<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>emailsecurity &#8211; PT ESC</title>
	<atom:link href="/tag/emailsecurity/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Wed, 30 Sep 2026 19:22:58 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>emailsecurity &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Новая порция супа</title>
		<link>/a-new-portion-of-soup/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Wed, 04 Feb 2026 21:52:44 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[avlab]]></category>
		<category><![CDATA[emailsecurity]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[sandbox]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%bd%d0%be%d0%b2%d0%b0%d1%8f-%d0%bf%d0%be%d1%80%d1%86%d0%b8%d1%8f-%d1%81%d1%83%d0%bf%d0%b0/</guid>

					<description><![CDATA[Новая порция супа 🍜 Летом 2025 зарубежные коллеги уже писали про троян SoupDealer — атака специализированная под пользователей из Турции. У семпла было много особенностей, ключевая из которых — он представлял из…]]></description>
										<content:encoded><![CDATA[<strong>Новая порция супа</strong> 🍜<br />
<br />
Летом 2025 зарубежные коллеги уже писали про троян <a href="http://malwation.com/blog/technical-analysis-of-a-stealth-java-loader-used-in-phishing-campaigns-targeting-turkiye" rel="noopener" target="_blank">SoupDealer</a> — атака специализированная под пользователей из Турции. У семпла было много особенностей, ключевая из которых — он представлял из себя JAR-файл с множественными техниками обфускации AllatoriObfuscator и защитами от динамического анализа. Например, он запускается исключительно на устройствах с турецкой локалью (<em>скриншот 1</em>). Не будем вдаваться во все подробности — семейство уже было подробно происследовано.<br />
<br />
Сегодня мы заметили, что началась новая волна атак с использованием того же семейства (<em>скриншот 2</em>), заблокированная в нашей песочнице PT Sandbox. Все они соответствуют примерно одному паттерну: письмо со ссылкой на Google Drive с просьбой проверить документы; по ссылке находится вредоносный JAR-файл. И мы бы не стали обращать на это внимание (каждый день мы блокируем огромное множество семплов), но на текущий момент все еще не все семплы детектируются популярными защитными средствами (<em>скриншот 3</em>).<br />
<br />
Поэтому — выкладываем индикаторы компрометации, чтобы средства защиты смогли оперативно доработать свою экспертизу.<br />
<br />
<strong>Адреса отправителей:</strong><br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">arslan@arsavukatlik.com
bilgi@dermamed.com.tr</code></span></pre><br />
<br />
<strong>C2:</strong><br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">gocmenkusgiller.blog</code></span></pre><br />
<br />
<strong>Имена файлов:</strong><br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">YENI URUNLER ICIN FIYAT TALEBI3.jar
FIYAT TEKLIFI BEKLENEN URUN LISTESI.jar</code></span></pre><br />
<br />
<strong>Хеши файлов SHA-256:</strong><br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">90ead7a262450a9bace5686f11fc39cbd607a0d681ef9ff39d8766d9b4c0de2e
8dc7f7d298291c042e9f51feff3c8d690f4889a9a141e9657d33da7bb8456c7f</code></span></pre>

<figure class="wp-block-image"><img width="1024" height="570" src="/wp-content/uploads/2026/02/photo_493@04-02-2026_21-52-44-1024x570.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/02/photo_493@04-02-2026_21-52-44-1024x570.jpg 1024w, /wp-content/uploads/2026/02/photo_493@04-02-2026_21-52-44-300x167.jpg 300w, /wp-content/uploads/2026/02/photo_493@04-02-2026_21-52-44-768x427.jpg 768w, /wp-content/uploads/2026/02/photo_493@04-02-2026_21-52-44.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="599" src="/wp-content/uploads/2026/02/photo_494@04-02-2026_21-52-45-1024x599.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/02/photo_494@04-02-2026_21-52-45-1024x599.jpg 1024w, /wp-content/uploads/2026/02/photo_494@04-02-2026_21-52-45-300x176.jpg 300w, /wp-content/uploads/2026/02/photo_494@04-02-2026_21-52-45-768x449.jpg 768w, /wp-content/uploads/2026/02/photo_494@04-02-2026_21-52-45.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>

