<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>TI &#8211; PT ESC</title>
	<atom:link href="/tag/ti/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Mon, 05 Oct 2026 13:10:35 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>TI &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Операция Chewbacca</title>
		<link>/operation-chewbacca/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Tue, 15 Sep 2026 11:43:48 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/%d0%be%d0%bf%d0%b5%d1%80%d0%b0%d1%86%d0%b8%d1%8f-chewbacca/</guid>

					<description><![CDATA[В конце июня команда PT ESC в ходе расследования инцидентов обнаружила новую группу, нацеленную как минимум на нефтегазовые компании и финансовый сектор. В ходе атак злоумышленники преследуют деструктивные цели, при этом достаточно…]]></description>
										<content:encoded><![CDATA[<p>В конце июня команда PT ESC в ходе расследования инцидентов обнаружила новую группу, нацеленную как минимум на нефтегазовые компании и финансовый сектор.</p>
<p>В ходе атак злоумышленники преследуют деструктивные цели, при этом достаточно долго сохраняют присутствие в скомпрометированной инфраструктуре.</p>
<p>При перемещении в инфраструктуре используются преимущественно <code>WinRM</code> (как правило, в сочетании с <a href="https://github.com/WinRb/winrm-fs/" rel="noopener" target="_blank">WinRb</a>) и <code>SSH</code>.</p>
<p>Для закрепления в инфраструктуре используются в основном серверные машины с большим аптаймом (<code>Windows\Linux</code>), закрепление осуществляется посредством сервисов в обоих случаях. В качестве полезных нагрузок используется широкий набор инструментов:</p>
<ul>
<li>Агенты для фреймворка <a href="https://github.com/Ne0nd0g/merlin" rel="noopener" target="_blank">merlin</a>.</li>
<li>Агент на базе <a href="https://github.com/NHAS/reverse_ssh" rel="noopener" target="_blank">reverse_ssh</a>.</li>
<li>Утилита <code>GoSocks5Proxy</code> на базе <a href="https://github.com/things-go/go-socks5" rel="noopener" target="_blank">go-socks5</a>.</li>
<li><code>ReverseProxy</code> — собственная утилита на Rust.</li>
<li>Бэкдор <code>GoRinet</code>. Использует шифрование конфига с ключом, формируемым на базе физического адреса сетевого адаптера.</li>
</ul>
<p>🐻 Для совершения деструктивных действий используется разнообразное ПО, в том числе по ряду признаков разработанное с использованием ИИ.</p>
<ul>
<li>Вайпер <code>T-Riper</code> для сетевых устройств производства <code>Cisco</code>/<code>Huawei</code> — удаление образов, сброс конфигурации устройства, ребут. Используются в сочетании с bash-скриптами для запуска по удаленным целям.</li>
<li>Кастомный вайпер для удаленного удаления данных <code>QNAP</code>.</li>
<li>Для шифрования данных на машинах под управлением ОС Windows используется комплекс ВПО, состоящий из оркестратора (с возможностью отправки отчета о прогрессе шифрования на удаленный C2). Порождение вайперов осуществляется многопоточно, причем отдельные исполняемые файлы создаются с добавлением «мусора» в оверлей для уклонения от обнаружения. Для автоматизированного распространения по сети используются файлы конфигов с указанием известных кредов ранее скомпрометированных УЗ и целевых подсетей.</li>
</ul>
<p>Также отмечено использование уязвимости <code>CVE-2026-31431</code> (<a href="https://github.com/tgies/copy-fail-c" rel="noopener" target="_blank">CopyFail</a>) для повышения привилегий, кастомного инструмента <code>CredsReseter</code> для сброса паролей УЗ Linux-подобных систем и Windows-скриптов для дампа кредов сторонних сервисов.</p>
<h2>Рекомендации:</h2>
<ul>
<li>Осуществить поиск и мониторинг индикаторов компрометации.</li>
<li>Провести сигнатурное сканирование.</li>
<li>Обновить ОС.</li>
</ul>
<h2>IoCs</h2>
<h4>Файловые индикаторы:</h4>
<table>
<tr>
<th>Name</th>
<th>MD5</th>
<th style="text-align:center">PT Fusion</th>
</tr>
<tr>
<td><code>acgid</code></td>
<td>9f7a688faf61d895a5c1d09084f16436</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/1f43e287-7d1a-45d8-a9ac-3c1bde73f353" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>cf</code></td>
<td>4c5b89504269b1d73ee5b6449559da4b</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/03639742-ad58-416f-9299-640c4c604a95" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>mnworker.exe</code></td>
<td>a6d00278363e4916c4bc6ff6f36dfe6f</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/cc009c93-fafa-4d3c-ac89-da2639210b40" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>NetConfigSvc.exe</code></td>
