Вступление. Исследователи кибербезопасности раскрыли деятельность группировки Jewelbug — хакеров-наемников, базирующихся в Китае. Группа совмещает две, на первый взгляд, несовместимые задачи: шпионаж против государственных структур Ближнего Востока и Южной Азии, а также коммерческую схему cryptocurrency fraud. Оба направления управляются через централизованную control panel под названием XG-Web. XG-Web представляет собой browser-based remote access platform, предназначенную для эксплуатации веб-браузеров с целью контроля и эксфильтрации данных. Основным implant Jewelbug является backdoor Antino, который обеспечивает постоянный доступ к системам жертв...
CISOCLUB
Zscaler: вымогатели нацелились на руководителей и ключевые отделы
Недавние исследования Zscaler ThreatLabz проливают свет на ранние этапы атак программ-вымогателей, раскрывая профили целевых сотрудников и возможные последствия для безопасности организаций. Анализ охватил конкретную кампанию ransomware, затронувшую 351 человека в 334 организациях всего за один месяц. Ключевой вывод: злоумышленники всё чаще выбирают жертв, обладающих значительными бизнес-привилегиями, что делает каждую скомпрометированную учётную запись потенциальной точкой входа в критически важные системы. Исследование показало, что 62% жертв занимали должности менеджеров или выше. Это указывает...
Вредоносные расширения Solidity Pro крадут криптокошельки и ключи
Злоумышленная кампания, связанная с расширением Solidity Pro, значительно эволюционировала и теперь использует прикрытие, привлекательное для крипто-разработчиков. В центре внимания находятся два варианта — helper-beeps и web3devtoolsx, которые доставляют браузерный кошелёк и стиллер учётных данных через свои вредоносные расширения Solidity Pro. Если начальные итерации ограничивались отправкой сигналов на конечные точки Cloudflare Worker для выполнения зашифрованного AES-GCM кода на Python, то начиная с версии v3.0.0 кампания перешла к комплексной краже конфиденциальной информации. Первые версии...
CNCMachineRMS: RAT через ClickFix и IBM SPSS обходит обнаружение
Специалисты по кибербезопасности идентифицировали новый инструмент удаленного администрирования (RAT) — CNCMachineRMS. Вредоносное ПО выделяется продуманной многоступенчатой цепочкой атаки, сочетанием легитимных компонентов и кастомных скриптов, а также продвинутыми техниками уклонения от обнаружения. Данный отчет раскрывает ключевые особенности устройства вредоноса, его функциональные возможности и механизмы закрепления в системе. Цепочка атаки начинается с приманки ClickFix, затем проходит через легитимный исполняемый файл IDE IBM SPSS и в конечном итоге приводит к развертыванию 1.14 MB x64 injection...
AmnesiaStealer атакует macOS: кража данных и удалённый контроль браузера
Jamf Threat Labs обнаружила новое вредоносное ПО, нацеленное на системы macOS. AmnesiaStealer — это многоэтапный stealer, написанный на Rust, который распространяется через поддельную страницу загрузки GitHub. Злоумышленники обманом заставляют пользователей выполнить команду в Terminal, после чего загружается и запускается вредоносный код. Процесс заражения включает скрипт-дроппер, разворачивающий stealer на Rust, и вторичный stream module, позволяющий операторам получать удалённый контроль над браузером Chromium жертвы. Вредоносное ПО распространяется через поддельный сайт hxxps://github.aoitour...
Akira обошла EDR через безопасный режим, но сорвала шифрование
Группа вымогательского ПО Akira продемонстрировала новую тактику, направленную на отключение средств защиты конечных точек. В ходе недавней атаки злоумышленники использовали диагностический режим Windows — Safe Mode with Networking — чтобы обойти EDR-решения. Инцидент начался с эксплуатации открытого SSL VPN SonicWall, не защищённого многофакторной аутентификацией (MFA), что позволило злоумышленникам беспрепятственно проникнуть в целевую систему. После проникновения злоумышленники быстро провели перечисление Active Directory, собрав критически важную информацию: учётные данные пользователей и системные данные, необходимые для дальнейшего перемещения внутри компании и сбора данных...

