Французская некоммерческая организация «Парижский форум мира» (Paris Peace Forum) совместно с Лабораторией политики ИИ общего назначения (GPAI Policy Lab) запустила международный проект
Необходимость создания единого аналитического центра продиктована стремительным переходом хакерских ИИ-инструментов от стадии экспериментов к промышленной эксплуатации. Согласно статистике, приведенной в установочном документе под руководством Тома Дэвида и Пабло Райса, скорость реализации успешных кибератак возросла в четыре раза (по оценкам Palo Alto Networks), а количество инцидентов с участием нейросетей за год увеличилось на 89% (по данным CrowdStrike). Злоумышленники активно формируют теневую экономику: перепродают доступ к легитимным коммерческим ИИ-моделям и коммерциализируют специализированные вредоносные модели, такие как WormGPT 4 и KawaiiGPT. Ситуация усугубляется тем, что
Операционная деятельность INTAiC будет выстроена вокруг трёх ключевых направлений: картографирования ландшафта угроз, налаживания каналов обмена информацией и наращивания защитного потенциала правительств, при этом в работе коалиции принимают участие эксперты из консалтинговой компании Wavestone и НКО Protect[.]ngo. Центральным продуктом инициативы станет регулярно обновляемый аналитический индекс AI-Cyber Threat Index, который обеспечит защитников ИТ-инфраструктуры единой доказательной базой.
INTAiC создаётся не столько для непосредственной борьбы с кибератаками, сколько для формирования международной системы измерения, классификации и политической интерпретации киберугроз, связанных с ИИ.
Через Paris Peace Forum 🇫🇷Франция пытается закрепить за собой роль одного из международных центров, где будут формироваться методики оценки злоупотреблений ИИ и связанных с ними киберрисков. Тот, кто первым установит признанную систему измерения таких угроз, впоследствии сможет влиять на нормы, бюджеты, ограничения и распределение ответственности. Париж стремится участвовать в определении правил оценки и контроля использования ИИ-моделей в киберпространстве.
Please open Telegram to view this post
VIEW IN TELEGRAM
🇪🇺Европейские власти планируют ввести обязательную систему подтверждения возраста для доступа к социальным сетям и различным интернет-платформам
Председатель Европейской комиссии Урсула фон дер Ляйен заявила о необходимости установить возрастные ограничения для социальных сетей. Одним из инструментов станет приложение для подтверждения возраста, которое Еврокомиссия подготовила для последующего внедрения странами ЕС.
Критики (включая правозащитников и борцов за цифровую приватность) опасаются, что подобные нововведения приведут к фактическому исчезновению анонимности в интернете. Если для входа на любой сайт потребуется государственная верификация личности, то это может стать удобным инструментом для цифровой слежки и цензуры.
Также правозащитники отмечают, что инициатива тесно связана с реформой электронной идентификации eIDAS 2.0. Она предусматривает создание общеевропейской системы цифровых кошельков🤖 EUDI Wallet. Каждая страна ЕС должна обеспечить гражданам и резидентам доступ как минимум к одному совместимому кошельку, который будет работать по единым стандартам на территории всего Евросоюза.
— пишет Марк Фридрих из Германии.
✋ @Russian_OSINT
Председатель Европейской комиссии Урсула фон дер Ляйен заявила о необходимости установить возрастные ограничения для социальных сетей. Одним из инструментов станет приложение для подтверждения возраста, которое Еврокомиссия подготовила для последующего внедрения странами ЕС.
Критики (включая правозащитников и борцов за цифровую приватность) опасаются, что подобные нововведения приведут к фактическому исчезновению анонимности в интернете. Если для входа на любой сайт потребуется государственная верификация личности, то это может стать удобным инструментом для цифровой слежки и цензуры.
Также правозащитники отмечают, что инициатива тесно связана с реформой электронной идентификации eIDAS 2.0. Она предусматривает создание общеевропейской системы цифровых кошельков
🇺🇸 Антиутопия Оруэлла «1984» становится реальностью в ЕС!
Сначала Chat Control и DSA, а теперь:
Председатель Еврокомиссии Урсула фон дер Ляйен подтвердила, что каждый житель ЕС обязан использовать приложение ЕС для верификации личности, прежде чем сможет получить доступ к социальным сетям и публиковать там сообщения.
