Qilin запускает «юридический отдел»
📢 Кибергруппировка Qilin, известная как одна из самых активных в сфере Ransomware-as-a-Service (RaaS), внедрила функцию — «Позвонить юристу» в пользовательских интерфейсах своих вредоносных программ и сообщениях с требованиями выкупа.
По данным Cybereason, при желании пострадавшая организация может «пригласить» на переговоры юриста в сфере IT и цифрового права — якобы специалиста, который «разъяснит юридические последствия» отказа от выплаты. Очевидно, цель — усилить психологическое давление, демонстрируя готовность группы к юридической или публичной эскалации.
Qilin в цифрах:
1️⃣ В апреле 2025 — 72 подтверждённые атаки (1-е место среди группировок).
2️⃣ В мае — 55, но группа удерживает ТОП-3 по активности с начала года.
3️⃣ Стоит за атаками на 304 организации.
Аналитики Qualys отмечают: киберпреступность всё активнее мимикрирует под корпоративную структуру — с PR-отделами, технической поддержкой и теперь уже юридическим сопровождением.
Интересный факт: часть участников распавшейся группировки RansomHub, вероятно, перешли под флаг Qilin.
Технический арсенал Qilin
Группа использует широкий набор инструментов:
📎 Программы-шифровальщики, написанные на Rust и C
📎 Загрузчики с функциями обхода встроенной защиты операционных систем и некоторых СЗИ
📎 Системы распространения по сети
📎 Автоматизация переговоров
📎 Спам-сервисы
📎 Хранилища данных объёмом в петабайты
📎 DDoS-инструменты
#Новости
По данным Cybereason, при желании пострадавшая организация может «пригласить» на переговоры юриста в сфере IT и цифрового права — якобы специалиста, который «разъяснит юридические последствия» отказа от выплаты. Очевидно, цель — усилить психологическое давление, демонстрируя готовность группы к юридической или публичной эскалации.
Qilin в цифрах:
Аналитики Qualys отмечают: киберпреступность всё активнее мимикрирует под корпоративную структуру — с PR-отделами, технической поддержкой и теперь уже юридическим сопровождением.
Интересный факт: часть участников распавшейся группировки RansomHub, вероятно, перешли под флаг Qilin.
Технический арсенал Qilin
Группа использует широкий набор инструментов:
Индикаторы компрометации (IOCs)
IP-адреса:
185[.]208[.]156[.]157 — общий доступ к данным FTP
185[.]196[.]10[.]19 — общий доступ к данным FTP
80[.]64[.]16[.]87 — Wikileaksv2
SHA-256:
ВПО для Windows:
31c3574456573c89d444478772597db40f075e25c67b8de39926d2faa63ca1d8
C9707a3bc0f177e1d1a5587c61699975b1153406962d187c9a732f97d8f867c5
ВПО для Linux:
13cda19a9bf493f168d0eb6e8b2300828017b0ef437f75548a6c50bfb4a42a09
a7f2a21c0cd5681eab30265432367cf4b649d2b340963a977e70a16738e955ac
#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
[АРХИВНАЯ ЗАПИСЬ: YANDEX]
КЛАССИФИКАЦИЯ: систематизированная атака внутреннего злоумышленника с целью получения доступа к аккаунтам пользователей
ДАТА РАСКРЫТИЯ ИНЦИДЕНТА: 12 февраля 2021
ПРЕДПОЛАГАЕМАЯ ДАТА АТАКИ: 2021
ЧИСЛО ПОСТРАДАВШИХ: 4 887 аккаунтов пользователей
ВЫПИСКА ИЗ ОТЧЕТА
Yandex, крупнейший российский Web-браузер и мультисервисная платформа, в 2021 году стал жертвой внутренней атаки. Один из системных администраторов был уличён в продаже доступа к почтовым ящикам пользователей третьим лицам. Это был пример атаки изнутри (insider threat), при которой сотрудник компании умышленно использует свои полномочия во вред пользователям.
ОСОБЕННОСТИ АТАКИ:
1️⃣ Атака не проводилась извне — не взлом, а внутреннее нарушение безопасности
2️⃣ Сотрудник имел административные права, позволявшие получить доступ к почтовым данным пользователей
3️⃣ Атака была обнаружена службой внутренней безопасности Yandex в ходе аудита активности аккаунтов
ПОСЛЕДСТВИЯ:
📎 Компрометация почти 5 тысяч аккаунтов
📎 Угроза повторного доступа злоумышленников к другим сервисам экосистемы Yandex при использовании одних и тех же паролей
📎 Репутационные потери компании
📎 Увольнение сотрудника, усиление контроля за внутренним доступом, а также перенастройка мандатных/дискреционных политик доступа по принципу выделения минимально необходимых прав для зоны ответственности сотрудников
ХРОНОЛОГИЯ:
Начало 2021 года: начало подозрительной активности
Вторая половина января 2021 года: аудит и выявление внутреннего нарушителя
12 февраля 2021: публичное заявление Yandex, уведомление пользователей о компрометации аккаунтов
ПАРАЛЛЕЛИ С ДРУГИМИ СЛУЧАЯМИ:
Как и в случае с Rambler, пользователи не знали о проблеме до официального признания.
