<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>android &#8211; PT ESC</title>
	<atom:link href="/tag/android/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Mon, 05 Oct 2026 13:06:16 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>android &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Анти-антивирус</title>
		<link>/anti-antivirus/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Mon, 28 Sep 2026 15:29:43 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[malware]]></category>
		<guid isPermaLink="false">/%d0%b0%d0%bd%d1%82%d0%b8-%d0%b0%d0%bd%d1%82%d0%b8%d0%b2%d0%b8%d1%80%d1%83%d1%81/</guid>

					<description><![CDATA[Недавно нам на глаза попалась APK-шка с интригующим и внушающим доверие названием «Антивирус ФСБ.apk». Установив его, мы обнаружили, что при запуске пользователя встречает интерфейс известной программы для управления звонками на Android —…]]></description>
										<content:encoded><![CDATA[<p>Недавно нам на глаза попалась APK-шка с интригующим и внушающим доверие названием «<code>Антивирус ФСБ.apk</code>».</p>
<p>Установив его, мы обнаружили, что при запуске пользователя встречает интерфейс известной программы для управления звонками на <code>Android — Right Dialer</code> от разработчика <a href="https://github.com/Goodwy/Dialer" rel="noopener" target="_blank">Goodwy</a>.</p>
<p>Вероятнее всего, выбор злоумышленников пал именно на это приложение, так как оно запрашивает большое количество разрешений: работа с контактами, выполнение звонков, доступ к камере и так далее.</p>
<figure class="wp-block-image"><img width="1011" height="1012" src="/wp-content/uploads/2026/09/photo_623@28-09-2026_15-29-43.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_623@28-09-2026_15-29-43.jpg 1011w, /wp-content/uploads/2026/09/photo_623@28-09-2026_15-29-43-300x300.jpg 300w, /wp-content/uploads/2026/09/photo_623@28-09-2026_15-29-43-150x150.jpg 150w, /wp-content/uploads/2026/09/photo_623@28-09-2026_15-29-43-768x769.jpg 768w" sizes="auto, (max-width: 1011px) 100vw, 1011px" /><figcaption>Фрагмент AndroidManifest приложения Goodwy</figcaption></figure>
<figure class="wp-block-image"><img width="1024" height="721" src="/wp-content/uploads/2026/09/photo_624@28-09-2026_15-29-43-1024x721.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_624@28-09-2026_15-29-43-1024x721.jpg 1024w, /wp-content/uploads/2026/09/photo_624@28-09-2026_15-29-43-300x211.jpg 300w, /wp-content/uploads/2026/09/photo_624@28-09-2026_15-29-43-768x541.jpg 768w, /wp-content/uploads/2026/09/photo_624@28-09-2026_15-29-43-1536x1082.jpg 1536w, /wp-content/uploads/2026/09/photo_624@28-09-2026_15-29-43.jpg 1706w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Запрашиваемые разрешения</figcaption></figure>
<p>Открыв <code>AndroidManifest.xml</code>, нетрудно увидеть, что основной пакет —<code> com.syscore.toolsuite</code>, а не <code>com.goodwy.dialer</code>. Это означает, что код Goodwy был встроен в чужое приложение — уже известный Android-шпион <code>LunaSpy</code>, более ранняя версия которого была <a href="https://www.f6.ru/blog/lunaspy-android-research" rel="noopener" target="_blank">рассмотрена в статье</a>.</p>
<figure class="wp-block-image"><img width="1024" height="691" src="/wp-content/uploads/2026/09/photo_625@28-09-2026_15-29-43-1024x691.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_625@28-09-2026_15-29-43-1024x691.jpg 1024w, /wp-content/uploads/2026/09/photo_625@28-09-2026_15-29-43-300x202.jpg 300w, /wp-content/uploads/2026/09/photo_625@28-09-2026_15-29-43-768x518.jpg 768w, /wp-content/uploads/2026/09/photo_625@28-09-2026_15-29-43.jpg 1061w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Goodwy в activity-alias</figcaption></figure>
<p>Перед статическим исследованием образца мы запустили его в песочнице <code>PT Sandbox</code>, чтобы получить общее представление о работе ВПО:</p>
<figure class="wp-block-image"><img width="1024" height="586" src="/wp-content/uploads/2026/09/photo_626@28-09-2026_15-29-43-1024x586.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_626@28-09-2026_15-29-43-1024x586.jpg 1024w, /wp-content/uploads/2026/09/photo_626@28-09-2026_15-29-43-300x172.jpg 300w, /wp-content/uploads/2026/09/photo_626@28-09-2026_15-29-43-768x440.jpg 768w, /wp-content/uploads/2026/09/photo_626@28-09-2026_15-29-43.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Запуск приложения в PT Sandbox</figcaption></figure>
<p><strong>Ключевые наблюдения из динамического анализа:</strong></p>
<ul>
<li>Коммуникация с управляющими серверами</li>
<li>Получение привилегий</li>
<li>Создание скрытых файлов</li>
</ul>
<p>Злоумышленники расширили свой шпион рядом новых команд (как говорится, если используешь <code>Accessibility Service</code>, то используй его по полной):</p>
<ul>
<li><code>GET_CALL_RECORDINGS</code> — отправляет на управляющий сервер список имен файлов, перебирая файлы с расширением <code>.wav</code>, чей размер больше 44 байтов (размер заголовка WAV), в директории <code>getFilesDir()/call_recordings</code></li>
<li><code>DOWNLOAD_CALL_RECORDING</code> — отправляет на управляющий сервер запись звонка с указанным id, закодированную в Base64</li>
<li><code>SET_REDIRECT_RULES</code>, <code>GET_REDIRECT_RULES</code> — подмена исходящих звонков согласно полученным с управляющего сервера правилам</li>
<li>Добавилось больше команд для управления логированием устройства: <code>REQUEST_LOGS</code>, <code>CLEAR_LOGS</code>, <code>LOGGING_ENABLE</code>, <code>LOGGING_DISABLE</code></li>
<li><code>RESET_SOFT</code>, <code>RESET_DEEP</code>, <code>RESET_GLOBAL</code> — перезапуск части или всех вспомогательных сервисов шпиона</li>
<li><code>RESET_REBOOT</code> — имитация перезагрузки устройства (при получении — останавливает свои сервисы, отменяет задачи <code>WorkManager</code>, имитирует задержку при загрузке системы (8 секунд), после чего перезапускает сервисы)</li>
<li><code>GET_SCREEN_TREE</code> — получить параметры текущего экрана: width, height, объекты на экране, их позиции, текст и свойства</li>
<li>Сложные команды с параметрами для управления устройством (имитация действий пользователя): <code>PERFORM_TAP</code> (выполнить нажатие на экран), <code>PERFORM_SWIPE</code> (провести по экрану), <code>PERFORM_INPUT_TEXT</code> (выполнить вставку текста), <code>PERFORM_PATH_GESTURE</code> (выполнить жест по заданным позициям с определенной длительностью нажатия), <code>PERFORM_PATTERN_UNLOCK</code> (команда похожа на <code>PERFORM_PATH_GESTURE</code>, однако предназначена для адаптивных паттернов, например, разблокировка по рисунку), <code>PERFORM_BACK</code> (выполнить действие «назад»), <code>PERFORM_HOME</code> (выполнить переход на домашний экран), <code>PERFORM_RECENTS</code> (просмотреть список недавних приложений) — команды, активно использующие функции <code>PerformGlobalAction</code> и механизм <code>GestureDescription</code></li>
<li><code>REVIVE_PERMISSIONS</code> — показывает пользователю уведомление поверх всех окон с целью получения прав <code>android.permission.CAMERA</code> и <code>android.permission.RECORD_AUDIO</code></li>
<li><code>DISABLE_PLAY_PROTECT</code> — отключить глобальную настройку в Android (<code>Settings.Global.PACKAGE_VERIFIER_ENABLE</code>), которая управляет проверкой приложений перед их установкой</li>
</ul>
<p>Кроме того, ряд строк (например, IP-адреса, названия некоторых команд) шифруется алгоритмом XOR для усложнения анализа.</p>
<figure class="wp-block-image"><img width="923" height="361" src="/wp-content/uploads/2026/09/photo_627@28-09-2026_15-29-43.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_627@28-09-2026_15-29-43.jpg 923w, /wp-content/uploads/2026/09/photo_627@28-09-2026_15-29-43-300x117.jpg 300w, /wp-content/uploads/2026/09/photo_627@28-09-2026_15-29-43-768x300.jpg 768w" sizes="auto, (max-width: 923px) 100vw, 923px" /><figcaption>Шифрование строк</figcaption></figure>
