▶️ Интересные исследования APT и новости ИБ за неделю — 1 июня 2026 г. в 07:59:01.251
▶️ Интересные исследования APT и новости ИБ за неделю 🪲 Подробный разбор атак скрытной APT на российскую энергетику, финансовые компании и ВУЗы, особенно университеты морского и речного транспорта. Активность прослеживается как минимум с июля 2024 года, но она нерегулярная и успешно сливалась с рядовыми криминальными угрозами. В свежих атаках применяется фреймворк постэксплуатации Ravage C2, ранее в арсенале засветились ВПО RedLine и PureRAT, а также Cobalt Strike. Началом атаки были фишинговые письма с внедрёнными XLL-надстройками Excel. 💾 Разбор нового троянца в арсенале Lazarus, RemotePE, который полностью работает в памяти. 👮♀️ Банковский троянец Grandoreiro и не думал умирать — выходят новые версии ВПО с приличным арсеналом свежих трюков: С2 через протокол ICE, Binance API и клиент Amazon MQTT. Атаки проводятся в Европе и Латинской Америке. 🔵 Группировка Nimbus Manticore/UNC1549, преимущественно атакующая организации в оборонной, аэрокосмической и телеком-индустрии, в дополнение к своему обычному целевому фишингу взяла на вооружение отравление SEO-выдачи. Новое ВПО, распространяемое на вредоносных сайтах, по словам исследователей разработано с помощью ИИ. 🔵 Технический анализ ВПО от группы Void Dokkaebi/Famous Chollima, которая пересобрала свой инфостилер InvisibleFerret и теперь распространяет его в виде скомпилированных файлов Cython, чтобы усложнить детектирование. 🟣 Разбор ВПО LegionRelay, изготовленного ранее неизвестной русскоязычной группировкой GREYVIBE, сочетающей разведывательные и коммерческие интересы. Группа получила своё название за активное применение LLM во всех фазах своих операций, включая разработку ПО. 🟣 Слияние обычной и киберпреступности продолжается. ФБР предупредило, что группа Silent Ransom Group, давно атакующая юридические фирмы, теперь отправляет своих операторов лично, чтобы получить физический доступ к компьютерам жертв. 🟣 Несколько ИБ-компаний совместно демонтировали C2-инфраструктуру операции Glassworm — самораспространяющегося ВПО, которое с сентября 2025 года поражало репозитории npm, PyPI и маркетплейс VS Code. 🔵 Глубокий разбор PhaaS-платформы Tycoon 2FA подробно описывает её механизмы противодействия анализу и ротацию инфраструктуры. 🔵 Китаеязычные фишинговые платформы PhaaS теперь сопоставимы по уровню изощрённости с русскоязычными аналогами, хотя по-прежнему атакуют исключительно зарубежные сервисы, а не внутренних пользователей. 🟣 Злоумышленники скомпрометировали пакеты Laravel Lang и внедрили инфостилер в релизы. Более 100 затронутых старых версий до сих пор опубликованы и доступны через реестр. 🟣 Криптомайнинг живее всех живых, и не только на вычислительных кластерах крупных компаний. Вот свежий анализ кампании, которая с 2022 года распространяет майнеры и ВПО удалённого доступа через пиратские сайты с видео и электронными книгами. 🟣 Подробный технический анализ операции, в которой SuperBOX, популярные Android-приставки для ТВ, параллельно служили узлами сети домашних прокси SuperProxy. 🔎 Три уязвимости в устройствах Ubiquiti UniFi (CVSS 10), позволяющие полностью захватить устройство. 🔵 Anthropic отчитались, что в рамках инициативы Project Glasswing их модель Mythos за шесть недель выявила более 23000 потенциальных багов в более чем 1000 проектах open source. Из них 6202 классифицированы как high или critical, а 1 500 уже подтверждены как реальные проблемы. Мейнтейнеры волнуются, что объём раскрытий уже опережает их возможности по выпуску патчей. 🔵 Censys обнаружили, что более 12500 серверов Model Context Protocol доступны из публичного интернета, причём на многих из них включены потенциально опасные возможности. 🔵 краткий разбор начальных векторов в недавних кампаниях Librarian Likho, Leek Likho, HeartlessSoul, а также тoп-10 техник и вердиктов, связанных с атаками проукраинских группировок. При обнаружении их в своей инфраструктуре нужно начинать мероприятия по реагированию.