❗️ В отличие от Rambler, пароли не утекли, но доступ к данным был получен напрямую.
РЕКОМЕНДАЦИИ:
🔒 Регулярно меняйте пароли, даже если вам кажется, что утечек не было
🔒 Используйте двухфакторную аутентификацию
🔒 Будьте осторожны с информацией в электронных письмах — не пересылайте чувствительные данные
Документ закрыт. Доступ ограничен.
#Архив
КЛАССИФИКАЦИЯ: систематизированная атака внутреннего злоумышленника с целью получения доступа к аккаунтам пользователей
ДАТА РАСКРЫТИЯ ИНЦИДЕНТА: 12 февраля 2021
ПРЕДПОЛАГАЕМАЯ ДАТА АТАКИ: 2021
ЧИСЛО ПОСТРАДАВШИХ: 4 887 аккаунтов пользователей
ВЫПИСКА ИЗ ОТЧЕТА
Yandex, крупнейший российский Web-браузер и мультисервисная платформа, в 2021 году стал жертвой внутренней атаки. Один из системных администраторов был уличён в продаже доступа к почтовым ящикам пользователей третьим лицам. Это был пример атаки изнутри (insider threat), при которой сотрудник компании умышленно использует свои полномочия во вред пользователям.
ОСОБЕННОСТИ АТАКИ:
ПОСЛЕДСТВИЯ:
ХРОНОЛОГИЯ:
Начало 2021 года: начало подозрительной активности
Вторая половина января 2021 года: аудит и выявление внутреннего нарушителя
12 февраля 2021: публичное заявление Yandex, уведомление пользователей о компрометации аккаунтов
ПАРАЛЛЕЛИ С ДРУГИМИ СЛУЧАЯМИ:
Как и в случае с Rambler, пользователи не знали о проблеме до официального признания.
РЕКОМЕНДАЦИИ:
Документ закрыт. Доступ ограничен.
#Архив
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
✍8 4❤1 1
Наушники и колонки популярных брендов оказались уязвимы для атак через Bluetooth
📢 Специалисты по кибербезопасности обнаружили критические уязвимости в Bluetooth-чипах, используемых в беспроводных устройствах таких производителей, как Marshall, Bose, Sony, Jabra, JBL, Beyerdynamic, Jlab, EarisMax, MoerLabs и Teufel.
Об этом было объявлено на международной конференции TROOPERS в Германии. По данным компании ERNW, уязвимости присутствуют в чипах Airoha, которые устанавливаются в наушники, портативные колонки, беспроводные микрофоны и другие аудиоустройства. Всего под угрозой оказались 29 моделей. Успешную эксплуатацию какой-либо из обнаруженных уязвимостей на конференции обозначили как Headphone Jacking.
Исследователи выявили три уязвимости, которым присвоены следующие идентификаторы:
1️⃣ CVE-2025-20700 (6.7 по шкале CVSS) — отсутствие проверки подлинности для GATT-сервисов;
2️⃣ CVE-2025-20701 (6.7 по шкале CVSS) — отсутствие аутентификации при соединении по Bluetooth BR/EDR;
3️⃣ CVE-2025-20702 (7.5 по шкале CVSS) — критические уязвимости в собственном протоколе производителя.
На текущий момент подробности по реализации уязвимостей не выкладывается, так как исследователи ожидают выпуска хот-фиксов со стороны производителей Bluetooth-устройств.
Эти ошибки позволяют злоумышленнику использовать уязвимости в проприетарном протоколе управления SoC производителя и подключиться к устройству жертвы. Дальнейшие действия ограничены только фантазией злоумышленника:
📎 Перехват аудиопотока
📎 Управление вызовами на смартфоне
📎 Использование мобильного устройства в качестве средства для прослушивания
📎 Наихудший исход — получение контроля над устройством, чтение и запись данных в оперативную память и загрузка ВПО на подключенные мобильные устройства
Насколько это опасно?
По словам специалистов, успешная атака требует физического нахождения в зоне действия Bluetooth и глубоких знаний архитектуры чипов Airoha Technology.
Однако, несмотря на высокий порог входа, угроза вполне реальна для целевых атак — на журналистов, активистов, представителей бизнеса и дипломатов.
Что делают производители
Компания Airoha уже выпустила обновлённый SDK с исправлениями, однако, по данным издания Heise, на конец июня 2025 года большинство производителей не выпустили соответствующих прошивок.
❗️ Это означает, что владельцы уязвимых устройств временно лишены возможности защититься, пока обновления не будут официально доступны.
Рекомендации для пользователей
📎 Не использовать Bluetooth-устройства в потенциально опасной обстановке
📎 Отключать Bluetooth, если он не нужен
📎 Проверять наличие обновлений прошивок на сайтах производителей
📎 Отключить функции автопринятия вызовов и управления смартфоном через гарнитуру
#Новости
Об этом было объявлено на международной конференции TROOPERS в Германии. По данным компании ERNW, уязвимости присутствуют в чипах Airoha, которые устанавливаются в наушники, портативные колонки, беспроводные микрофоны и другие аудиоустройства. Всего под угрозой оказались 29 моделей. Успешную эксплуатацию какой-либо из обнаруженных уязвимостей на конференции обозначили как Headphone Jacking.