<figure class="wp-block-image"><img width="969" height="651" src="/wp-content/uploads/2026/09/photo_628@28-09-2026_15-29-43.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_628@28-09-2026_15-29-43.jpg 969w, /wp-content/uploads/2026/09/photo_628@28-09-2026_15-29-43-300x202.jpg 300w, /wp-content/uploads/2026/09/photo_628@28-09-2026_15-29-43-768x516.jpg 768w" sizes="auto, (max-width: 969px) 100vw, 969px" /><figcaption>Реализация команды DOWNLOAD_CALL_RECORDING</figcaption></figure>
<figure class="wp-block-image"><img width="805" height="182" src="/wp-content/uploads/2026/09/photo_629@28-09-2026_15-29-43.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_629@28-09-2026_15-29-43.jpg 805w, /wp-content/uploads/2026/09/photo_629@28-09-2026_15-29-43-300x68.jpg 300w, /wp-content/uploads/2026/09/photo_629@28-09-2026_15-29-43-768x174.jpg 768w" sizes="auto, (max-width: 805px) 100vw, 805px" /><figcaption>Реализация команды DISABLE_PLAY_PROTECT</figcaption></figure>
<figure class="wp-block-image"><img width="1024" height="460" src="/wp-content/uploads/2026/09/photo_630@28-09-2026_15-29-43-1024x460.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_630@28-09-2026_15-29-43-1024x460.jpg 1024w, /wp-content/uploads/2026/09/photo_630@28-09-2026_15-29-43-300x135.jpg 300w, /wp-content/uploads/2026/09/photo_630@28-09-2026_15-29-43-768x345.jpg 768w, /wp-content/uploads/2026/09/photo_630@28-09-2026_15-29-43.jpg 1059w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Реализация команды REVIVE_PERMISSIONS</figcaption></figure>
<figure class="wp-block-image"><img width="752" height="488" src="/wp-content/uploads/2026/09/photo_631@28-09-2026_15-29-43.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_631@28-09-2026_15-29-43.jpg 752w, /wp-content/uploads/2026/09/photo_631@28-09-2026_15-29-43-300x195.jpg 300w" sizes="auto, (max-width: 752px) 100vw, 752px" /><figcaption>Реализация команды GET_SCREEN_TREE</figcaption></figure>
<figure class="wp-block-image"><img width="825" height="684" src="/wp-content/uploads/2026/09/photo_632@28-09-2026_15-29-43.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_632@28-09-2026_15-29-43.jpg 825w, /wp-content/uploads/2026/09/photo_632@28-09-2026_15-29-43-300x249.jpg 300w, /wp-content/uploads/2026/09/photo_632@28-09-2026_15-29-43-768x637.jpg 768w" sizes="auto, (max-width: 825px) 100vw, 825px" /><figcaption>Реализация команды RESET_REBOOT</figcaption></figure>
<figure class="wp-block-image"><img width="747" height="287" src="/wp-content/uploads/2026/09/photo_633@28-09-2026_15-29-43.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_633@28-09-2026_15-29-43.jpg 747w, /wp-content/uploads/2026/09/photo_633@28-09-2026_15-29-43-300x115.jpg 300w" sizes="auto, (max-width: 747px) 100vw, 747px" /><figcaption>Пример реализации PERFORM_SWIPE</figcaption></figure>
<p>Вредоносное ПО демонстрирует устойчивую тенденцию к развитию: от простого шпионажа к комплексному контролю устройства с элементами антиобнаружения, масштабируемой инфраструктурой и усовершенствованными методами социальной инженерии. Это требует от пользователей и специалистов по безопасности постоянного повышения уровня защиты и бдительности.</p>
<h2>Меры предосторожности:</h2>
<ul>
<li>Не стоит скачивать приложения с открытым исходным кодом из неизвестных источников, так как их легко видоизменить. Лучше скачивать их из <a href="https://play.google.com/store/apps/details?id=com.goodwy.dialer" rel="noopener" target="_blank">Google Play</a> или брать последний релиз со <a href="https://github.com/Goodwy/Dialer" rel="noopener" target="_blank">страницы разработчика</a>.</li>
<li>Не предоставляйте приложениям разрешения, которые им не потребуются (особенно разрешения <code>Accessibility Service</code>).</li>
<li>При подозрении на заражение ВПО проверьте список установленных приложений или воспользуйтесь средствами для отслеживания активности.</li>
</ul>
<p><strong>Файловые индикаторы</strong></p>
<table>
<tr>
<th style="text-align:center">Имя</th>
<th style="text-align:center">Хеш</th>
<th style="text-align:center">PT Fusion</th>
</tr>
<tr>
<td style="text-align:center">Антивирус ФСБ.apk</td>
<td style="text-align:center"><code>5c2cbb7cad7d8d4e6dc36c9a35a1c589</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/891fca3b-4147-44ff-b3e6-971328108123" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
</table>
<p><strong>Сетевые индикаторы</strong></p>
<table>
<tr>
<th style="text-align:center">IP</th>
<th style="text-align:center">PT Fusion</th>
</tr>
<tr>
<td style="text-align:center"><code>2.56.179.190</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2cafeb3e-2bcc-4b8f-96ac-cb9d502f3091" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>2.59.183.215</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/bc1a83d2-3b29-4bb3-a4bb-be0f1227dd53" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>5.45.93.167</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/0e1cb322-c983-4a00-9157-4279a65c4caa" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>5.101.88.37</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/84ef357d-6ab2-449c-b4a9-52e28f3958ba" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>5.101.88.39</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/5f3a4463-2398-46b3-805c-b7e2384dadb2" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>5.101.88.41</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/1f786dee-d04a-4f99-8a18-d7dc3663ec48" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>31.172.75.46</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/8a4623e7-da82-47f0-84da-d2c8fdc693" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>31.192.237.132</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/3046b229-3bb6-4fa4-8bcc-615cfe842acf" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>31.214.157.53</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/d15a7260-f2e0-4dc8-badb-20bd71c5f257" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>37.10.71.100</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/a7c5e6cc-3fac-458f-94d3-1002bee01cf0" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>38.180.3.187</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b262c837-2070-42ff-9ff3-695432a93f1c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>38.180.87.241</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/f2da26ab-1e0e-46f3-be4d-61e570e873ac" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>38.180.144.105</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b1bd9099-a2d3-4c76-90f1-9a39c7f0bbad" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>38.244.208.134</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/61bb9725-dd6a-4b13-a022-e2e1fd026e93" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.8.145.60</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/1e254ac0-3c24-42a2-b325-9fbeccf4fe89" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.8.228.204</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/32c2408c-13a5-4255-91e3-24d3cb362a13" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.8.230.157</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/174c3081-6759-447a-a606-f1fb850373d8" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.10.246.197</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/c9e459f9-8fdd-4642-8316-5a2086624eec" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.12.111.27</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/0c7beee1-1f44-480e-9500-139294619645" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.15.126.252</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b12144ad-e99b-4225-8a46-61b227a138fd" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.67.35.58</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e20adc9d-3287-404b-82ac-fdd954fb45b9" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.67.231.139</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/8d01ff09-00b5-44cf-85fa-2671f8cd9903" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.67.231.215</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/922ebedb-efcd-4503-adcd-37f8aa5e4f17" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.82.255.173</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/fbc699b5-4b94-4514-91e4-4fa23a3bcc86" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.85