<br />
<br />
<span class="hashtag">#phishing</span> <span class="hashtag">#ti</span> <span class="hashtag">#ioc</span> <span class="hashtag">#avlab</span> <span class="hashtag">#emailsecurity</span> <span class="hashtag">#sandbox</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a>]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>PDQ-Masters</title>
		<link>/pdq-masters/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Fri, 30 Jan 2026 14:53:53 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[avlab]]></category>
		<category><![CDATA[emailsecurity]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[sandbox]]></category>
		<guid isPermaLink="false">/pdq-masters/</guid>

					<description><![CDATA[PDQ-Masters 🧙‍♂️ Главный вектор атак с использованием ВПО — это фишинговые рассылки через электронную почту. Идеальный фишинг с малварью отличается от легитимного письма лишь содержимым вложенной нагрузки: он рассылается от доверенного отправителя…]]></description>
										<content:encoded><![CDATA[<p><strong>PDQ-Masters</strong> 🧙‍♂️</p>
<p>Главный вектор атак с использованием ВПО — это фишинговые рассылки через электронную почту. Идеальный фишинг с малварью отличается от легитимного письма лишь содержимым вложенной нагрузки: он рассылается от доверенного отправителя в результате его компрометации и содержит ВПО. Но сегодня для примера рассмотрим фишинговую атаку с небольшой попыткой персонализации под цель, которая обошла базовые средства защиты и была остановлена на подступе к почте сотрудника более продвинутыми технологиями защиты почты.</p>
<p>Письмо от анонимного отправителя с легитимного домена — <code>info@koyoshobo.net</code>, с явной попыткой привлечения внимания (тема: «Action Required: Document Review&#8230;», <em>скриншот 1</em>). Содержимое представляет собой HTML с закосом под форму системы ЭДО с кнопкой для перехода к документу (<em>скриншот 2</em>). Из страницы статически извлечена ссылка на «документ» по данной кнопке:</p>
<p><code>https://click.convertkit-mail2.com/75u5pv4wxga8h69dp74fzhwl85666tnhrg6p3/m2h7h5h38zwp97cm/aHR0cHM6Ly93d3cubXRmcGxhc3RpY29zLmNvbS5ici9vb3BzL3NoYXJlZmlsZWRvYy5tc2k</code></p>
<p>На момент атаки ссылка была новой и не заблокировалась репутационным анализом. Она была автоматически запущена в изолированной браузерной среде, в результате чего удалось получить все перенаправления (<em>скриншот 3</em>) и прийти к итоговой ссылке на «документ» — <code>https://www.mtfplasticos.com.br/oops/sharefiledoc.msi</code>, выкачав для проверки файл <code>04276b7f1cf487e52f8927134365ae55</code>, очевидно являющийся исполняемым.</p>
<p>💁‍♂️ На этом можно было бы закончить — исполняемые файлы на почте можно легко заблокировать (главное, обратите внимание, чтобы в вашем средстве защиты блокировка осуществлялась по формату файла, а не исключительно по расширению), например, как показано <em>на скриншоте 4</em> в случае с PT Sandbox. Но если вам нужна гибкая конфигурация, позволяющая обмениваться различными файлами и ссылками на них через почту, всегда важно понимать, что именно представляет собой файл. Для этого в базовых средствах защиты предусмотрена антивирусная проверка, а в продвинутых — проверка файла в песочнице, позволяющая обнаружить самые изощренные угрозы и новое ВПО, еще не засветившееся в антивирусных базах.</p>
<p>Песочница сразу дала понять поведение и сетевую суть семпла (<em>скриншот 5</em>) и заблокировала его за опасные трюки в PowerShell — внутри оказалась утилита PDQ Connect. «И что же тут вредоносного?!» — спросите вы. А мы ответим — несанкционированные политикой ИБ утилиты удаленного доступа сами по себе являются запрещенными 🙅‍♂️</p>