— пишет Марк Фридрих из Германии.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
ИБ-исследователь Пол Мур (Paul Moore) вновь обошёл защиту официального демонстрационного приложения Европейского союза для подтверждения возраста (EU Age Verification Solution Demo). Для демонстрации уязвимости эксперт использовал специально разработанное расширение для браузера
Созданная утилита позволяет успешно подтверждать возраст без предъявления реального паспорта или прохождения биометрической проверки лица Мур подчеркнул, что проверяющая сторона получает исключительно готовое подтверждение о достижении 18 лет и не способна выявить вредоносную активность или подмену данных на стороне клиента.
Основная проблема кроется в самой концепции анонимного подтверждения возраста, которая переносит контроль однократного использования токенов на сторону пользователя. Из-за этого система позволяет многократно отправлять одно и то же успешно подтверждённое заявление. По словам ИБ-исследователя, этот изъян представляет собой ошибку проектирования, которую невозможно устранить с помощью патчей без полной деанонимизации пользовательских сессий.
Я честно не знаю, как фон дер Ляйен может с серьёзным видом говорить о том, что это [EU Age Verification Solution Demo] «сохраняет конфиденциальность».
Мне снова нужно🎩 хакнуть это?
— с сарказмом написал ИБ-исследователь ещё вчера.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Корпорация Microsoft выпустила плановые обновления безопасности за июль 2026 года. Этот выпуск стал беспрецедентным по своему масштабу. В официальном отчёте центра Microsoft Security Response Center (MSRC) задекларировано исправление 622 уязвимостей, относящихся к продуктам компании.
Непосредственно в рамках июльского пакета обновлений Patch Tuesday ИТ-гигант устранил 570 уязвимостей, включая три 0-day, две из которых уже активно эксплуатировались злоумышленниками в реальных атаках.
👆Разница между 622 уязвимостями в официальном отчёте MSRC и 570 уязвимостями в сводках ИБ-изданий объясняется тем, что Microsoft включила в общий зачёт исправления для таких продуктов и сервисов, как Azure OpenAI, Azure Synapse, M365 Copilot и Mariner, которые были развёрнуты ранее в этом месяце.
Столь резкий рост числа закрытых уязвимостей связан с переходом Microsoft на новые технологические процессы. На прошлой неделе корпорация предупредила ИБ-сообщество об ожидаемом увеличении объёма ежемесячных патчей. Причиной стало внедрение внутренней ИИ-системы автоматического поиска уязвимостей. Эта система теперь сканирует исходный код Windows для выявления уязвимостей до того, как их проэксплуатируют злоумышленники.
Please open Telegram to view this post
VIEW IN TELEGRAM
ИБ-исследователь Nightmare Eclipse опубликовал PoC LegacyHive для уязвимости локального повышения привилегий в службе профилей пользователей Windows, User Profile Service (ProfSvc).
Атакующий обманывает службу профилей Windows и заставляет её подключить файл реестра другого пользователя, как будто это файл текущего пользователя. В результате злоумышленник может получить возможность менять часть настроек чужого профиля, например профиля администратора, и затем использовать эти изменения для запуска своего кода с более высокими правами. Сам PoC сразу права администратора не выдаёт, он только создаёт путь к их получению.
Для использования опубликованного PoC злоумышленнику уже нужен локальный доступ к компьютеру и учётные данные другой учётной записи. На домашнем однопользовательском ПК такой сценарий менее вероятен, а на общих компьютерах, терминальных серверах и корпоративных системах риск заметно выше.
Во избежание массовой эксплуатации по этическим соображениям автор намеренно урезал PoC, ограничив его возможности и добавив дополнительные условия для успешной атаки.
На момент публикации (15 июля 2026) уязвимость не исправлена, CVE пока не присвоен.
https://git.projectnightcrawler.dev/NightmareEclipse/LegacyHive
https://github.com/msnightmare/legacyhive
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Обычно системы защиты вроде капчи или сервиса Turnstile оценивают посетителя только в определённые моменты. Например, при входе в личный кабинет или во время оплаты. Бот заходит на сайт, проходит одну проверку и дальше может делать всё, что захочет.
Современные автоматизированные ИИ-агенты научились отлично обходить такие точечные барьеры. Они запускают реальные браузеры, выполняют код JavaScript и успешно имитируют поведение человека во время короткой проверки. Написать скрипт, который выглядит естественно в течение нескольких секунд, не так сложно. Однако поддерживать реалистичное человеческое поведение на протяжении всей сессии гораздо труднее и дороже.
