<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>ti_author &#8211; PT ESC</title>
	<atom:link href="/author/ti_author/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Mon, 05 Oct 2026 13:10:35 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>ti_author &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Din, din — кто там?</title>
		<link>/ding-ding-whos-there/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Wed, 09 Sep 2026 12:17:40 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/din-din-%d0%ba%d1%82%d0%be-%d1%82%d0%b0%d0%bc/</guid>

					<description><![CDATA[Din, din — кто там? 🔔 Группа киберразведки экспертного центра безопасности Positive Technologies обнаружила новую группировку, которую мы назвали DENOmination Group. В 2026 году мы зафиксировали ее активность против российских организаций оборонно-промышленного,…]]></description>
										<content:encoded><![CDATA[<p><strong>Din, din — кто там?</strong> 🔔</p>
<p>Группа киберразведки экспертного центра безопасности Positive Technologies обнаружила новую группировку, которую мы назвали <strong>DENOmination Group</strong>.</p>
<p>В 2026 году мы зафиксировали ее активность против российских организаций оборонно-промышленного, военного, финансового и консалтингового секторов.</p>
<p>Ключевая особенность атак — использование легитимной среды выполнения Deno для запуска вредоносного JavaScript/TypeScript-кода. В исследованных цепочках мы наблюдали загрузчик DinDoor, агент удаленного доступа DenoRAT, вредоносные MSI- и LNK-файлы, ротацию C2-инфраструктуры и несколько связанных способов первоначальной доставки.</p>
<p>Пересечения в кодовой базе, конфигурационных параметрах, логике построения цепочек и сетевой инфраструктуре позволили связать наблюдаемые эпизоды с активностью одной группировки.</p>
<p>В исследовании разобрали архитектуру DinDoor и DenoRAT, механизмы закрепления и взаимодействия с C2, инфраструктурные пересечения, TTP и возможную модель использования общей платформы несколькими операторами.</p>
<p>Подробности —<strong> </strong><a href="https://ptsecurity.com/research/pt-esc-threat-intelligence/denomination-group-deno-in-attack-chains-targeting-russian-organizations/?utm_source=tg_esc&#038;utm_medium=deno&#038;utm_campaign=09_09" rel="noopener" target="_blank">в нашем блоге</a> 🦖</p>
<p><span class="hashtag">#TI</span> <span class="hashtag">#APT</span> <span class="hashtag">#Malware</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Enterprise-grade validation system with schema support</title>
		<link>/enterprise-grade-validation-system-with-schema-support/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Wed, 26 Aug 2026 12:33:34 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[npm]]></category>
		<category><![CDATA[scs]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/enterprise-grade-validation-system-with-schema-support/</guid>

					<description><![CDATA[Enterprise-grade validation system with schema support (c) Автор десятка троянов, забывший добавить &#34;Enterprise-grade&#34; обфускацию Мы обнаружили и сообщили администрации npm о серии вредоносных пакетов: @phonos/types @structureit/ir-dealapi-js @wame/ngx-adfs @wame/ngx-frf-utilities cclr-component-resources compliancepolicyserv connectedmerchantsserv ftapi-core…]]></description>
										<content:encoded><![CDATA[<blockquote>
<p>Enterprise-grade validation system with schema support</p>
<p><cite><strong>(c) Автор десятка троянов, забывший добавить &quot;Enterprise-grade&quot; обфускацию</strong></cite></p></blockquote>
<p>Мы обнаружили и сообщили администрации npm о серии вредоносных пакетов:</p>
<ul>
<li><code>@phonos/types</code></li>
<li><code>@structureit/ir-dealapi-js</code></li>
<li><code>@wame/ngx-adfs</code></li>
<li><code>@wame/ngx-frf-utilities</code></li>
<li><code>cclr-component-resources</code></li>
<li><code>compliancepolicyserv</code></li>
<li><code>connectedmerchantsserv</code></li>
<li><code>ftapi-core</code></li>
<li><code>lakk-analytics</code></li>
<li><code>meshim-frontend-config</code></li>
<li><code>nms-dashboard-js</code></li>
<li><code>oc-aa-module-client</code></li>
<li><code>oc-ccp-module-client</code></li>
<li><code>oc-navbar-module-client</code></li>
<li><code>qr-code-styling-temp</code></li>
<li><code>uploader-frontend</code></li>
<li><code>uploader-frontend-legacy</code></li>
</ul>
<figure class="wp-block-image"><img width="1024" height="625" src="/wp-content/uploads/2026/08/photo_603@26-08-2026_12-33-34-1024x625.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/08/photo_603@26-08-2026_12-33-34-1024x625.jpg 1024w, /wp-content/uploads/2026/08/photo_603@26-08-2026_12-33-34-300x183.jpg 300w, /wp-content/uploads/2026/08/photo_603@26-08-2026_12-33-34-768x468.jpg 768w, /wp-content/uploads/2026/08/photo_603@26-08-2026_12-33-34-1536x937.jpg 1536w, /wp-content/uploads/2026/08/photo_603@26-08-2026_12-33-34-2048x1249.jpg 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>В совокупности пакеты были скачаны более 1600 раз</figcaption></figure>
