<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>DarkGate &#8211; PT ESC</title>
	<atom:link href="/tag/darkgate/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Wed, 30 Sep 2026 19:19:37 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>DarkGate &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Злоумышленники ищут новые способы «открыть ворота»</title>
		<link>/attackers-are-seeking-new-ways-to-open-the-gates/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Mon, 05 Aug 2024 19:17:16 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[DarkGate]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%b7%d0%bb%d0%be%d1%83%d0%bc%d1%8b%d1%88%d0%bb%d0%b5%d0%bd%d0%bd%d0%b8%d0%ba%d0%b8-%d0%b8%d1%89%d1%83%d1%82-%d0%bd%d0%be%d0%b2%d1%8b%d0%b5-%d1%81%d0%bf%d0%be%d1%81%d0%be%d0%b1%d1%8b-%d0%be/</guid>

					<description><![CDATA[⛩ Злоумышленники ищут новые способы «открыть ворота» Недавно мы обнаружили необычную схему атаки. Злоумышленники сначала устанавливают контакт с жертвой, усыпляют ее бдительность, представляясь некоей заинтересованной компанией, а после получения ответа отправляют цели…]]></description>
										<content:encoded><![CDATA[<p>⛩ <strong>Злоумышленники ищут новые способы «открыть ворота»</strong></p>
<p>Недавно мы обнаружили необычную схему атаки. Злоумышленники сначала устанавливают контакт с жертвой, усыпляют ее бдительность, представляясь некоей заинтересованной компанией, а после получения ответа отправляют цели ожидаемое ей вредоносное вложение. </p>
<p>Срочность открытия вложения обозначается неявно: например, отправитель уходит в отпуск и нужно сегодня подготовить коммерческое предложение, а для этого необходимо открыть вложение.</p>
<p>Киберпреступники работают в часовом поясе между UTC−4 и UTC+4 и владеют русским языком. Видно, что текст набирался вручную, без переводчика, поэтому там есть опечатка.</p>
<p>👉 <strong>Интересен также и выбор жертвы.</strong> Сейчас как никогда актуально импортозамещение — существует большое количество запросов к дистрибьюторам отечественного ПО. Взлом подобных организаций может открыть путь ко множеству других компаний, в том числе и в критически важных областях, через атаки типа trusted relationship.</p>
<p>В указанном случае злоумышленники представились компанией «Промышленная автоматизация» и использовали домен <code>promautomautic.ru</code>. Он отличается от реального <strong>всего одной буквой</strong> и был зарегистрирован незадолго до атаки.</p>
<p>К письму был приложен архив <a href="http://Promautomatic.zip" rel="noopener" target="_blank">Promautomatic.zip</a>, который содержит DOCX-документ Kartochka_Promautomatic.docx (карточку компании) и исполняемый файл:</p>
<blockquote><p>Scan_Promautomatic_P7_Office_241_06_13.06.2024_ann←fdp.exe
</p></blockquote>
<p>Файл является бэкдором DarkGate, обычно используемым для кражи конфиденциальной информации и получения удаленного доступа к системе. DarkGate распространяется по модели malware as a service, поэтому идентифицировать злоумышленников затруднительно.</p>
<p>Атакующие использовали управляющий символ RTLO (Right-To-Left Override) для того, чтобы изменить порядок следования последних знаков:</p>
<blockquote><p>Scan_Promautomatic_P7_Office_241_06_13.06.2024_annexe.pdf</p></blockquote>
<p>Таким образом, у жертвы создается ощущение, что это PDF-документ, а не исполняемый файл.</p>
<p><strong>IoCs:</strong></p>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">
promautomautic.ru
45.151.62.66
f81593ac3586e61eb9ee1b332eca2afc
5d586682ff20db587d991716dafa0b231ed7b2f8
f127c29f095f1771c6afc476e4b3adf3442d7f014f39cc47875226f651d64c92
35bd6ff114bbaeaa1b8f959e00042a33
00da82325086c940306d9df23fb8f8d09e044290
70afae352a5f8b2aaab952f2e702aac2fd0b4e38781f3a778b1756e67f779d54
</code></span></pre>

<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2024/08/photo_35@05-08-2024_19-17-16-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/08/photo_35@05-08-2024_19-17-16-1024x1024.jpg 1024w, /wp-content/uploads/2024/08/photo_35@05-08-2024_19-17-16-300x300.jpg 300w, /wp-content/uploads/2024/08/photo_35@05-08-2024_19-17-16-150x150.jpg 150w, /wp-content/uploads/2024/08/photo_35@05-08-2024_19-17-16-768x768.jpg 768w, /wp-content/uploads/2024/08/photo_35@05-08-2024_19-17-16.jpg 1123w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2024/08/photo_36@05-08-2024_19-17-16-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/08/photo_36@05-08-2024_19-17-16-1024x1024.jpg 1024w, /wp-content/uploads/2024/08/photo_36@05-08-2024_19-17-16-300x300.jpg 300w, /wp-content/uploads/2024/08/photo_36@05-08-2024_19-17-16-150x150.jpg 150w, /wp-content/uploads/2024/08/photo_36@05-08-2024_19-17-16-768x768.jpg 768w, /wp-content/uploads/2024/08/photo_36@05-08-2024_19-17-16.jpg 1123w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>

<p><span class="hashtag">#TI</span> <span class="hashtag">#DarkGate</span> <span class="hashtag">#Phishing</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