<td>56fd630da404d4d8c5afd17eb3506b41</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b4c8d275-6f28-4f80-b248-8cddfeaa24ea" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>NetSvcHelper.exe</code></td>
<td>272625644208beab5daa79f676efab9a</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e2c082a5-61e9-4506-bae9-9b2ec1c5d374" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>powerd</code></td>
<td>0def5f0f50482c887a8fa645e1347e8d</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/b57e6b4d-46a4-4e41-9c7a-2a58df95885f" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>ProcessMonitor.exe</code></td>
<td>85a9e9de754b99095644726faf6124f7</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/9b04a605-b1bf-41a9-8abb-f2268c467dc8" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>rinetd</code></td>
<td>fe323f8f6d84464b7a7f35d694c64851</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ee4946ff-05be-4ffd-aa6c-9be8178d5467" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>rinetd</code></td>
<td>3874e14eda06779d777f182c39ac9dfe</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/def73865-f356-4ae8-909f-7f75cc7e8c3e" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>rinetd</code></td>
<td>1841b49525e0b3ca1a17556e6af775c7</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ce98287b-092a-4208-867d-138857a40d1c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-acpid</code></td>
<td>fc5a346c6bbec19a8463977e05fa14c2</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/caa88e55-b725-4623-9fc8-42412fceecfc" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-acpid</code></td>
<td>aa59ebd082118ab7c0a0fded580364da</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/4d018ec6-d77d-4ec4-a6f0-c9eeb909efa1" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-network-check</code></td>
<td>fe323f8f6d84464b7a7f35d694c64851</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/035f473d-b4f0-42b4-aad0-bd8609e3a4f1" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-rinetd</code></td>
<td>cc622348b636e654d68763447cdb4599</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/92ca1443-bbd9-4a57-b9a3-4ed19b9b7fe0" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-rinetd</code></td>
<td>517ae29a0048d9f21d0debe9476b94e5</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/8e32f73f-203a-408f-a66e-123e35003ed4" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-rinetd</code></td>
<td>40c5c2686fbc451386fc296994664fa2</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/833a1f01-ff28-4f92-80c2-f2fd0d7ef11e" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-udiskd</code></td>
<td>9dec74a38d9b6e668d616b2ec45159d5</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2204c96f-eaeb-4e10-be93-a9117872e683" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-udiskd</code></td>
<td>0df3c7d1f30e984318cf3a3a98b9d4d2</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/6b597426-c69c-4393-a6c3-991ac50df2a9" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>systemd-udiskd</code></td>
<td>005b0b12b59930845fabc6f45c6ca725</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/5dc5700c-910a-41ad-afc8-cc33e701e188" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>test</code></td>
<td>85ba7a059f33bf40fb1386fd506b38a7</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/901a17cb-c300-4787-b80c-b90bf10592d7" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>udiskd</code></td>
<td>846ec88090311868d4e19658ef538077</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/5174b645-410d-4985-8aa7-4df97aa2d92c" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>update</code></td>
<td>4b6526c735279faf3f938e480c75471b</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/7ddb51b6-a903-4f7a-b3a7-642c6acaeef6" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>w.exe</code></td>
<td>0acd888653dba95628f3f403f3c03295</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/9117b8f8-c441-4466-8734-8f53b54a70a3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>watchdog.exe</code></td>
<td>d363776b4adc2f3a513e0637eb7e957f</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/fe0b49cb-092d-43bb-a8f0-c8803b232afe" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>worker.exe</code></td>
<td>b6e904360c346665117dc97a096f8f96</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/dd44a163-c8d7-41da-bf01-492809af4fa6" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>zabbix_trapper</code></td>