Исследователи выявили три уязвимости, которым присвоены следующие идентификаторы:
На текущий момент подробности по реализации уязвимостей не выкладывается, так как исследователи ожидают выпуска хот-фиксов со стороны производителей Bluetooth-устройств.
Эти ошибки позволяют злоумышленнику использовать уязвимости в проприетарном протоколе управления SoC производителя и подключиться к устройству жертвы. Дальнейшие действия ограничены только фантазией злоумышленника:
Насколько это опасно?
По словам специалистов, успешная атака требует физического нахождения в зоне действия Bluetooth и глубоких знаний архитектуры чипов Airoha Technology.
Однако, несмотря на высокий порог входа, угроза вполне реальна для целевых атак — на журналистов, активистов, представителей бизнеса и дипломатов.
Что делают производители
Компания Airoha уже выпустила обновлённый SDK с исправлениями, однако, по данным издания Heise, на конец июня 2025 года большинство производителей не выпустили соответствующих прошивок.
Рекомендации для пользователей
#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍9 4 4✍2❤1
0 строк кода — 200 выигранных хакатонов
Он не инженер, не выпускник университета и даже не пишет код, но с 2023 года выиграл более 200 хакатонов Сан-Франциско. Его метод — вайб-кодинг.
Рене Турсиос стал известен благодаря необычному подходу: он описывает задачу словами, а код пишет искусственный интеллект. Впервые он применил этот метод на хакатоне, предложив ИИ сделать конвертер песен в lo-fi версии. Проект занял второе место, и с тех пор он участвует почти в каждом значимом мероприятии города.
Что такое вайб-кодинг?
Термин ввёл исследователь ИИ Андрей Карпати. Суть метода — в максимальном использовании генеративных инструментов (Claude, Cursor и др.) для создания рабочих цифровых решений без необходимости писать код вручную. Сегодня этот подход используют стартапы, разработчики и крупные IT-компании.
Почему это важно?
📎 Турсиос создает рабочие MVP и прототипы за часы, тогда как командам на это требуются недели.
📎 Вайб-кодер проводит воркшопы, где учит работать с ИИ как новичков, так и опытных девелоперов.
📎 На недавней встрече он за 15 минут с помощью нейросети собрал сайт для перепродажи коллекционных фигурок — от идеи до запуска.
Что это меняет для ИБ-специалистов
1️⃣ Порог входа в разработку резко снизился — теперь программный продукт может собрать любой, кто умеет грамотно общаться с ИИ.
2️⃣ Контроль над кодом снижается — ИИ может допустить уязвимости, даже если задача описана корректно.
3️⃣ Роль аудита возрастает — нужен новый инструментарий для проверки генеративного кода.
📢 История Турсиоса — не про технологии, а про трансформацию профессии. А что думаете вы о методе «вайб-кодинг»?
👾 — Не отнимайте мой хлеб, я учился на это 10 лет!
💛 — Чем меньше работы руками, тем лучше.
🔥 — Я вообще не из ИБ...
#Новости
Он не инженер, не выпускник университета и даже не пишет код, но с 2023 года выиграл более 200 хакатонов Сан-Франциско. Его метод — вайб-кодинг.
Рене Турсиос стал известен благодаря необычному подходу: он описывает задачу словами, а код пишет искусственный интеллект. Впервые он применил этот метод на хакатоне, предложив ИИ сделать конвертер песен в lo-fi версии. Проект занял второе место, и с тех пор он участвует почти в каждом значимом мероприятии города.
Что такое вайб-кодинг?
Термин ввёл исследователь ИИ Андрей Карпати. Суть метода — в максимальном использовании генеративных инструментов (Claude, Cursor и др.) для создания рабочих цифровых решений без необходимости писать код вручную. Сегодня этот подход используют стартапы, разработчики и крупные IT-компании.
Почему это важно?
Что это меняет для ИБ-специалистов
#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
Media is too big
VIEW IN TELEGRAM
25–26 июня в Москве прошла вторая отраслевая конференция «РосИнфоБез» — единая площадка для открытого экспертного диалога в сфере информационной безопасности.
Подводя итоги:
«Такие мероприятия, как «РосИнфоБез», не только подчеркивают стратегическое значение информационной безопасности, но и создают платформу для объединения профессионального сообщества, способного эффективно защищать цифровой контур страны. Совместная реализация решений, обмен опытом и объединение инициатив специалистов — это залог устойчивого развития и защиты цифровых ресурсов»,
— отметил Дмитрий Прендецкий, генеральный директор компании РТ-Информационная безопасность
#РосИнфоБез #RT_Protect
Please open Telegram to view this post
VIEW IN TELEGRAM
4 15👍8 8
Киберугрозы растут: 215 новых уязвимостей
📢 Во втором квартале 2025 года число уязвимостей в известных веб-приложениях выросло почти на 60%. Особенно много проблем нашли в WordPress и роутерах — и это тревожный сигнал не только для компаний, но и для обычных пользователей.
