В ноябре 2024 года специалисты по кибербезопасности зафиксировали целенаправленную кибератаку, которая, как предполагается, была организована APT-группой из Юго-Восточной Азии, известной как «Ocean Lotus». Эта атака потрясла мир экспертов, поскольку использовала уникальный метод компрометации личностей и данных специалистов по сетевой безопасности. Злоумышленники применили скрытый инструмент повышения привилегий, внедряя троянских коней в файлы .suo в проектах Visual Studio, используя распространение плагина для уязвимостей Cobalt Strike через GitHub. Данные о атаке свидетельствуют о следующих аспектах: Ключевым элементом метода «Ocean Lotus» стало использование system xpsservices.dll для выполнения шелл-кода и установления связи с зарубежной платформой для создания заметок Notion. Это позволило избежать сетевого мониторинга и внедрить команды в рабочее пространство Notion, что значительно усложнило отслеживание коммуникаций злоумышленников. Анализ показал, что атаки группы имели высок