Latest posts

Порвали два трояна
22 Sept, 09:30
🖱 Детектируем и блокируем атаки ClickFixЗлоумышленники успешно обходят СЗИ, убеждая пользователей невольно скомпрометировать собственные системы. Социнженерная техника ClickFix заметно снизила необходимость в сложных браузерных эксплойтах или 0day для компрометации корпоративных сетей.Механизм прост. Когда пользователь попадает на скомпрометированный сайт, он видит реалистичную CAPTCHA или сообщение об ошибке браузера и иного ПО. Нажатие на такой элемент автоматически копирует вредоносную команду в буфер обмена. Затем страница инструктирует жертву открыть системное окно запуска (Win+R в Windows или Terminal в macOS), вставить текст и нажать Enter.Команда использует доверенные системные инструменты (PowerShell, mshta или curl) для загрузки и запуска вредоносных нагрузок, поэтому она нередко обходит стандартные механизмы защиты.📌 Противодействовать


Порвали два трояна
21 Sept, 07:59
Интересные исследования APT и новости ИБ за неделю🚀 Анализ новых вторжений APT NightEagle/APT-Q-95, расширившей свою географию вторжений. Кроме Азии теперь атакуют и российские компании. Злоумышленники используют действительные учётные записи для проникновения в инфраструктуру и размещают фирменный бэкдор GhostContainer на серверах Exchange. Для перемещения по сети и туннелирования трафика применяются общедоступные утилиты rdp2tcp и MS dev tunnels, а также известные уязвимости AD.🟢Технический анализ бэкдора SparroWocky, используемого APT FamousSparrow/Salt Typhoon в многочисленных атаках на госорганизации в Латинской Америке. ВПО исключительно скрытно, использует малоизвестные функции Windows, поддерживает загрузку и запуск имплантов Beacon Object File от Cobalt Strike и ко.🟢Группи
Порвали два трояна
18 Sept, 14:01
Проверка возраста в Windows, шпионаж Apple Watch и другие важные новости конфиденциальности и личной ИБ👼 Microsoft добавляет в Windows проверку возраста. Разработчики приложений с помощью официального API смогут получать возрастную категорию текущего пользователя, которая в свою очередь подтягивается из аккаунта Microsoft.😱 Злоумышленники скомпрометировали фирму, через которую производитель криптокошельков Trezor проводил email-рассылки, и разослали фишинговые письма через официальную почтовую инфраструктуру.📺 В телевизорах LG то ли обнаружили, то ли не обнаружили возможность звукозаписи с микрофона, пока телевизор выглядит выключенным. Но даже без микрофона там хватает сомнительных функций, таких как отправка рекламодателям данных о других устройствах в домашней сети.🍏 А вот в новой линейке Apple Watch
Порвали два трояна
18 Sept, 11:02
👾 Забудьте «промпт-инъекции». Это просто социальная инженерия против ИИ-агентов.Обнаружить промпт-инъекции не проще, чем распознать лжеца на совещании или выявить грамотно составленное BEC-письмо во входящих у руководителя. Всё больше исследований показывает, что современные передовые модели и их защитные механизмы нередко обходятся теми же приёмами, которыми преступники многие века манипулируют людьми. Злоумышленники обходят продвинутые «гардрейлы», фабрикуя убедительные предлоги для тех или иных действий, создавая видимость авторитета, и тому подобное.В недавних задокументированных случаях APT успешно вводили в заблуждение передовые ИИ-модели, выдавая себя за исследователей, выполняющих одобренную заказчиком работу по киберзащите, и разделяя задачу на безобидные фрагменты.Психологическая манипуляция работает и против машин. Академические
Порвали два трояна
17 Sept, 08:34
⏳ Апокалипсис откладывается, но программы управления уязвимостями надо ускорятьАлармистские прогнозы о массовой бесконтрольной эксплуатации уязвимостей новыми ИИ-моделями пока не сбываются. Хотя грандиозное увеличение числа обнаруженных дефектов (лучше всех демонстрируемое Microsoft) действительно произошло, сопоставимого увеличения числа кибератак и широкомасштабной эксплуатации этих новых багов не происходит.GTIG недавно отчитались о более масштабной автоматизации атак при помощи ИИ-агентов, но даже они не говорят, что агентов выпускают в режиме «найди новую уязвимость и немедленно проэксплуатируй».Тому есть несколько причин, от интересных до банальных:1️⃣Эксплуатация всегда была редким исходом Пиковый процент эксплуатируемых CVE от общего числа обнаруженных уязвимостей был зарегистрирован в 2023 году — 2,7%. В
Порвали два трояна
16 Sept, 08:31
📌 4 уровня кибергигиеныПока в новостях обсуждают, что же такое pace the frontier, главной ИИ-угрозой для обычной организации остаются вовсе не рои агентов, а обычные киберпреступники, использующие простые тактики и старые уязвимости в вашей сети. ИИ попросту делает такие атаки дешевле. Злоумышленники больше не ищут вручную непропатченные системы или слабо защищённые учётки — они автоматизируют весь жизненный цикл вторжения, чтобы эксплуатировать плохую кибергигиену.Чтобы противостоять этой автоматизации преступности, в АНБ выпустили краткое руководство, как выстраивать ИБ-операции, чтобы выдерживать атаки, усиленные при помощи ИИ.Эксперты не навязывают непроверенные ИИ-инструменты защиты, а делают акцент на строгом, поэтапном воплощении базовых практик безопасности, уже прошедших проверку в условиях современных автоматизированных угроз. Эта
Порвали два трояна
15 Sept, 15:24
🗣 Как выбрать российскую SIEM в 2026, и что будет дальшеКогда: 16 сентября 2026 в 11:00 и 15:00 (МСК)В большинстве российских компаний закончилось “пожарное” импортозамещение и началась системная работа по повышению зрелости SOC, основанного уже на российском технологическом стеке. Команды задаются законными вопросами: качество “коробочного” контента, стоимость хранения дополнительных потоков телеметрии, действительно ли ИИ разгружает аналитиков L1 и вообще, как быстро SIEM начнёт приносить измеримую пользу.На онлайн-конференции AM Live эксперты расскажут про эволюцию российских SIEM-систем, посоветуют, на что смотреть при их выборе, и какова реальная польза UEBA, AI и прочих современных дополнений к базовой технологии. Во второй части AM Live разработчики систем SIEM поговорят, что уже сейчас входит в roadmap, какие функции станут стандартом, а какие будут уникальной