Наши коллеги, аналитики в сфере информационной безопасности, исследовали более 120 популярных цифровых продуктов и нашли 215 новых уязвимостей. 89% из них — сетевые, то есть атаковать можно удалённо, через интернет-протоколы. 60% из них признаны критическими.
Где больше всего проблем?
📎 WordPress и плагины — 24% всех уязвимостей. Это неудивительно: платформа очень популярна, на ней работают интернет-магазины, медиа и даже госпорталы
📎 Роутеры и сетевое оборудование — 7%
📎 Цифровые продукты Apache — 4%
Самые частые уязвимости
1️⃣ XSS (межсайтовый скриптинг) — позволяет внедрить вредоносный код на доверенные сайты.
2️⃣ Уязвимости, связанные с неограниченной загрузкой файлов.
3️⃣ Обход директорий — даёт доступ к скрытым системным файлам.
4️⃣ SQL-инъекция.
5️⃣ Неправильный контроль доступа.
Рекомендации
🔐 Вовремя обновляйте программное обеспечение и прошивки оборудования
🔐 Удаляйте лишние плагины и используйте только проверенные
🔐 Не откладывайте на потом техобслуживание сайтов
#ИнсайдДня
Наши коллеги, аналитики в сфере информационной безопасности, исследовали более 120 популярных цифровых продуктов и нашли 215 новых уязвимостей. 89% из них — сетевые, то есть атаковать можно удалённо, через интернет-протоколы. 60% из них признаны критическими.
Где больше всего проблем?
Самые частые уязвимости
Рекомендации
#ИнсайдДня
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
1 5 4 4❤1
Масштабная мошенническая операция IconAds: 352 вредоносных приложения атакуют Android
📢 Дисклеймер: все обнаруженные приложения уже удалены из Google Play.
Компания HUMAN выявила крупную мошенническую схему, в которой задействована сеть из 352 мобильных приложений, распространявшихся через Google Play. Приложения, объединённые названием IconAds, показывали рекламу поверх других программ вне зависимости от указанных в параметрах разрешений, при этом скрывая собственную активность и присутствие на мобильном устройстве, чтобы усложнить обнаружение и удаление.
В один из периодов активности сеть генерировала до 1,2 миллиарда рекламных запросов ежедневно, принося злоумышленникам баснословные доходы.
Технические особенности IconAds
📎 Многоуровневая обфускация:
Для сокрытия параметров устройства (модель телефона, версия ОС, язык), а также подозрительных URL-ссылок использовались случайные английские слова, уникальные для каждого приложения. Названия Java-методов заменялись бессмысленными символами, параметры функций/строки/массивы байтов/переменные также проходили обфускацию с последующей дешифровкой с помощью методов библиотеки O-MVLL, которая поддерживает работу с современными архитектурами AArch64 и ARM.
📎 Уникальные домены командных серверов (C2):
Каждое приложение работает с отдельным доменом C2, но все домены имеют схожую структуру и связаны через CNAME-записи, что может свидетельствовать о том, что вредоносные действия выполнялись через единую C2-инфраструктуру.
📎 Activity-alias и скрытые иконки:
При установке приложения отображается стандартная иконка, которая после первого запуска заменяется на пустое или невидимое поле. Вредоносное приложение при этом продолжает фоновую работу, показывая рекламу. Это достигается с помощью объявления вредоносного контекста активности во время вызова API-функции Android ОС из PackageManager и последующего создания отдельного компонента системы.
Примеры работы схемы
После установки приложения com[.]works[.]amazing[.]colour иконка становится пустой, название исчезает, а спустя несколько секунд начинают появляться полноэкранные рекламные окна. В некоторых случаях мошенники маскируются под известные приложения, например, под Google Play Store — при запуске они перенаправляют пользователя в настоящий магазин, продолжая работать и показывать рекламу.
Эволюция и методы обхода защиты
К концу 2023 года IconAds улучшили методы маскировки:
🔒 Более сложная обфускация строк с различными подходами.
🔒 Шифрование содержимого через multibyte XOR.
🔒 Использование DeepLinking-технологии для активации вредоносных функций.
Рекомендации
1️⃣ Обращайте внимание на исчезающие иконки и странные названия приложений.
2️⃣ Загружайте ПО только из официальных магазинов.
3️⃣ Используйте встроенные и доверенные решения для защиты.
#Новости
Компания HUMAN выявила крупную мошенническую схему, в которой задействована сеть из 352 мобильных приложений, распространявшихся через Google Play. Приложения, объединённые названием IconAds, показывали рекламу поверх других программ вне зависимости от указанных в параметрах разрешений, при этом скрывая собственную активность и присутствие на мобильном устройстве, чтобы усложнить обнаружение и удаление.
В один из периодов активности сеть генерировала до 1,2 миллиарда рекламных запросов ежедневно, принося злоумышленникам баснословные доходы.
