Исследователи F6 раскрыли TTPs, инструменты и инфраструктуру новой киберпреступной группировки Malinsure.
Появление нацеленных на российские компании новых киберпреступных группировок ежегодно фиксируется исследователями. В большинстве случаев эти угрозы - не результат ребрендинга или реорганизации уже известных кластеров, а действительно новые группы с уникальными инструментами, инфраструктурой и TTPs.
В июле 2026 года на одной из публичных онлайн-песочниц F6 обнаружила семплы вредоносного ПО, загруженные с территории России и объединенные именованием файлов, связанным с тематикой ДМС.
Все эти семплы F6 не удалось атрибутировать известному ВПО, в связи с чем данное ПО, бэкдор - было признано уникальным и получило название SafeMostSSH
Оно обусловлено следующим: Safe - от URL-адреса, который использовался в первом канале связи с C2, Most - от слова telemost, упомянутого в имени домена, через который также осуществлялась доставка команд, и SSH - указывает на основной протокол взаимодействия.
При этом в F6 не обнаружили какой-либо известной группировки, которая использовала бы такое же вредоносное ПО, сетевую инфраструктуру, а также TTPs.
В связи с этим исследователи отслеживают эту активность как новый кластер угроз Malinsure (от англ. insure — страхование, по профилю компании, от имени которой злоумышленники распространяли файлы-приманки).
Атаки Malinsure начинались c фишинговых писем. Один из таких примеров - электронное письмо с темой «Акция! ДМС со скидкой до 60% для родственников». В тексте документа пользователю предлагают перейти по ссылке.
Содержимое обнаруженных файлов-приманок связано также с компаниями из финансовой сферы и топливно-энергетического комплекса, что указывает на вероятный спектр целей злоумышленников.
В результате перехода по указанной ссылке на устройство жертвы загружается rar-архив с файлами: Программа ДМС в ред 13.07.2026.docx.exe, settings, C2R64.dll, AppVIsvSubsystems64.dll. Использовался и дополнительный способ доставки полезной нагрузки через shtml- и htm-файлы.
Затем злоумышленники практиковали две вариации цепочки атак, мало отличающиеся между собой и реализующие LOLbin.
В полезной нагрузки задействуется многофазный бэкдор SafeMostSSH, использующий легитимные бинарные файлы Microsoft (winword.exe, powerpnt.exe) в качестве отправной точки.
В ходе исполнения вредоносное ПО реализует DLL‑Side‑Loading, LOLbin‑техники (msiexec). Кроме того, автоматически восстанавливает свои компоненты из скрытого бэкапа и умеет получать новые C2‑точки из публично доступных ресурсов (VC.ru, CNAME‑lookup).
В результате исполнения обеспечивает атакующему постоянный обратный SSH‑туннель к управляемому С2. Оригинальные точки входа SafeMostSSH - функции DllRegisterServer и DllUnregisterServer, которые вызывают функцию main_DllUnregisterServer.
В числе особенностей вредоносного ПО, которое использует эта группировка, можно отметить необычный способ получения новых адресов С2 из внешних источников.
В качестве одного из таких источников используется пост на популярной российской медиаплатформе о бизнесе и технологиях vc.ru, посвящённый автозапчастям.
В тексте поста размещены две ссылки, которые формально ведут на PNG-файл, размещённый на Google, однако на самом деле эти ссылки - ложные: Google не находит на сайте запрашиваемый URL.
Ложные ссылки используются для маскировки С2-адресов, которые зашифрованы в теле ссылки: ВПО декодирует эту информацию и получает необходимые данные.
Более подробно эти и другие особенности группировки - в отчете.
Появление нацеленных на российские компании новых киберпреступных группировок ежегодно фиксируется исследователями. В большинстве случаев эти угрозы - не результат ребрендинга или реорганизации уже известных кластеров, а действительно новые группы с уникальными инструментами, инфраструктурой и TTPs.
В июле 2026 года на одной из публичных онлайн-песочниц F6 обнаружила семплы вредоносного ПО, загруженные с территории России и объединенные именованием файлов, связанным с тематикой ДМС.
Все эти семплы F6 не удалось атрибутировать известному ВПО, в связи с чем данное ПО, бэкдор - было признано уникальным и получило название SafeMostSSH
Оно обусловлено следующим: Safe - от URL-адреса, который использовался в первом канале связи с C2, Most - от слова telemost, упомянутого в имени домена, через который также осуществлялась доставка команд, и SSH - указывает на основной протокол взаимодействия.
При этом в F6 не обнаружили какой-либо известной группировки, которая использовала бы такое же вредоносное ПО, сетевую инфраструктуру, а также TTPs.
В связи с этим исследователи отслеживают эту активность как новый кластер угроз Malinsure (от англ. insure — страхование, по профилю компании, от имени которой злоумышленники распространяли файлы-приманки).
Атаки Malinsure начинались c фишинговых писем. Один из таких примеров - электронное письмо с темой «Акция! ДМС со скидкой до 60% для родственников». В тексте документа пользователю предлагают перейти по ссылке.
Содержимое обнаруженных файлов-приманок связано также с компаниями из финансовой сферы и топливно-энергетического комплекса, что указывает на вероятный спектр целей злоумышленников.
В результате перехода по указанной ссылке на устройство жертвы загружается rar-архив с файлами: Программа ДМС в ред 13.07.2026.docx.exe, settings, C2R64.dll, AppVIsvSubsystems64.dll. Использовался и дополнительный способ доставки полезной нагрузки через shtml- и htm-файлы.
Затем злоумышленники практиковали две вариации цепочки атак, мало отличающиеся между собой и реализующие LOLbin.
В полезной нагрузки задействуется многофазный бэкдор SafeMostSSH, использующий легитимные бинарные файлы Microsoft (winword.exe, powerpnt.exe) в качестве отправной точки.
В ходе исполнения вредоносное ПО реализует DLL‑Side‑Loading, LOLbin‑техники (msiexec). Кроме того, автоматически восстанавливает свои компоненты из скрытого бэкапа и умеет получать новые C2‑точки из публично доступных ресурсов (VC.ru, CNAME‑lookup).
В результате исполнения обеспечивает атакующему постоянный обратный SSH‑туннель к управляемому С2. Оригинальные точки входа SafeMostSSH - функции DllRegisterServer и DllUnregisterServer, которые вызывают функцию main_DllUnregisterServer.
В числе особенностей вредоносного ПО, которое использует эта группировка, можно отметить необычный способ получения новых адресов С2 из внешних источников.
В качестве одного из таких источников используется пост на популярной российской медиаплатформе о бизнесе и технологиях vc.ru, посвящённый автозапчастям.
В тексте поста размещены две ссылки, которые формально ведут на PNG-файл, размещённый на Google, однако на самом деле эти ссылки - ложные: Google не находит на сайте запрашиваемый URL.
Ложные ссылки используются для маскировки С2-адресов, которые зашифрованы в теле ссылки: ВПО декодирует эту информацию и получает необходимые данные.
Более подробно эти и другие особенности группировки - в отчете.
Исследователи Алехандро Эрнандо и Борхо Мартинес на DEF CON 34 раскрыли новые атаки Plug and Pwn, которые используют функцию Plug and Play в Windows для принудительной установки уязвимого или небезопасного ПО от сторонних поставщиков и получения привилегий SYSTEM.