Порвали два трояна
15 Sept, 13:46
forwarded from @purpleshift
Атаки с использованием NTFS-потоков в Windows давно стали классикой. В Linux-средах про расширенные атрибуты (xattr) вспоминают реже, хотя идея схожая: благодаря этой фиче злоумышленник может скрыть вредоносный код в абсолютно легитимном и доверенном файле, что помогает обходить детекты со стороны защитных решений. Техника не новая, но она работает до сих пор, потому что EDR на Linux почти не смотрят в эту область.Суть атаки:Расширенные атрибуты позволяют привязать к любому файлу пару "ключ-значение". Размер значения может достигать 64 КБ. Важно, что поддержка есть во всех основных файловых системах. В качестве файла-носителя подойдёт любой, например, .bash_history. Алгоритм таков:— создаётся обычный reverse shell (например, через msfvenom),— полученный шелл-код сохраняется в атрибуте user.ATTRIBUTE файла .bash_history, это можно сделать такой командой:setfattr --name=user.ATTR


Порвали два трояна
14 Sept, 07:33
🙀 4 APT эксплутируют свежие зиродеи Chrome+Windows, новый арсенал Hacking Cat, импланты специально для FortiOS и другие интересные исследования APT за неделю🐈⬛ Анализ TTPs хактивистской группы Hacking Cat, атакующей российские организации. В 2025 году она перешла от дефейсов сайтов и утечек данных к шифрованию и уничтожению информации. Группа эксплуатирует уязвимости Microsoft Exchange и разворачивает Gorilla RAT — Go-бэкдор с TCP-туннелированием. В её арсенале также есть Cobalt Strike и четыре семейства Monkey ransomware, написанные на Rust, .NET, C++ и Golang, в том числе сборки для Linux и ESXi. Замечен также ранее не документированный вайпер Nemo, работающий под видом экрана Windows Update.🌔 Разбор нового эксплойт-кита BlueMoon, объединяющего зиродеи в Chrome и Windows. Он применявшегося четырьмя APT одновременно, в частности TA412/APT31 и UTA0560. Эти группировки
Порвали два трояна
11 Sept, 09:58
😵💫 Пятничное чтение: отчёт Anthropic о ландшафте киберугрозКвартальный отчёт Антропиков о том, как злодеи пытаются использовать Clade, достоин чтения на выходных по двум причинам. Во-первых, он чертовски длинный — PDF-версия потянула на 150 страниц (при минимуме красот). Во-вторых, в нём очень много описаний и оценочных суждений, но минимум статистики и скуповато с IoC. Поэтому практическая ценность в нём густо перемешана с развлекательной.Отчёт охватывает все сферы испльзования ИИ — от интересных нам киберопераций до не столь интересных (в ИБ-канале) попыток дистилляции и разработки биологического оружия. Злоумышленники применяют ИИ для автоматизации всех этапов атаки. Наиболее примечательные кейсы: автоматическая генерация новых образцов ВПО после детектирования старых защитными решениями конкретной жертвы в операциях APT GTG-20006 (про их
Порвали два трояна
10 Sept, 14:05
forwarded from @kasperskylab_ru
🏆 Встречайте чемпионов Kaspersky{CTF} 2026Позади 24 часа заданий по кибербезопасности, участники со всего мира и тысячи отправленных флагов. И теперь мы готовы назвать пять команд-победителей: 🇷🇺 CUT (Центральный университет) — Россия 🇨🇴 Fluid Attacks — Колумбия 🇮🇹 Security Hub — Италия 🇰🇷 Odin (ENKI WhiteHat) — Республика Корея 🇲🇦 VoidSec (IKLIGHT) — МароккоKaspersky{CTF} 2026 – это: 🟢1 657 подтвержденных команд из 98 стран — 1 024 академические и 633 корпоративные. 🟢16 975 отправленных флагов, из них 5 238 — успешные. 🟢Все 31 задания были решены — ни одного непокоренного челленджа.А дальше — Бали. Пять команд-чемпионов поборются за приз $18 000 в соревновании формата Attack-Defence (атака-защита), которое пройдет в рамках конференции


