Интересные исследования APT и новости ИБ за неделю — 22 июня 2026 г. в 09:02:29.134
Интересные исследования APT и новости ИБ за неделю 🧐 Подробный разбор вторжений APT UNC6508 в американские компании здравоохранения, предположительно с целью шпионажа. Атакующие компрометировали серверы REDCap, позднее устанавливали ВПО INFINITIRED и воровали учётные данные и переписку 😵💫 Крайне опасная история разворачивается с Fortibleed — в Интернете опубликованы админские учётные данные более 75 тыс. Фортиков, многие из которых по-прежнему действительны. Предполагается, что файлы конфигурации, включая хэшированные SHA-256 пароли, выкачали через уязвимость (возможно в Fortigate Management Interface), а затем восстановили пароли перебором. 😑 Очередная атака на npm проведена через компоненты популярного ИИ-фреймворка Mastra, пострадало минимум 140 пакетов. Примечательно, что это совершенно другое ВПО и вероятно другой актор, ничего общего с Шай-Хулудами. 😐 Технический анализ троянца Backdoor.Turn, применяемого группировкой Dragonforce. Он написан на Go, использует TURN-серверы MS Teams для маскировки трафика С2, а также использует экзотические уязвимые драйверы Huawei для отключения СЗИ. 🤨 Разбор новых атак APT-C-48, направленных на правительственные, научные, образовательные и медицинские организации в ЮВА. Атака начинается с вредоносных писем, маскирующихся под резюме. 🤔 Технический анализ нового ВПО, работающего целиком в памяти, и используемого APT Patchwork/Dropping Elephant. 😬 Шифровальщик Deadlock использует блокчейн Polygon не только в качестве С2, но и для хранения данных о жертвах, фактически это «сайт утечек» (DLS) вымогателей. 🤡 Подробный разбор сложного ВПО, распространяющегося через USB-носители, но ворующего в основном данные криптокошельков. 👾 Технический анализ ВПО, распространяемого через Steam Workshop и приложение Wallpaper Engine. 🌚 Интересный кейс: скомпрометированный терминальный сервер в организации использовался для рассылки фишинга, а вредоносные вложения размещались на скомпрометированном сайте, принадлежащем госструктуре в Боливии. 👀 Рекомендации по разбору eBPF-руткитов на примере Scales, инфостилера из недавней компрометации пакетов Arch Linux. 🍄 Анализ новых Windows-вариантов ВПО SprySOCKS, ранее замеченного только на Linux. 🗿 Технический анализ ботнета Arystinger, компрометирующего роутеры на базе чипа RTL819X для включения в сеть домашних прокси. 😈 Разбор троянца и инфостилера для MacOS, распространяющегося через кампании ClickFix и основанного на AppleScript. 👌 И немного приятных новостей: китайская полиция арестовала почти 70 подозреваемых в причастности APT Silver Fox.