В атака базируется на том, как Windows автоматически идентифицирует новое подключенное оборудование, находит соответствующие пакеты драйверов и устанавливает ПО от имени учетной записи NT AUTHORITY\SYSTEM.
Используя ПО для эмуляции USB, исследователи обнаружили, что могут заставить Windows устанавливать подписанные пакеты от поставщиков, содержащие уязвимые компоненты или недостатки, которые можно использовать для получения привилегий SYSTEM.
Некоторые из продемонстрированных атак не требуют взаимодействия с пользователем или авторизации, в то время как другая может быть выполнена удаленно по протоколу RDP без подключения какого-либо физического USB-оборудования к целевому компьютеру.
В 2021 году упоминались случаи, когда функция Windows «совместная установка» использовалась не по назначению, а также уязвимости в Razer Synapse, позволяющие предоставить стандартному пользователю системные привилегии просто путем подключения мыши или клавиатуры Razer.
При подключении устройства Windows автоматически загружала и запускала установщик Razer Synapse с правами SYSTEM. Проблема в установщике позволяла обычному пользователю запускать PowerShell из интерфейса установки, наследуя права установщика.
Тогда Уилл Дорманн предупреждал, что аналогичные уязвимости, вероятно, присутствуют и в другом ПО, автоматически устанавливаемом через Windows Plug and Play.
Эрнандо отметил, что Plug and Pwn относится к одному семейству атак, но новое исследование больше сосредоточено на самом пути установки Windows на устройство.
Исследователи утверждают, что основная проблема заключается в том, что когда Windows обнаруживает новое оборудование, она может автоматически получить связанный с ним подписанный пакет и запустить предоставленные поставщиком компоненты от имени системы.
Этот привилегированный путь установки может включать в себя сопутствующие установщики, службы, исполняемые файлы поддержки и драйверы, при этом ОС не будет отображать запрос UAC.
Исследователи использовали FaceDancer с оборудованием Cynthion и GreatFET, подключенным к небольшому компьютеру под управлением Linux, для эмуляции USB-устройств.
Используя FaceDancer, исследователи смогли заставить свое оборудование отображаться в Windows как определенные USB-устройства, в результате чего ОС распознала эмулируемое оборудование, нашла и установила соответствующие пакеты драйверов от производителя.
В ходе физической демонстрации, не требующей щелчков мышью, исследователи использовали особенности поведения установочных пакетов Sierra Wireless и Sony FeliCa.
В ходе атаки сначала имитируется устройство Sierra Wireless, в результате чего Windows устанавливает ПО, которое можно использовать для изменения настроек DNS компьютера.
Затем исследователи имитируют устройство Sony FeliCa, что приводит к установке в Windows дополнительного ПО Sony, которое загружает файлы по незашифрованному соединению.
Контролируя настройки DNS системы, исследователи могут перенаправлять эти загрузки на контролируемый ими сервер и использовать уязвимость в ПО Sony для размещения вредоносного файла в системе с правами SYSTEM.
Наконец, они снова имитируют устройство Sierra, в результате чего Windows загружает вредоносный файл и позволяет злоумышленникам открыть обратную оболочку с правами SYSTEM.
Исследователи продемонстрировали эту цепочку атак на полностью обновленном компьютере с Windows 11, на котором никто не был авторизован, заявив, что вся атака занимает приблизительно пять минут.
В атака базируется на том, как Windows автоматически идентифицирует новое подключенное оборудование, находит соответствующие пакеты драйверов и устанавливает ПО от имени учетной записи NT AUTHORITY\SYSTEM.
Используя ПО для эмуляции USB, исследователи обнаружили, что могут заставить Windows устанавливать подписанные пакеты от поставщиков, содержащие уязвимые компоненты или недостатки, которые можно использовать для получения привилегий SYSTEM.
Некоторые из продемонстрированных атак не требуют взаимодействия с пользователем или авторизации, в то время как другая может быть выполнена удаленно по протоколу RDP без подключения какого-либо физического USB-оборудования к целевому компьютеру.
В 2021 году упоминались случаи, когда функция Windows «совместная установка» использовалась не по назначению, а также уязвимости в Razer Synapse, позволяющие предоставить стандартному пользователю системные привилегии просто путем подключения мыши или клавиатуры Razer.
При подключении устройства Windows автоматически загружала и запускала установщик Razer Synapse с правами SYSTEM. Проблема в установщике позволяла обычному пользователю запускать PowerShell из интерфейса установки, наследуя права установщика.
Тогда Уилл Дорманн предупреждал, что аналогичные уязвимости, вероятно, присутствуют и в другом ПО, автоматически устанавливаемом через Windows Plug and Play.
Эрнандо отметил, что Plug and Pwn относится к одному семейству атак, но новое исследование больше сосредоточено на самом пути установки Windows на устройство.
Исследователи утверждают, что основная проблема заключается в том, что когда Windows обнаруживает новое оборудование, она может автоматически получить связанный с ним подписанный пакет и запустить предоставленные поставщиком компоненты от имени системы.
Этот привилегированный путь установки может включать в себя сопутствующие установщики, службы, исполняемые файлы поддержки и драйверы, при этом ОС не будет отображать запрос UAC.
Исследователи использовали FaceDancer с оборудованием Cynthion и GreatFET, подключенным к небольшому компьютеру под управлением Linux, для эмуляции USB-устройств.
Используя FaceDancer, исследователи смогли заставить свое оборудование отображаться в Windows как определенные USB-устройства, в результате чего ОС распознала эмулируемое оборудование, нашла и установила соответствующие пакеты драйверов от производителя.
В ходе физической демонстрации, не требующей щелчков мышью, исследователи использовали особенности поведения установочных пакетов Sierra Wireless и Sony FeliCa.
В ходе атаки сначала имитируется устройство Sierra Wireless, в результате чего Windows устанавливает ПО, которое можно использовать для изменения настроек DNS компьютера.
Затем исследователи имитируют устройство Sony FeliCa, что приводит к установке в Windows дополнительного ПО Sony, которое загружает файлы по незашифрованному соединению.
Контролируя настройки DNS системы, исследователи могут перенаправлять эти загрузки на контролируемый ими сервер и использовать уязвимость в ПО Sony для размещения вредоносного файла в системе с правами SYSTEM.
Наконец, они снова имитируют устройство Sierra, в результате чего Windows загружает вредоносный файл и позволяет злоумышленникам открыть обратную оболочку с правами SYSTEM.
Исследователи продемонстрировали эту цепочку атак на полностью обновленном компьютере с Windows 11, на котором никто не был авторизован, заявив, что вся атака занимает приблизительно пять минут.
Plugandpwn
plugandpwn.com :: Plug and Pwn
Plug and Pwn: DEF CON 34 research archive on Windows Plug and Play, USB identity, RDP USB redirection, and vendor software primitives.
В продолжение предыдущего поста: исследователи также продемонстрировали то, что они называют NoPlug & Pwn, что не требует эмуляции физического оборудования.
Вместо этого атака использует перенаправление USB по протоколу RDP, функцию, которая позволяет USB-устройствам, подключенным к локальному компьютеру пользователя, быть доступными в удаленной сессии Windows.
Вместо перенаправления реального устройства исследователи создали RDP-клиент на Python, который отправляет определенные дескрипторы USB через функцию перенаправления USB при подключении по протоколу RDP.
Удаленный хост Windows затем рассматривает фейковые дескрипторы как легитимное USB-устройство, подключенное к гостевому компьютеру, создает соответствующее устройство Plug and Play на хосте, что приводит к установке соответствующих драйверов и ПО от поставщика.
