Интересные исследования APT и новости ИБ за неделю — 6 июля 2026 г. в 07:12:01.588
Интересные исследования APT и новости ИБ за неделю 🧙♂️ Анализ кампании APT Armored Likho по доставки BusySnake — нового стилера на Python, который крадёт учётные данные, разворачивает RustDesk и создаёт обратные SSH-туннели. Атака нацелена на государственные организации и предприятия электроэнергетики в России, Бразилии и Казахстане. 🐼 Две шпионские кампании APT Mustang Panda затронули госструктуры Индии и сектор гидроэнергетики. Тематические приманки использовались для доставки загрузчика SHARDLOADER и двух новых имплантов, MINIRECON и ZOHOMURK. 🎩 RaaS The Gentlemen вошла в число самых активных в 2026 году, используя уязвимые драйверы и групповые политики для шифрования целых доменов. Жертвами становились организации из производственного сектора, ИТ, здравоохранения, финансов, строительства и логистики, преимущественно в Бразилии, Китае, Индонезии, на Тайване и в Таиланде. 🟢 Разбор масштабной операции по установке ScreenConnect и AsyncRAT . Злоумышленники развернули сеть из 90+ доменов на 10 языках для SEO-продвижения сайтов с поддельными установщиками утилит вроде OBS Studio и DS4Windows. 🟣 Кампания «agentic ransomware» Jadepuffer зашифровала более 1300 жертв. LLM делают массовую эксплуатацию всего исторического каталога уязвимостей практически бесплатной. 🔵 Кампания, приписываемая APT-C-20/APT28 , атакует госорганы а с помощью документов-приманок с макросами, которые используют COM hijacking и процесс Проводника Windows для загрузки вредоносной DLL. Шелл-код скрывается в изображениях через LSB-стеганографию, а облачный сервис Filen-io применяется как C2. 🟣 Анонимный исследователь опубликовал PoC-эксплойты для 30+ зиродеев в широко используемых проектах open source, включая ядро Linux, FFmpeg, 7-Zip, PHP, OpenVPN и VLC. На данный момент назначено 12 CVE. 🟣 Многомесячная кампания chocopocs была нацелена на исследователей уязвимостей. GitHub-репозитории содержали фальшивые PoC для резонансных CVE в продуктах вроде FortiWeb и Joomla. Установка этих PoC приводила к инсталляции инфостилера. 🔵 Анализ PamStealer , macOS-инфостилера, написанного на Rust и проверяющего пароль входа жертвы через macOS Pluggable Authentication Modules. 🔵 Кластер Clubfoot Wolf в мае и июне 2026 года массово атаковал российские организации, прежде всего оптовых поставщиков химической продукции. Для C2 использовался NetSupport Manager, адаптированный под вредоносные задачи. 🟢 Фишинговая кампания для сотрудников японских отелей, сотрудничающих с Booking.com : злоумышленники рассылали письма с «жалобами гостей» и приложенным ВПО TONResolver, использующим блокчейн The Open Network как dead drop resolver. 🟣 Бразильский банковский троянец Ousaban расширил операции на Испанию и Португалию. 🟣 Анализ .NET-инструмента Umbrij группы ToddyCat, который крадёт OAuth-токены у корпоративных пользователей. 🟠 Обзор Blacksite — коммерческого фишкита AitM. Примечателен сервисом маскировки, который прячет трафик от сканеров, а предполагаемым аналитикам отдаёт сгенерированные ИИ страницы-приманки.