<td>e54147cf021827f5eb9c19f41e561aa3</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/53d7cec5-7436-4132-a986-2b3f28b82959" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>zabbix_trapper</code></td>
<td>da1d0a016d5ee5190475fe0a8d69e139</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/f4ecd8b1-f8c5-4e88-a54a-4edd1f15faf2" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>zabbix-agent</code></td>
<td>e8cdefcbf2850a233fe6f13f22ec0efb</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/7b67039c-1f2c-419f-bc11-0ff9cf1a7a36" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>zabbix-trapper</code></td>
<td>860fd8008365a3e61a21328b0c431076</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/910a909d-6635-4704-89b1-270c3845fa35" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>zabbix-trapper</code></td>
<td>72fbfee7fabc9be88f263604addb1860</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/2595466a-78f9-4893-aa13-b55aec171e40" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>znfs.exe</code></td>
<td>31d4623ef6d7501c48ac2b3f47e3db16</td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/6133992e-db1f-4625-891f-5b9bba613c05" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
</table>
<h4>Сетевые индикаторы</h4>
<table>
<tr>
<th>Адрес</th>
<th style="text-align:center">PT Fusion</th>
</tr>
<tr>
<td><code>adv-click-track.online</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/340ebc5f-fbcc-428f-8326-d376176cd547" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>adv-click-track.space</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/60779cde-8139-4c22-87ec-0644482691f8" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>cdn.debian-check.space</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/ec2009ca-6479-4091-91f7-67fd3ca5fc55" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>check.cert-update.online</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/9e305ae2-8a50-4efc-a78d-1f6afac461da" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>dpkg.debian-check.cloud</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/3a06f1b2-9e00-48cb-bc28-973d136abff8" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>scrt.vdyke.online</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/fcb62ad0-8212-4361-aacb-947a17ac0fff" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>status.cert-update.space</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/912be00e-8521-45aa-b958-d160b377986e" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>195.58.137.115</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e5eb7d34-2df4-41d6-916e-5977ab2897d3" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>199.119.136.138</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/384d0b0e-ed0b-44b9-9f60-01dc4f3cd120" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>213.139.205.166</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/5d226d28-23ef-4dbf-9be6-1b83794ff478" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>216.146.26.31</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/af843866-7e01-4bbc-ac9e-e3eef7c8c431" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>45.145.171.112</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/6bee73b4-d2bf-4c5b-a915-29e52796e9f1" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>45.59.170.247</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/e36e99b7-0c72-48b2-9a2b-a1c54a93a1c6" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>91.221.191.228</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/126d3776-d330-4fcd-93b0-36774d1fdf02" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>94.124.160.113</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/afadbed6-2ee9-4b30-a114-9d8c8a97f88a" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
<tr>
<td><code>94.124.160.12</code></td>
<td style="text-align:center"><a href="https://fusion.ptsecurity.com/shared/iocs/c20b7fda-0f31-4c6a-8477-7b770d62ee93" rel="noopener" target="_blank">Открыть ↗</a></td>
</tr>
</table>
<p><span class="hashtag">#ir</span> <span class="hashtag">#dfir</span> <span class="hashtag">#ti</span> <span class="hashtag">#malware</span> <span class="hashtag">#apt</span> <span class="hashtag">#ioc</span> <br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Din, din — кто там?</title>
		<link>/ding-ding-whos-there/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Wed, 09 Sep 2026 12:17:40 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/din-din-%d0%ba%d1%82%d0%be-%d1%82%d0%b0%d0%bc/</guid>

