Компания F6, российский разработчик технологий для борьбы с киберугрозами, зафиксировала новый сценарий обмана, который применяют в многоэтапных схемах телефонного мошенничества. Злоумышленники создали сеть сайтов вымышленных «Сервиса проверки федеральных госслужащих» и «Межведомственного портала идентификации», на которые направляют пользователей, когда звонят от имени правоохранительных ведомств и контролирующих организаций. В ходе разговора преступники сообщают свой «табельный номер», который предлагают проверить на этих ресурсах...
CISOCLUB
Фишинговая кампания доставляла агент Zecurit под видом DocuSign
Фишинговая кампания имитировала процесс подписания документов в DocuSign и распространяла подписанный цифровой подписью агент Zecurit для Windows. Если установить и зарегистрировать агент, он может обеспечить постоянный удалённый административный доступ. Подпись Zecurit Technologies подтверждает, что ПО подписали в рамках процесса публикации поставщика, но не то, что установку или регистрацию санкционировали. Письмо с темой «FW: Action Required: Document Review and Signature» имитировало пересланное сообщение. В нём находилась кнопка просмотра в фирменном стиле DocuSign. Письмо доставили через...
Злоумышленники используют ошибки настройки SPN для керберостинга
Менее заметный вариант керберостинга использует ошибки конфигурации имён участников-служб (SPN) в Active Directory: SPN назначают обычным пользовательским учётным записям, а не только выделенным учётным записям служб. Такие пользователи могут стать целью атаки, но аудит SPN обычно сосредоточен на известных служебных идентификаторах, что создаёт слепое пятно при обнаружении. Сценарий соответствует технике MITRE ATT&CK T1558.003, «Керберостинг». Злоумышленник, получивший доступ к учётной записи с делегированными разрешениями, например GenericWrite, может назначить SPN другой учётной записи с помощью PowerShell или инструмента Set-ADUser...
Цепочка доставки ВПО пользователям Малайзии предположительно связана с Silver Fox
Предположительная цепочка доставки вредоносного ПО, связанная с кластером угроз Silver Fox, была нацелена на пользователей из Малайзии. Приманкой стало сообщение в WhatsApp (мессенджер, принадлежит запрещённой в России и признанной экстремистской американской корпорации Meta) о проверке финансовых данных. В нём отправили архив PDF_C2841_20260911100446.zip, который содержал образ диска IMG. В образе находились два компонента для Windows. Первый, исполняемый файл с цифровой подписью, маскировался под программное обеспечение KuGou. Второй, неподписанная DLL, использовал метаданные в стиле Microsoft/DWM, вероятно, чтобы создать видимость легитимности или избежать поверхностного осмотра...
Инфостилеры крадут учетные данные из облачных, кодовых и ИИ-сред
Стилеры всё чаще становятся вектором первоначального доступа к облачным, кодовым и ИИ-средам. Семейства вредоносного ПО как услуга Lumma, RedLine и Vidar собирают с конечных точек разработчиков и сотрудников пароли, файлы cookie браузера, API-ключи, конфигурационные файлы и токены активных сессий. По имеющимся данным, на эти три семейства приходится 85,7 % зафиксированных инцидентов. Украденные данные продают на подпольных маркетплейсах и через брокеров первоначального доступа, что позволяет группам вымогателей и другим злоумышленникам получать проверенный корпоративный доступ. Злоумышленники...
Ботнет x47.c нацелен на AI API и может использовать Grok
x47.c представляет собой ранее не задокументированный ботнет для Windows, связанный с продавцом WraithTools. Его панель управления позволяет операторам управлять заражёнными хостами, запускать атаки на отказ в обслуживании, красть учётные данные и использовать SOCKS5-прокси. Среди особенностей бота есть режим истощения ресурсов API сервисов искусственного интеллекта, нацеленный на OpenAI, xAI и совместимые чат-интерфейсы. Оператор указывает действительный ключ API и имя модели, после чего заражённые хосты отправляют запросы непосредственно провайдеру. Они могут расходовать кредиты аккаунта или приводить к выставлению счетов, особенно если включено автоматическое пополнение...

