В феврале 2026 года атакующие возобновили злоупотребление Node.js. Для выполнения вредоносного JavaScript и байткода они применяли легитимный подписанный runtime node.exe вместо традиционных бинарных файлов вредоносного ПО. Такой подход помогает обходить сигнатурное обнаружение, поскольку доверенный исполняемый файл сам по себе выглядит безвредным, а вредоносная логика содержится в интерпретируемых скриптах. Для закрепления и повторного запуска полезных нагрузок атакующие использовали ключи Run в реестре и службы Windows. Обнаруженные кампании затронули технологические компании, государственные органы, отели и организации финансового сектора...
CISOCLUB
Два кластера атак в Латинской Америке использовали LLM и SOCKS5
Два отдельных кластера вторжений атаковали организации в Латинской Америке, применяя коммерческие большие языковые модели (LLM) для устранения неполадок во время операций, а также для генерации и модификации атакующего инструментария. Кластер CL-CRI-1131 нацелился на транспортную организацию, министерства правительства и муниципальные водоканалы в Мексике и Эквадоре. Кластер CL-CRI-1163 атаковал финансовый сектор Бразилии и использовал кастомное ВПО, фишинг и прокси-инфраструктуру. Оба кластера применяли инфраструктуру ретрансляции SOCKS5. Уязвимые операционные системы раскрыли их инструментарий и рабочие процессы...
Toy Ghouls развернула бэкдоры через WinRM в российских организациях
Группировка Toy Ghouls, также известная как Bearlyfy, Laboo.boo и Feral Wolf, с 2025 года атакует российские организации. В начале июля 2026 года исследователи зафиксировали развертывание кастомного бэкдора в двух вариантах. Группа действует из финансовой мотивации. Один вариант использует брокер HiveMQ MQTT для управления. Второй взаимодействует с управляемым злоумышленниками сервером Element через протокол Matrix. Бэкдоры доставляются на скомпрометированные системы Windows через Службу удаленного управления Windows, WinRM, с применением инструментов Evil-WinRM и WinRM-fs. Вредоносные программы...
Связанная с Китаем кампания атакует госструктуры и платёжные платформы
Предположительно связанные с Китаем операторы проводят хакерскую кампанию против государственных структур Тайваня, Таиланда, Афганистана и Соединенных Штатов. В число целей также входят платформы биллинга и платежей в нескольких регионах, а также тайваньские производственные и технологические компании. Интерес для операторов представляют предприятия химической промышленности, встраиваемых и периферийных вычислений, а также оптоэлектроники. В кампании используются две связанные инфраструктуры управления, TencShell и Gshell. С кампанией связано двадцать хостов. Среди них обнаружены системы с сертификатами Gshell, панели входа TencShell и три основных сервера операторов...
Кампания Contagious Interview заражает macOS троянизированными приложениями
Jamf Threat Labs выявила 14 троянизированных дисковых образов macOS и установочных пакетов, связанных с кампанией Contagious Interview. Эту деятельность приписывают КНДР. Атакующие используют поддельные собеседования и тестовые задания, чтобы побудить жертв запустить вредоносное программное обеспечение. Образы имитируют легитимные приложения для Mac и используют инфраструктуру промежуточного размещения, ранее связанную с вредоносными файлами tasks.json для VS Code, Git hooks и поддельными заданиями по программированию. Образцы DMG содержат скрытый исполняемый файл .macos внутри пакета приложения...
Кампания заразила 5 400 сайтов через блокчейн и WebRTC
Продолжающаяся вредоносная кампания затронула более 5 400 веб-сайтов, принадлежащих свыше 2 200 организациям по всему миру. В основном скомпрометированные ресурсы относятся к малому бизнесу, используют WordPress и иногда PrestaShop. Общей отраслевой или географической принадлежности у них не выявлено. Первоначальный способ компрометации сайтов неизвестен. После получения доступа злоумышленники внедряют небольшой JavaScript-загрузчик в легитимные ресурсы сайта или размещают его в поддельном каталоге плагина. При загрузке скомпрометированной страницы загрузчик выполняет JSON-RPC-вызов eth_call к smart contract в тестовой сети BNB Smart Chain...