Технические особенности IconAds
Для сокрытия параметров устройства (модель телефона, версия ОС, язык), а также подозрительных URL-ссылок использовались случайные английские слова, уникальные для каждого приложения. Названия Java-методов заменялись бессмысленными символами, параметры функций/строки/массивы байтов/переменные также проходили обфускацию с последующей дешифровкой с помощью методов библиотеки O-MVLL, которая поддерживает работу с современными архитектурами AArch64 и ARM.
Каждое приложение работает с отдельным доменом C2, но все домены имеют схожую структуру и связаны через CNAME-записи, что может свидетельствовать о том, что вредоносные действия выполнялись через единую C2-инфраструктуру.
При установке приложения отображается стандартная иконка, которая после первого запуска заменяется на пустое или невидимое поле. Вредоносное приложение при этом продолжает фоновую работу, показывая рекламу. Это достигается с помощью объявления вредоносного контекста активности во время вызова API-функции Android ОС из PackageManager и последующего создания отдельного компонента системы.
Примеры работы схемы
После установки приложения com[.]works[.]amazing[.]colour иконка становится пустой, название исчезает, а спустя несколько секунд начинают появляться полноэкранные рекламные окна. В некоторых случаях мошенники маскируются под известные приложения, например, под Google Play Store — при запуске они перенаправляют пользователя в настоящий магазин, продолжая работать и показывать рекламу.
Эволюция и методы обхода защиты
К концу 2023 года IconAds улучшили методы маскировки:
Рекомендации
#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
✍5 5👍4 4
Бюджеты на ИБ: скупой платит дважды
Малый и средний бизнес в России по-прежнему относится к кибербезопасности как к второстепенной задаче. Большинство предпринимателей готовы увеличивать расходы на ИБ только в случае давления со стороны государства.
Исследование показало:
1️⃣ Бюджеты
📎 Среднегодовой бюджет компаний на ИБ — 100–500 тыс. рублей
📎 53% компаний готовы увеличить бюджеты на информационную безопасность в 2025 году
📎 Из них 14% — значительно масштабируют расходы на ИБ
📎 20% не собираются тратить на ИБ больше
📎 18% ещё не приняли решение
За последний год:
📎 У 69% бюджет не изменился или вырос незначительно
📎 У 23% — снизился
📎 У 7% — вырос значительно
2️⃣ Что заставит бизнес потратиться на защиту
📎 74% — изменения в законодательстве
📎 51% — требования клиентов и партнёров
📎 25% — инциденты и негативный опыт
3️⃣ Кто отвечает за безопасность в компаниях
📎 28% — есть штатный специалист
📎 13% — полноценная команда
📎 7% — ИБ ведёт офис-менеджер
4️⃣ Главные страхи бизнеса
📎 DDoS-атаки — 19%
📎 Вредоносное ПО — 17%
📎 Фишинговые атаки — 16%
📎 Взлом корпоративных аккаунтов — 16%
📎 Уязвимости в программном обеспечении — 15%
5️⃣ Возможные последствия атак
📎 Юридические проблемы — 83%
📎 Финансовые потери — 76%
📎 Репутационные риски — 75%
📎 Приостановка бизнес-процессов — 71%
📎 Потеря доступа к данным — 50%
Кадровый голод
В 2024 году число вакансий по ИБ выросло на 17–50%, а резюме стало меньше на 6%. Нижний порог дефицита кадров — 27,3 тыс. человек. Эксперты прогнозируют, что нехватка будет сохраняться ещё пять лет.
🛡 ИБ пока не в приоритете у большинства компаний
Но атаки становятся всё сложнее, а уязвимостей — всё больше. Даже минимальные инвестиции в защиту и обучение сотрудников могут сэкономить бизнесу миллионы.
Малый и средний бизнес в России по-прежнему относится к кибербезопасности как к второстепенной задаче. Большинство предпринимателей готовы увеличивать расходы на ИБ только в случае давления со стороны государства.
Исследование показало:
За последний год:
Кадровый голод
В 2024 году число вакансий по ИБ выросло на 17–50%, а резюме стало меньше на 6%. Нижний порог дефицита кадров — 27,3 тыс. человек. Эксперты прогнозируют, что нехватка будет сохраняться ещё пять лет.
Но атаки становятся всё сложнее, а уязвимостей — всё больше. Даже минимальные инвестиции в защиту и обучение сотрудников могут сэкономить бизнесу миллионы.
Please open Telegram to view this post
VIEW IN TELEGRAM
3 7👍6 6✍1❤1
Fast-Flux: технологии сокрытия вредоносной инфраструктуры
Злоумышленники активно используют цифровые технологии, чтобы скрывать вредоносные сайты и обеспечить устойчивость своих систем к обнаружению и блокировке. Одним из методов реализации продвинутой атаки является поднятие Fast-Flux сети.
1️⃣ Fast-Flux DNS
При запросе полного доменного имени (например, www.rt-ib.ru) сеть Fast-Flux возвращает множество IP-адресов. Это обеспечивается циклическим развертыванием IP-адресов с использованием очень короткого времени жизни (TTL), благодаря чему IP-адреса меняются и подбираются из выделенного списка в конфигурируемом диапазоне.