.93.206</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/0810c649-cca5-44e7-b5a0-c247cfade8c4" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.89.52.163</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2ef95897-7820-4e30-aa4a-f9659d414633" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.89.111.233</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/3012ef2f-2f68-4a2d-aeef-3e0063c24fa6" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.129.242.236</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/d1cf0ff3-eb99-48be-b19e-23258958e665" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.135.164.207</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/f8903424-cd11-49d0-a0a9-364be89fcca4" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.142.36.207</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e7c7181c-9a92-4619-9fb1-66e2301b9148" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.150.64.118</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/a3312fa6-08a8-47f3-af11-a4c087eafb48" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.150.64.131</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/33de5be9-7ba0-4c84-9c48-9e8f14fe8eac" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.155.249.165</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ff3662ae-a3c9-4ba8-8de4-691fcc2c76c9" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.159.248.127</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b0126dfb-c955-455e-a73d-ffc55e6f733b" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.159.248.251</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/7aa008f9-6dde-4e59-859c-75f19ae37957" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.197.133.82</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b04def4f-b9fe-4a5c-89b5-d2a7612e42cb" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>46.28.70.26</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/0a771f19-09cf-4656-95ab-ecdb58d5ba02" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>46.28.70.244</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/17e5f241-c2df-4213-ab0e-84c265fdc693" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.192.174.25</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/f3627c6a-ab11-4682-a892-35374a883bf3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.192.174.33</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/72078baa-d9a1-48c7-8928-eb3cecb69f67" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.192.174.74</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/c6573500-6cfd-459e-a1e1-868261d19de7" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.192.174.87</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/44568572-22d7-4800-8d92-cb7644825be3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.192.174.151</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/484ebfd0-77ff-4939-abf3-7281dd1ba5fc" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.192.174.189</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ca69b0a8-0306-4011-a882-f7a646074781" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.192.174.219</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/a449a57e-0add-42d4-9b21-34ef505a51a4" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.233.57.162</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/6e50eeb4-d2f7-49cd-b688-77d465637daf" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>79.132.130.73</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/5719aa06-1be8-4f29-8a08-2fc9a5d21b04" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>81.22.132.87</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/d71d49c9-d42b-4ac2-9172-67f3e62aba4c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>83.217.210.129</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/663d7f6f-05dd-4bee-937c-c4522c8f2b9c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>83.217.210.163</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/42702054-deb5-480c-814b-0808c03cb19c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>85.208.110.57</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/dc749816-9889-4b2e-be1f-541958d7a82c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>85.208.208.123</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/00a5116e-f232-44c8-8213-8888888aed1b" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>85.209.153.229</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2867c968-be1e-4f1f-99c8-cc13ff08e02a" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>85.239.53.5</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/7bc5f1f0-7e4b-4b0a-9194-768f65cf6a84" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>86.104.75.160</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/9f593ec2-d394-45f5-9cea-3db20312b661" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>88.218.93.20</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/0f8a8c37-cbc8-485f-bf91-665d8faec0d3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>89.42.142.240</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/209c48a9-229e-464e-8b93-fe6c4fab7684" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>89.124.114.178</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/834a2093-3807-4173-969c-d7e5ffdbe175" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>89.127.206.241</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/9275a654-cc8e-4bb9-9b58-5b5d729fbbd0" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>92.118.230.34</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ac3c1085-b06c-4628-b5a2-34d9e9049219" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>93.183.92.96</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e1be4332-0fea-4f37-aeb7-a36ffeda41c1" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.130.255.130</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/3999ecc6-1240-4b29-a5ac-744d1eb2b92a" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.130.255.132</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/db3f1d4d-519e-431f-a823-fc56747d25a7" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.130.255.151</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/fd099f79-d1e5-4844-a7a7-4da89d33a347" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.131.100.138</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/350f2ccd-aa35-494a-a1c1-b63af4b38802" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.131.111.91</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/0b0f39f2-4ba0-4f99-aa76-418497adacf9" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.131.118.221</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/bfe6299f-7bf6-4214-8f7e-8327ab033e22" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.131.120.179</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/c386dfee-8e09-415f-b877-fff3ec39db14" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.131.122.189</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/56ec2eb6-ff91-4a5f-8ea4-0f602ed669b3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>95.164.86.41</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/254b4cb1-98c2-4e2a-8206-113eddfe451e" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>95.216.232.141</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/aab05bde-0e67-4042-b7e4-1699b1471746" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>103.213.249.128</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/48f44458-e6b8-4e99-ab4a-5807effdd365" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>109.172.31.68</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/a97769ae-13fe-4dea-8b07-1399e670aec6" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>135.181.14.151</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/a1592243-41f9-45a9-b9a2-e648b762feb3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>136.243.118.134</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/bafe5944-ccb5-41ad-8485-7c5a7fe7bae2" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>144.76.48.41</