В ходе демонстрации исследователи имитировали камеру Intel RealSense, пакет обновления Windows которой содержит соустановщик, который можно использовать для получения привилегий SYSTEM путем перехвата DLL-библиотек.
Драйвер USB-концентратора сервера идентифицирует фиктивное устройство, и Windows Plug and Play делает то же самое, что и в физической демонстрации: сопоставляет идентификатор оборудования и устанавливает драйвер от имени СИСТЕМЫ.
Атака по протоколу RDP работает только в системах, где включено перенаправление USB, что, по словам исследователей, часто встречается в средах виртуальных рабочих столов.
В свою очередь, Уилл Дорманн полагает, что пользователи Windows в ответ на подобные атаки, могут включить параметр реестра DisableCoInstallers, который предотвращает выполнение сопутствующих установщиков драйверов во время установки на устройство.
Для следует открыть редактор реестра и перейдите к разделу реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Device Installer. В этом ключе добавить значение DWORD-32 с именем DisableCoInstallers и установите его равным 1.
Однако по мнению Эрнандо, это сократит масштабы некоторых продемонстрированных атак, включая атаку на Sony FeliCa и атаку на Intel RealSense RDP. Однако это не устранит скрытую поверхность атаки.
Остаются нетронутыми перечисление PnP, разрешение проблем с Windows Update, подготовка драйверов, обработка INF-файлов и службы, установленные через INF-файлы.
Исследователи проиллюстрировали это на примере другой атаки с использованием пакетов Wacom и Atheros, которая эксплуатирует уязвимость (CVE-2019-10617) в службе драйверов Atheros, устанавливаемой через INF-файл, а не через соустановщик.
Эрнандо рекомендует использовать DisableCoInstallers в сочетании с дополнительной блокировкой устройств или списками разрешенных идентификаторов оборудования, а также отключить перенаправление устройств Plug and Play на хостах RDP и VDI, которым это не нужно (fDisablePNPRedir).
Исследователи не стали сообщать отдельным поставщикам обо всех сценариях атак как о новых уязвимостях, заявляя, что многие из них не являются самостоятельными недостатками в части безопасности и могут эксплуатироваться только в сочетании с другими функциями.
Вместо этого атака использует перенаправление USB по протоколу RDP, функцию, которая позволяет USB-устройствам, подключенным к локальному компьютеру пользователя, быть доступными в удаленной сессии Windows.
Вместо перенаправления реального устройства исследователи создали RDP-клиент на Python, который отправляет определенные дескрипторы USB через функцию перенаправления USB при подключении по протоколу RDP.
Удаленный хост Windows затем рассматривает фейковые дескрипторы как легитимное USB-устройство, подключенное к гостевому компьютеру, создает соответствующее устройство Plug and Play на хосте, что приводит к установке соответствующих драйверов и ПО от поставщика.
В ходе демонстрации исследователи имитировали камеру Intel RealSense, пакет обновления Windows которой содержит соустановщик, который можно использовать для получения привилегий SYSTEM путем перехвата DLL-библиотек.
Драйвер USB-концентратора сервера идентифицирует фиктивное устройство, и Windows Plug and Play делает то же самое, что и в физической демонстрации: сопоставляет идентификатор оборудования и устанавливает драйвер от имени СИСТЕМЫ.
Атака по протоколу RDP работает только в системах, где включено перенаправление USB, что, по словам исследователей, часто встречается в средах виртуальных рабочих столов.
В свою очередь, Уилл Дорманн полагает, что пользователи Windows в ответ на подобные атаки, могут включить параметр реестра DisableCoInstallers, который предотвращает выполнение сопутствующих установщиков драйверов во время установки на устройство.
Для следует открыть редактор реестра и перейдите к разделу реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Device Installer. В этом ключе добавить значение DWORD-32 с именем DisableCoInstallers и установите его равным 1.
Однако по мнению Эрнандо, это сократит масштабы некоторых продемонстрированных атак, включая атаку на Sony FeliCa и атаку на Intel RealSense RDP. Однако это не устранит скрытую поверхность атаки.
Остаются нетронутыми перечисление PnP, разрешение проблем с Windows Update, подготовка драйверов, обработка INF-файлов и службы, установленные через INF-файлы.
Исследователи проиллюстрировали это на примере другой атаки с использованием пакетов Wacom и Atheros, которая эксплуатирует уязвимость (CVE-2019-10617) в службе драйверов Atheros, устанавливаемой через INF-файл, а не через соустановщик.
Эрнандо рекомендует использовать DisableCoInstallers в сочетании с дополнительной блокировкой устройств или списками разрешенных идентификаторов оборудования, а также отключить перенаправление устройств Plug and Play на хостах RDP и VDI, которым это не нужно (fDisablePNPRedir).
Исследователи не стали сообщать отдельным поставщикам обо всех сценариях атак как о новых уязвимостях, заявляя, что многие из них не являются самостоятельными недостатками в части безопасности и могут эксплуатироваться только в сочетании с другими функциями.
Infosec Exchange
Will Dormann (@[email protected])
Attached: 3 images
There's a talk at Def Con called [PlugAndPwn](https://plugandpwn.com/)
The gist is that you can plug in a USB device and take over a Windows system by abusing co-installers and the like. Or you can do it via RDP iff usb device redirection…
There's a talk at Def Con called [PlugAndPwn](https://plugandpwn.com/)
The gist is that you can plug in a USB device and take over a Windows system by abusing co-installers and the like. Or you can do it via RDP iff usb device redirection…
В результате утечки данных у ShipMonk пострадали 14 000 клиентов Trezor, хакеры украли личные данные, включая имена, адреса, адреса электронной почты и номера телефонов.
Trezor, поставщик аппаратных криптокошельков, подтвердила, что в результате утечки данных были скомпрометированы личные данные почти 14 000 человек.
В сообщении говорится, что инцидент не затронул системы Trezor, а касался стороннего поставщика услуг доставки, компании ShipMonk. Компанию уведомили об атаке 10 августа.
Она затронула клиентов из США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии, разместивших заказы в период с 10 мая по 8 августа.
Хакеры слили сведения в отношении имен, адресов, электронной почты и номеров телефонов 11 742 клиентов, а также имен, городов и адресов электронной почты 1947 клиентов. Trezor передавала эту информацию компании ShipMonk для доставки заказов.
В компании отмечают, что утечка данных носит ограниченный характер благодаря строгой политике Trezor в отношении 90-дневного хранения данных, однако для 1947 клиентов, данные которых были частично скомпрометированы, доступ к более старым заказам также мог быть получен.
Trezor уведомила всех пострадавших клиентов и предупредила их о необходимости проявлять осторожность в отношении подозрительных сообщений, запрашивающих личную информацию или требующих немедленных действий.
Компания находится в прямом контакте с ShipMonk для установления точной хронологии событий и определения полного масштаба утечки данных.
По имеющимся данным, ShipMonk уведомила клиентов о том, что хакеры получили доступ к данным клиентов, используя уязвимость в Metabase. Вероятной целью атаки стала 0-day, связанная с SQL-инъекциями, которую Metabase устранила на прошлой неделе.
Банда вымогателей ShinyHunters взяла на себя ответственность за атаку на Metabase. В среду группа опубликовала данные, предположительно украденные у поставщика решений для анализа данных.