<p>Перечисленные пакеты содержат схожий код и стратегию размещения: сперва публикуется чистая версия (обычно это <code>9.9.0</code>), через пару дней публикуется «обновление » с нежелательным функционалом.</p>
<p>ㅤ</p>
<p>Вредоносная логика срабатывает во время установки, исполняя <code>index.js</code> c передачей управления <code>./lib/core.js</code></p>
<figure class="wp-block-image"><img width="1024" height="967" src="/wp-content/uploads/2026/08/photo_604@26-08-2026_12-33-34-1024x967.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/08/photo_604@26-08-2026_12-33-34-1024x967.jpg 1024w, /wp-content/uploads/2026/08/photo_604@26-08-2026_12-33-34-300x283.jpg 300w, /wp-content/uploads/2026/08/photo_604@26-08-2026_12-33-34-768x725.jpg 768w, /wp-content/uploads/2026/08/photo_604@26-08-2026_12-33-34-1536x1450.jpg 1536w, /wp-content/uploads/2026/08/photo_604@26-08-2026_12-33-34-2048x1933.jpg 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p>Скрипты с вредоносной логикой довольно компактны — каждый по отдельности занимает не больше килобайта.</p>
<p>ㅤ</p>
<p>В коде используются две техники сокрытия логики: однострочники и хранение констант в виде массивов ASCII-кодов без дополнительной обфускации.</p>
<p>ㅤ</p>
<p>Назначение сниппетов на примере <code>@phonos/types</code> (мы добавили в код поясняющие комментарии):</p>
<figure class="wp-block-image"><img width="1024" height="205" src="/wp-content/uploads/2026/08/photo_605@26-08-2026_12-33-34-1024x205.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/08/photo_605@26-08-2026_12-33-34-1024x205.jpg 1024w, /wp-content/uploads/2026/08/photo_605@26-08-2026_12-33-34-300x60.jpg 300w, /wp-content/uploads/2026/08/photo_605@26-08-2026_12-33-34-768x154.jpg 768w, /wp-content/uploads/2026/08/photo_605@26-08-2026_12-33-34-1536x307.jpg 1536w, /wp-content/uploads/2026/08/photo_605@26-08-2026_12-33-34.jpg 1990w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption><code>b02e30.js</code> хранит информацию о C2. Из занятного: злоумышленник поленился закодировать имя кампании</figcaption></figure>
<figure class="wp-block-image"><img width="1024" height="397" src="/wp-content/uploads/2026/08/photo_606@26-08-2026_12-33-34-1024x397.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/08/photo_606@26-08-2026_12-33-34-1024x397.jpg 1024w, /wp-content/uploads/2026/08/photo_606@26-08-2026_12-33-34-300x116.jpg 300w, /wp-content/uploads/2026/08/photo_606@26-08-2026_12-33-34-768x298.jpg 768w, /wp-content/uploads/2026/08/photo_606@26-08-2026_12-33-34-1536x595.jpg 1536w, /wp-content/uploads/2026/08/photo_606@26-08-2026_12-33-34.jpg 1590w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption><code>6ad264.js</code> — резолвит модули <code>os</code>, <code>dns</code> и <code>process</code></figcaption></figure>
<figure class="wp-block-image"><img width="1024" height="778" src="/wp-content/uploads/2026/08/photo_607@26-08-2026_12-33-34-1024x778.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/08/photo_607@26-08-2026_12-33-34-1024x778.jpg 1024w, /wp-content/uploads/2026/08/photo_607@26-08-2026_12-33-34-300x228.jpg 300w, /wp-content/uploads/2026/08/photo_607@26-08-2026_12-33-34-768x583.jpg 768w, /wp-content/uploads/2026/08/photo_607@26-08-2026_12-33-34-1536x1167.jpg 1536w, /wp-content/uploads/2026/08/photo_607@26-08-2026_12-33-34.jpg 1540w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption><code>core.js</code> — получает и эксфильтрует информацию</figcaption></figure>
<p>Нагрузка на первый взгляд выглядит безобидной — всего лишь получение злоумышленником базового представления о пользователе, установившем пакет. Можно даже допустить версию, что эти пакеты были созданы из благородных побуждений. С другой стороны, npm прямо запрещает размещение подобных пакетов даже в исследовательских целях:</p>
<blockquote>
<p>Несколько примеров неприемлемого контента:<br />
&#8230;<br />
3. Контент, содержащий вредоносный компьютерный код, такой как компьютерные вирусы, компьютерные черви, руткиты, бэкдоры или шпионское ПО. <strong>Это включает контент, предоставленный в исследовательских целях.</strong></p>
<p><cite><a href="https://docs.npmjs.com/policies/open-source-terms#acceptable-use" rel="noopener" target="_blank"><strong>https://docs.npmjs.com/policies/open-source-terms#acceptable-use</strong></a><strong> (перевод)</strong></cite></p></blockquote>
<blockquote>
<p>Не хотите, чтобы ваши CI/CD и устройства разработчиков поучаствовали в такого рода незапланированном опросе? Решение есть: фиды для безопасной разработки в рамках <a href="https://ptsecurity.com/services/fusion/" rel="noopener" target="_blank">PT Fusion</a>.</p>
<p><cite><strong><em>Supply Chain Security Team</em></strong></cite></p></blockquote>
<p><span class="hashtag">#npm</span> <span class="hashtag">#scs</span> <span class="hashtag">#ti</span></p>
<p><a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Минус один пернатый вор — плюс сто очков рейтинга!</title>