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/3f82c801-794e-496c-9d50-4cf13b209d66" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>148.251.240.89</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/19b3e5a8-1ac8-4ff5-a0a8-e3c2a850b975" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>157.90.14.184</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/239a2d5b-9353-4391-af5f-7141de3ef10e" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>157.90.14.191</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/8ff94a9a-756b-4f16-a126-ebc6688cd5ba" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>159.69.228.231</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/a76fae87-d306-490e-baaf-b2a7022d40f0" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>170.168.15.160</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/f9e47ab6-b53c-4ae9-88d1-babc1931c9de" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>176.120.67.190</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/4935d0f1-eafb-4072-ba8f-cb8a6c620e9a" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>176.124.222.67</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/203dbaee-6a7f-466a-a2d9-e9e20d0ea565" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>176.124.222.69</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ea374a34-ed87-49b0-b82f-4bf846688002" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.68.21.191</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/1f22da70-dba6-4a3d-b55f-d667fed741b8" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.113.139.34</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/81742e63-73b3-4623-96a9-3e1385ee940d" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.113.139.67</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b3a62dfb-0604-49c3-b3eb-3168ca098142" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.113.139.143</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/a3621be6-b21f-4f0f-9086-6f5e98be1af2" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.240.103.235</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2e614626-dbfc-41cb-94b6-8c2ca74124a1" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.246.220.35</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/1f9a1039-08c9-4c69-99b8-01389fa2da31" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.255.178.18</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/63608d20-d714-4ceb-9c16-19f3e9555e4f" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.255.178.223</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b5305265-0e9c-4a76-9e39-bde0ee9d230a" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>188.40.171.83</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/7fd4d08e-0a77-4eb0-9588-85a50cdc22a5" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>193.108.114.13</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/c93c646d-e2d1-4fe1-9787-ea971c2ee4c9" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>193.124.118.189</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/d535957b-4e30-4888-a83e-b3c473d12842" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>193.233.88.253</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/5d4660b0-23a3-45d4-b126-3b05bf80a13d" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>194.87.210.125</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/371703d1-9f82-4441-856b-f4fe2e16a9cd" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>194.154.24.88</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/78a5b717-ef21-45be-a171-30fc6e3c27cf" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>194.154.25.188</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/05a5d93e-a5e8-42ba-9f68-777d2bcfc532" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>195.63.134.89</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/7182f407-7d7e-4f8b-a71a-2a3f670c9b20" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.19</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/d17bdc10-6644-41ff-8de4-0209cc6bd4c4" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.23</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/54a99aa1-a694-484c-850a-58ddcd457683" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.25</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/722d5bbc-4018-4e7f-9b7e-d556ee77981f" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.39</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/bee6f6b0-422a-4e37-8960-af279c719431" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.43</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e7ddf49b-882a-46d1-9e62-600900719d36" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.55</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/72d7ee90-6e5e-4c84-8311-0f4265f43c58" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.65</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/f7a8392d-6f7b-4d3b-ba79-6f7376a4652e" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.70</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2c8eeaa9-3eba-40f9-a6f0-375eb3f1fca6" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.200</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/69cc0a44-5f0a-499c-bf08-22ae11189cdc" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
</table>
<p><span class="hashtag">#malware</span> <span class="hashtag">#android</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Drama Rat: вредоносное приложение, после установки которого действительно становится печально</title>
		<link>/drama-rat-a-malicious-app-that-once-installed-really-does-make-you-sad/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Fri, 04 Sep 2026 14:44:48 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[malware]]></category>
		<guid isPermaLink="false">/drama-rat-a-malicious-app-that-once-installed-really-does-make-you-sad/</guid>

					<description><![CDATA[Недавно в Департамент комплексного реагирования на киберугрозы (PT ESC IR) на исследование поступил ряд образцов банковского трояна для Android с функциями удаленного управления — Drama Rat. Это вредоносное семейство распространяется с помощью…]]></description>
										<content:encoded><![CDATA[<p>Недавно в Департамент комплексного реагирования на киберугрозы (PT ESC IR) на исследование поступил ряд образцов банковского трояна для Android с функциями удаленного управления — Drama Rat.</p>
<p>Это вредоносное семейство распространяется с помощью фишинговых сообщений в мессенджерах и маскируется под VPN-сервисы, банковские приложения и другие взломанные утилиты со встроенной платной функциональностью.</p>
<p>В ходе исследования <a href="https://habr.com/ru/companies/pt/articles/1077814/" rel="noopener" target="_blank">выяснилось</a>, что все приложения являются дропперами-загрузчиками. При запуске дроппера на сервер управления отправляется «слепок устройства». В ответ С2-сервер отправляет полезную нагрузку, которая впоследствии реализует основные функции трояна.</p>
<p>📱 Для полноценного функционирования установленному трояну нужен доступ к службе «Специальных возможностей» Android — за счет этого он автоматически предоставляет себе необходимые разрешения и получает полный контроль над устройством.</p>
<p>После установки троян отправляет на С2-сервер информацию об устройстве: версию Android, присвоенный ему идентификатор, уровень заряда аккумулятора, тип сетевого подключения, изображение обоев рабочего стола, данные о SIM-картах, предоставленных разрешениях и другую информацию.</p>
<figure class="wp-block-image"><img width="1024" height="974" src="/wp-content/uploads/2026/09/photo_610@04-09-2026_14-44-48-1024x974.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_610@04-09-2026_14-44-48-1024x974.jpg 1024w, /wp-content/uploads/2026/09/photo_610@04-09-2026_14-44-48-300x285.jpg 300w, /wp-content/uploads/2026/09/photo_610@04-09-2026_14-44-48-768x731.jpg 768w, /wp-content/uploads/2026/09/photo_610@04-09-2026_14-44-48.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Отправляемые на С2-сервер данные устройства, собранные до выдачи разрешений</figcaption></figure>