ShipMonk пока публично не подтвердила инцидент. Неясно, сколько компаний могло пострадать, были ли украдены личные данные других лиц и кто стоял за атакой. Но будем следить.
Trezor, поставщик аппаратных криптокошельков, подтвердила, что в результате утечки данных были скомпрометированы личные данные почти 14 000 человек.
В сообщении говорится, что инцидент не затронул системы Trezor, а касался стороннего поставщика услуг доставки, компании ShipMonk. Компанию уведомили об атаке 10 августа.
Она затронула клиентов из США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии, разместивших заказы в период с 10 мая по 8 августа.
Хакеры слили сведения в отношении имен, адресов, электронной почты и номеров телефонов 11 742 клиентов, а также имен, городов и адресов электронной почты 1947 клиентов. Trezor передавала эту информацию компании ShipMonk для доставки заказов.
В компании отмечают, что утечка данных носит ограниченный характер благодаря строгой политике Trezor в отношении 90-дневного хранения данных, однако для 1947 клиентов, данные которых были частично скомпрометированы, доступ к более старым заказам также мог быть получен.
Trezor уведомила всех пострадавших клиентов и предупредила их о необходимости проявлять осторожность в отношении подозрительных сообщений, запрашивающих личную информацию или требующих немедленных действий.
Компания находится в прямом контакте с ShipMonk для установления точной хронологии событий и определения полного масштаба утечки данных.
По имеющимся данным, ShipMonk уведомила клиентов о том, что хакеры получили доступ к данным клиентов, используя уязвимость в Metabase. Вероятной целью атаки стала 0-day, связанная с SQL-инъекциями, которую Metabase устранила на прошлой неделе.
Банда вымогателей ShinyHunters взяла на себя ответственность за атаку на Metabase. В среду группа опубликовала данные, предположительно украденные у поставщика решений для анализа данных.
ShipMonk пока публично не подтвердила инцидент. Неясно, сколько компаний могло пострадать, были ли украдены личные данные других лиц и кто стоял за атакой. Но будем следить.
trezor.io
Recent customer data exposed in shipping provider incident
ShipMonk, one of Trezor’s shipping providers, has experienced a data breach that exposed sensitive customer order data, including full names, physical addresses, phone numbers, and email addresses. Trezor devices are secure.
Недавно исправленная критическая CVE-2026-59310 в VMware vCenter Syslog Server используется в активной кампании по развертыванию инструмента обратного SSH для обеспечения постоянного присутствия и удаленного доступа.
VMware vCenter - это централизованное ПО для управления, мониторинга и настройки виртуальной инфраструктуры VMware организации, включая виртуальные машины, серверы ESXi, конфигурации и права доступа.
Решение часто становится мишенью из-за широкого доступа к множеству критически важных систем. Злоумышленники могут использовать этот доступ для кражи данных и нарушения работы систем.
Взлом был выявлен на 361 IP-адресе в 47 странах, более половины из которых находятся в Германии, США, Турции, Иране и Франции.
29 июля Broadcom раскрыла CVE-2026-59310, описав её как критическую уязвимость обхода каталогов в сервере Syslog vCenter, которая может быть использована неавторизованным злоумышленником, имеющим доступ к сети, для выполнения произвольного кода. Проблема была устранена в версиях vCenter 9.1.0.0300, 9.0.2.0100, 8.0 U3k или 8.0 U2f.
Поставщик не предоставляет никаких обходных путей или способов устранения проблемы и настоятельно рекомендует системным администраторам установить экстренное обновление и ознакомиться с разделом FAQ для получения дополнительной информации.
По данным QUIRSO, скомпрометированные системы начали подключаться к инфраструктуре, контролируемой злоумышленниками, 3 августа, всего через пять дней после того, как Broadcom сообщила об уязвимости и выпустила экстренное обновление.
Кампания быстро разрослась: 4 августа был зафиксирован 151 новый IP жертв. К следующему дню количество IP-адресов жертв достигло 343. Однако, как отмечает QUIRSO, к 7 августа было выявлено в общей сложности 361 IP жертв.
Получив доступ к уязвимым системам vCenter, злоумышленник развернул фреймворк с открытым исходным кодом reverse_ssh для обеспечения постоянного присутствия в системе и получения удаленного доступа.
Обратное SSH-соединение обеспечивает исходящий канал C2 и может также помочь обойти брандмауэры или другие меры сетевой безопасности.
QUIRSO выпустила универсальное правило YARA, которое обнаруживает исполняемые файлы клиента reverse_ssh. Следует отметить, что предупреждение также появляется при легитимном использовании этого инструмента.
Исследователи полагают, что за этой деятельностью стоит группа киберпреступников, хотя они не предоставили никаких доказательств в поддержку этой версии и не раскрывают конкретные признаки в связи с продолжающимся расследование с участием правоохранительных органов.
QUIRSO планирует представить более подробный отчет, охватывающий инфраструктуру злоумышленника, используемые методы, способы закрепления в системе и действия после взлома, но позже.
VMware vCenter - это централизованное ПО для управления, мониторинга и настройки виртуальной инфраструктуры VMware организации, включая виртуальные машины, серверы ESXi, конфигурации и права доступа.
Решение часто становится мишенью из-за широкого доступа к множеству критически важных систем. Злоумышленники могут использовать этот доступ для кражи данных и нарушения работы систем.
Взлом был выявлен на 361 IP-адресе в 47 странах, более половины из которых находятся в Германии, США, Турции, Иране и Франции.
29 июля Broadcom раскрыла CVE-2026-59310, описав её как критическую уязвимость обхода каталогов в сервере Syslog vCenter, которая может быть использована неавторизованным злоумышленником, имеющим доступ к сети, для выполнения произвольного кода. Проблема была устранена в версиях vCenter 9.1.0.0300, 9.0.2.0100, 8.0 U3k или 8.0 U2f.
Поставщик не предоставляет никаких обходных путей или способов устранения проблемы и настоятельно рекомендует системным администраторам установить экстренное обновление и ознакомиться с разделом FAQ для получения дополнительной информации.
По данным QUIRSO, скомпрометированные системы начали подключаться к инфраструктуре, контролируемой злоумышленниками, 3 августа, всего через пять дней после того, как Broadcom сообщила об уязвимости и выпустила экстренное обновление.
Кампания быстро разрослась: 4 августа был зафиксирован 151 новый IP жертв. К следующему дню количество IP-адресов жертв достигло 343. Однако, как отмечает QUIRSO, к 7 августа было выявлено в общей сложности 361 IP жертв.
Получив доступ к уязвимым системам vCenter, злоумышленник развернул фреймворк с открытым исходным кодом reverse_ssh для обеспечения постоянного присутствия в системе и получения удаленного доступа.
Обратное SSH-соединение обеспечивает исходящий канал C2 и может также помочь обойти брандмауэры или другие меры сетевой безопасности.
QUIRSO выпустила универсальное правило YARA, которое обнаруживает исполняемые файлы клиента reverse_ssh. Следует отметить, что предупреждение также появляется при легитимном использовании этого инструмента.
Исследователи полагают, что за этой деятельностью стоит группа киберпреступников, хотя они не предоставили никаких доказательств в поддержку этой версии и не раскрывают конкретные признаки в связи с продолжающимся расследование с участием правоохранительных органов.
QUIRSO планирует представить более подробный отчет, охватывающий инфраструктуру злоумышленника, используемые методы, способы закрепления в системе и действия после взлома, но позже.
