⚡️ Дайджест от нашей киберразведки — 11 июня 2026 г. в 08:02:02.215
⚡️ Дайджест от нашей киберразведки В мае команда BI.ZОNE Threat Intelligence зафиксировала рост активности сразу по нескольким направлениям. Стало больше рассылок со стилерами Nova и VIPKeyLogger, кампаний с использованием техники ClickFix, а также фишинговых рассылок с вредоносными XLS-файлами, эксплуатирующих уязвимости CVE-2017-0199 и CVE-2017-11882. Делимся остальными изменениями в ландшафте киберугроз. Наиболее активные злоумышленники • Rare Werewolf, • Paper Werewolf, • Fluffy Wolf. Прочие активные кластеры: Clubfoot Wolf, Horned Werewolf, Fairy Wolf, Silent Werewolf, Versatile Werewolf, Hoody Hyena, Insolent Hyena, Vengeful Wolf, Reckless Werewolf. Динамика активности • Количество кампаний Fluffy Wolf выросло на 20% по сравнению с апрелем, а у Fairy Wolf, наоборот, снизилось на 20% по сравнению со среднемесячными значениями. • У Vengeful Wolf и Vortex Werewolf число атак снизилось на 30% по сравнению со среднемесячными значениями. • Clubfoot Wolf атаковал российские предприятия с помощью средства удаленного доступа NetSupport. Наиболее распространенные семейства ВПО • VIPKeyLogger, • PureRAT, • Nova Stealer. Наиболее распространенные инструменты • AnyDesk, • RustDesk, • Blat. Топ-3 TTPs 1️⃣ T1566 Phishing • Paper Werewolf маскируется под федеральное министерство, отправляя письма с темой «Субсидирования региональных воздушных перевозок на 2026 год» с вредоносными WSF-файлами внутри. • Атакующие рассылают ВПО XWorm от имени компании, занимающейся пассажирскими перевозками. • Rare Werewolf рассылает фишинговые письма с темой «Добрый день Присылаем документы для ознакомления по договору, чтобы продолжить дальнейшую работу». 2️⃣ T1059.001 PowerShell • Paper Werewolf использует инструменты на основе PowerShell для выполнения команд от C2-сервера. • Clubfoot Wolf применяет PowerShell-скрипты для загрузки полезной нагрузки следующей стадии атаки. • Vortex Werewolf использует команды PowerShell, выполняемые из LNK-файла, для установки и закрепления инструментов Tor Hidden Service и OpenSSH. 3️⃣ T1053.005 Scheduled Task • Fluffy Wolf c помощью утилиты schtasks удаляет задачу uploader, которая отвечает за отправку телеметрии на серверы Microsoft. • Fairy Wolf использует стилер Unicorn, который может создавать задания в планировщике Windows для закрепления в скомпрометированной системе. • Clubfoot Wolf cоздает запланированную задачу Windows для закрепления в скомпрометированной системе. Полную сводку по актуальным угрозам смотрите на сайте.