<p>Возможности Drama Rat значительно превосходят функциональность обычных банковских троянов.</p>
<p>Помимо функций, которые позволяет реализовать служба «Специальных возможностей» (клики по экрану, доступ к содержимому экрана и буфера обмена), приложение способно записывать экран и видео с камеры устройства, скрывая индикатор работающей камеры 🟢</p>
<p>Кроме того, приложение может читать поступающие уведомления и использовать зараженное устройство для проведения DDoS-атак на выбранные злоумышленниками интернет-ресурсы.</p>
<figure class="wp-block-image"><img width="1024" height="754" src="/wp-content/uploads/2026/09/photo_611@04-09-2026_14-44-48-1024x754.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_611@04-09-2026_14-44-48-1024x754.jpg 1024w, /wp-content/uploads/2026/09/photo_611@04-09-2026_14-44-48-300x221.jpg 300w, /wp-content/uploads/2026/09/photo_611@04-09-2026_14-44-48-768x566.jpg 768w, /wp-content/uploads/2026/09/photo_611@04-09-2026_14-44-48.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Пример функции handDds</figcaption></figure>
<p>Дроппер и полезная нагрузка сильно обфусцированы: строки расшифровываются только во время выполнения. От динамического анализа приложение защищает ряд механизмов, включая обнаружение root-доступа, поиск следов Frida, выявление отладчиков, проверку на запуск в эмуляторе и другие.</p>
<p>При этом Drama Rat всеми силами защищается от удаления и отзыва разрешений: как только открываются настройки устройства, троян возвращает пользователя на главный экран.</p>
<figure class="wp-block-video"><video controls preload="metadata" src="/wp-content/uploads/2026/09/DEM.mp4"></video></figure>
<p>В коде трояна реализован механизм закрепления в системе с использованием системного сервиса AlarmManager. При остановке или сбое отдельных активностей он перезапускает неактивные компоненты, обеспечивая стабильную работу вредоносного приложения.</p>
<figure class="wp-block-image"><img width="1024" height="593" src="/wp-content/uploads/2026/09/photo_612@04-09-2026_14-44-48-1024x593.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_612@04-09-2026_14-44-48-1024x593.jpg 1024w, /wp-content/uploads/2026/09/photo_612@04-09-2026_14-44-48-300x174.jpg 300w, /wp-content/uploads/2026/09/photo_612@04-09-2026_14-44-48-768x445.jpg 768w, /wp-content/uploads/2026/09/photo_612@04-09-2026_14-44-48.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Фрагмент функции закрепления в системе</figcaption></figure>
<p>Перезагрузка устройства также не позволит остановить функционирование вредоносной программы: обнаружено использование фильтров <code>BOOT_COMPLETED</code>/<code>QUICKBOOT_POWERON</code>/<code>REBOOT</code>, которые позволяют приложению получать сигнал от ОС на старте системы и заново запускать все свои компоненты.</p>
<p>🐭 Drama Rat — это не просто банковский троян, а инструмент для захвата полного контроля над устройством: он автоматически выдает себе разрешения, скрывается в системе, противодействует удалению и поддерживает независимые каналы связи с сервером.</p>
<p>Приложение затрудняет анализ и старается максимально скрыть вредоносную функциональность.</p>
<p>Больше технических подробностей и рекомендации читайте <a href="https://habr.com/ru/companies/pt/articles/1077814/" rel="noopener" target="_blank"><strong>в нашем блоге на Хабре</strong></a> 😮</p>
<p><span class="hashtag">#ir</span> <span class="hashtag">#malware</span> <span class="hashtag">#android</span></p>
<p><a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>DragonDoll: матрешка в мире Android-шпионов</title>
		<link>/dragondoll-a-matryoshka-in-the-world-of-android-spies/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Mon, 17 Aug 2026 12:01:15 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/dragondoll-%d0%bc%d0%b0%d1%82%d1%80%d0%b5%d1%88%d0%ba%d0%b0-%d0%b2-%d0%bc%d0%b8%d1%80%d0%b5-android-%d1%88%d0%bf%d0%b8%d0%be%d0%bd%d0%be%d0%b2/</guid>

					<description><![CDATA[DragonDoll: матрешка в мире Android-шпионов 🪆 В начале этой весны специалисты PT ESC обнаружили неизвестный ранее APK-файл, загруженный из Саудовской Аравии. Сам образец содержал много приемов Defense Evasion. Для усложнения анализа было…]]></description>
										<content:encoded><![CDATA[<p><strong>DragonDoll: матрешка в мире Android-шпионов</strong> 🪆</p>
<p>В начале этой весны специалисты PT ESC обнаружили неизвестный ранее APK-файл, загруженный из Саудовской Аравии. Сам образец содержал много приемов Defense Evasion.</p>
<p><strong>Для усложнения анализа было использовано:</strong></p>
<p><strong>•</strong> 1 техника BadPack<br />
<strong>•</strong> 2 этапа загрузки нативных библиотек<br />
<strong>• </strong>1 обфускация на основе LLVM<br />
<strong>•</strong> 6 проверок на выполнение в виртуальной среде<br />
<strong>•</strong> и несчитанное количество MBA-выражений</p>
<p>После долгих <s>страданий</s> этапов анализа, с помощью сил эмуляции, законов булевой алгебры и нескольких сотен строк кода наши специалисты распаковали новый Android-шпион DragonDoll 📱</p>
<p>В ходе исследования мы наткнулись на масштабную атаку с участием данного ВПО, направленную на пользователей Android из более чем 26 стран, включая и Россию.</p>
<p>Злоумышленники использовали GitHub как источник распространения и постоянного обновления DragonDoll. Ссылка на этот репозиторий привела на сеть поддельных сайтов с «обновлением» Chrome, содержание которых адаптировалось под язык жертвы.</p>
<p>Разбор того, что лежало под слоем обфускации — <a href="https://ptsecurity.com/research/pt-esc-threat-intelligence/dragondoll-what-s-behind-the-google-chrome-update/?utm_source=tg_esc&#038;utm_medium=dragondoll&#038;utm_campaign=17_08" rel="noopener" target="_blank">в нашем блоге</a> ⬅️</p>
<p><span class="hashtag">#TI</span> <span class="hashtag">#Android</span> <span class="hashtag">#Malware</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Гражданин, обновитесь 🫵</title>
		<link>/citizen-update-yourself/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Fri, 03 Jul 2026 15:38:53 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[avlab]]></category>
		<category><![CDATA[sandbox]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/%d0%b3%d1%80%d0%b0%d0%b6%d0%b4%d0%b0%d0%bd%d0%b8%d0%bd-%d0%be%d0%b1%d0%bd%d0%be%d0%b2%d0%b8%d1%82%d0%b5%d1%81%d1%8c-%f0%9f%ab%b5/</guid>

					<description><![CDATA[Гражданин, обновитесь 🫵 Недавно к нам в песочницу залетел семпл mir-pay.apk. На первый взгляд — ничего необычного: очередная вариация хорошо известного вредоноса Mamont, подумали мы. Тем более что название платежной системы уже…]]></description>
										<content:encoded><![CDATA[<p><strong>Гражданин, обновитесь 🫵</strong></p>
<p>Недавно к нам в песочницу залетел семпл <code>mir-pay.apk</code>. На первый взгляд — ничего необычного: очередная вариация хорошо известного вредоноса Mamont, подумали мы. Тем более что название платежной системы уже не раз встречалось в этом семействе ВПО.</p>
<p>В песочнице сработала метка «Формат подделан» с вердиктом <code>apk.tampered</code>, образец сохранял подозрительные файлы с расширением <code>.png</code> (файловые дропы) и загружал код напрямую в память (DEX-дампы).</p>
<p><strong>Мы решили копнуть глубже — и не зря.</strong> В ходе исследования нам удалось:</p>
<p><strong>•</strong> Выяснить, что к Mamont этот семпл отношения не имеет — поиск по найденным IoCs вывел нас на вредоносную кампанию Falcon, первые образцы которой были описаны еще в 2022 году.</p>
<p><strong>•</strong> Восстановить всю цепочку атаки — от загрузчика фейкового «обновления приложения» до полноценного Android-бэкдора — и разобраться, как злоумышленники используют легитимные сервисы, включая Trello, для доставки вредоносного ПО.</p>
<p><strong>•</strong> Сравнить образцы четырехлетней давности с актуальными версиями и узнать, как за это время эволюционировал Falcon: появились новые техники обфускации, расширился функционал, изменились методы доставки вредоносной нагрузки.</p>
<p>О том, как устроена вредоносная кампания Falcon — читайте в подробном анализе в <a href="https://habr.com/ru/companies/pt/articles/1036620/" rel="noopener" target="_blank">нашем блоге на Хабре</a>.</p>