GitHub
vcf-security-and-compliance-guidelines/security-advisories/vmsa-2026-0006 at main · vmware/vcf-security-and-compliance-guidelines
Security, compliance, and operational resilience resources applicable to VMware Cloud Foundation and VMware vSphere. This repository is an official VMware repository managed by Broadcom staff. - vm...
Исследователи Лаборатории Касперского сообщают о расширении арсенала инструментов Armored Likho для проведения кибершпионажа, анализируя метод первоначального заражения, устройство новых компонентов и технические особенности их работы.
В мае 2026 года ЛК обнаружила новую кибершпионскую кампанию группировки Armored Likho (Eagle Werewolf), нацеленную на частных пользователей и организации из различных отраслей в России, включая корпорации, госсектор, IT и образование.
В качестве приманки злоумышленники использовали поддельное приложение, имитирующее сервис для отправки материальной помощи подопечным благотворительных фондов.
Однако наибольший интерес в этой кампании представляет не способ первоначального заражения, а вредоносные импланты, используемые атакующими для кибершпионажа.
Ранее в ЛК уже исследователи недавние атаки Armored Likho, однако анализ показал, что новая кампания имеет больше сходства с февральской активностью группировки. При этом злоумышленники существенно расширили свой арсенал.
Причем в рамках текущей кампании использовались как новые инструменты, так и семейства вредоносного ПО, описанные в февральском отчете BI.ZONE.
Несмотря на то что некоторые компоненты были обнаружены впервые, они демонстрируют значительные совпадения на уровне кода с вредоносными инструментами, которые ранее встречались в кампаниях Armored Likho.
В ходе исследования ЛК обнаружила новый инструментарий для кибершпионажа, разработанный на языке Rust, — Still Toolkit.
Один из его компонентов, Still Sync, предназначен для кражи данных сессий Telegram и последующего доступа к учетной записи жертвы.
Используя похищенные данные, злоумышленники могут через Telegram API автоматически выгружать из аккаунта переписку, медиафайлы и другую информацию.
Второй компонент Still Audio представляет собой имплант для скрытого аудионаблюдения. Он анализирует входящий аудиопоток, автоматически определяет наличие речи и записывает разговоры, после чего передает полученные записи на сервер управления.
Описанная в отчете кампания свидетельствует о развитии инструментария Armored Likho и постепенном расширении возможностей группировки в области кибершпионажа.
Помимо уже известных компонентов Armored Likho внедрила новые модули, позволяющие не только получать доступ к данным Telegram, но и осуществлять аудиослежку за жертвами. В совокупности эти возможности значительно расширяют объем информации, которую атакующие способны собирать в ходе одной компрометации.
Особого внимания заслуживает тот факт, что новые инструменты представляют собой единый набор, используют схожую архитектуру, механизмы взаимодействия с C2 и общие элементы реализации, что свидетельствует о развитии собственной экосистемы инструментов, рассчитанной на длительное использование и дальнейшее расширение функциональности.
Появление новых специализированных модулей указывает на стремление Armored Likho не только сохранить существующие возможности, но и повысить эффективность сбора разведывательной информации за счет контроля сразу нескольких каналов коммуникации.
Все технические подробности и IOCs - в отчете.
В мае 2026 года ЛК обнаружила новую кибершпионскую кампанию группировки Armored Likho (Eagle Werewolf), нацеленную на частных пользователей и организации из различных отраслей в России, включая корпорации, госсектор, IT и образование.
В качестве приманки злоумышленники использовали поддельное приложение, имитирующее сервис для отправки материальной помощи подопечным благотворительных фондов.
Однако наибольший интерес в этой кампании представляет не способ первоначального заражения, а вредоносные импланты, используемые атакующими для кибершпионажа.
Ранее в ЛК уже исследователи недавние атаки Armored Likho, однако анализ показал, что новая кампания имеет больше сходства с февральской активностью группировки. При этом злоумышленники существенно расширили свой арсенал.
Причем в рамках текущей кампании использовались как новые инструменты, так и семейства вредоносного ПО, описанные в февральском отчете BI.ZONE.
Несмотря на то что некоторые компоненты были обнаружены впервые, они демонстрируют значительные совпадения на уровне кода с вредоносными инструментами, которые ранее встречались в кампаниях Armored Likho.
В ходе исследования ЛК обнаружила новый инструментарий для кибершпионажа, разработанный на языке Rust, — Still Toolkit.
Один из его компонентов, Still Sync, предназначен для кражи данных сессий Telegram и последующего доступа к учетной записи жертвы.
Используя похищенные данные, злоумышленники могут через Telegram API автоматически выгружать из аккаунта переписку, медиафайлы и другую информацию.
Второй компонент Still Audio представляет собой имплант для скрытого аудионаблюдения. Он анализирует входящий аудиопоток, автоматически определяет наличие речи и записывает разговоры, после чего передает полученные записи на сервер управления.
Описанная в отчете кампания свидетельствует о развитии инструментария Armored Likho и постепенном расширении возможностей группировки в области кибершпионажа.
Помимо уже известных компонентов Armored Likho внедрила новые модули, позволяющие не только получать доступ к данным Telegram, но и осуществлять аудиослежку за жертвами. В совокупности эти возможности значительно расширяют объем информации, которую атакующие способны собирать в ходе одной компрометации.
Особого внимания заслуживает тот факт, что новые инструменты представляют собой единый набор, используют схожую архитектуру, механизмы взаимодействия с C2 и общие элементы реализации, что свидетельствует о развитии собственной экосистемы инструментов, рассчитанной на длительное использование и дальнейшее расширение функциональности.
Появление новых специализированных модулей указывает на стремление Armored Likho не только сохранить существующие возможности, но и повысить эффективность сбора разведывательной информации за счет контроля сразу нескольких каналов коммуникации.
Все технические подробности и IOCs - в отчете.
В киберподполье сегодня и другие новости.
Uber расследует утечку данных в своем бизнесе грузоперевозок после того, как хакеры опубликовали внутренние данные в даркнете. Группа Helix слила данные после неудачной попытки вымогательства. Это новая группа, которая начала взламывать и вымогать деньги у компаний в этом месяце.
ShinyHunters слила данные 1,6 млн. клиентов RingCentral, занимающейся разработкой ИИ. Её голосовые помощники на основе ИИ используются более чем в 600 000 предприятий. Файлы были украдены в ходе атаки с использованием методов социнженерии, произошедшей в прошлом месяце. RingCentral уведомила всех пострадавших клиентов.
Clop разместила более 40 новых жертв на своем сайте DLS в даркнете. Среди новых жертв – крупные корпорации, такие как Shell, Philips и General Electric. Вероятно, взлом произошел из-за уязвимости в PTC Windchill и FlexPLM, двух программных пакетах для управления заводами и производственными линиями.
Uber расследует утечку данных в своем бизнесе грузоперевозок после того, как хакеры опубликовали внутренние данные в даркнете. Группа Helix слила данные после неудачной попытки вымогательства. Это новая группа, которая начала взламывать и вымогать деньги у компаний в этом месяце.
ShinyHunters слила данные 1,6 млн. клиентов RingCentral, занимающейся разработкой ИИ. Её голосовые помощники на основе ИИ используются более чем в 600 000 предприятий. Файлы были украдены в ходе атаки с использованием методов социнженерии, произошедшей в прошлом месяце. RingCentral уведомила всех пострадавших клиентов.
