Интересные исследования APT за неделю — 27 июля 2026 г. в 08:32:00.974
Интересные исследования APT за неделю 🪲 APT Awaken Likho/Core Werewolf вооружилась бэкдором на AutoIt, доставляемым через целевой фишинг с PDF-приманками, атакуя госучреждения и их подрядчиков в РФ и РБ. 🟢 Разбор MaaS-инфостилера Dolphin X, который нацелен на 300+ приложений и собирает широкий спектр секретов с особым акцентом на ключи и токены разработчиков. Авторы зловреда рекламируют встроенный «ИИ-профайлер» для ранжирования заражённых машин по ценности. 🪲 Анализ CloudAtlasGo — бэкдора на Go, который туннелирует C2 через WebRTC, скрывая сигнальный трафик в API-запросах Trello. ВПО использовано в атаках на государственные и дипломатические цели в РФ. 🟢 Обзор кампании APT TA458, которая эксплуатирует букет XSS-уязвимостей в веб-почте Zimbra, mDaemon, Roundcube, SOGo и Kerio, чтобы красть учётные данные и переписку военных и госорганов в Южной Европе. 🟢 Шпионский фреймворк Project CAV3RN, возможно используемый APT OilRig/APT34, скрывает трафик C2 в событиях календаря Outlook через Microsoft Graph API, а в качестве резервного канала использует DNS-запросы. Кампания нацелена на Израиль. 🔴 Обзор операции FrostArmada по подмене DNS на шлюзах Wi-Fi в отелях и на конференциях, чтобы подсовывать фальшивые страницы входа Microsoft 365 и обходить MFA. Цели атаки — в США, Индии и Саудовской Аравии. 🟠 Злоумышленники создали более 7600 вредоносных репо GitHub в рамках кампании AgentBaiting. Более 800 маскировались под навыки ИИ-агентов и МСР-серверы, распространяя инфостилер. Фишинг убеждает агентов не хуже, чем людей — отмечены случаи, когда агенты находили и рекомендовали эти репозитории разработчикам. 🟢 Новый Rust-троянец группы Chaos, msaRAT, скрывает свои коммуникации C2, управляя «безголовым» Chrome через DevTools, так что весь трафик выглядит как исходящий от локального браузера. 🔵 Новая схема вымогательства: злоумышленники злоупотребляют BitLocker для шифрования дисков и печатают вымогательские записки на офисных принтерах. Проникают в сеть через открытый RDP и неверно сконфигурированные БД. Жертвы отмечены в Латинской Америке. 🔵 Свежая RCE в SharePoint, CVE-2026-50522, эксплуатируется злоумышленниками. Они извлекают machine keys для сохранения долгосрочного доступа, поэтому одного патчинга недостаточно. 🟣 Цепочка уязвимостей HermeticReader в расширении Adobe Acrobat для Chrome, установленном примерно в 329 миллионах браузеров, позволяла вредоносной веб-странице захватывать сессию WhatsApp Web жертвы и красть чаты, контакты и сообщения. Дефект устранён (CVE-2026-48294), но этот вектор может объяснять волну угонов аккаунтов в ряде стран.

