🔵 Новые APT и важные новости ИБ — 15 июня 2026 г. в 08:00:05.059
🔵 Новые APT и важные новости ИБ 👮♀️ Хактивистские группы, изначально позиционировавшие свою деятельность как атаки против России и Белоруссии, расширили географию и теперь атакуют организации в Казахстане, ОАЭ, Сирии и Египте, затрагивая государственный сектор, здравоохранение и авиацию. Известные вторжения обычно начинались с эксплуатации ProxyShell и установки веб-шеллов, после чего атакующие разворачивали инструменты RMM и C2-фреймворки вроде Sliver, Havoc и Mythic. Заканчивались атаки шифрованием, в том числе с применением нового ВПО ClearWater. Один из участников 4BID прямо заявил, что атаки на Россию больше не приносят прибыли, что указывает на усиливающуюся финансовую мотивацию. ⚙️ В ходе IR было выявлено вторжение, продолжавшееся почти 10 лет. APT Velvet Ant закрепилась внутри изолированной сети на объекте КИ без прямого доступа в интернет. Атакующий проник в изолированную среду через многоступенчатую цепочку с эксплуатацией доступных из Интернета Linux-систем и дальнейшим распространением через SSH. Механизм закрепления был основан на стеке аутентификации, включая девять модифицированных вариантов pam_unix.so с бэкдором и троянизированные файлы OpenSSH, которые перехватывали учётные данные и нажатия клавиш. 🔵 OceanLotus/APT32 переключилась с разведки на инвесторов фондового рынка и компанию, работающую в сфере инфраструктурного и транспортного строительства во Вьетнаме, в период с 2024 года по начало 2026. В одном из случаев первичный доступ был получен через компрометацию цепочки поставок сервера обновлений платформы для биржевой торговли, откуда вместе с легитимными обновлениями доставлялись вредоносные загрузчики. В операциях использовался бэкдор SPECTRALVIPER. 🔵 Разведывательный ботнет JDY, связанный с кластером Volt Typhoon, пережил предыдущие попытки нейтрализации и вырос более чем вдвое, превысив отметку в 1500 скомпрометированных пограничных устройств. Среди затронутого оборудования — почти 500 устройств Cisco, а также техника Araknis, DrayTek, Hikvision и Linksys. 🟣 Две шпионские кампании Khmer Shadow были направлены против государственных структур Камбоджи в оборонном секторе и сфере общественных работ. Доставка шла через письма с вредоносными архивами. 🔵 Шестинедельная кампания APT UNK_DeadDrop затронула почти 100 организаций в финансах, криптовалютной сфере, образовании и технологиях. Злоумышленники использовали предложения работы для разработчиков и запросы на code review, чтобы убедить жертв клонировать вредоносные репозитории GitHub. Открытие такого репозитория в VS Code или Cursor запускало заранее настроенную задачу, которая выполняла кроссплатформенное ВПО для Windows, macOS и Linux, включая Go-бэкдор на базе фреймворка Overlord. 🔵 Технический анализ BlueRabbit — бэкдора на Go, совмещающего удалённый доступ, профилирование системы, шифрование файлов и деструктивное затирание диска в одном инструменте. Он использует RabbitMQ для управления задачами, Redis для хранения состояния и MinIO для эксфильтрации, а закрепляется через запланированные задачи. 🟣 Более 400 пакетов в Arch User Repository были скомпрометированы для распространения инфостилера в связке с eBPF-руткитом уровня ядра. 🍿 Anthropic приостановила глобальный доступ к моделям Fable 5 и Mythos 5, которые находились в публичном доступе всего 4 дня, после того как власти США задействовали полномочия в сфере национальной безопасности и потребовали от компании заблокировать доступ для всех иностранных граждан, включая сотрудников Anthropic и пользователей, находящихся в США. Основанием стали переданные правительством доказательства существования узкого, не универсального джейлбрейка к Fable 5. Поскольку выборочно ограничить доступ не удалось, Anthropic отключила эти модели для всех клиентов по всему миру и откатила пользователей на Claude Opus 4.8. Думаем, теперь такие приключения будут случаться чаще.