		<link>/one-less-feathered-thief-plus-one-hundred-rating-points/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Fri, 21 Aug 2026 16:46:21 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/%d0%bc%d0%b8%d0%bd%d1%83%d1%81-%d0%be%d0%b4%d0%b8%d0%bd-%d0%bf%d0%b5%d1%80%d0%bd%d0%b0%d1%82%d1%8b%d0%b9-%d0%b2%d0%be%d1%80-%d0%bf%d0%bb%d1%8e%d1%81-%d1%81%d1%82%d0%be-%d0%be%d1%87%d0%ba/</guid>

					<description><![CDATA[Минус один пернатый вор — плюс сто очков рейтинга! 😵 Команда Threat Intelligence экспертного центра безопасности Positive Technologies обнаружила кампанию восточноазиатской группировки FamousSparrow. Группировка использовала новый бэкдор, который мы назвали SquawkDoor, а…]]></description>
										<content:encoded><![CDATA[<p><strong>Минус один пернатый вор — плюс сто очков рейтинга!</strong> 😵</p>
<p>Команда Threat Intelligence экспертного центра безопасности Positive Technologies обнаружила кампанию восточноазиатской группировки FamousSparrow. Группировка использовала новый бэкдор, который мы назвали SquawkDoor, а также новую версию известного бэкдора SparrowDoor 🏴‍☠️</p>
<p>Группировка встраивала вредоносные JS-скрипты на сайты из разных стран. Они показывали пользователю якобы ошибку сертификата на определенном языке и предлагали скачать новый сертификат, который являлся MSI-файлом и приводил к заражению вредоносным бэкдором.</p>
<p>😳 <strong>Мы проанализировали бэкдоры</strong>: подробно показали новый SquawkDoor и провели детальный анализ отличий нового SparrowDoor от старой версии, а также связанных с ними HemiGate, TernDoor и CrowDoor. </p>
<p>Помимо этого, мы нашли различные пересечения с другими злоумышленниками из Восточной Азии. Также в процессе анализа мы обнаружили связанного с группой пентестера, который готовил атаки. </p>
<p>О том, какие приложения ранее взламывал злоумышленник и какие у него фетиши — <a href="https://ptsecurity.com/research/pt-esc-threat-intelligence/famoussparrow-attacks-with-updated-sparrowdoor-backdoor-and-new-squawkdoor-backdoor?/utm_source=tg_esc&#038;utm_medium=sparrow&#038;utm_campaign=21_08" rel="noopener" target="_blank">читайте в нашем блоге</a> 😏</p>
<p><span class="hashtag">#TI</span> <span class="hashtag">#APT</span> <span class="hashtag">#Malware</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>DragonDoll: матрешка в мире Android-шпионов</title>
		<link>/dragondoll-a-matryoshka-in-the-world-of-android-spies/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Mon, 17 Aug 2026 12:01:15 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/dragondoll-%d0%bc%d0%b0%d1%82%d1%80%d0%b5%d1%88%d0%ba%d0%b0-%d0%b2-%d0%bc%d0%b8%d1%80%d0%b5-android-%d1%88%d0%bf%d0%b8%d0%be%d0%bd%d0%be%d0%b2/</guid>

					<description><![CDATA[DragonDoll: матрешка в мире Android-шпионов 🪆 В начале этой весны специалисты PT ESC обнаружили неизвестный ранее APK-файл, загруженный из Саудовской Аравии. Сам образец содержал много приемов Defense Evasion. Для усложнения анализа было…]]></description>
										<content:encoded><![CDATA[<p><strong>DragonDoll: матрешка в мире Android-шпионов</strong> 🪆</p>
<p>В начале этой весны специалисты PT ESC обнаружили неизвестный ранее APK-файл, загруженный из Саудовской Аравии. Сам образец содержал много приемов Defense Evasion.</p>
<p><strong>Для усложнения анализа было использовано:</strong></p>
<p><strong>•</strong> 1 техника BadPack<br />
<strong>•</strong> 2 этапа загрузки нативных библиотек<br />
<strong>• </strong>1 обфускация на основе LLVM<br />
<strong>•</strong> 6 проверок на выполнение в виртуальной среде<br />
<strong>•</strong> и несчитанное количество MBA-выражений</p>
<p>После долгих <s>страданий</s> этапов анализа, с помощью сил эмуляции, законов булевой алгебры и нескольких сотен строк кода наши специалисты распаковали новый Android-шпион DragonDoll 📱</p>
<p>В ходе исследования мы наткнулись на масштабную атаку с участием данного ВПО, направленную на пользователей Android из более чем 26 стран, включая и Россию.</p>
<p>Злоумышленники использовали GitHub как источник распространения и постоянного обновления DragonDoll. Ссылка на этот репозиторий привела на сеть поддельных сайтов с «обновлением» Chrome, содержание которых адаптировалось под язык жертвы.</p>
<p>Разбор того, что лежало под слоем обфускации — <a href="https://ptsecurity.com/research/pt-esc-threat-intelligence/dragondoll-what-s-behind-the-google-chrome-update/?utm_source=tg_esc&#038;utm_medium=dragondoll&#038;utm_campaign=17_08" rel="noopener" target="_blank">в нашем блоге</a> ⬅️</p>
<p><span class="hashtag">#TI</span> <span class="hashtag">#Android</span> <span class="hashtag">#Malware</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>⚡Фейковые новости — В С Ё</title>
		<link>/fake-news-thats-all/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Tue, 04 Aug 2026 13:10:14 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[FakeNews]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/%e2%9a%a1%d1%84%d0%b5%d0%b9%d0%ba%d0%be%d0%b2%d1%8b%d0%b5-%d0%bd%d0%be%d0%b2%d0%be%d1%81%d1%82%d0%b8-%d0%b2-%d1%81-%d1%91/</guid>

