FortiBleed ещё хуже, шифровальщики для мейнфреймов и другие важные исследования APT и н... — 29 июня 2026 г. в 08:00:04.782
FortiBleed ещё хуже, шифровальщики для мейнфреймов и другие важные исследования APT и новости ИБ 🟢 Технический анализ ВПО SharkLoader, применявшегося в атаках на организации в Индонезии, Гонконге, Колумбии, Сербии, Ливане, Тайване и других регионах. Среди жертв доминируют госорганизации и разработчики ПО. Компрометация происходит через эксплуатацию публично доступных приложений и пограничных устройств, а в итоге жертвам устанавливают имплант Cobal Strike. В некоторых случаях атакующие также используют дропперы, замаскированные под легитимное ПО, применяемое в бизнесе. В известных атаках не наблюдалась постэксплуатационная активность, кроме закрепления в системе, поэтому цели атакующих пока не ясны. 🟢 Разбор любопытного троянца и инфостилера GasLight для macOS, который предположительно создан кластером Lazarus и содержит в своих текстовых строках целый набор промпт-инъекций, призванных сбить с толку набирающие популярность ИИ-помощники для анализа ВПО. 🟢 Анализ кампании FortiBleed привёл к обнаружению ВПО FortigateSniffer, способного использовать диагностические возможности FortiOS для перехвата проходящих через устройство пакетов и извлечения данных аутентификации двух десятков популярных протоколов. 🔵 Новый бэкдор Mistic (MLTBackdoor) предположительно создан брокерами первоначального доступа Woodgnat/KongTuke и используется на начальных стадиях вымогательских операций, в основном Qilin. Запускается в системе с помощью DLL sideloading и в дальнейшем работает как бесфайловое ВПО. 🔵 Интересный обзор атак на системы очистки и подачи воды по всему миру за период с 2024 по 2026 г. 🟣 Новая вредоносная кампания распространяет вредоносные сценарии VBScript через сообщения в мессенджере. Жертвы кампании обнаружены в США, России, Бразилии, Мексике, Индии, Великобритании, и других странах, но больше всего их в Малайзии. В конечном счёте жертвам устанавливают легитимное ПО удалённого управления (RMM) ManageEngine. 🟣 Новая платформа PhaaS под названием Bluekit обходит алгоритмы антифрода с помощью изощрённой тактики «браузер посередине». Вход в учётную запись жертвы происходит в браузере, запущенном на сервере атакующих, а фишинговый сайт в реальном времени транслирует жертве эту сессию с помощью легитимного инструмента rrweb. 🟣 Технический анализ новой версии Millenium RAT 4.0 и профиль операторов, предлагающих это ВПО по модели MaaS. 🔵 Новая тактика ClickFix на macOS — выполнение команды монтирует вредоносный образ DMG и запускает инфостилер. 🔵 На одном из серверов INC Ransomware обнаружены сборки ВПО для экзотических архитектур целевых серверов, включая мейнфреймы IBM Z. Правда, авторы исследования не уверены в работоспособности и эффективности этих образцов. 🟣 Технический анализ бэкдора STOCKSTAY, написанного на .NET и используемого APT Turla. 🟣 Разбор вредоносной кампании, использующей уязвимость в Langflow (CVE-2026-33017) для запуска криптомайнинга на мощных серверах, предназначенных для ИИ-задач. 🟣 Технический анализ Linux-ВПО MYRA, распространявшегося через npm. Исследователи предполагают, что это может быть инструментом редтиминга. 🔴 В США обязали госучреждения перевести критические ИТ-системы на постквантовые алгоритмы согласования ключей до конца 2030 года, и на постквантовые цифровые подписи до конца 2031.