🕵️Система Precursor решает эту проблему за счёт непрерывного отслеживания активности. С технической точки зрения процесс устроен следующим образом:
В панели управления Cloudflare владельцы сайтов могут гибко настроить режим работы системы. Например, можно запустить её в фоновом режиме для минимизации влияния на пользователей или принудительно запрашивать проверку, если сессия ещё не подтверждена.
👆🤔 Главный редактор CyberInsider Алекс Лекандер отмечает, что технология расширяет телеметрию за пределы страниц аутентификации на рутинные действия при просмотре сайтов. Пользователи могут даже не догадываться, что за их поведением следят, если только владельцы ресурсов сами не укажут это в политике конфиденциальности.
Инженеры Cloudflare Марина Элмор и Бенедикт Вольтерс пытаются парировать и заявляют, что система спроектирована с учётом конфиденциальности. При отслеживании клавиатуры фиксируется только ритм и тайминг нажатий, а не конкретные символы. Все поведенческие сигналы анализируются в виде агрегированных шаблонов. Они не привязываются к личным профилям пользователей и даже не показываются владельцам сайтов в их панелях управления.
Сейчас Precursor развёртывается для клиентов тарифа Enterprise Bot Management. Функция останется бесплатной на этапе предварительного просмотра до полноценного релиза, который состоится позже в 2026 году.
Please open Telegram to view this post
VIEW IN TELEGRAM
Администрация президента США запустила инициативу GOLD EAGLE, которая представляет собой координационный центр по ИИ и кибербезопасности. Он объединит разработчиков передовых ИИ-моделей с операторами критической инфраструктуры, включая финансовые организации, больницы, энергетические компании и коммунальные службы. Участие частных компаний будет добровольным.
Основная задача GOLD EAGLE состоит в координации защиты и обмена информацией об уязвимостях, выявленных с помощью ИИ. Участники смогут обмениваться сведениями, проверять результаты, исключать дублирование сканирования одних и тех же систем, а также согласовывать приоритеты исправления и распространения патчей. В инициативе смогут участвовать и разработчики открытых ИИ-моделей, но Белый дом пока не раскрыл список конкретных компаний.
Создание центра предусмотрено указом Дональда Трампа № 14409 от 2 июня 2026 года. GOLD EAGLE сформировали Министерство финансов США совместно с аппаратом Национального кибердиректора, Министерством войны США через АНБ и Министерством внутренней безопасности через CISA.
👆Высока вероятность, что к инициативе в первую очередь подключатся OpenAI и Anthropic.
Please open Telegram to view this post
VIEW IN TELEGRAM
Команда платформы alphaXiv представила новый инструмент под названием Global Researcher Map, который визуализирует мировое сообщество специалистов в области искусственного интеллекта. Проект позволяет изучать связи между учёными, их проектами и научными организациями.
Инструмент представляет собой интерактивную карту, на которой ИИ-исследователи распределены по цветным кластерам в зависимости от сферы их работы. Среди ключевых направлений на карте представлены глубокое обучение (Deep Learning), выравнивание ИИ (AI Alignment), базовые модели (Foundation Models), воплощённый ИИ (Embodied AI), мультимодальный ИИ (Multimodal AI) и ИИ для науки (AI for Science).
Пользователи могут искать интересующих авторов, темы исследований или институты, чтобы наглядно увидеть структуру научного сообщества. При выборе конкретной точки на карте открывается профиль ИИ-исследователя. В нём отображаются фотография учёного, его место работы, количество цитирований и индекс Хирша.
https://www.alphaxiv.org/researchers/map
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Russian OSINT
🤔Grok Build от компании ❗️ SpaceXAI тайно сливал целые Git-репозитории разработчиков в облако
Исследователи в Х и на Reddit обсуждают горячую новость про скрытую передачу конфиденциальных данных в Grok Build CLI. ИБ-исследователь Cereblab обнаружил, что версия Grok Build CLI 0.2.93 загружала в облако файлы, добавленные в Git, вместе с историей коммитов. В результате на серверы могли попадать исходный код, конфигурационные файлы и секреты, которые сохранялись в текущей или предыдущих версиях проекта.