					<description><![CDATA[⚡Фейковые новости — В С Ё Специалисты PT ESC обнаружили связанную между собой сеть новостных сайтов, почтовых доменов и аккаунтов в социальных сетях, которые использовались для распространения фейковых новостей. Подавляющее большинство обнаруженных…]]></description>
										<content:encoded><![CDATA[<p><strong>⚡Фейковые новости — В С Ё</strong></p>
<p>Специалисты PT ESC обнаружили связанную между собой сеть новостных сайтов, почтовых доменов и аккаунтов в социальных сетях, которые использовались для распространения фейковых новостей.</p>
<p>Подавляющее большинство обнаруженных новостных ресурсов и доменов для отправки писем были зарегистрированы на один и тот же email-адрес ✉️</p>
<p>Сайты и аккаунты в соцсетях в основном маскировались под региональные новостные площадки, а распространяемые через них фейковые материалы часто пересекались между разными ресурсами.</p>
<p>Кроме того, мы обнаружили возможную связь этой инфраструктуры с группировкой Rare Werewolf. Ранее она также использовала похожую тактику на начальном этапе атак — рассылала письма без какой-либо полезной нагрузки.</p>
<p>Подробнее о расследовании можно прочитать <a href="https://ptsecurity.com/research/pt-esc-threat-intelligence/how-hackers-use-psyop-with-fake-news/?utm_source=tg_esc&#038;utm_medium=fakenews&#038;utm_campaign=04_08" rel="noopener" target="_blank">в нашем блоге</a> 🗞</p>
<p><span class="hashtag">#TI</span> <span class="hashtag">#APT</span> <span class="hashtag">#FakeNews</span> <span class="hashtag">#Phishing</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Группа киберразведки PT ESC представила обзор кибератак за II квартал 2026 года ✍️</title>
		<link>/pt-esc-cyber-intelligence-group-presented-an-overview-of-cyberattacks-for-q2-2026/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Wed, 22 Jul 2026 12:19:34 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/%d0%b3%d1%80%d1%83%d0%bf%d0%bf%d0%b0-%d0%ba%d0%b8%d0%b1%d0%b5%d1%80%d1%80%d0%b0%d0%b7%d0%b2%d0%b5%d0%b4%d0%ba%d0%b8-pt-esc-%d0%bf%d1%80%d0%b5%d0%b4%d1%81%d1%82%d0%b0%d0%b2%d0%b8%d0%bb%d0%b0-%d0%be-2/</guid>

					<description><![CDATA[Группа киберразведки PT ESC представила обзор кибератак за II квартал 2026 года ✍️ В отчете проанализирована активность хакерских группировок, нацеленных на российские организации: от госсектора и ВПК до финансов, здравоохранения и промышленности.…]]></description>
										<content:encoded><![CDATA[<p><strong>Группа киберразведки PT ESC представила обзор кибератак за II квартал 2026 года ✍️</strong></p>
<p>В <a href="https://ptsecurity.com/research/pt-esc-threat-intelligence/analysis-of-hacker-group-activity-2nd-quarter-of-2026/?utm_source=tg_esc&#038;utm_medium=TI&#038;utm_campaign=22_07" rel="noopener" target="_blank">отчете</a> проанализирована активность хакерских группировок, нацеленных на российские организации: от госсектора и ВПК до финансов, здравоохранения и промышленности.</p>
<p>Описана активность шпионских группировок Rare Werewolf, PseudoGamaredon, Tolik, XDSpy, CloudAtlas, BO Team, NetMedved, а также финансово мотивированной Hive0117.</p>
<p>✉️<strong> Основные векторы первоначального доступа:</strong></p>
<p><strong>•</strong> Таргетированный фишинг с легендами деловой, бухгалтерской и государственной тематики.<br />
<strong>•</strong> Архивы с HTA-, LNK-, JScript-файлами, RAR с BAT-скриптами и документы Office с внедренными шаблонами.<br />
<strong>•</strong> Рассылки со скомпрометированных почтовых ящиков (BEC) для обхода репутационных фильтров.<br />
• Эксплуатация CVE-2026-21509 в Microsoft Office.</p>
<p>🔍<strong> Ключевые находки:</strong></p>
<p><strong>•</strong> Hive0117 перешла на получение адреса C2 через блокчейн Bitcoin — адрес управляющего сервера кодируется в OP_RETURN-выходе транзакции и не хранится в теле образца.</p>
<p>• CloudAtlas скрывала инфраструктуру за oEmbed-цепочками через легитимные WordPress-сайты.</p>
<p>Ознакомиться с отчетом можно <a href="https://ptsecurity.com/research/pt-esc-threat-intelligence/analysis-of-hacker-group-activity-2nd-quarter-of-2026/?utm_source=tg_esc&#038;utm_medium=TI&#038;utm_campaign=22_07" rel="noopener" target="_blank">в нашем блоге</a> 🫲</p>
<p><span class="hashtag">#TI</span> <span class="hashtag">#APT</span> <span class="hashtag">#Malware</span> <span class="hashtag">#Phishing</span> <br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>CloudAtlas: новая волна кибератак на организации в России и Ираке с использованием цепочек легитимных веб-ресурсов</title>
		<link>/cloudatlas-a-new-wave-of-cyberattacks-on-organizations-in-russia-and-iraq-using-chains/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Mon, 13 Jul 2026 15:02:32 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[CloudAtlas]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/cloudatlas/</guid>

					<description><![CDATA[CloudAtlas: новая волна кибератак на организации в России и Ираке с использованием цепочек легитимных веб-ресурсов В мае 2026 года департамент Threat Intelligence экспертного центра безопасности Positive Technologies выявил новую кампанию APT-группировки CloudAtlas.…]]></description>