<p><span class="hashtag">#avlab</span> <span class="hashtag">#sandbox</span> <span class="hashtag">#ti</span> <span class="hashtag">#android</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>⚠️ Включил отладку по Wi-Fi — получил Mamont</title>
		<link>/enabled-wi-fi-debugging-got-mamont/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Mon, 01 Jun 2026 15:05:04 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[mobile]]></category>
		<guid isPermaLink="false">/%e2%9a%a0%ef%b8%8f/</guid>

					<description><![CDATA[⚠️ Включил отладку по Wi-Fi — получил Mamont В начале мая на устройствах Android была обнаружена уязвимость CVE-2026-0073, которая позволяет удаленно выполнять команды на мобильном устройстве без подтверждения со стороны пользователя. Уязвимы…]]></description>
										<content:encoded><![CDATA[<p><strong>⚠️</strong><strong> Включил отладку по Wi-Fi — получил Mamont</strong></p>
<p>В начале мая на устройствах Android была обнаружена уязвимость <a href="https://nvd.nist.gov/vuln/detail/CVE-2026-0073" rel="noopener" target="_blank">CVE-2026-0073</a>, которая позволяет удаленно выполнять команды на мобильном устройстве без подтверждения со стороны пользователя.</p>
<p>Уязвимы устройства с Android 11 и выше, на которых включена функция отладки по Wi-Fi.</p>
<p><strong>Функция отладки по Wi-Fi является легитимной</strong> — она позволяет подключаться к мобильному устройству для установки, тестирования приложений и создания резервных копий (<em>скриншот 1</em>). Для использования этой функции необходимо осуществить сопряжение с ПК и подтвердить доверенные связи. <code>CVE-2026-0073</code> дает возможность пропустить этап подтверждения связей и сразу взаимодействовать с устройством.</p>
<p><strong>🧐</strong><strong> </strong>Мы решили изучить, как далеко может зайти злоумышленник при эксплуатации данной CVE.</p>
<p><strong>Схема заражения устройства:</strong></p>
<p>1️⃣ Пользователь с включенной отладкой по Wi-Fi подключается к незащищенной Wi-Fi-сети.</p>
<p>2️⃣ Злоумышленник, находясь в этой же сети, сканирует ее на наличие адресов с открытыми портами для отладки по ADB (<em>скриншот 2</em>).</p>
<p>3️⃣ Проэксплуатировав <code>CVE-2026-0073</code>, злоумышленник получает доступ к командной строке мобильного устройства и может выполнять различные команды на устройстве (<em>скриншот 3</em>):</p>
<p>➖ получать доступ к спискам контактов, звонков, SMS-сообщений и установленных приложений;<br />
➖ удалять и устанавливать приложения без ведома пользователя;<br />
➖ повышать привилегии установленного приложения, выдав ему специальные разрешения на устройстве: <strong>специальные возможности</strong> (Accessibility Services) и <strong>доступ к уведомлениям</strong> (Notification Access).</p>
<p>Получив необходимые данные, злоумышленник может удалить легитимное приложение на устройстве и заменить его на приложение с вредоносными функциями (<em>скриншот 4</em>).</p>
<p>4️⃣ Происходит кража пользовательских данных и их отправка на серверы злоумышленников.</p>
<p><strong>Почему так происходит?</strong></p>
<p>1️⃣ Уязвимость находится в демоне Android Debug Bridge — adbd: в функции проверки TLS-сертификатов <code>adbd_tls_verify_cert</code> в <code>auth.cpp</code>.</p>
<p>2️⃣ Атака затрагивает режим Wireless Debugging / ADB-over-TCP, где подключение между ПК и устройством строится через mutual TLS: Android проверяет клиентский сертификат подключающегося хоста.</p>
<p>3️⃣ В нормальном режиме adbd сравнивает публичный ключ сертификата клиента с ранее доверенным ключом, сохраненным после ADB pairing.</p>
<p>4️⃣ Ошибка возникает из-за неправильной обработки результата функции <code>EVP_PKEY_cmp</code>: код считает любое ненулевое значение успешным совпадением ключа.</p>
<p>5️⃣ Злоумышленник подменяет TLS-сертификат, используя ключ другого типа (например, <code>EC/Ed25519</code> вместо <code>RSA</code>). В таком случае <code>EVP_PKEY_cmp</code> возвращает <code>-1</code> («разные типы ключей»), но уязвимый код воспринимает это как успешную проверку.</p>
<p>6️⃣ Происходит обход mutual TLS-аутентификации: adbd ошибочно считает атакующего доверенным ADB-хостом.</p>
<p>7️⃣ После обхода проверки атакующий получает удаленный доступ к ADB shell без взаимодействия с пользователем устройства.</p>
<p>Для успешной эксплуатации уязвимости необходимо, чтобы устройство хотя бы раз подключалось к какому-либо хосту и в списке доверенных устройств хранился хотя бы один публичный ключ.</p>
<p>🛠<strong> Как защитить ваши устройства:</strong></p>
<p>1️⃣ Выключайте функцию отладки по Wi-Fi, когда она не используется. Ввиду особенности эксплуатации <code>CVE-2026-0073</code> подвержены только устройства с включенной отладкой по Wi-Fi. Эта функция по умолчанию выключена, поэтому у обычных пользователей риск минимален.</p>
<p>2️⃣ Не включайте отладку по Wi-Fi в недоверенных сетях.</p>
<p>3️⃣ Устанавливайте обновления ОС на постоянной основе: патчи безопасности за май 2026 уже доступны на многих устройствах.</p>
<p>4️⃣ Настройте безопасность рабочей и личной Wi-Fi-сети: изолируйте клиентов и заблокируйте доступ по недоверенным портам.</p>
<p>5️⃣ Будьте внимательны к уведомлениям, которые приходят на ваше устройство. При подключении к отладке по Wi-Fi на экране устройства появляется уведомление о подключении стороннего устройства (<em>скриншот 5</em>).</p>
<p>Внимание к деталям сделает ваши устройства безопаснее.</p>
<figure class="wp-block-image"><img width="1024" height="741" src="/wp-content/uploads/2026/06/photo_565@01-06-2026_15-05-04-1024x741.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/06/photo_565@01-06-2026_15-05-04-1024x741.jpg 1024w, /wp-content/uploads/2026/06/photo_565@01-06-2026_15-05-04-300x217.jpg 300w, /wp-content/uploads/2026/06/photo_565@01-06-2026_15-05-04-768x556.jpg 768w, /wp-content/uploads/2026/06/photo_565@01-06-2026_15-05-04.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="741" src="/wp-content/uploads/2026/06/photo_566@01-06-2026_15-05-04-1024x741.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/06/photo_566@01-06-2026_15-05-04-1024x741.jpg 1024w, /wp-content/uploads/2026/06/photo_566@01-06-2026_15-05-04-300x217.jpg 300w, /wp-content/uploads/2026/06/photo_566@01-06-2026_15-05-04-768x556.jpg 768w, /wp-content/uploads/2026/06/photo_566@01-06-2026_15-05-04.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="747" height="1024" src="/wp-content/uploads/2026/06/photo_567@01-06-2026_15-05-04-747x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/06/photo_567@01-06-2026_15-05-04-747x1024.jpg 747w, /wp-content/uploads/2026/06/photo_567@01-06-2026_15-05-04-219x300.jpg 219w, /wp-content/uploads/2026/06/photo_567@01-06-2026_15-05-04-768x1053.jpg 768w, /wp-content/uploads/2026/06/photo_567@01-06-2026_15-05-04.jpg 934w" sizes="auto, (max-width: 747px) 100vw, 747px" /></figure>
<figure class="wp-block-image"><img width="747" height="1024" src="/wp-content/uploads/2026/06/photo_568@01-06-2026_15-05-04-747x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/06/photo_568@01-06-2026_15-05-04-747x1024.jpg 747w, /wp-content/uploads/2026/06/photo_568@01-06-2026_15-05-04-219x300.jpg 219w, /wp-content/uploads/2026/06/photo_568@01-06-2026_15-05-04-768x1053.jpg 768w, /wp-content/uploads/2026/06/photo_568@01-06-2026_15-05-04.jpg 934w" sizes="auto, (max-width: 747px) 100vw, 747px" /></figure>
<p><span class="hashtag">#dfir</span> <span class="hashtag">#mobile</span> <span class="hashtag">#android</span> <span class="hashtag">#CVE</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Продал телефон со своими персональными данными ☹️</title>
		<link>/sold-my-phone-with-my-personal-data/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Wed, 14 Jan 2026 18:57:01 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[ios]]></category>
		<category><![CDATA[mobile]]></category>
		<category><![CDATA[tips]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%bf%d1%80%d0%be%d0%b4%d0%b0%d0%bb-%d1%82%d0%b5%d0%bb%d0%b5%d1%84%d0%be%d0%bd-%d1%81%d0%be-%d1%81%d0%b2%d0%be%d0%b8%d0%bc%d0%b8-%d0%bf%d0%b5%d1%80%d1%81%d0%be%d0%bd%d0%b0%d0%bb%d1%8c%d0%bd%d1%8b/</guid>