2️⃣ Round Robin DNS
Это метод распределения и балансировки нагрузки, при котором различные пользователи, которые запрашивают один и тот же домен, получают ответы с разных NS-серверов, что препятствует обнаружению и блокировке всех недоверенных серверов. Так, например:
И так по кругу. В Fast-Flux применяется та же схема, чтобы каждый пользователь попадал на другой, случайный заражённый узел.
3️⃣ Одиночные сети flux
Заражённый компьютер может выполнять запрос к легитимному домену, например, www.rt-ib.ru, но трафик будет перенаправлен через flux-агента на конечный вредоносный сервер (Mothership).
Основные особенности такой сети:
📎 Сеть состоит из зараженных домашних компьютеров, которые перенаправляют запросы на конечную C2-точку
📎 DNS-записи flux-агентов обновляются каждые 3–10 минут, чтобы замедлить процессы блокировки
📎 Сеть способна работать с реализациями DNS, HTTP, IMAP, SMTP и POP и перенаправлять легитимные запросы по этим протоколам на C2-сервера злоумышленников
4️⃣ Двойные сети flux (Double-Flux)
Более сложная реализация Fast-Flux:
📎 С помощью метода Round Robin изменяются не только A-записи, но и NS-записи, что усложняет поиски источников атаки
📎 Обычные botnet-сети возможно нейтрализовать, обнаружив центральный сервер управления на базе IRC/XMPP-реализаций, однако в случае с Fast-Flux сетью необходимо обнаружить и заблокировать тысячи хостов
В следующем посте «Техноразбора» мы перейдём от теории к практике — расскажем о самых громких атаках, где Fast-Flux сыграл ключевую роль.
#Техноразбор
Злоумышленники активно используют цифровые технологии, чтобы скрывать вредоносные сайты и обеспечить устойчивость своих систем к обнаружению и блокировке. Одним из методов реализации продвинутой атаки является поднятие Fast-Flux сети.
При запросе полного доменного имени (например, www.rt-ib.ru) сеть Fast-Flux возвращает множество IP-адресов. Это обеспечивается циклическим развертыванием IP-адресов с использованием очень короткого времени жизни (TTL), благодаря чему IP-адреса меняются и подбираются из выделенного списка в конфигурируемом диапазоне.
Это метод распределения и балансировки нагрузки, при котором различные пользователи, которые запрашивают один и тот же домен, получают ответы с разных NS-серверов, что препятствует обнаружению и блокировке всех недоверенных серверов. Так, например:
user1 подключается к домену — получает ответ от server1
user2 — получит ответ от server2
user3 — получит ответ от server3
И так по кругу. В Fast-Flux применяется та же схема, чтобы каждый пользователь попадал на другой, случайный заражённый узел.
Заражённый компьютер может выполнять запрос к легитимному домену, например, www.rt-ib.ru, но трафик будет перенаправлен через flux-агента на конечный вредоносный сервер (Mothership).
Основные особенности такой сети:
Более сложная реализация Fast-Flux:
В следующем посте «Техноразбора» мы перейдём от теории к практике — расскажем о самых громких атаках, где Fast-Flux сыграл ключевую роль.
#Техноразбор
Please open Telegram to view this post
VIEW IN TELEGRAM
Batavia: новая угроза российской промышленности
В промышленном секторе России выявлены масштабные фишинговые атаки с использованием ранее неизвестной вредоносной программы Batavia. За операцией стоит неизвестная хакерская группировка.
Этапы атаки
1️⃣ Жертве приходит письмо с фальшивым договором.
Во вложении — не документ, а вредоносная ссылка https://oblast-ru[.]com/oblast_download/?file=hc1-<подставляемый_уникальный_аргумент>. Aргумент для файла уникален в каждом письме и используется на последующих этапах заражения.
2️⃣ Загружается архив со скриптом «Договор-2025-2.vbe», который зашифрован с помощью встроенного алгоритма Microsoft.
Он определяет версию операционной системы заражённого устройства, проверяет наличие обновлений системы и загружает основной вредоносный исполняемый файл — WebView.exe.
Если версия ОС не получена или не совпадает со списком версий, указанных в конфигурации команд C2-сервера:
📎 Загрузчик применяет метод Navigate() — для осуществления передачи полезной нагрузки или параметров загрузчика посредством использования Winows App SDK/.NET Core для поиска совместимых сред исполнения.
📎 В ином случае используется метод Run() — для возможности использования более широкого набора классов Win API для запуска ВПО.
3️⃣ WebView.exe:
📎 Написан на Delphi
📎 Загружает контент из https://oblast-ru[.]com/oblast_download/?file=1hc1-<подставляемый_уникальный_аргумент>&view и сохраняет его в директорию C:\Users\<Имя_Пользователя>\AppData\Local\Temp\WebView, а затем выводит данные в окне.
📎 Собирает системную информацию, офисные документы, делает скриншоты
📎 Передаёт всё на C2-сервер
Интересный факт: отправка собранной информации происходит через связанный адрес: https://ru-exchange[.]com/mexchange/?file=1hc1-<подставляемый_уникальный_аргумент>
4️⃣ Затем загружается второй исполняемый файл — javav.exe, написанный на C++:
📎 Ищет и копирует документы, таблицы, изображения, письма и архивы
📎 Расширяет охват: работает с Open Office, .eml, .pptx, .zip и др.
