🎯 Интересные исследования APT и новости ИБ за неделю — 13 июля 2026 г. в 09:05:47.916
🎯 Интересные исследования APT и новости ИБ за неделю 👮♀️ Несколько конкурирующих APT параллельно вели атаки против правоохранительных органов Пакистана в 2024–2026 годах. В одном из случаев злоумышленники заразили публичный портал обращений в полицию, распространяя PlugX, ShadowPad, Cobalt Strike и Remcos под видом обновления портала. 🌐 Кластер UAT-7810 строит сети маршрутизации прокси для другой группы — UAT-5918. Злоумышленники компрометируют роутеры и другие пограничные устройства через известные N-day уязвимости, разворачивая специализированные бэкдоры под разные архитектуры. 🟣 Интересный гибрид нашли исследователи Microsoft. ВПО GigaWiperbackdoor/BLUERABBIT сочетает функции бэкдора с деструктивными возможностями. Зловред был собран из кода как минимум трёх отдельных семейств. 🔵 Модульный C2-фреймворк от APT Cavern Manticore с начала 2026 года атакует государственные структуры Израиля и их ИТ-поставщиков. Он злоупотребляет функцией обновления SysAid для установки ВПО на .NET, после чего движется от скомпрометированных ИТ-поставщиков к более ценным целям. 🪲 Фишинговая операция нацелена на производственные компании в России, Чехии, Малайзии и Египте. Атакующие выдают себя за потенциальных заказчиков, ведут переписку длиной в несколько писем, и лишь затем отправляют вредоносную ссылку, которая ведёт на поддельную страницу «облачного документооборота», крадущую корпоративные учётные данные. 🟢 Кампания Kimsuky/APT43 использует вредоносный CHM-файл справки для запуска бесфайловой цепочки заражения. Кампания узко нацелена на исследователей, занимающихся северокорейской тематикой. 🔵 Инструментарий для «живого» мошенничества под названием SCMBANKER нацелен на мексиканские банки, финтех-компании, платёжные процессинги и криптобиржи. Доставляемый через поддельные страницы CAPTCHA набор сценариев PowerShell отслеживает банковские сессии и показывает поддельные банковские предупреждения об ошибке, вынуждая жертв звонить мошенникам для «устранения проблемы». 🔵 Операция Lurking Lizard как минимум с 2022 года превращает машины жертв в части сети домашних прокси. 🟣 Владельцам Tenda приподнапрячься: недокументированная уязвимость обхода аутентификации CVE-2026-11405 даёт атакующим полный административный контроль над рядом моделей роутеров Tenda через заводской пароль. Производитель был уведомлён в мае 2026 года, но патч до сих пор не выпустил, поэтому единственная компенсирующая мера — отключение удалённого управления. 🟢 В мутной истории про арест вымогателей Scattered Spider после отслеживания через уникальные идентификаторы Microsoft самое интересное — а что же это за идентификаторы GDID, как они хранятся, и в каких случаях передаются. Неплохую подборку информации по этой теме энтузиасты выложили на GitHub.