Исследователи в Х и на Reddit обсуждают горячую новость про скрытую передачу конфиденциальных данных в Grok Build CLI. ИБ-исследователь Cereblab обнаружил, что версия Grok Build CLI 0.2.93 загружала в облако файлы, добавленные в Git, вместе с историей коммитов. В результате на серверы могли попадать исходный код, конфигурационные файлы и секреты, которые сохранялись в текущей или предыдущих версиях проекта.
🚰 Спалиться на скрытом канале слива данных, судорожно дёрнуть глобальный корпоративный рубильник, а затем выложить всю тулзу в опенсорс, чтобы захватить информационную повестку. «Мы открыли исходники, чтобы вы могли сами провести аудит этой шпионской программы».
Абсолютный мастер-класс по пиар-выкрутасам.
— тонко подмечает пользователь CyberSatoshi.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🇮🇱🇺🇸Израильский конкурент Palantir продаёт 👮американской полиции шпионские фургоны за $1 млн
Старший автор Forbes Томас Брюстер опубликовал материал о том, как израильский разработчик систем наблюдения Cognyte активно осваивает рынок США. Компания поставляет местным правоохранительным органам спецавтомобили, оборудованные комплексами негласного отслеживания мобильных телефонов.
В основе предложения Cognyte лежит система FalcoNet. Это имитатор базовой станции сотовой связи, действующий аналогично известным устройствам Stingray от оборонного гиганта L3Harris. Комплекс имитирует вышку сотовой связи и принудительно подключает к себе все мобильные телефоны в радиусе действия. Полиция может определять местоположение устройств, принадлежащих как подозреваемым, так и случайным прохожим.
Система FalcoNet отличается высокой мобильностью. Оборудование можно незаметно разместить внутри автомобиля, переносить в рюкзаке для пеших операций или закрепить на вертолёте. По заявлениям Cognyte, развёртывание системы занимает всего 3 минуты, а за 1 минуту она способна принудительно подключить тысячи устройств. При этом решения компании дешевле предложений конкурентов. Например, в штате Нью-Мексико израильский производитель обошёл американского поставщика Jacobs Engineering, предложив цену на $100 000 ниже.
Среди ключевых американских клиентов Cognyte выделяются полиция и Военное министерство США.
Помимо FalcoNet, Cognyte🗺 предлагает средства глобальной геолокации абонентов, известные под названиями 🥷 ❗️ SkyLock и FirstMile. В статье упоминается Skylark, но, скорее всего, допущена ошибка в названии со стороны Forbes.
Компания также активно продаёт ИИ-инструменты для анализа больших объёмов данных, помогающие полиции искать зацепки и прогнозировать правонарушения. Генеральный директор Cognyte Элад Шарон отметил, что поставка фургонов открывает путь для дальнейших продаж аналитических платформ.
Деятельность Cognyte и её бывшей материнской компании Verint неоднократно сопровождалась скандалами, связанными с нарушением прав человека:
▪️ Сбор данных в соцсетях: В конце 2021 года Meta обвинила Cognyte в создании более 100 фейковых аккаунтов для сбора информации о журналистах и политиках в таких странах, как 🇷🇸Сербия, 🇨🇴Колумбия и 🇰🇪Кения.
*Деятельность компании Meta (владеет Facebook, Instagram, WhatsApp) запрещена в РФ и признана🏴☠️ экстремистской.
▪️ Обход санкций: До отделения от Verint в 2021 году структура Cognyte в 2020 году продала технологии перехвата звонков в 🇲🇲Мьянму в обход запрета израильского правительства.
▪️ Использование против активистов: Ранее технологии Verint поставлялись в 🇸🇸Южный Судан, где их применяли для запугивания журналистов, и в 🇮🇩Индонезию для выслеживания активистов и религиозных меньшинств. Сама компания Verint, которой руководил бывший инженер Армии обороны Израиля (IDF) Дан Боднер, в 2025 году была выкуплена инвестиционной фирмой Thoma Bravo за $2 млрд и стала непубличной.
👆Для использования имитаторов базовых станций обычно👮 требуется ордер, но полиция находит лазейки. Исполнительный директор по связям с общественностью полиции штата Нью-Йорк Бо Даффи подтвердил, что фургоны Cognyte применяются без судебного решения в экстренных случаях, таких как похищение детей. В Балтиморе, где аналогичный комплекс приобрели в 2022 году за $920 000, правила разрешают использовать устройство без ордера до 48 часов для поиска подозреваемых в тяжких преступлениях.