Clop разместила более 40 новых жертв на своем сайте DLS в даркнете. Среди новых жертв – крупные корпорации, такие как Shell, Philips и General Electric. Вероятно, взлом произошел из-за уязвимости в PTC Windchill и FlexPLM, двух программных пакетах для управления заводами и производственными линиями.
Microsoft подтвердила, что начала работу над обновлением для 0-day в Defender, получившей название ShieldBreak.
Анонимный исследователь Nightmare Eclipse раскрыл эту EoP-уязвимость после того, как Microsoft выпустила свой PatchTuesday за август 2026 года.
Microsoft сообщила, что осведомлена о выявленной уязвимости и активно расследует достоверность и потенциальную применимость всех вышедших по этому поводу утверждений, обязуясь расследовать проблему и как можно скорее обновить затронутые продукты.
Nightmare Eclipse описал ShieldBreak как обходной путь для RoguePlanet (CVE-2026-50656), еще одной уязвимости Defender, позволяющей повысить привилегии и которая была обнаружена в июне, а также поделился PoC-эксплойтом ShieldBreak, который локальные злоумышленники с ограниченными правами могут использовать для получения привилегий SYSTEM в полностью обновленных системах Windows 10, Windows 11 и Windows Server.
PoC был протестирован на последней версии Windows 11 25h2 (+канал Canary) и Windows Server 2025, показав 100% успешность. При этом Windows 10 (и соответствующие серверные версии) в настоящее время не поддерживаются, однако они также уязвимы для ShieldBreak.
Аналитик Уилл Дорманн на прошлой неделе также подтвердил работоспособность эксплойта ShieldBreak, но добавил, что для повышения привилегий злоумышленникам также необходимо включить Microsoft Defender.
В пятницу, спустя три дня после обнаружения ShieldBreak, Microsoft заявила, что теперь отслеживает её как CVE-2026-69414 и подтвердила, что работает над исправлением, но пока официально не признала, что Nightmare Eclipse её обнаружил.
Напомним, что Nightmare Eclipse публично раскрыл информацию о ShieldBreak без уведомления Microsoft в рамках продолжающейся дискуссии с компанией по поводу некорректных процедур раскрытия информации об уязвимостях и практики вознаграждения за обнаружение ошибок.
В свою очередь, Microsoft отреагировала предупреждениями о судебных исках против лиц, занимающихся «злонамеренной деятельностью, причиняющей реальный вред» ее клиентам, что заставило многих поверить, что компания напрямую угрожает исследователю безопасности.
С апреля Nightmare Eclipse раскрыл множество 0-day, нацеленных на Microsoft Defender, BitLocker и различные другие компоненты Windows, теперь известные как LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma и UnDefend.
Microsoft исправила уязвимости YellowKey, GreenPlasma и MiniPlasma в рамках обновления PatchTuesday в июне 2026 года и затем RoguePlanet в июле, однако другие уязвимости от Nightmare Eclipse по-прежнему остаются нулями и до сих пор ожидают официальных патчей.
Анонимный исследователь Nightmare Eclipse раскрыл эту EoP-уязвимость после того, как Microsoft выпустила свой PatchTuesday за август 2026 года.
Microsoft сообщила, что осведомлена о выявленной уязвимости и активно расследует достоверность и потенциальную применимость всех вышедших по этому поводу утверждений, обязуясь расследовать проблему и как можно скорее обновить затронутые продукты.
Nightmare Eclipse описал ShieldBreak как обходной путь для RoguePlanet (CVE-2026-50656), еще одной уязвимости Defender, позволяющей повысить привилегии и которая была обнаружена в июне, а также поделился PoC-эксплойтом ShieldBreak, который локальные злоумышленники с ограниченными правами могут использовать для получения привилегий SYSTEM в полностью обновленных системах Windows 10, Windows 11 и Windows Server.
PoC был протестирован на последней версии Windows 11 25h2 (+канал Canary) и Windows Server 2025, показав 100% успешность. При этом Windows 10 (и соответствующие серверные версии) в настоящее время не поддерживаются, однако они также уязвимы для ShieldBreak.
Аналитик Уилл Дорманн на прошлой неделе также подтвердил работоспособность эксплойта ShieldBreak, но добавил, что для повышения привилегий злоумышленникам также необходимо включить Microsoft Defender.
В пятницу, спустя три дня после обнаружения ShieldBreak, Microsoft заявила, что теперь отслеживает её как CVE-2026-69414 и подтвердила, что работает над исправлением, но пока официально не признала, что Nightmare Eclipse её обнаружил.
Напомним, что Nightmare Eclipse публично раскрыл информацию о ShieldBreak без уведомления Microsoft в рамках продолжающейся дискуссии с компанией по поводу некорректных процедур раскрытия информации об уязвимостях и практики вознаграждения за обнаружение ошибок.
В свою очередь, Microsoft отреагировала предупреждениями о судебных исках против лиц, занимающихся «злонамеренной деятельностью, причиняющей реальный вред» ее клиентам, что заставило многих поверить, что компания напрямую угрожает исследователю безопасности.
С апреля Nightmare Eclipse раскрыл множество 0-day, нацеленных на Microsoft Defender, BitLocker и различные другие компоненты Windows, теперь известные как LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma и UnDefend.
Microsoft исправила уязвимости YellowKey, GreenPlasma и MiniPlasma в рамках обновления PatchTuesday в июне 2026 года и затем RoguePlanet в июле, однако другие уязвимости от Nightmare Eclipse по-прежнему остаются нулями и до сих пор ожидают официальных патчей.
Project NightCrawler
ShieldBreak
Windows Defender 0day vulnerability
Национальный центр кибербезопасности Нидерландов (NCSC) предупреждает, что хакеры активно используют уязвимость обхода аутентификации в macOS после появления в открытом доступе эксплойт-кода.
Проблема заключается в функции «Совместное использование экрана» в macOS - встроенной функции удаленного рабочего стола, которая позволяет управлять рабочим столом удаленно по сети, используя протокол VNC через TCP-порт 5900.
6 августа Apple исправила CVE-2026-65400 в macOS Tahoe 26.6.1 и более ранних версиях. Она позволяла сетевым злоумышленникам получить доступ без действительных учетных данных.
Злоумышленник может использовать этот доступ для удаленного открытия приложений, доступа к файлам, изменения настроек безопасности и выполнения различных других действий.
В обновленной версии первоначального предупреждения голландское агентство сообщило, что получило сообщение о том, что уязвимость используется в реальных атаках, когда порт 5900 открыт для доступа из интернета.
NCSC получила уведомление, что на нескольких системах, к которым порт 5900 был доступен из Интернета, наблюдалось активное использование этой уязвимости. По данным NCSC, злоумышленник получил root-доступ к системе и развернул майнер криптовалюты Monero.
Пользователям macOS рекомендуется обновить свою систему до одной из следующих версий, в которых устранена уязвимость CVE-2026-65400: macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 и macOS Sonoma 14.8.9.
В этих обновлениях улучшены механизмы управления состоянием для обеспечения корректной проверки учетных данных и предотвращения несанкционированных попыток аутентификации.
Если обновление системы невозможно выполнить немедленно, пользователям следует отключить функцию совместного использования экрана в системных настройках, если она не требуется.
NSCS не предоставила никаких подробностей о выявленных атаках. Но будем следить.
Проблема заключается в функции «Совместное использование экрана» в macOS - встроенной функции удаленного рабочего стола, которая позволяет управлять рабочим столом удаленно по сети, используя протокол VNC через TCP-порт 5900.
