, можно предположить, что это кастомная песочница с агентом наподобие Cuckoo Sandbox.
Логика под non-Windows
beacon_linux.js (скриншот 4):/proc/1/cgroup (информация об ограничениях контейнера);PID 1;capabilities своего процесса;/var/run/docker.sock (позволяет управлять Docker с потенциалом полностью захватить устройство);/proc/sched_debug (позволяет разведать процессы, запущенные на хосте)./home/runner/work, логи GitHub.Заключение
Пакеты не соответствуют благим целям, о которых нам заявляли в
README.md, — поэтому мы зарепортили админам NPM об этом недоразумении.Странно видеть такое поведение от багхантера, имеющего учетную запись на HackerOne с 2017
Хотите проверить свои проекты на наличие вредоносных внешних зависимостей? Попробуйте фиды для безопасной разработки из PT Fusion.
#ti #scs #npm
@ptescalator
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥14❤9👍7
Гражданин, обновитесь 🫵
Недавно к нам в песочницу залетел семпл
В песочнице сработала метка «Формат подделан» с вердиктом
Мы решили копнуть глубже — и не зря. В ходе исследования нам удалось:
• Выяснить, что к Mamont этот семпл отношения не имеет — поиск по найденным IoCs вывел нас на вредоносную кампанию Falcon, первые образцы которой были описаны еще в 2022 году.
• Восстановить всю цепочку атаки — от загрузчика фейкового «обновления приложения» до полноценного Android-бэкдора — и разобраться, как злоумышленники используют легитимные сервисы, включая Trello, для доставки вредоносного ПО.
• Сравнить образцы четырехлетней давности с актуальными версиями и узнать, как за это время эволюционировал Falcon: появились новые техники обфускации, расширился функционал, изменились методы доставки вредоносной нагрузки.
О том, как устроена вредоносная кампания Falcon — читайте в подробном анализе в нашем блоге на Хабре.
#avlab #sandbox #ti #android
@ptescalator
Недавно к нам в песочницу залетел семпл
mir-pay.apk. На первый взгляд — ничего необычного: очередная вариация хорошо известного вредоноса Mamont, подумали мы. Тем более что название платежной системы уже не раз встречалось в этом семействе ВПО.В песочнице сработала метка «Формат подделан» с вердиктом
apk.tampered, образец сохранял подозрительные файлы с расширением .png (файловые дропы) и загружал код напрямую в память (DEX-дампы).Мы решили копнуть глубже — и не зря. В ходе исследования нам удалось:
• Выяснить, что к Mamont этот семпл отношения не имеет — поиск по найденным IoCs вывел нас на вредоносную кампанию Falcon, первые образцы которой были описаны еще в 2022 году.
• Восстановить всю цепочку атаки — от загрузчика фейкового «обновления приложения» до полноценного Android-бэкдора — и разобраться, как злоумышленники используют легитимные сервисы, включая Trello, для доставки вредоносного ПО.
• Сравнить образцы четырехлетней давности с актуальными версиями и узнать, как за это время эволюционировал Falcon: появились новые техники обфускации, расширился функционал, изменились методы доставки вредоносной нагрузки.
О том, как устроена вредоносная кампания Falcon — читайте в подробном анализе в нашем блоге на Хабре.
#avlab #sandbox #ti #android
@ptescalator
🔥14👏12👍11
CloudAtlas: новая волна кибератак на организации в России и Ираке с использованием цепочек легитимных веб-ресурсов
В мае 2026 года департамент Threat Intelligence экспертного центра безопасности Positive Technologies выявил новую кампанию APT-группировки CloudAtlas. Под удар попали российские организации энергетического, оборонно-промышленного и транспортного секторов, преимущественно расположенные на территории Крымского полуострова.
📄 Группировка использовала документы Microsoft Office, вредоносные шаблоны которых загружались со скомпрометированных легитимных ресурсов в национальных доменных зонах Бразилии, Аргентины и Индонезии. Об использовании данной техники группа киберразведки PT ESC сообщала ранее в исследовании связи группировки CloudAtlas с брокером первоначального доступа Mustard Tempest.
Открытие документов приводило к запуску многоступенчатой цепочки HTA- и VBS-компонентов, извлекавших закодированный VBS-код лоадера из JFM-файла. На финальном этапе разворачивались загрузчики VBShower и PowerCloud, использующие Google Sheets в качестве канала связи с C2. Отдельный VBS-скрипт очищал следы компрометации.
🚂🚃👾🚃🚃 Ключевым новшеством кампании стало использование цепочек из легитимных ресурсов, выступавших транспортным слоем для доставки полезной нагрузки. Вместо прямых HTTP-запросов к скомпрометированным веб-ресурсам группировка использовала oEmbed-запросы для доставки полезной нагрузки через промежуточные легитимные WordPress-сайты с открытыми API-эндпоинтами. Данная техника позволила маскировать сетевые соединения под легитимный трафик и усложнить сигнатурное детектирование.