✋ @Russian_OSINT
Старший автор Forbes Томас Брюстер опубликовал материал о том, как израильский разработчик систем наблюдения Cognyte активно осваивает рынок США. Компания поставляет местным правоохранительным органам спецавтомобили, оборудованные комплексами негласного отслеживания мобильных телефонов.
В основе предложения Cognyte лежит система FalcoNet. Это имитатор базовой станции сотовой связи, действующий аналогично известным устройствам Stingray от оборонного гиганта L3Harris. Комплекс имитирует вышку сотовой связи и принудительно подключает к себе все мобильные телефоны в радиусе действия. Полиция может определять местоположение устройств, принадлежащих как подозреваемым, так и случайным прохожим.
Система FalcoNet отличается высокой мобильностью. Оборудование можно незаметно разместить внутри автомобиля, переносить в рюкзаке для пеших операций или закрепить на вертолёте. По заявлениям Cognyte, развёртывание системы занимает всего 3 минуты, а за 1 минуту она способна принудительно подключить тысячи устройств. При этом решения компании дешевле предложений конкурентов. Например, в штате Нью-Мексико израильский производитель обошёл американского поставщика Jacobs Engineering, предложив цену на $100 000 ниже.
Среди ключевых американских клиентов Cognyte выделяются полиция и Военное министерство США.
Помимо FalcoNet, Cognyte
Компания также активно продаёт ИИ-инструменты для анализа больших объёмов данных, помогающие полиции искать зацепки и прогнозировать правонарушения. Генеральный директор Cognyte Элад Шарон отметил, что поставка фургонов открывает путь для дальнейших продаж аналитических платформ.
Деятельность Cognyte и её бывшей материнской компании Verint неоднократно сопровождалась скандалами, связанными с нарушением прав человека:
*Деятельность компании Meta (владеет Facebook, Instagram, WhatsApp) запрещена в РФ и признана
👆Для использования имитаторов базовых станций обычно
Please open Telegram to view this post
VIEW IN TELEGRAM
1
Канал 🔨 SecAtor пишет интересное:
Исследователи Лаборатории Касперского обнаружили новую APT-атаку с использованием ранее неизвестного инструментария, которая началась как минимум в мае 2026 года и остается активной на момент публикации.
Кампания получила условное наименование HelloNet и включает в себя новые вредоносные модули, которые запускаются через систему обновления ViPNet (программный комплекс для создания защищенных сетей).
В ходе исследования в ЛК выявили попытки целенаправленного заражения крупных российских организаций из государственного, энергетического, транспортного, образовательного и логистического секторов, а также промышленности.
Причем это уже не первый случай, когда APT-группировка нацеливается на компьютеры, подключенные к сетям ViPNet. Например, в прошлом году был детектирован сложный бэкдор, мимикрирующий под обновления ViPNet.
Возвращаясь к HelloNet, в одной из проанализированных систем специалисты выявили вредоносный файл c именем wtsapi32.dll в директории, которая относится к системе обновления комплекса ViPNet.
Помещая файл в эту директорию, злоумышленники реализуют технику DLL Sideloading - ей подвержен исполняемый файл системы обновлений ViPNet itcsrvup64.exe, который запускается при старте ОС.
Таким образом, в ходе данной атаки злоумышленники пытались реализовать закрепление на системе через компонент обновления ПО ViPNet.
Wtsapi32.dll является загрузчиком, который был назван HelloInjector. Его основная цель - внедрить свой код в процесс svchost.exe и запустить вредоносную нагрузку.
После запуска вредонос проверяет процесс, в контексте которого он был запущен. Если имя основного процесса не svchost.exe, загрузчик запускает перебор всех процессов, запущенных в ОС.
Он ищет процесс, имя которого содержит строку svchost, а командная строка - строку netsvcs. Если такой процесс найден, загрузчик внедряет себя в целевой процесс с помощью функций NtWriteVirtualMemory и NtCreateThreadEx.
После повторного запуска в новом процессе загрузчик снова проверяет имя процесса на наличие строки svchost. Убедившись в успешной проверке, HelloInjector загружает и выполняет в памяти вредоносную нагрузку, которая хранится в его теле в открытом виде.
Вредоносная нагрузка, которую назвали HelloProxy, является одновременно скрытым прокси и загрузчиком следующих модулей, которые присылает командный сервер.