📎 Данные отправляются тем же путём, но уже на втором этапе атаки (https://ru-exchange[.]com/mexchange/?file=2hc1-<подставляемый_уникальный_аргумент>)
5️⃣ В цепочке упоминается и третий файл — windowsmsg.exe, запускаемый с целью обхода механизма контроля учётных записей (UAC) через встроенную Winows-утилиту computerdefaults.exe (необходима для управления приложениями по умолчанию в операционной системе) и модификации двух ключей реестра через reg.exe:
📎 add HKCU\Software\Classes\ms-settings\Shell\Open\command /v DelegateExecute /t REG_SZ /d “” /f
📎 add HKCU\Software\Classes\ms-settings\Shell\Open\command /f /ve /t REG_SZ /d “%temp%\windowsmsg.exe <arg>”
Кто за этим стоит?
🛡 Домен oblast-ru[.]com зарегистрирован через канадско-американскую компанию Tucows
🛡 Хостинг — исландский провайдер FlokiNET, известный как площадка для «свободной» прессы и анонимных проектов
🛡 Фишинговые письма получили более 100 адресатов в десятках российских компаний
🛡 Реальное число заражений неизвестно
Как отмечают эксперты, несмотря на несложную технику заражения, операция хорошо организована и потенциально масштабна. Признаки указывают на активность автономной хакерской группировки, которая располагает экземплярами самописного ВПО, что позволяет сделать некоторые выводы об уровне её подготовки.
#СледствиеВели
В промышленном секторе России выявлены масштабные фишинговые атаки с использованием ранее неизвестной вредоносной программы Batavia. За операцией стоит неизвестная хакерская группировка.
Этапы атаки
Во вложении — не документ, а вредоносная ссылка https://oblast-ru[.]com/oblast_download/?file=hc1-<подставляемый_уникальный_аргумент>. Aргумент для файла уникален в каждом письме и используется на последующих этапах заражения.
Он определяет версию операционной системы заражённого устройства, проверяет наличие обновлений системы и загружает основной вредоносный исполняемый файл — WebView.exe.
Если версия ОС не получена или не совпадает со списком версий, указанных в конфигурации команд C2-сервера:
Интересный факт: отправка собранной информации происходит через связанный адрес: https://ru-exchange[.]com/mexchange/?file=1hc1-<подставляемый_уникальный_аргумент>
Кто за этим стоит?
Как отмечают эксперты, несмотря на несложную технику заражения, операция хорошо организована и потенциально масштабна. Признаки указывают на активность автономной хакерской группировки, которая располагает экземплярами самописного ВПО, что позволяет сделать некоторые выводы об уровне её подготовки.
IOC's:
Контрольные хеш-суммы:
MD5: 2963FB4980127ADB7E045A0F743EAD05
SHA256: FC5B89A0A042291020FC62020E000C4D29B42CF425BA161057B3495D561F5390
URL:
https://oblast-ru[.]com/oblast_download/?file=hc1-*
https://oblast-ru[.]com/oblast_download/?file=1hc1*
https://ru-exchange[.]com/mexchange/?file=2hc1-*
Domains:
oblast-ru[.]com#СледствиеВели
Please open Telegram to view this post
VIEW IN TELEGRAM
ИИ замедляет работу программистов
К такому выводу пришли исследователи из некоммерческой организации Model Evaluation & Threat Research (METR), проведя масштабное рандомизированное контролируемое исследование.
Условия эксперимента
📎 16 опытных программистов, участвующих в развитии крупных open source проектов
📎 246 реальных задач — от исправления багов до реализации новых функций.
📎 2 категории заданий: в одной разрешалось использовать ИИ-инструменты, в другой — нет.
📎 Инструмент Cursor Pro с моделью Claude 3.5/3.7 Sonnet
Разработчики заранее оценивали, сколько времени займёт выполнение каждой задачи. После завершения работы они также указывали, насколько, по их мнению, им помог искусственный интеллект.
Что ожидали?
🛡 Участники прогнозировали +24% прироста скорости
🛡 После выполнения задач субъективно оценили эффект в +20%
Что получилось на деле?
🛡 Задачи с ИИ выполнялись на 19% медленнее, чем без него
Основные причины замедления:
1️⃣ Переоценка пользы ИИ
2️⃣ Глубокое знание разработчиками кода, что снижает ценность внешней помощи
3️⃣ Сложность и объём репозиториев
4️⃣ Низкая надёжность решений, предлагаемых ИИ (менее 44% были приняты)
5️⃣ Отсутствие у моделей полноценного понимания контекста проекта
6️⃣ Трата времени на формулировку запросов, ожидание ответов и анализ предложенных фрагментов
А что думаете вы об использовании ИИ в работе?
#Новости
К такому выводу пришли исследователи из некоммерческой организации Model Evaluation & Threat Research (METR), проведя масштабное рандомизированное контролируемое исследование.
Условия эксперимента
Разработчики заранее оценивали, сколько времени займёт выполнение каждой задачи. После завершения работы они также указывали, насколько, по их мнению, им помог искусственный интеллект.
