Интересные исследования APT и новости ИБ за неделю — 3 августа 2026 г. в 08:47:13.014
Интересные исследования APT и новости ИБ за неделю 🟢 Разбор новых кампаний APT GOFFEE, расширившей операции против технологических компаний в РФ и РБ. Среди новых TTPs: импланты фреймворка Mythic, работающие в Linux-контейнерах, эксфильтрация данных через HTTP-заголовки User-Agent (!), и закрепление на хостах через редактирование исходного кода легитимных приложений (!!). 🔵 Шпионская APT и операторы шифровальщика Gunra эксплуатировали один и тот же 0day в южнокорейском ПО для финансовой безопасности, атакуя организации из финансового сектора, здравоохранения и промышленности. Через атаки на водопой и целевой фишинг устанавливались бэкдоры Struggle и Brandoor. 🟣 Два новых семейства бэкдоров, OctLurk и SilkLurk, нацелены на госучреждения, правоохранительные органы, организации здравоохранения в Центральной Азии и на Ближнем Востоке. Оба используют DLL sideloading и расшифровывают нагрузки с уникальными для каждого хоста ключами, поэтому образцы не запускаются вне машины жертвы. 🔵 Группа Toy Ghouls отказалась от LockBit и Babuk в пользу GenieLocker — собственного шифровальщика со сборками для Windows, Linux и ESXi, применявшегося против российских компаний из промышленности, строительства, финансового сектора, розницы и ИТ. 🔴 Разбор атаки APT SilverFox, слухи о смерти которой оказались преувеличены. Она развернула ВПО ValleyRAT в японской промышленной компании. В атаке применялись аж три уязвимых драйвера ядра для отключения EDR, а нагрузки целиком хранились в реестре. 🟠 Нашлось интересное (косвенное) свидетельство связи загадочного ВПО Angry Spark, о котором мы писали в апреле, с вспомогательной инфраструктурой «Операции Триангуляция» (о которой мы тоже писали, но в 2023 году). 🟢 Анализ новых инструментов APT Mirage Kitten, замеченных в кампаниях, направленных на аэрокосмическую отрасль, оборонку, финансовый сектор и телеком на Ближнем Востоке и в Африке. Группа сочетает бэкдор NightLedger, запускаемый через DLL hijacking, с двумя инструментами туннелирования WebSocket, которые выводят трафик через корпоративные прокси. 🟣 Anthropic выступила в жанре #metoo и отчиталась о трёх случаях, когда её модели выходили из «изолированных» сред для кибериспытаний и компрометировали системы реальных организаций. Оказывается, «изоляция» сводилась к промпту, сообщавшему моделям, что у них нет доступа в Интернет. 🟡 Разбор CoreRAT, нового троянца APT Core Werewolf. 🟢 Цепочка уязвимостей в Azure Cosmos DB Gremlin API приводила к выполнению кода и раскрывала платформенные ключи подписи, с помощью которых можно было генерировать primary key для любой учётной записи Cosmos DB. 🔴 Обзор Vanta Stealer — Python-инфостилера, похищающего браузерные учётные данные, cookies, платёжные данные, токены, скриншоты, снимки с веб-камеры и seed-фразы криптокошельков. 🔵 CVE-2026-20316 — очередные статические учётные данные в Cisco Secure Firewall Management Center, эксплуатируется в реальных атаках.