					<description><![CDATA[Продал телефон со своими персональными данными ☹️ При покупке донорских устройств на площадках по продаже личных вещей прослеживается негативная тенденция: многие люди редко беспокоятся о безопасности своих данных. Особенно это касается продажи…]]></description>
										<content:encoded><![CDATA[<p><strong>Продал телефон со своими персональными данными ☹️</strong></p>
<p>При покупке донорских устройств на площадках по продаже личных вещей прослеживается негативная тенденция: многие люди редко беспокоятся о безопасности своих данных. Особенно это касается продажи неисправных устройств и старых телефонов, которыми уже не пользуются.</p>
<p><strong>Из наиболее частых причин продажи указывают:</strong></p>
<p>➖ повреждение порта зарядки и передачи данных;<br />
➖ повреждение экрана и матрицы устройства;<br />
➖ полная разрядка или неисправность аккумуляторной батареи;<br />
➖ проблемы с загрузкой операционной системы устройства.</p>
<p>При определенных навыках ремонта злоумышленник может без проблем восстановить доступ ко всей информации на устройстве.</p>
<p>Наличие парольной защиты также не является панацеей: с помощью различных уязвимостей мобильных устройств и <a href="https://t.me/ptescalator/198" rel="noopener" target="_blank">определенных инструментов можно</a> извлечь данные с обходом блокировки. О том, как это могут сделать на устройствах iOS, <a href="https://t.me/ptescalator/268" rel="noopener" target="_blank">ранее писали тут.</a></p>
<p>В разговоре многие продавцы сами сообщают не только пароли для доступа к телефону, но и к учетной записи, привязанной к устройству. Такая доброта зачастую оказывается на руку злоумышленнику: получив пароль от учетной записи, он может выгружать содержимое облачных резервных копий, а также удаленно блокировать все ваши устройства, привязанные к учетной записи.</p>
<p><strong>Персональные данные, которые можно получить из таких устройств:<br />
</strong><br />
1️⃣<strong> SMS-сообщения.</strong><br />
Помимо переписки абонентов, в них могут быть сведения о регистрации на сторонних ресурсах, данные аккаунтов пользователя, части номеров платежных карт.</p>
<p>2️⃣<strong> Журнал вызовов устройства.</strong><br />
На основании этих данных злоумышленник может установить круг общения продавца.</p>
<p>3️⃣<strong> Фотоизображения, видеозаписи и записи диктофона.</strong><br />
Эту информацию злоумышленники могут использовать для генерации дипфейков и шантажа владельца. Фотографии паспортов, банковских карт и других документов с персональными данными могут быть использованы напрямую в преступных целях.</p>
<p>4️⃣<strong> Переписки в мессенджерах.</strong><br />
Информация, которой вы делитесь с другими людьми, ваши «кружочки» и голосовые сообщения — все это дополняет портрет вашей личности и может быть использовано для создания дипфейков.</p>
<p>5️⃣<strong> Список контактов абонента.</strong><br />
Позволяет целенаправленно распространять информацию среди ваших знакомых.</p>
<p>6️⃣<strong> Учетные записи пользователя, пароли доступа к онлайн-сервисам.<br />
</strong>Несмотря на периодические утечки данных и необходимость использования индивидуальных паролей для разных ресурсов, многие все еще используют один пароль для входа на все сайты. Двухфакторная аутентификация дает дополнительную защиту от несанкционированного доступа, но если злоумышленник получит валидный токен доступа к сайту, срок действия которого еще не истек, 2FA не поможет. Если пароль доступа не подошел, а токен не валиден, злоумышленник может проверить пароли по различным утечкам данных.</p>
<p>7️⃣<strong> Местоположение устройства в конкретный момент времени.</strong><br />
При включенной геолокации можно узнать место проживания человека и места его частого посещения.</p>
<p>Необдуманная продажа техники может иметь серьезные последствия, если устройство попадет к злоумышленнику. </p>
<p><strong>При продаже придерживайтесь следующих мер безопасности:</strong></p>
<p>1️⃣ Если устройство полностью работоспособно: выйдите из ваших аккаунтов, осуществите сброс устройства к заводским настройкам. Для iPhone и iPad воспользуйтесь <a href="https://support.apple.com/ru-ru/109511" rel="noopener" target="_blank">инструкцией Apple</a> для подготовки устройства к продаже.</p>
<p>2️⃣ Если устройство имеет технические повреждения и нет возможности выполнить сброс к заводским настройкам: продайте устройство по запчастям, без платы с чипом памяти.</p>
<p>3️⃣ Если устройство уже продали:</p>
<p>➖ установите 2FA для всех учетных записей;<br />
➖ закройте активные сессии, связанные с проданным устройством;<br />
➖ смените пароли на сервисах, к которым был доступ с этого устройства;<br />
➖ придумайте и сообщите близким код-слово для подтверждения подлинности просьб от вашего имени о переводе денег и иной помощи.</p>
<p>Для написания этого поста было куплено около 30 телефонов, так что случаи не единичные 🙂</p>
<p><span class="hashtag">#mobile</span> <span class="hashtag">#ios</span> <span class="hashtag">#android</span> <span class="hashtag">#tip</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Нельзя просто так взять и выгрузить информацию из мобильного телефона</title>
		<link>/you-cant-just-take-and-offload-information-from-a-mobile-phone/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Tue, 17 Dec 2024 18:16:45 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ios]]></category>
		<category><![CDATA[mobile]]></category>
		<guid isPermaLink="false">/%d0%bd%d0%b5%d0%bb%d1%8c%d0%b7%d1%8f-%d0%bf%d1%80%d0%be%d1%81%d1%82%d0%be-%d1%82%d0%b0%d0%ba-%d0%b2%d0%b7%d1%8f%d1%82%d1%8c-%d0%b8-%d0%b2%d1%8b%d0%b3%d1%80%d1%83%d0%b7%d0%b8%d1%82%d1%8c-%d0%b8%d0%bd/</guid>

					<description><![CDATA[😏 Нельзя просто так взять и выгрузить информацию из мобильного телефона Мобильный телефон — это переносной компьютер, однако в большинстве случаев извлечь данные, необходимые для проведения расследования, посредством простого подключения телефона к…]]></description>
										<content:encoded><![CDATA[<p>😏 <strong>Нельзя просто так взять и выгрузить информацию из мобильного телефона</strong> </p>
<p>Мобильный телефон — это переносной компьютер, однако в большинстве случаев извлечь данные, необходимые для проведения расследования, посредством простого подключения телефона к компьютеру не получится. Это связано с тем, что производители мобильных устройств принимают меры для ограничения доступа к важным артефактам.</p>
<p>🔓 <strong>Мы сделали небольшой обзор необходимых инструментов для извлечения информации из мобильных устройств:</strong></p>
<p><strong>•</strong> <a href="https://www.elcomsoft.ru/" rel="noopener" target="_blank">Elcomsoft iOS Forensic Toolkit очень</a> качественно извлекает данные из различных устройств компании Apple (iPhone, iPad, iPod Touch, Apple TV, Apple Watch и HomePod).</p>
<p><strong>•</strong> <a href="https://www.passware.com/kit-mobile/" rel="noopener" target="_blank">Passware Kit Mobile</a> позволяет перебирать пароли, извлекать данные из заблокированных, зашифрованных iOS-, Android-устройств.</p>
<p><strong>•</strong> <a href="https://www.acelab.ru/dep.pc/pc-3000-mobile.php" rel="noopener" target="_blank">РС-3000 Mobile PRO</a> извлекает информацию из зашифрованных, поврежденных мобильных устройств, перебирает пароли, восстанавливает поврежденные файловые системы.</p>
<p><strong>•</strong> <a href="https://mko-systems.ru/mobile-expert/" rel="noopener" target="_blank">«Мобильный криминалист Эксперт+»</a> — универсальный инструмент для извлечения данных из iOS-, Android-устройств, облачных сервисов.</p>
<p><strong>•</strong> <a href="https://www.magnetforensics.com/products/magnet-graykey/" rel="noopener" target="_blank">GrayKey</a> позволяет извлекать данные из зашифрованных, запароленных iOS-, Android-устройств последних моделей.</p>
<p><strong>•</strong> <a href="https://cellebrite.com/" rel="noopener" target="_blank">UFED</a> — хороший универсальный инструмент для извлечения данных как из смартфонов, так и из кнопочных телефонов.</p>