										<content:encoded><![CDATA[<p><strong>CloudAtlas:</strong> новая волна кибератак на организации в России и Ираке с использованием цепочек легитимных веб-ресурсов </p>
<p>В мае 2026 года департамент Threat Intelligence экспертного центра безопасности Positive Technologies <a href="https://ptsecurity.com/research/pt-esc-threat-intelligence/cloudatlas-a-new-wave-of-cyberattacks-on-russia-and-iraq-using-chains-of-legitimate-web-resources/?utm_source=tg_esc&#038;utm_medium=cloud_atlas_2026&#038;utm_campaign=13_07" rel="noopener" target="_blank">выявил</a> новую кампанию APT-группировки CloudAtlas. Под удар попали российские организации энергетического, оборонно-промышленного и транспортного секторов, преимущественно расположенные на территории Крымского полуострова.</p>
<p>📄 Группировка использовала документы Microsoft Office, вредоносные шаблоны которых загружались со скомпрометированных легитимных ресурсов в национальных доменных зонах Бразилии, Аргентины и Индонезии. Об использовании данной техники группа киберразведки PT ESC сообщала ранее в <a href="https://habr.com/ru/companies/pt/articles/1017942/" rel="noopener" target="_blank">исследовании</a> связи группировки CloudAtlas с брокером первоначального доступа Mustard Tempest.</p>
<p>Открытие документов приводило к запуску многоступенчатой цепочки HTA- и VBS-компонентов, извлекавших закодированный VBS-код лоадера из JFM-файла. На финальном этапе разворачивались загрузчики VBShower и PowerCloud, использующие Google Sheets в качестве канала связи с C2. Отдельный VBS-скрипт очищал следы компрометации.</p>
<p>🚂🚃👾🚃🚃 Ключевым новшеством кампании стало использование цепочек из легитимных ресурсов, выступавших транспортным слоем для доставки полезной нагрузки. Вместо прямых HTTP-запросов к скомпрометированным веб-ресурсам группировка использовала oEmbed-запросы для доставки полезной нагрузки через промежуточные легитимные WordPress-сайты с открытыми API-эндпоинтами. Данная техника позволила маскировать сетевые соединения под легитимный трафик и усложнить сигнатурное детектирование.</p>
<pre><code>[LEGITIMATE_DOMAIN]/?wp-json/oembed/1.0/embed/url=[COMPROMISED_DOMAIN_URL]</code></pre>
<p>Для эксфильтрации сведений о пользователе и домене скомпрометированного хоста группировка использовала HTTP-заголовок User-Agent в сетевых соединениях с C2.</p>
<pre><code>Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 ([USERDOMAIN], like [USERNAME]) Chrome/141.0.0.0 Safari/537.36 Edg/141.0.3405.86</code></pre>
<p>Еще одной особенностью кампании стала ее географическая направленность: часть использованных документов по внешним признакам предназначена для аудитории из Ирака, что является нетипичной географией кибератак для группировки CloudAtlas.</p>
<p>👉 Подробнее — в <a href="https://ptsecurity.com/research/pt-esc-threat-intelligence/cloudatlas-a-new-wave-of-cyberattacks-on-russia-and-iraq-using-chains-of-legitimate-web-resources/?utm_source=tg_esc&#038;utm_medium=cloud_atlas_2026&#038;utm_campaign=13_07" rel="noopener" target="_blank">исследовании на нашем сайте</a> и в <a href="https://habr.com/ru/companies/pt/articles/1057682/" rel="noopener" target="_blank">блоге на Хабре</a>.</p>
<p><span class="hashtag">#TI</span> <span class="hashtag">#APT</span> <span class="hashtag">#CloudAtlas</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Гражданин, обновитесь 🫵</title>
		<link>/citizen-update-yourself/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Fri, 03 Jul 2026 15:38:53 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[avlab]]></category>
		<category><![CDATA[sandbox]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/%d0%b3%d1%80%d0%b0%d0%b6%d0%b4%d0%b0%d0%bd%d0%b8%d0%bd-%d0%be%d0%b1%d0%bd%d0%be%d0%b2%d0%b8%d1%82%d0%b5%d1%81%d1%8c-%f0%9f%ab%b5/</guid>

					<description><![CDATA[Гражданин, обновитесь 🫵 Недавно к нам в песочницу залетел семпл mir-pay.apk. На первый взгляд — ничего необычного: очередная вариация хорошо известного вредоноса Mamont, подумали мы. Тем более что название платежной системы уже…]]></description>
										<content:encoded><![CDATA[<p><strong>Гражданин, обновитесь 🫵</strong></p>
<p>Недавно к нам в песочницу залетел семпл <code>mir-pay.apk</code>. На первый взгляд — ничего необычного: очередная вариация хорошо известного вредоноса Mamont, подумали мы. Тем более что название платежной системы уже не раз встречалось в этом семействе ВПО.</p>
<p>В песочнице сработала метка «Формат подделан» с вердиктом <code>apk.tampered</code>, образец сохранял подозрительные файлы с расширением <code>.png</code> (файловые дропы) и загружал код напрямую в память (DEX-дампы).</p>
<p><strong>Мы решили копнуть глубже — и не зря.</strong> В ходе исследования нам удалось:</p>
<p><strong>•</strong> Выяснить, что к Mamont этот семпл отношения не имеет — поиск по найденным IoCs вывел нас на вредоносную кампанию Falcon, первые образцы которой были описаны еще в 2022 году.</p>
