Вредоносное ПО ChainDrop — самораспространяющийся npm-червь — заразило более 400 пакетов в реестре npm, создав критическую угрозу для рабочих станций разработчиков, CI pipelines и облачных сред. Скрытность и многообразие техник заражения делают его одним из наиболее опасных образцов вредоносного кода, нацеленного на экосистему открытого исходного кода. Расследование выявило 453 публичных репозитория GitHub, в которых были зафиксированы следы эксфильтрации, характерные для червя. ChainDrop проникает в среду через цепочку легитимных операций npm и закрепляется в инструментах разработки, в первую очередь — в VS Code...
CISOCLUB
Кража API-токенов угрожает AI-платформам и корпоративным аккаунтам
Token jacking, или перехват tokens, — это растущая проблема, при которой киберпреступники крадут API tokens, используемые легитимными разработчиками для доступа к популярным AI-платформам. Эта кража позволяет злоумышленникам получить несанкционированный доступ к ценным ресурсам ИИ. Спрос на эти tokens вырос из-за появления трансферных станций — промежуточных сервисов, которые продают доступ к вычислительным ресурсам ИИ по гораздо более низким ценам, чем официальные провайдеры. Такие трансферные станции обычно рекламируются на платформах вроде Taobao и используют ограничения, связанные со стоимостью tokens и региональными ограничениями на использование...
Поддельный Zoom распространяет Overlord RAT на macOS через .NET
Аналитики Jamf Threat Labs раскрыли киберкампанию, в которой злоумышленники распространяют троян удаленного доступа Overlord (RAT) под видом установщика Zoom для macOS. Отличительной чертой атаки стало использование загрузчика на платформе .NET — редкость для вредоносного ПО под macOS, где традиционно доминируют Go и Rust. Кампания, выявленная экспертами, демонстрирует эволюцию тактик киберпреступников: применение .NET позволяет унифицировать атакующую кодовую базу для одновременного поражения систем Windows и macOS. Жертвами становятся пользователи, загружающие поддельный установщик «ZoomMeetings», который на деле запускает сложную цепочку заражения...
UNC6671 расширяет голосовой фишинг через AiTM и крадёт доступ
Группировка UNC6671 в очередной раз доказала, что в киберпреступном мире смена вывески не означает исчезновения. Несмотря на заявления о роспуске, она не только сохранила активность, но и диверсифицировала операции, развернув сразу несколько брендов шантажа. В центре её тактики — голосовой фишинг (vishing), искусная имитация ИТ-поддержки и перехват учётных данных через атаки класса Adversary-in-the-Middle (AiTM). Целью становятся сотрудники финансовых организаций и корпоративных облачных сред, а финальный аккорд — требования выкупа, исчисляемые миллионами долларов. История трансформации UNC6671 показательна...
Чужое совещание может загрузить бэкдор
Злоумышленники заражают участников видеоконференций бэкдорами PhantomCore и PhantomGraph Эксперты «Лаборатории Касперского» обнаружили новую многоступенчатую атаку группировки Head Mare на российские организации с применением бэкдоров PhantomCore и PhantomGraph. Для их доставки злоумышленники используют уязвимости в необновлённых серверах TrueConf, а также могут подменять установщики клиента на заражённые. «Лаборатория Касперского» сообщила об атаках производителю, уязвимости были устранены в последнем обновлении TrueConf Server 18 июня 2026 года (версии 5...