Что ожидали?
Что получилось на деле?
Основные причины замедления:
А что думаете вы об использовании ИИ в работе?
#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10 7 6❤2
[АРХИВНАЯ ЗАПИСЬ: SOLARWINDS]
КЛАССИФИКАЦИЯ: целевая цепная атака на поставщика IT-решений с целью проникновения в госструктуры и корпорации
ДАТА РАСКРЫТИЯ ИНЦИДЕНТА: 13 декабря 2020
ПРЕДПОЛАГАЕМАЯ ДАТА АТАКИ: март 2020 — февраль 2021
ЧИСЛО ПОСТРАДАВШИХ: более 18 тысяч организаций по всему миру
ВЫПИСКА ИЗ ОТЧЕТА
В ходе одной из крупнейших кибершпионских операций последних лет злоумышленники, связанные с группировкой APT29 (известной также как Cozy Bear), скомпрометировали обновления программного обеспечения SolarWinds Orion. Это дало им возможность незаметно получить доступ к системам более 18 тысяч организаций, включая государственные учреждения США, крупные компании в сфере ИТ и телекоммуникаций.
Важно: из ~18 тысяч инсталляций заражённого ПО лишь ~100 организаций подверглись атаке, связанной с эксплуатацией внедренного вредоносного кода
ЖИЗНЕННЫЙ ЦИКЛ АТАКИ
📎 В сентябре 2019 года хакеры получили доступ к сети SolarWinds.
📎 В октябре 2019 года злоумышленники начали тестировать внедрение кода в Orion.
📎 Примерно четыре месяца спустя они внедрили в Orion вредоносный код под названием Sunburst.
📎 26 марта 2020 года компания SolarWinds начала распространять обновления Orion, содержащие вредоносный код хакеров.
ОСОБЕННОСТИ АТАКИ:
🛡 Атака через цепочку поставок (supply chain attack)
🛡 Заражение произошло через официальный апдейт SolarWinds Orion
🛡 Вредоносный трафик маскировался под легитимный, использовались домены, похожие на реальные
ПОСЛЕДСТВИЯ:
📎 Компрометация десятков правительственных структур США
📎 Утечка внутренней документации, писем и служебной информации
📎 Политические и дипломатические последствия: обвинения России со стороны США
ФИНАНСОВЫЕ ПОТЕРИ:
Средний ущерб годового дохода компаний составил:
14% — в США
9,1% — в Сингапуре
8,6% — в Великобритании
РЕКОМЕНДАЦИИ
1️⃣ Не полагайтесь только на стандартные средства защиты
2️⃣ Используйте комплексные решения для противодействия атакам (например, продукты экосистемы RT Protect)
3️⃣ Ограничивайте права системного и сетевого администрирования
Документ закрыт. Доступ ограничен.
#Архив
КЛАССИФИКАЦИЯ: целевая цепная атака на поставщика IT-решений с целью проникновения в госструктуры и корпорации
ДАТА РАСКРЫТИЯ ИНЦИДЕНТА: 13 декабря 2020
ПРЕДПОЛАГАЕМАЯ ДАТА АТАКИ: март 2020 — февраль 2021
ЧИСЛО ПОСТРАДАВШИХ: более 18 тысяч организаций по всему миру
ВЫПИСКА ИЗ ОТЧЕТА
В ходе одной из крупнейших кибершпионских операций последних лет злоумышленники, связанные с группировкой APT29 (известной также как Cozy Bear), скомпрометировали обновления программного обеспечения SolarWinds Orion. Это дало им возможность незаметно получить доступ к системам более 18 тысяч организаций, включая государственные учреждения США, крупные компании в сфере ИТ и телекоммуникаций.
Важно: из ~18 тысяч инсталляций заражённого ПО лишь ~100 организаций подверглись атаке, связанной с эксплуатацией внедренного вредоносного кода
ЖИЗНЕННЫЙ ЦИКЛ АТАКИ
ОСОБЕННОСТИ АТАКИ:
ПОСЛЕДСТВИЯ:
ФИНАНСОВЫЕ ПОТЕРИ:
Средний ущерб годового дохода компаний составил:
14% — в США
9,1% — в Сингапуре
8,6% — в Великобритании
РЕКОМЕНДАЦИИ
Документ закрыт. Доступ ограничен.
#Архив
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6 4 4✍1
А вот и экосистема RT Protect, но совсем не такая, какой вы привыкли её видеть. Мы решили пофантазировать: какими были бы продукты RT Protect, если бы они ожили?
У каждого своя уникальная роль, но общая цель — обеспечение информационной безопасности.
Кого оживим в следующий раз?
💛 — Крупных игроков рынка ИБ
🔥 — Образы атак: вредоносное ПО, SQL-инъекции, фишинг
👍 — Профильные мероприятия: Positive Hack Days, РосИнфоБез, SOC Tech
У каждого своя уникальная роль, но общая цель — обеспечение информационной безопасности.
Кого оживим в следующий раз?
👍 — Профильные мероприятия: Positive Hack Days, РосИнфоБез, SOC Tech
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
12 31👍17 14🔥6❤1