<p><strong>•</strong> Восстановить всю цепочку атаки — от загрузчика фейкового «обновления приложения» до полноценного Android-бэкдора — и разобраться, как злоумышленники используют легитимные сервисы, включая Trello, для доставки вредоносного ПО.</p>
<p><strong>•</strong> Сравнить образцы четырехлетней давности с актуальными версиями и узнать, как за это время эволюционировал Falcon: появились новые техники обфускации, расширился функционал, изменились методы доставки вредоносной нагрузки.</p>
<p>О том, как устроена вредоносная кампания Falcon — читайте в подробном анализе в <a href="https://habr.com/ru/companies/pt/articles/1036620/" rel="noopener" target="_blank">нашем блоге на Хабре</a>.</p>
<p><span class="hashtag">#avlab</span> <span class="hashtag">#sandbox</span> <span class="hashtag">#ti</span> <span class="hashtag">#android</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Ищем RAT&#8217;ов по их же сертификатам 🕵️</title>
		<link>/hunting-for-rats-by-their-own-certificates/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Thu, 02 Jul 2026 15:43:34 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[C2]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[rat]]></category>
		<category><![CDATA[suricata]]></category>
		<category><![CDATA[TI]]></category>
		<category><![CDATA[tls]]></category>
		<guid isPermaLink="false">/hunting-for-rats-by-their-own-certificates/</guid>

					<description><![CDATA[Коллеги из Censys выкатили разбор семейства AsyncRAT, описав целое генеалогическое древо: AsyncRAT → DCRAT (DarkCrystal RAT) → VenomRAT → еще десятки форков вплоть до LMTeamRAT, Alfa Red Fox, EchoRAT, Gh0stRAT (не путать…]]></description>
										<content:encoded><![CDATA[<p>Коллеги из Censys <a href="https://censys.com/blog/asyncrat-family-threat-overview/" rel="noopener" target="_blank">выкатили</a> разбор семейства AsyncRAT, описав целое генеалогическое древо: AsyncRAT → DCRAT (DarkCrystal RAT) → VenomRAT → еще десятки форков вплоть до LMTeamRAT, Alfa Red Fox, EchoRAT, Gh0stRAT (не путать с оригинальным Gh0st RAT 2008 года) и т. д. Всего насчитали около 40 именованных вариантов, 13 из них — с живой C2-инфраструктурой на момент исследования.</p>
<p>Ключевая мысль их исследования: форки почти никогда не переписывают TLS-сертификат сервера, доставшийся от родителя. DCRAT принес в семью структуру <code>O=&lt;Name&gt; By &lt;author&gt;</code>, <code>L=SH</code>, <code>C=CN</code>, и это наследуется вплоть до самых мелких потомков — даже если сам билд больше никак не забрендирован. Именно этот паттерн Censys называет самым надежным сигналом для всей линейки, независимо от конкретного варианта.</p>
<p>У нас, отдела сетевой экспертизы антивирусной лаборатории, уже был опыт детектирования <strong>VenomRAT</strong> по его дефолтовому сертификату, и мы даже отдали в сообщество <a href="https://rules.ptsecurity.com/view/rules/ptopen-malware.rules#L135" rel="noopener" target="_blank">сигнатуру</a> для Suricata в рамках проекта <strong>PT Rules</strong>.</p>
<p>Именно поэтому нас это исследование, само собой, зацепило — и мы решили прогнать похожую логику не по интернет-скану, а по трафику из собственных песочниц: а вдруг мы что-то упустили?</p>
<p>Взяли любимый NTA и сделали в нем следующий запрос (аналогичный хант можно сделать где угодно, хоть в базе данных):</p>
<pre><code>tls.server_cert.subject.value ~ &quot;*RAT*&quot; 
&amp;&amp; !tls.server_cert.subject.value ~ &quot;*CORPORAT*&quot; 
&amp;&amp; !tls.server_cert.subject.value ~ &quot;*INTEGRAT*&quot;</code></pre>
<p>(исключения нужны, потому что <code>corporated</code>, <code>corporation</code> или <code>integrator</code> тоже с радостью матчатся на <code>*RAT*</code> — привет, ложные срабатывания)</p>
<p>Результат — реально интересный: помимо вышеупомянутого VenomRAT куча других C2-серверов буквально сами себя подписывают.</p>
<p>Вот например прародитель AsyncRAT не стесняется подписываться как <code>AsyncRAT Server</code>:</p>
<figure class="wp-block-image"><img width="1024" height="682" src="/wp-content/uploads/2026/07/photo_587@02-07-2026_15-43-34-1024x682.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/07/photo_587@02-07-2026_15-43-34-1024x682.jpg 1024w, /wp-content/uploads/2026/07/photo_587@02-07-2026_15-43-34-300x200.jpg 300w, /wp-content/uploads/2026/07/photo_587@02-07-2026_15-43-34-768x512.jpg 768w, /wp-content/uploads/2026/07/photo_587@02-07-2026_15-43-34.jpg 1501w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p>PureRAT притворяется <code>PureRAT Agent</code>:</p>
<figure class="wp-block-image"><img width="1024" height="682" src="/wp-content/uploads/2026/07/photo_588@02-07-2026_15-43-34-1024x682.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/07/photo_588@02-07-2026_15-43-34-1024x682.jpg 1024w, /wp-content/uploads/2026/07/photo_588@02-07-2026_15-43-34-300x200.jpg 300w, /wp-content/uploads/2026/07/photo_588@02-07-2026_15-43-34-768x512.jpg 768w, /wp-content/uploads/2026/07/photo_588@02-07-2026_15-43-34.jpg 1501w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p>LiberiumRAT подписал сам себе сертификат под именем <code>Liberium RAT Authority</code>:</p>
