Исследователи Socket обнаружили масштабную кампанию, в рамках которой злоумышленники распространяли вредоносные и подозрительные Firefox-расширения. Их связывали повторно используемый код, клонированные пакеты, общие артефакты публикации, одинаковые шаблоны идентификаторов, похожие на доменные суффиксы, обманные метаданные и совпадающие истории версий. Кампания действовала как минимум с марта по август 2026 года. В ходе расследования 40 расширений были подтверждены как вредоносные. Еще 37 расширений, маскировавшихся под инструменты для просмотра спортивных результатов, исследователи оценили как подозрительные и, вероятно, относящиеся к тому же производственному конвейеру...
CISOCLUB
GOFFEE: кибершпионаж, бэкдоры и скрытое закрепление в российской организации
GOFFEE, также известный как Paper Werewolf, на протяжении длительного времени сохранял доступ к инфраструктуре российской организации. Группа адаптировала инструменты по мере того, как защитники исследовали сеть, использовала несколько независимых каналов закрепления и применяла легитимные средства Windows для обхода обнаружения. Для проникновения в инфраструктуру злоумышленники рассылали вредоносные архивы, замаскированные под сообщения от государственных органов, подрядчиков и деловых партнеров. Такой подход позволял атакующим выдавать вредоносные файлы за документы, связанные с рабочими процессами организации...
Aisuru: ботнет DDoS-атак захватывает ADB и строит прокси-сеть
Ботнет Aisuru, специализирующийся на высоконагруженных DDoS-атаках, отслеживался с февраля по июнь 2026 года. За этот период операторы отправили 66 596 команд против 10 234 уникальных IP-адресов, используя 82 C2-сервера. Исследование также выявило развитие прокси-функций ботнета и его возможные операционные связи с Kimwolf. Бот Aisuru получает адреса бэкенда через домены мертвых дропов. В их DNS TXT-записях содержатся IP-адреса C2-инфраструктуры, закодированные с помощью Base64 и XOR. После обнаружения сервера бот устанавливает TCP-сессию и отправляет сообщение BEACON. Затем он получает ключ и...
AZALEA RAT: многоэтапный загрузчик, шифрование и обход защиты
Исследователи описали кампанию распространения AZALEA RAT — настраиваемого .NET-трояна удалённого доступа. Вредоносная программа доставляется с помощью многоэтапного загрузчика на Windows batch-файлах, который рассчитан на обход статического обнаружения и снижение объёма следов на диске. Изначально пакетный файл не детектировался антивирусами и не запускал вредоносный код напрямую. Вместо этого он выполнял последовательность подготовительных операций: Сгенерированная configuration file использовала функциональность .NET AppDomain для принудительной загрузки вредоносной библиотеки AppModule.dll до запуска штатной entry point скопированного executable-файла...
PurpleDelta: северокорейские ИТ-работники проникают в компании под фальшивыми личностями
Кластер PurpleDelta, связанный с северокорейскими IT-работниками, с конца 2024 года по начало 2025 года использовал не менее 22 вымышленных личностей для трудоустройства в более чем 1100 организациях. Операторы, часть которых, вероятно, базируется в Китае, в частности в районе Шэньяна, целились преимущественно в компании из технологического и финансового секторов. Злоумышленники выдавали себя за специалистов, проживающих в США, Германии, Бразилии и других странах. Некоторые из них, предположительно, одновременно работали в нескольких организациях, продолжая проходить собеседования и подавать заявки под другими именами...
Фишинговая кампания Bank of America доставляла ScreenConnect с обходом UAC
Злоумышленники провели фишинговую кампанию, имитировавшую Bank of America. Для обмана пользователей они использовали брендированные электронные письма и поддельные веб-страницы, а на устройствах под управлением Windows устанавливали ScreenConnect — инструмент удалённого мониторинга и управления. Письма выглядели так, будто были отправлены с адреса onlinebanking@ealerts.bkofamerica.com. Однако содержащиеся в них ссылки перенаправляли пользователей через контролируемые злоумышленниками домены, в том числе: Пользователи устройств, отличных от Windows, попадали на страницы, предназначенные для сбора учётных данных и персональной информации...