6 августа Apple исправила CVE-2026-65400 в macOS Tahoe 26.6.1 и более ранних версиях. Она позволяла сетевым злоумышленникам получить доступ без действительных учетных данных.
Злоумышленник может использовать этот доступ для удаленного открытия приложений, доступа к файлам, изменения настроек безопасности и выполнения различных других действий.
В обновленной версии первоначального предупреждения голландское агентство сообщило, что получило сообщение о том, что уязвимость используется в реальных атаках, когда порт 5900 открыт для доступа из интернета.
NCSC получила уведомление, что на нескольких системах, к которым порт 5900 был доступен из Интернета, наблюдалось активное использование этой уязвимости. По данным NCSC, злоумышленник получил root-доступ к системе и развернул майнер криптовалюты Monero.
Пользователям macOS рекомендуется обновить свою систему до одной из следующих версий, в которых устранена уязвимость CVE-2026-65400: macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 и macOS Sonoma 14.8.9.
В этих обновлениях улучшены механизмы управления состоянием для обеспечения корректной проверки учетных данных и предотвращения несанкционированных попыток аутентификации.
Если обновление системы невозможно выполнить немедленно, пользователям следует отключить функцию совместного использования экрана в системных настройках, если она не требуется.
NSCS не предоставила никаких подробностей о выявленных атаках. Но будем следить.
advisories.ncsc.nl
NCSC NL | Security Advisories
Исследователи Лаборатории Касперского сообщают об обновлении APT HoneyMyte своего бэкдора CoolClient, который получил руткит уровня ядра Windows.
CoolClient - семейство бэкдоров, которое непосредственно связяно с APT-группой HoneyMyte (также известной как Mustang Panda). Они применялись в различных кампаниях группировки в целях кибершпионажа за организациями в России и странах Азии.
Бэкдоры поддерживают широкий функционал, включая кейлоггинг, перехват данных из буфера обмена, извлечение учетных данных, управление файлами и сбор информации о системе. Кроме того, их функциональность может быть при необходимости дополнена плагинами.
После первого публичного описания CoolClient исследователями Sophos в 2022 году и последующего анализа Trend Micro в 2023 году эти бэкдоры продолжали развиваться.
В 2025 году в ЛК исследовали более новую разновидность CoolClient, в которой появились функции кражи данных из буфера обмена и перехвата HTTP-трафика с целью сбора учетных данных.
Новое исследование, которое в ЛК проводили в конце 2025 года и в 2026 году, открыло еще один значительный этап эволюции вредоносного ПО.
Новейший вариант CoolClient способен устанавливать подписанный драйвер режима ядра в качестве службы Windows и взаимодействовать с ним посредством IOCTL-запросов.
Драйвер делает зловред еще менее заметным для обнаружения, скрывая процесс CoolClient, защищая связанные с ним файлы и записи реестра, а также препятствуя их анализу и изменению.
Такой подход в целом сопоставим с новыми возможностями работы в режиме ядра, ранее замеченными в ToneShell. При этом драйвер CoolClient предоставляет специальные обработчики IOCTL, с помощью которых бэкдор пользовательского режима может взаимодействовать с ним напрямую.
Задетектить обновленный вариант CoolClient и связанный с ним драйвер исследователям ЛК удалось в ходе анализа атак, затронувших ряд стран Азии. Последняя версия CoolClient продолжает атаковать организации, профиль которых соответствует ранее наблюдаемой активности HoneyMyte.
В ходе расследований жертвы были обнаружены в Мьянме, Монголии, Пакистане и России, при этом есть подтвержденные случаи компрометации госорганизаций.
В зафиксированных атаках CoolClient разворачивался как вторичный бэкдор после первоначального заражения PlugX. Таким образом, HoneyMyte, как и ранее, предпочитает использовать PlugX в качестве первичного импланта на этапе посткомпрометации, а затем устанавливать CoolClient.
В отличие от более ранних версий CoolClient, которые функционировали преимущественно как бэкдоры пользовательского режима с поддержкой плагинов, новая версия разворачивает драйвер режима ядра и взаимодействует с ним, существенно расширяя свои возможности.
С помощью этого драйвера CoolClient способен скрывать и защищать процессы, файлы и объекты реестра, а также фильтровать определенные сетевые данные, что значительно затрудняет обнаружение и анализ вредоносной активности.
HoneyMyte уже внедрила функциональность режима ядра в ToneShell. Появление драйвера режима ядра в составе CoolClient позволяет предположить, что группа продолжает внедрять функциональность руткита в свои инструменты для повышения скрытности, обеспечения устойчивого закрепления и обхода средств защиты на стадии посткомпрометации.
Подробный технический разбор и IOCs - в отчете.
CoolClient - семейство бэкдоров, которое непосредственно связяно с APT-группой HoneyMyte (также известной как Mustang Panda). Они применялись в различных кампаниях группировки в целях кибершпионажа за организациями в России и странах Азии.
Бэкдоры поддерживают широкий функционал, включая кейлоггинг, перехват данных из буфера обмена, извлечение учетных данных, управление файлами и сбор информации о системе. Кроме того, их функциональность может быть при необходимости дополнена плагинами.
После первого публичного описания CoolClient исследователями Sophos в 2022 году и последующего анализа Trend Micro в 2023 году эти бэкдоры продолжали развиваться.
В 2025 году в ЛК исследовали более новую разновидность CoolClient, в которой появились функции кражи данных из буфера обмена и перехвата HTTP-трафика с целью сбора учетных данных.
Новое исследование, которое в ЛК проводили в конце 2025 года и в 2026 году, открыло еще один значительный этап эволюции вредоносного ПО.
Новейший вариант CoolClient способен устанавливать подписанный драйвер режима ядра в качестве службы Windows и взаимодействовать с ним посредством IOCTL-запросов.
Драйвер делает зловред еще менее заметным для обнаружения, скрывая процесс CoolClient, защищая связанные с ним файлы и записи реестра, а также препятствуя их анализу и изменению.
Такой подход в целом сопоставим с новыми возможностями работы в режиме ядра, ранее замеченными в ToneShell. При этом драйвер CoolClient предоставляет специальные обработчики IOCTL, с помощью которых бэкдор пользовательского режима может взаимодействовать с ним напрямую.
Задетектить обновленный вариант CoolClient и связанный с ним драйвер исследователям ЛК удалось в ходе анализа атак, затронувших ряд стран Азии. Последняя версия CoolClient продолжает атаковать организации, профиль которых соответствует ранее наблюдаемой активности HoneyMyte.
В ходе расследований жертвы были обнаружены в Мьянме, Монголии, Пакистане и России, при этом есть подтвержденные случаи компрометации госорганизаций.
В зафиксированных атаках CoolClient разворачивался как вторичный бэкдор после первоначального заражения PlugX. Таким образом, HoneyMyte, как и ранее, предпочитает использовать PlugX в качестве первичного импланта на этапе посткомпрометации, а затем устанавливать CoolClient.
В отличие от более ранних версий CoolClient, которые функционировали преимущественно как бэкдоры пользовательского режима с поддержкой плагинов, новая версия разворачивает драйвер режима ядра и взаимодействует с ним, существенно расширяя свои возможности.
С помощью этого драйвера CoolClient способен скрывать и защищать процессы, файлы и объекты реестра, а также фильтровать определенные сетевые данные, что значительно затрудняет обнаружение и анализ вредоносной активности.