<figure class="wp-block-image"><img width="1024" height="682" src="/wp-content/uploads/2026/07/photo_589@02-07-2026_15-43-34-1024x682.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/07/photo_589@02-07-2026_15-43-34-1024x682.jpg 1024w, /wp-content/uploads/2026/07/photo_589@02-07-2026_15-43-34-300x200.jpg 300w, /wp-content/uploads/2026/07/photo_589@02-07-2026_15-43-34-768x512.jpg 768w, /wp-content/uploads/2026/07/photo_589@02-07-2026_15-43-34.jpg 1501w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p>Еще ряд менее известных семплов — все радостно светят своим назначением прямо в сертификате.</p>
<h2>Как детектить в Suricata?</h2>
<p>Аналогично нашему правилу на VenomRAT можно зацепиться за байты <code>|3082|</code> — встречаются в начале сертификата, далее <code>|550403|</code> — это закодированный <code>ASN.1 Object ID 2.5.4.3 (id-at-commonName)</code>, и в завершение — искомая строка, например:</p>
<pre><code>alert tls any any -&gt; any any (msg: &quot;REMOTE [PTsecurity] LiberiumRAT SSL certificate&quot;; flow: established, from_server; content: &quot;|3082|&quot;; depth: 300; content: &quot;|550403|&quot;; depth: 600; content: &quot;Liberium RAT&quot;; distance: 2; within: 12; classtype: trojan-activity; sid: 1; rev: 1;)</code></pre>
<figure class="wp-block-image"><img width="1024" height="682" src="/wp-content/uploads/2026/07/photo_590@02-07-2026_15-43-34-1024x682.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/07/photo_590@02-07-2026_15-43-34-1024x682.jpg 1024w, /wp-content/uploads/2026/07/photo_590@02-07-2026_15-43-34-300x200.jpg 300w, /wp-content/uploads/2026/07/photo_590@02-07-2026_15-43-34-768x512.jpg 768w, /wp-content/uploads/2026/07/photo_590@02-07-2026_15-43-34.jpg 1501w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<h2>А как хантить, на что смотреть:</h2>
<ul>
<li><strong>Issuer/Subject</strong> вида <code>CN=.*RAT.*</code> — как видно выше, срабатывает идеально.</li>
<li><strong>Комбинация</strong> <code>L=SH</code>, <code>C=CN + O=* By *</code> на нестандартном порту.</li>
<li><strong>Самоподписанные сертификаты в целом</strong> — malware-C2, в отличие от фишинговых сайтов, не боится браузерных ошибок, поэтому самоподпись используется массово.</li>
<li><strong>Признаки дефолтной генерации</strong> — пустые <code>O/L/ST</code>, <code>CN</code> продублирован в <code>SAN</code> или <code>Issuer</code> — <code>CN=example.com</code>, <code>O=Acme</code>.</li>
</ul>
<p>Из истории вопроса — похожий трюк еще в 2023 году проворачивали с Quasar RAT: там дефолтный сертификат <code>CN=Quasar Server CA</code> через Shodan/Censys вывел исследователей сразу на 60+ живых серверов. Nuff said.</p>
<p>Мораль: TLS-сертификат, при наличии, конечно, — это метаданные, которые остаются в открытом виде, даже когда весь остальной трафик зашифрован. Авторы билдеров RAT&#039;ов почему-то регулярно об этом забывают 🙂</p>
<p>Happy hunting!</p>
<p><span class="hashtag">#TI</span> <span class="hashtag">#malware</span> <span class="hashtag">#RAT</span> <span class="hashtag">#C2</span> <span class="hashtag">#tls</span> <span class="hashtag">#detect</span> <span class="hashtag">#suricata</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Кто-то сказал sandbox?</title>
		<link>/did-someone-say-sandbox/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Tue, 30 Jun 2026 11:20:01 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[npm]]></category>
		<category><![CDATA[scs]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/%d0%ba%d1%82%d0%be-%d1%82%d0%be-%d1%81%d0%ba%d0%b0%d0%b7%d0%b0%d0%bb-sandbox/</guid>

					<description><![CDATA[Кто-то сказал sandbox? 👀 В очередной раз наблюдаем, как злоумышленники проводят неэтичные ресерчи. Дано: Исследователь по безопасности Nicholas Curran Он опубликовал пакеты с интересными названиями: 🌟2 пакета npm-sandbox-ping-[4 символа] 🌟8 пакетов npm-sandbox-research-[4…]]></description>
										<content:encoded><![CDATA[<p><strong>Кто-то сказал sandbox?</strong> 👀</p>
<p>В очередной раз наблюдаем, как злоумышленники проводят неэтичные ресерчи.</p>
<p><strong>Дано:</strong><br />
Исследователь по безопасности <code>Nicholas Curran</code></p>
<p>Он опубликовал пакеты с интересными названиями:<br />
🌟2 пакета <code>npm-sandbox-ping-[4 символа]</code><br />
🌟8 пакетов <code>npm-sandbox-research-[4 символа]</code><br />
🌟<code>postinstall-logger-7x9z</code><br />
🌟<code>pkg-telemetry-r4f9</code><br />
🌟<code>runtime-metrics-w7k2</code><br />
🌟<code>event-metrics-q3x7</code><br />
🌟<code>build-tracker-n5p1</code></p>
<p>Согласно описанию (<em>скриншот 1</em>), эти пакеты созданы в рамках багбаунти-программы. </p>
<p><strong>Автор заявляет, что:</strong><br />
🔗Пакеты безопасны.<br />
🔗Все чувствительные данные перед отправкой хэшируются — не происходит никакого разглашения секретов.<br />
🔗Пакеты не выполняют закрепления в системе, перемещения в сети и деструктивных действий.<br />
🔗Цель исследования: изучить, изолирует ли npm-песочница небезопасные установочные скрипты.</p>