<p><strong>Но тут все чуть сложнее</strong> — исходный MSI-файл не просто обобщенный установщик ПО PDQ Connect, это «тихий» установщик PDQ Connect Agent, который генерируется индивидуально для пользователя, с уникальным токеном, и разворачивается в рамках инфраструктуры организации. Если злоумышленник сгенерирует такой установщик и установит его кому-то без его ведома, то данная утилита превращается в самый настоящий бэкдор. Анализ в песочнице позволил автоматически получить токен агента — <code>0yfer-ks1g2uufaxwpfam81pmasj9bk5e-q7btltzsrkhvz4xxyoonu8cb7kokkd7fc6esztcx1uqccmabxn3w</code>.</p>
<p>Таким образом, атакующий мог получить возможность управления компьютером жертвы через легитимный сервис удаленного доступа <code>pdq.com</code>.</p>
<p>🔍 <strong>Характерные строки YARA, которые помогут вам найти артефакты от подобных «агентов» в ваших системах:<br />
</strong></p>
<pre><code>strings:
        $a  = &quot;pdqconnectagent-setup&quot; ascii wide
        $s1 = &quot;PDQ.com&quot; fullword wide
        $s2 = &quot;CustomActions.StartService&quot; wide
        $s3 = &quot;CustomActions.WriteToken&quot; wide
        $s4 = &quot;CustomActions.DeleteEvent&quot; wide
        $s5 = &quot;CustomActions.CreateEventSource&quot; wide
        $s6 = &quot;CustomActions.CleanData&quot; wide
    condition:
        (uint16(0) == 0x5a4d or (uint32be(0) == 0xd0cf11e0 and uint32be(4) == 0xa1b11ae1))
        and $a
        and 3 of ($s*)</code></pre>
<p>Не забывайте контролировать конфигурацию ваших средств защиты: они должны блокировать, когда это возможно, а не только уведомлять об угрозах. Защищаться всегда проще, если ограничить поверхность атаки — возможные типы файлов и ссылок, которыми можно обмениваться по почте.</p>
<figure class="wp-block-image"><img width="891" height="791" src="/wp-content/uploads/2026/01/photo_486@30-01-2026_14-53-53.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/01/photo_486@30-01-2026_14-53-53.jpg 891w, /wp-content/uploads/2026/01/photo_486@30-01-2026_14-53-53-300x266.jpg 300w, /wp-content/uploads/2026/01/photo_486@30-01-2026_14-53-53-768x682.jpg 768w" sizes="auto, (max-width: 891px) 100vw, 891px" /></figure>
<figure class="wp-block-image"><img width="1024" height="472" src="/wp-content/uploads/2026/01/photo_487@30-01-2026_14-53-53-1024x472.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/01/photo_487@30-01-2026_14-53-53-1024x472.jpg 1024w, /wp-content/uploads/2026/01/photo_487@30-01-2026_14-53-53-300x138.jpg 300w, /wp-content/uploads/2026/01/photo_487@30-01-2026_14-53-53-768x354.jpg 768w, /wp-content/uploads/2026/01/photo_487@30-01-2026_14-53-53.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="843" height="1024" src="/wp-content/uploads/2026/01/photo_488@30-01-2026_14-53-53-843x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/01/photo_488@30-01-2026_14-53-53-843x1024.jpg 843w, /wp-content/uploads/2026/01/photo_488@30-01-2026_14-53-53-247x300.jpg 247w, /wp-content/uploads/2026/01/photo_488@30-01-2026_14-53-53-768x933.jpg 768w, /wp-content/uploads/2026/01/photo_488@30-01-2026_14-53-53.jpg 931w" sizes="auto, (max-width: 843px) 100vw, 843px" /></figure>
<figure class="wp-block-image"><img width="1024" height="605" src="/wp-content/uploads/2026/01/photo_489@30-01-2026_14-53-53-1024x605.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/01/photo_489@30-01-2026_14-53-53-1024x605.jpg 1024w, /wp-content/uploads/2026/01/photo_489@30-01-2026_14-53-53-300x177.jpg 300w, /wp-content/uploads/2026/01/photo_489@30-01-2026_14-53-53-768x454.jpg 768w, /wp-content/uploads/2026/01/photo_489@30-01-2026_14-53-53.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#phishing</span> <span class="hashtag">#malware</span> <span class="hashtag">#emailsecurity</span> <span class="hashtag">#sandbox</span> <span class="hashtag">#avlab</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