HoneyMyte уже внедрила функциональность режима ядра в ToneShell. Появление драйвера режима ядра в составе CoolClient позволяет предположить, что группа продолжает внедрять функциональность руткита в свои инструменты для повышения скрытности, обеспечения устойчивого закрепления и обхода средств защиты на стадии посткомпрометации.
Подробный технический разбор и IOCs - в отчете.
Sophos
Family Tree: DLL-Sideloading Cases May Be Related
A threat actor’s repeated use of DLL-hijack execution flow makes for interesting attack results, including omnivorous file ingestion; we break down five cases and find commonalities
В киберподполье сегодня также много важных событий, отметим некоторые из наиболее главных.
Хакеры взломали французское налоговое агентство, украв налоговые сведения более чем 678 000 граждан Франции. Взлом затронул Генеральном управлении государственных финансов Франции в период с июня по июль.
Ответственность за инцидент взял на себя хакер под псевдонимом ZeroBytes. Он утверждает, что находился в процессе загрузки данных 20 млн. граждан, прежде чем взлом был обнаружен и доступ был заблокирован.
Правительство Казахстана расследует взлом портала электронного правительства после того, как хакер выставил на продажу, предположительно, украденные данные в даркнете. Массивы охватывают 15 млн. пользователей, что составляет около трех четвертей населения.
Руководство страны отрицает взлом самих систем электронного правительства и полагает, что данные были украдены у другого госучреждения, имеющему доступ к базе данных портала.
Банда вымогателей CRPx0 за первую неделю после запуска выкатила на свой сайте DLS в даркнете данные 47 компаний. Большинство жертв - из США и Турции.
Среди них банки, медицинские организации и турецкое подразделение Hyundai. CRPx0 начала свою деятельность в этом месяце и, предположительно, управляется известным криптомошенником.
Исследователь Ракеш Кришнан обнаружил новую группировку, занимающуюся распространением программ-вымогателей, которая активно продвигает свои услуги и сайт утечек в даркнете.
Новая банда вымогателей, вызвавшая широкий резонанс в прошлом месяце, скорее всего, провернула кампанию, связанную с кражей данных из Microsoft Dynamics 365.
Среди жертв группы ExfilSquad - Allstate, Frontier Airlines, американские города Атланта и Хаус, а также Министерство образования Великобритании и национальная полиция.
Исследователи Fortra полагают, что группа использовала неправильно настроенные Microsoft Power Pages, а затем переключилась на среду D365 одной из организаций.
Avast сообщила об обнаружении сверхлегкого бэкдора для Windows размером всего 12 КБ. Аналитики отмечают, что вредоносное ПО было обнаружено только на одном устройстве, что предполагает, что это либо тестовая версия, либо очень скрытый инструмент APT.
Причем самой необычной его особенностью была конфигурация: адрес его сервера С2 хранился не в виде читаемого текста или зашифрованных данных, а в виде количества пробелов в каждой строке файла desktop.ini операционной системы Windows.
Технологические гиганты General Electric (GE) и Philips вслед за Shell и в числе других подтвердили, что расследуют заявления о взломе бандой вымогателей Clop их систем и кражи данных.
Предполагается, что атаки были нацелены на критическую уязвимость некорректной проверки входных данных (отслеживаемую как CVE-2026-12569)и затронули доступные через Интернет экземпляры PTC Windchill и PTC FlexPLM.
Злоумышленник продает данные, предположительно украденные непосредственно с использованием учетных записей Azure нескольких организаций из списка Fortune 500.
Некто TheHatman реализует миллионы записей таких известных брендов, как McDonald's Corporation, Tata Consultancy Services (TCS), Vodafone, HCL Technologies, InterContinental Hotels Group (IHG), Kyndryl, Gap Inc., Hexaware Technologies и Wyndham Hotels.
По данным Hudson Rock, массивы содержат внутренние справочники сотрудников, которые, судя по идентифицированным адресам электронной почты и именам полей, совпадающим с экспортированными данными из каталога Azure, выглядят подлинными.
Хакеры взломали французское налоговое агентство, украв налоговые сведения более чем 678 000 граждан Франции. Взлом затронул Генеральном управлении государственных финансов Франции в период с июня по июль.
Ответственность за инцидент взял на себя хакер под псевдонимом ZeroBytes. Он утверждает, что находился в процессе загрузки данных 20 млн. граждан, прежде чем взлом был обнаружен и доступ был заблокирован.
Правительство Казахстана расследует взлом портала электронного правительства после того, как хакер выставил на продажу, предположительно, украденные данные в даркнете. Массивы охватывают 15 млн. пользователей, что составляет около трех четвертей населения.
Руководство страны отрицает взлом самих систем электронного правительства и полагает, что данные были украдены у другого госучреждения, имеющему доступ к базе данных портала.
Банда вымогателей CRPx0 за первую неделю после запуска выкатила на свой сайте DLS в даркнете данные 47 компаний. Большинство жертв - из США и Турции.
Среди них банки, медицинские организации и турецкое подразделение Hyundai. CRPx0 начала свою деятельность в этом месяце и, предположительно, управляется известным криптомошенником.
Исследователь Ракеш Кришнан обнаружил новую группировку, занимающуюся распространением программ-вымогателей, которая активно продвигает свои услуги и сайт утечек в даркнете.
Новая банда вымогателей, вызвавшая широкий резонанс в прошлом месяце, скорее всего, провернула кампанию, связанную с кражей данных из Microsoft Dynamics 365.
Среди жертв группы ExfilSquad - Allstate, Frontier Airlines, американские города Атланта и Хаус, а также Министерство образования Великобритании и национальная полиция.
Исследователи Fortra полагают, что группа использовала неправильно настроенные Microsoft Power Pages, а затем переключилась на среду D365 одной из организаций.
Avast сообщила об обнаружении сверхлегкого бэкдора для Windows размером всего 12 КБ. Аналитики отмечают, что вредоносное ПО было обнаружено только на одном устройстве, что предполагает, что это либо тестовая версия, либо очень скрытый инструмент APT.
Причем самой необычной его особенностью была конфигурация: адрес его сервера С2 хранился не в виде читаемого текста или зашифрованных данных, а в виде количества пробелов в каждой строке файла desktop.ini операционной системы Windows.
Технологические гиганты General Electric (GE) и Philips вслед за Shell и в числе других подтвердили, что расследуют заявления о взломе бандой вымогателей Clop их систем и кражи данных.
Предполагается, что атаки были нацелены на критическую уязвимость некорректной проверки входных данных (отслеживаемую как CVE-2026-12569)и затронули доступные через Интернет экземпляры PTC Windchill и PTC FlexPLM.
Злоумышленник продает данные, предположительно украденные непосредственно с использованием учетных записей Azure нескольких организаций из списка Fortune 500.
Некто TheHatman реализует миллионы записей таких известных брендов, как McDonald's Corporation, Tata Consultancy Services (TCS), Vodafone, HCL Technologies, InterContinental Hotels Group (IHG), Kyndryl, Gap Inc., Hexaware Technologies и Wyndham Hotels.
По данным Hudson Rock, массивы содержат внутренние справочники сотрудников, которые, судя по идентифицированным адресам электронной почты и именам полей, совпадающим с экспортированными данными из каталога Azure, выглядят подлинными.
Presse - Ministère des Finances
Accès illégitimes au système d'information de la Direction générale des Finances publiques
COMMUNIQUÉ DE PRESSE