<p><strong>•</strong> <a href="https://www.mobiledit.com/mobiledit-forensic" rel="noopener" target="_blank">MOBILedit,</a> <a href="https://www.gmdsoft.com/product/mobile-forensic-software/#md_next" rel="noopener" target="_blank">MD-NEXT,</a> <a href="https://www.msab.com/" rel="noopener" target="_blank">XRY,</a> <a href="https://www.salvationdata.com/business-list-page/smartphone-forensic-system-professional/" rel="noopener" target="_blank">SmartPhone Forensic System Professional,</a> <a href="https://ru.meiyapico.com/mobile-forensics_c2" rel="noopener" target="_blank">iPhone and Android Phone Forensics System</a> — универсальные, достаточно интересные продукты со своими уникальными возможностями.</p>
<p>🔓 <strong>Кроме того, для извлечения информации из мобильных телефонов используют ПО от производителя устройства, предназначенное для создания резервных копий:</strong></p>
<p><strong>•</strong> <a href="https://www.apple.com/itunes/" rel="noopener" target="_blank">iTunes</a><br />
<strong>•</strong> <a href="https://www.samsung.com/ru/support/app/kies/" rel="noopener" target="_blank">Samsung Kies</a><br />
<strong>•</strong> <a href="https://consumer.huawei.com/ru/support/hisuite/" rel="noopener" target="_blank">Huawei HiSuite</a><br />
<a href="https://mipcsuite.com/" rel="noopener" target="_blank">•</a><a href="https://mipcsuite.com/" rel="noopener" target="_blank"> Mi PC Suite</a></p>
<p>И от сторонних разработчиков: например, для устройств Apple — <a href="https://imazing.com/" rel="noopener" target="_blank">iMazing.</a> </p>
<p>🔓<strong> Из open-source-проектов можно выделить: </strong></p>
<p><strong>•</strong> <a href="https://github.com/mvt-project/mvt" rel="noopener" target="_blank">Mobile Verification Toolkit</a> — для извлечения из устройств под управлением Android и iOS;</p>
<p><strong>•</strong> <a href="https://github.com/ernestbies/iOSDeviceDataExtractor" rel="noopener" target="_blank">iOS Device Data Extractor,</a> <a href="https://github.com/libimobiledevice/libimobiledevice" rel="noopener" target="_blank">Libimobiledevice,</a> <a href="https://github.com/prosch88/UFADE" rel="noopener" target="_blank">Universal Forensic Apple Device Extractor</a> — для извлечения из устройств компании Apple.</p>
<p><strong>•</strong> <a href="https://github.com/alexrintt/kanade" rel="noopener" target="_blank">Kanade</a> — для извлечения APK-файлов приложений на базе Android.</p>
<p><strong>•</strong> <a href="https://github.com/den4uk/andriller" rel="noopener" target="_blank">Andriller CE (Community Edition),</a> <a href="https://github.com/RealityNet/android_triage" rel="noopener" target="_blank">Android Triage</a> — для извлечения из устройств под управлением Android.</p>
<p>🆓  Компания Magnet по запросу бесплатно предоставляет ПО <a href="https://www.magnetforensics.com/resources/magnet-acquire/" rel="noopener" target="_blank">Magnet Acquire</a> для извлечения данных из устройств на базе iOS и Android.</p>
<p><strong>Для использования всех возможностей перечисленного ПО необходимо подключить исследуемый телефон к компьютеру. Для этого пригодятся интерфейсные кабели:</strong></p>
<p><strong>•</strong> общего назначения (Type-C, Lightning, Micro USB, OTG-кабели с различными разъемами);</p>
<p><strong>•</strong> специализированные (для включения различных режимов): например, для мобильных телефонов Huawei используется кабель Harmony TP для перевода устройства в режим последовательного порта (COM port).</p>
<p>📱  <strong>Для работы с поврежденными устройствами или для перевода в специальный режим (когда нужно отклеить экран или заднюю крышку и замкнуть test point на плате) пригодятся:</strong></p>
<p><strong>•</strong> паяльный фен (сепаратор для дисплеев);<br />
<strong>•</strong> паяльная станция;<br />
<strong>•</strong> программатор (например, <a href="https://easy-jtag.com/" rel="noopener" target="_blank">Z3X EASY JTAG Plus).</a></p>
<p>При выборе инструментов для извлечения информации всегда необходимо отталкиваться от того, какие конкретно задачи стоят перед исследователем, какие для решения этих задач необходимо получить артефакты, и с учетом этого выбирать инструментарий для извлечения данных.</p>
<p>💡 <strong>Лайфхак:</strong> компании часто предоставляют возможность по запросу получить демолицензию ПО, чтобы протестировать его. Это позволяет до покупки ознакомиться с функциональностью ПО и понять, стоит ли его приобретать.</p>
<p><span class="hashtag">#dfir</span> <span class="hashtag">#mobile</span> <span class="hashtag">#android</span> <span class="hashtag">#ios</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>СМС-стилеры Азии: 1000 ботов и одно исследование</title>
		<link>/asian-sms-stealers-1000-bots-and-one-study/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Thu, 11 Jul 2024 14:09:46 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[cybercrime]]></category>
		<category><![CDATA[TI]]></category>
		<category><![CDATA[tips]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%b2-%d0%bf%d0%be%d1%81%d0%bb%d0%b5%d0%b4%d0%bd%d0%b5%d0%bc-%d0%bf%d0%be%d1%81%d1%82%d0%b5/</guid>

					<description><![CDATA[✈️ В последнем посте мы рассказали, что Telegram становится популярнее у хакеров в парадигме C2 as a service Эксфильтрация данных жертв в Telegram-боты злоумышленников может происходить не только со стационарных компьютеров или…]]></description>
										<content:encoded><![CDATA[<p>✈️  <strong>В последнем посте </strong><a href="https://t.me/ptescalator/26" rel="noopener" target="_blank">мы рассказали,</a><strong> что Telegram становится популярнее у хакеров в парадигме C2 as a service</strong></p>
<p>Эксфильтрация данных жертв в Telegram-боты злоумышленников может происходить не только со стационарных компьютеров или ноутбуков, но и с мобильных устройств. Как раз о таких стилерах <a href="https://www.ptsecurity.com/ru-ru/research/pt-esc-threat-intelligence/sms-stilery-azii-1000-botov-i-odno-issledovanie/" rel="noopener" target="_blank">мы выпустили исследование сегодня</a><a href="https://www.ptsecurity.com/ru-ru/research/pt-esc-threat-intelligence/sms-stilery-azii-1000-botov-i-odno-issledovanie/" rel="noopener" target="_blank">.</a> </p>
<p>🇮🇩 Чаще всего жертвами атак являются жители Юго-Восточной Азии, преимущественно Индонезии. В исследовании мы выделили два семейства вредоносного ПО под Android, перехватывающего SMS-сообщения и транслирующего их в Telegram-боты. Эти семейства мы назвали <strong>SMS Webpro</strong> и <strong>NotifySmsStealer</strong>. </p>
<p>С их помощью хакеры перехватывали уведомления от приложений типа WhatsApp или банковских сервисов, выгружали фотографии с устройства.</p>
<p><strong>Основной вектор заражения — фишинг через WhatsApp</strong>. В сообщениях хакеры рассылают либо сами вредоносные APK-файлы, либо ссылки на них. По нашим предположениям, цель злоумышленников — перехватить одноразовый пароль от личного кабинета в онлайн-банке, войти в аккаунт жертвы и украсть денежные средства.</p>
<figure class="wp-block-image"><img width="1024" height="375" src="/wp-content/uploads/2024/07/photo_18@11-07-2024_14-09-46-1024x375.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/07/photo_18@11-07-2024_14-09-46-1024x375.jpg 1024w, /wp-content/uploads/2024/07/photo_18@11-07-2024_14-09-46-300x110.jpg 300w, /wp-content/uploads/2024/07/photo_18@11-07-2024_14-09-46-768x281.jpg 768w, /wp-content/uploads/2024/07/photo_18@11-07-2024_14-09-46.jpg 1104w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2024/07/photo_19@11-07-2024_14-09-46-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/07/photo_19@11-07-2024_14-09-46-1024x1024.jpg 1024w, /wp-content/uploads/2024/07/photo_19@11-07-2024_14-09-46-300x300.jpg 300w, /wp-content/uploads/2024/07/photo_19@11-07-2024_14-09-46-150x150.jpg 150w, /wp-content/uploads/2024/07/photo_19@11-07-2024_14-09-46-768x769.jpg 768w, /wp-content/uploads/2024/07/photo_19@11-07-2024_14-09-46.jpg 1279w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#tips</span> <span class="hashtag">#android</span> <span class="hashtag">#cybercrime</span> <span class="hashtag">#TI</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