Для эксфильтрации сведений о пользователе и домене скомпрометированного хоста группировка использовала HTTP-заголовок User-Agent в сетевых соединениях с C2.
Еще одной особенностью кампании стала ее географическая направленность: часть использованных документов по внешним признакам предназначена для аудитории из Ирака, что является нетипичной географией кибератак для группировки CloudAtlas.
👉 Подробнее — в исследовании на нашем сайте и в блоге на Хабре.
#TI #APT #CloudAtlas
@ptescalator
В мае 2026 года департамент Threat Intelligence экспертного центра безопасности Positive Technologies выявил новую кампанию APT-группировки CloudAtlas. Под удар попали российские организации энергетического, оборонно-промышленного и транспортного секторов, преимущественно расположенные на территории Крымского полуострова.
Открытие документов приводило к запуску многоступенчатой цепочки HTA- и VBS-компонентов, извлекавших закодированный VBS-код лоадера из JFM-файла. На финальном этапе разворачивались загрузчики VBShower и PowerCloud, использующие Google Sheets в качестве канала связи с C2. Отдельный VBS-скрипт очищал следы компрометации.
🚂🚃👾🚃🚃 Ключевым новшеством кампании стало использование цепочек из легитимных ресурсов, выступавших транспортным слоем для доставки полезной нагрузки. Вместо прямых HTTP-запросов к скомпрометированным веб-ресурсам группировка использовала oEmbed-запросы для доставки полезной нагрузки через промежуточные легитимные WordPress-сайты с открытыми API-эндпоинтами. Данная техника позволила маскировать сетевые соединения под легитимный трафик и усложнить сигнатурное детектирование.
[LEGITIMATE_DOMAIN]/?wp-json/oembed/1.0/embed/url=[COMPROMISED_DOMAIN_URL]
Для эксфильтрации сведений о пользователе и домене скомпрометированного хоста группировка использовала HTTP-заголовок User-Agent в сетевых соединениях с C2.
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 ([USERDOMAIN], like [USERNAME]) Chrome/141.0.0.0 Safari/537.36 Edg/141.0.3405.86
Еще одной особенностью кампании стала ее географическая направленность: часть использованных документов по внешним признакам предназначена для аудитории из Ирака, что является нетипичной географией кибератак для группировки CloudAtlas.
👉 Подробнее — в исследовании на нашем сайте и в блоге на Хабре.
#TI #APT #CloudAtlas
@ptescalator
Please open Telegram to view this post
VIEW IN TELEGRAM
❤14🔥13👍10
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥35✍16❤14🤝8👍6😁4🤡3👀2🙈2⚡1
Группа киберразведки PT ESC представила обзор кибератак за II квартал 2026 года ✍️
В отчете проанализирована активность хакерских группировок, нацеленных на российские организации: от госсектора и ВПК до финансов, здравоохранения и промышленности.
Описана активность шпионских группировок Rare Werewolf, PseudoGamaredon, Tolik, XDSpy, CloudAtlas, BO Team, NetMedved, а также финансово мотивированной Hive0117.
✉️ Основные векторы первоначального доступа:
• Таргетированный фишинг с легендами деловой, бухгалтерской и государственной тематики.
• Архивы с HTA-, LNK-, JScript-файлами, RAR с BAT-скриптами и документы Office с внедренными шаблонами.
• Рассылки со скомпрометированных почтовых ящиков (BEC) для обхода репутационных фильтров.
• Эксплуатация CVE-2026-21509 в Microsoft Office.
🔍 Ключевые находки:
• Hive0117 перешла на получение адреса C2 через блокчейн Bitcoin — адрес управляющего сервера кодируется в OP_RETURN-выходе транзакции и не хранится в теле образца.
• CloudAtlas скрывала инфраструктуру за oEmbed-цепочками через легитимные WordPress-сайты.
Ознакомиться с отчетом можно в нашем блоге🫲
#TI #APT #Malware #Phishing
@ptescalator
В отчете проанализирована активность хакерских группировок, нацеленных на российские организации: от госсектора и ВПК до финансов, здравоохранения и промышленности.
Описана активность шпионских группировок Rare Werewolf, PseudoGamaredon, Tolik, XDSpy, CloudAtlas, BO Team, NetMedved, а также финансово мотивированной Hive0117.
• Таргетированный фишинг с легендами деловой, бухгалтерской и государственной тематики.
• Архивы с HTA-, LNK-, JScript-файлами, RAR с BAT-скриптами и документы Office с внедренными шаблонами.
• Рассылки со скомпрометированных почтовых ящиков (BEC) для обхода репутационных фильтров.
• Эксплуатация CVE-2026-21509 в Microsoft Office.
• Hive0117 перешла на получение адреса C2 через блокчейн Bitcoin — адрес управляющего сервера кодируется в OP_RETURN-выходе транзакции и не хранится в теле образца.
• CloudAtlas скрывала инфраструктуру за oEmbed-цепочками через легитимные WordPress-сайты.
Ознакомиться с отчетом можно в нашем блоге
#TI #APT #Malware #Phishing
@ptescalator
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥21👍11❤10✍1