Порвали два трояна
10 Sept, 08:00
➡️ Защищаем пароли в организацииНесмотря на успехи во внедрении ключей доступа (passkeys), различных аппаратных токенов и биометрии, все организации в той или иной мере продолжают полагаться на старые (не)добрые пароли. Ими защищают самые разные ИТ-системы — от гостевого Wi-Fi до серверов ADFS. И конечно, за паролями гоняются все злоумышленники, постоянно совершенствуя инфостилеры, фишинговые сайты и методы социальной инженерии. В новом посте разобрали свежие практики кражи паролей и дали рекомендации по защите паролей в компании.💫 В списке есть новый совет — использовать Kaspersky Password Manager для бизнеса. Он хранит данные в зашифрованном виде, прямо в инфраструктуре организации.#советы #пароли @П2Т


Порвали два трояна
9 Sept, 07:34
💻 Сентябрьский Microsoft Patch Tuesday: 2 зиродея и новый рекордВ Редмонде вернулись из отпусков и выдали аж 966 (!) обновлений, значительно превысив летние, уже рекордные, показатели. За девять месяцев, таким образом, выпущено более 2700 фиксов — почти столько же, сколько за три полных года до этого.105 (!) дефектов получили рейтинг критических, 81 из них приводят к RCE, а 20 — к повышению привилегий. Повышение привилегий стало самой обширной категорией в сентябре, 438 багов. RCE на втором месте с 258 дефектами. 173 уязвимости приводят к разглашению информации, 56 — отказу в обслуживании, 19 — обходу функций безопасности, и 16 — к спуфингу.Оба зиродея являются EoP, оба эксплуатировались в реальных атаках, но подробностей про них нет почти никаких. Один обнаружен собственной командой MSTIC, а второй — исследователями Volexity и Proofpoint. CVE-2026
Порвали два трояна
8 Sept, 07:35
🔵Новая проблема отдела ИБ: стоимость токеновВ последние месяцы из каждого утюга слышно про triage and containment at machine speed. Когда атакующие ищут уязвимости или проводят разведку в сети при помощи ИИ-агентов, предполагается, что защитники тоже должны использовать ИИ-агентов для своевременного противодействия угрозам.К сожалению, практическая реализация этой красивой концепции наталкивается на целый ряд препятствий, среди которых особого внимания CISO заслуживает вопрос бюджета. И дело не в закупке инструментов или найме людей — едва ли не впервые ИБ-функция сталкивается с вопросом непредсказуемых и резко меняющихся день ото дня операционных затрат. В худшем варианте этот вопрос возникает так: модный AI SOC запускает десяток агентов для расследования подозрительных событий, похожих на перемещение по сети; модель под капотом стучится в API
Порвали два трояна
7 Sept, 10:59
🗣 Управление “человеческими” рискамиКогда: 9 сентября 2026 в 11:00 (МСК)Можно до бесконечности писать политики и настраивать СЗИ, но защита никогда не будет полноценной, если в её архитектуре не учтены человеческие решения и ошибки. Ведь в реальных инцидентах социальная инженерия теперь занимает видное место. Атаки на сотрудников стали более персональными, быстрыми и убедительными. Они используют не только почту, но и личные мессенджеры, голосовые звонки, многочисленные устройства.Как подготовить к этому организацию и людей? Кого и чему обучать, какие сотрудники наиболее уязвимы, как защищать критические действия и измерять реальное снижение риска?Всё это обсудим на онлайн-конференции AM-Live:▶️какие сценарии социальной инженерии наиболее опасны именно для бизнеса; ▶️изменились