Работает за счет перехвата функций NtDeviceIoControlFile, closesocket и shutdown, который осуществляется с помощью Microsoft библиотеки Detours. После установки перехватчиков, вредонос начинает прослушивать порты 5003 и 5060 в ожидании первых команд от С2 сервера.
В ходе исследования ЛК удалось обнаружить две вредоносные нагрузки, которые были внедрены в процесс svchost, вероятно в результате работы ранее описанного загрузчика:
- Имплант, который назвали HelloExecutor, с помощью которого атакующие могут выполнять команды на зараженной системе;
- Модуль для очистки файлов журналов ПО ViPNet, который был назван HelloCleaner. Он позволяет скрыть действия злоумышленников в системе.
Помимо этого, на одной из зараженных систем был обнаружен бэкдор написанный на языке Rust, который в ЛК назвали HelloBackdoor.
В настоящее время в ЛК с низкой долей уверенности связывают данную кампанию с деятельностью неизвестной китайскоязычной APT. Все технические подробности и IOCs - в отчете.
Исследователи Лаборатории Касперского обнаружили новую APT-атаку с использованием ранее неизвестного инструментария, которая началась как минимум в мае 2026 года и остается активной на момент публикации.
Кампания получила условное наименование HelloNet и включает в себя новые вредоносные модули, которые запускаются через систему обновления ViPNet (программный комплекс для создания защищенных сетей).
В ходе исследования в ЛК выявили попытки целенаправленного заражения крупных российских организаций из государственного, энергетического, транспортного, образовательного и логистического секторов, а также промышленности.
Причем это уже не первый случай, когда APT-группировка нацеливается на компьютеры, подключенные к сетям ViPNet. Например, в прошлом году был детектирован сложный бэкдор, мимикрирующий под обновления ViPNet.
Возвращаясь к HelloNet, в одной из проанализированных систем специалисты выявили вредоносный файл c именем wtsapi32.dll в директории, которая относится к системе обновления комплекса ViPNet.
Помещая файл в эту директорию, злоумышленники реализуют технику DLL Sideloading - ей подвержен исполняемый файл системы обновлений ViPNet itcsrvup64.exe, который запускается при старте ОС.
Таким образом, в ходе данной атаки злоумышленники пытались реализовать закрепление на системе через компонент обновления ПО ViPNet.
Wtsapi32.dll является загрузчиком, который был назван HelloInjector. Его основная цель - внедрить свой код в процесс svchost.exe и запустить вредоносную нагрузку.
После запуска вредонос проверяет процесс, в контексте которого он был запущен. Если имя основного процесса не svchost.exe, загрузчик запускает перебор всех процессов, запущенных в ОС.
Он ищет процесс, имя которого содержит строку svchost, а командная строка - строку netsvcs. Если такой процесс найден, загрузчик внедряет себя в целевой процесс с помощью функций NtWriteVirtualMemory и NtCreateThreadEx.
После повторного запуска в новом процессе загрузчик снова проверяет имя процесса на наличие строки svchost. Убедившись в успешной проверке, HelloInjector загружает и выполняет в памяти вредоносную нагрузку, которая хранится в его теле в открытом виде.
Вредоносная нагрузка, которую назвали HelloProxy, является одновременно скрытым прокси и загрузчиком следующих модулей, которые присылает командный сервер.
Работает за счет перехвата функций NtDeviceIoControlFile, closesocket и shutdown, который осуществляется с помощью Microsoft библиотеки Detours. После установки перехватчиков, вредонос начинает прослушивать порты 5003 и 5060 в ожидании первых команд от С2 сервера.
В ходе исследования ЛК удалось обнаружить две вредоносные нагрузки, которые были внедрены в процесс svchost, вероятно в результате работы ранее описанного загрузчика:
- Имплант, который назвали HelloExecutor, с помощью которого атакующие могут выполнять команды на зараженной системе;
- Модуль для очистки файлов журналов ПО ViPNet, который был назван HelloCleaner. Он позволяет скрыть действия злоумышленников в системе.
Помимо этого, на одной из зараженных систем был обнаружен бэкдор написанный на языке Rust, который в ЛК назвали HelloBackdoor.
В настоящее время в ЛК с низкой долей уверенности связывают данную кампанию с деятельностью неизвестной китайскоязычной APT. Все технические подробности и IOCs - в отчете.
Please open Telegram to view this post
VIEW IN TELEGRAM