<p>Ресерч безопасности песочниц? Такое мы любим. Давайте посмотрим, как это реализовано.</p>
<p>Нагрузка стартует дважды: до и после установки пакета (<em>скриншот 2</em>). За Windows-логику отвечает <code>beaconXX.js</code>, все остальные платформы обрабатываются <code>beacon_linux.js</code>. Даже macOS.</p>
<p><strong>Логика под Windows</strong></p>
<p><code>beaconXX.js</code> (<em>скриншот 3</em>):<br />
1️⃣ Эксплуатирует известный <a href="https://mitre.ptsecurity.com/ru-RU/T1548.002" rel="noopener" target="_blank">обход UAC</a> через <code>fodhelper.exe</code>. Для этого, помимо запуска файла, необходимо внести изменения в реестр Windows.<br />
2️⃣ Дропает PowerShell-скрипт в <code>%TEMP%</code> и запускает его с повышенными привилегиями.</p>
<p><strong>PowerShell-скрипт:</strong><br />
1️⃣ Удаляет внесенные в реестр изменения.<br />
2️⃣ Собирает:<br />
🐟 артефакты, специфичные для изучаемой песочницы, с диска D, в том числе файл <code>findings.xml</code>;<br />
🐟 список секретов из Credential Manager;<br />
🐟 <code>npm config list</code> — сюда попадают в том числе токены аутентификации для учетной записи npm;<br />
🐟 все переменные окружения.<br />
3️⃣ Заметает следы, перезаписывая <code>findings.xml</code> следующим текстом:</p>
<blockquote><p>&lt;ArrayOfTaskFinding&gt;&lt;/ArrayOfTaskFinding&gt;</p></blockquote>
<p>
4️⃣ Собранные данные кодирует в base64 и просто отправляет на управляющий сервер&#8230; без хэширования, о котором заявлено в <code>README.md</code> 🤪<br />
5️⃣ В вечном цикле каждые 5 секунд обращается к управляющему серверу за командами на исполнение.</p>
<p>Учитывая, как код пытается вмешаться в работу песочницы, можно предположить, что это кастомная песочница с агентом наподобие Cuckoo Sandbox.</p>
<p><strong>Логика под non-Windows</strong></p>
<p><code>beacon_linux.js</code> (скриншот 4):<br />
1️⃣ Собирает:<br />
🐟 список имён всех переменных окружения;<br />
🐟 значения интересных переменных окружения, связанных с GitHub, NPM, раннерами, пользователем;<br />
🐟 список сетевых интерфейсов.<br />
2️⃣ Проверяет возможности для побега из контейнера, собирая:<br />
🐟 содержимое <code>/proc/1/cgroup</code> (информация об ограничениях контейнера);<br />
🐟 команду запуска процесса с <code>PID 1</code>;<br />
🐟 список примонтированных томов.<br />
🐟 набор <code>capabilities</code> своего процесса;<br />
🐟 наличие <code>/var/run/docker.sock</code> (позволяет управлять Docker с потенциалом полностью захватить устройство);<br />
🐟 доступ к <code>/proc/sched_debug</code> (позволяет разведать процессы, запущенные на хосте).<br />
3️⃣ Собирает артефакты, связанные с CI/CD: список файлов текущего проекта и <code>/home/runner/work</code>, логи GitHub.<br />
4️⃣ Отправляет отчет на управляющий сервер.</p>
<p><strong>Заключение</strong></p>
<p>Пакеты не соответствуют благим целям, о которых нам заявляли в <code>README.md</code>, — поэтому мы зарепортили админам NPM об этом недоразумении.</p>
<p>Странно видеть такое поведение от багхантера, имеющего учетную запись на HackerOne с 2017 🤔</p>
<blockquote><p>Хотите проверить свои проекты на наличие вредоносных внешних зависимостей? Попробуйте фиды для безопасной разработки из PT Fusion.</p></blockquote>
<figure class="wp-block-image"><img width="1024" height="382" src="/wp-content/uploads/2026/06/photo_582@30-06-2026_11-20-01-1024x382.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/06/photo_582@30-06-2026_11-20-01-1024x382.jpg 1024w, /wp-content/uploads/2026/06/photo_582@30-06-2026_11-20-01-300x112.jpg 300w, /wp-content/uploads/2026/06/photo_582@30-06-2026_11-20-01-768x286.jpg 768w, /wp-content/uploads/2026/06/photo_582@30-06-2026_11-20-01-1536x573.jpg 1536w, /wp-content/uploads/2026/06/photo_582@30-06-2026_11-20-01-2048x764.jpg 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="764" src="/wp-content/uploads/2026/06/photo_583@30-06-2026_11-20-01-1024x764.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/06/photo_583@30-06-2026_11-20-01-1024x764.jpg 1024w, /wp-content/uploads/2026/06/photo_583@30-06-2026_11-20-01-300x224.jpg 300w, /wp-content/uploads/2026/06/photo_583@30-06-2026_11-20-01-768x573.jpg 768w, /wp-content/uploads/2026/06/photo_583@30-06-2026_11-20-01-1536x1147.jpg 1536w, /wp-content/uploads/2026/06/photo_583@30-06-2026_11-20-01-2048x1529.jpg 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="764" src="/wp-content/uploads/2026/06/photo_584@30-06-2026_11-20-01-1024x764.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/06/photo_584@30-06-2026_11-20-01-1024x764.jpg 1024w, /wp-content/uploads/2026/06/photo_584@30-06-2026_11-20-01-300x224.jpg 300w, /wp-content/uploads/2026/06/photo_584@30-06-2026_11-20-01-768x573.jpg 768w, /wp-content/uploads/2026/06/photo_584@30-06-2026_11-20-01-1536x1147.jpg 1536w, /wp-content/uploads/2026/06/photo_584@30-06-2026_11-20-01-2048x1529.jpg 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#ti</span> <span class="hashtag">#scs</span> <span class="hashtag">#npm</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