Порвали два трояна
7 Sept, 07:59
Бэкдоры Toy Ghouls, тактики The Gentlemen, домашние прокси раздают ВПО, и другие интересные исследования APT за неделю🟢Финансово мотивированная группа Toy Ghouls/Bearlyfy/Feral Wolf, атакующая российские организации с целью вымогательства, перешла на использование собственных бэкдоров. В двух найденных версиях применяются разные С2: в одном случае MQTT-брокер HiveMQ, а в другом — мессенджер Element. Установка бэкдоров происходит вручную, через инструменты WinRM.🔵Технический анализ ВПО NodeRabbit и PollCat, используемого APT Mirage Kitten в атаках на аэрокосмическую и финансовую отрасли на Ближнем Востоке и в Африке. Оба троянца кроссплатформенные, работающие на Windows, Linux и macOS. Они написаны на Node.js и JavaScript. Методы распространения, впрочем, не изменились — группа атакует разработчиков в интересных ей
Порвали два трояна
4 Sept, 07:59
✈️ Приезжайте на Security Analyst Summit!Программный комитет #TheSAS2026 анонсировал первых спикеров конференции, которая пройдёт с 20 по 23 октября на Бали.🍏 Эксперт по безопасности iOS, известный как Alfie CG, расскажет об уязвимости Rocket. Она входила в нашумевший эксплойт-кит Coruna, который, если верить Google, использовался как спецслужбами, так и киберпреступниками. Мы, кстати, обнаружили, что некоторые уязвимости из Coruna также применялись в «Операции «Триангуляция». Полная программа конференции будет опубликована в ближайшие дни.Чего ожидать от SAS? Уникальная дружелюбная и расслабленная атмосфера: ИБ-конференция на тропическом курорте! При этом — доклады мирового класса и настоящие профессионалы среди выступающих и приглашённых.🌴 Ещё не поздно зарегистрироваться в качестве делегата и даже стать


Порвали два трояна
3 Sept, 07:59
📹 Презентации с DEF CON 34Организаторы DEF CON продолжают выкладывать видео и прочий контент по следам конференции, и это, как обычно, интересная смесь хакерского развлекательного и полезного обучающего материала.Наш безусловный любимчик этого года — Клифф Столл, который расследовал одну из первых целевых кибератак в 1986 (мы не опечатались) году.Ну а более практичные материалы в большом количестве уже лежат в папке со слайдами.➡️ Видео с докладов и тематических деревень ➡️ Слайды и демо#видео @П2ТYouTubeDefCon 34 - Stalking the Wily Hacker: 40 years later - Cliff Stoll40 years ago today, I tripped over a 75-cent accounting glitch in a Unix system. That tiny clue led to a year-long chase across networks, modem banks, and international borders, ultimately uncovering a crew of German hackers working for the East German Stasi…
Порвали два трояна
2 Sept, 08:02
▶️ Экзотические (но вредоносные) файлыНекоторые файлы, воспринимаемые пользователями как безобидные, и не сканируемые многими защитными решениями, являются на деле серьёзной угрозой. От различных образов дисков до «логотипчиков» SVG — любой формат злоумышленники приспосабливают к своим нуждам. И это не теория, для каждого формата есть примеры конкретных атак. Собрали список такой файловой экзотики и дали рекомендации по устранению слепых пятен детектирования в новой статье Kaspersky Daily.#советы #угрозы @П2Т


Порвали два трояна
1 Sept, 07:59
📡 🛰 Краткая история космических атакКомпрометация спутниковых сетей перешла из Бондианы в жизнь, а последствия атак не остаются на орбите. Они приводят к нарушению коммерческих авиарейсов и глобальной логистики, выводят из строя критически важную энергетическую инфраструктуру.В анализе Kaspersky ICS CERT приведены реальные примеры того, как злоумышленники эксплуатируют спутниковую инфраструктуру. В одном из недавних инцидентов атакующие развернули деструктивное ВПО (вайпер) через крупного провайдера спутниковой связи, а в качестве побочного эффекта это привело к потере связи с тысячами европейских ветряных электростанций. В транспортном секторе масштабные атаки с использованием спуфинга GPS/GNSS уже систематически ослепляют навигационные системы воздушных судов и вынуждают самолёты отклоняться от курса.Продвинутые APT используют спутники для сокрытия своих наземных операций.

Related Channels
Other channels in the same section of the catalogue.