					<description><![CDATA[Din, din — кто там? 🔔 Группа киберразведки экспертного центра безопасности Positive Technologies обнаружила новую группировку, которую мы назвали DENOmination Group. В 2026 году мы зафиксировали ее активность против российских организаций оборонно-промышленного,…]]></description>
										<content:encoded><![CDATA[<p><strong>Din, din — кто там?</strong> 🔔</p>
<p>Группа киберразведки экспертного центра безопасности Positive Technologies обнаружила новую группировку, которую мы назвали <strong>DENOmination Group</strong>.</p>
<p>В 2026 году мы зафиксировали ее активность против российских организаций оборонно-промышленного, военного, финансового и консалтингового секторов.</p>
<p>Ключевая особенность атак — использование легитимной среды выполнения Deno для запуска вредоносного JavaScript/TypeScript-кода. В исследованных цепочках мы наблюдали загрузчик DinDoor, агент удаленного доступа DenoRAT, вредоносные MSI- и LNK-файлы, ротацию C2-инфраструктуры и несколько связанных способов первоначальной доставки.</p>
<p>Пересечения в кодовой базе, конфигурационных параметрах, логике построения цепочек и сетевой инфраструктуре позволили связать наблюдаемые эпизоды с активностью одной группировки.</p>
<p>В исследовании разобрали архитектуру DinDoor и DenoRAT, механизмы закрепления и взаимодействия с C2, инфраструктурные пересечения, TTP и возможную модель использования общей платформы несколькими операторами.</p>
<p>Подробности —<strong> </strong><a href="https://ptsecurity.com/research/pt-esc-threat-intelligence/denomination-group-deno-in-attack-chains-targeting-russian-organizations/?utm_source=tg_esc&#038;utm_medium=deno&#038;utm_campaign=09_09" rel="noopener" target="_blank">в нашем блоге</a> 🦖</p>
<p><span class="hashtag">#TI</span> <span class="hashtag">#APT</span> <span class="hashtag">#Malware</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Enterprise-grade validation system with schema support</title>
		<link>/enterprise-grade-validation-system-with-schema-support/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Wed, 26 Aug 2026 12:33:34 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[npm]]></category>
		<category><![CDATA[scs]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/enterprise-grade-validation-system-with-schema-support/</guid>

					<description><![CDATA[Enterprise-grade validation system with schema support (c) Автор десятка троянов, забывший добавить &#34;Enterprise-grade&#34; обфускацию Мы обнаружили и сообщили администрации npm о серии вредоносных пакетов: @phonos/types @structureit/ir-dealapi-js @wame/ngx-adfs @wame/ngx-frf-utilities cclr-component-resources compliancepolicyserv connectedmerchantsserv ftapi-core…]]></description>
										<content:encoded><![CDATA[<blockquote>
<p>Enterprise-grade validation system with schema support</p>
<p><cite><strong>(c) Автор десятка троянов, забывший добавить &quot;Enterprise-grade&quot; обфускацию</strong></cite></p></blockquote>
<p>Мы обнаружили и сообщили администрации npm о серии вредоносных пакетов:</p>
<ul>
<li><code>@phonos/types</code></li>
<li><code>@structureit/ir-dealapi-js</code></li>
<li><code>@wame/ngx-adfs</code></li>
<li><code>@wame/ngx-frf-utilities</code></li>
<li><code>cclr-component-resources</code></li>
<li><code>compliancepolicyserv</code></li>
<li><code>connectedmerchantsserv</code></li>
<li><code>ftapi-core</code></li>
<li><code>lakk-analytics</code></li>
<li><code>meshim-frontend-config</code></li>
<li><code>nms-dashboard-js</code></li>
<li><code>oc-aa-module-client</code></li>
<li><code>oc-ccp-module-client</code></li>
<li><code>oc-navbar-module-client</code></li>
<li><code>qr-code-styling-temp</code></li>
<li><code>uploader-frontend</code></li>
<li><code>uploader-frontend-legacy</code></li>
</ul>
<figure class="wp-block-image"><img width="1024" height="625" src="/wp-content/uploads/2026/08/photo_603@26-08-2026_12-33-34-1024x625.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/08/photo_603@26-08-2026_12-33-34-1024x625.jpg 1024w, /wp-content/uploads/2026/08/photo_603@26-08-2026_12-33-34-300x183.jpg 300w, /wp-content/uploads/2026/08/photo_603@26-08-2026_12-33-34-768x468.jpg 768w, /wp-content/uploads/2026/08/photo_603@26-08-2026_12-33-34-1536x937.jpg 1536w, /wp-content/uploads/2026/08/photo_603@26-08-2026_12-33-34-2048x1249.jpg 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>В совокупности пакеты были скачаны более 1600 раз</figcaption></figure>
<p>Перечисленные пакеты содержат схожий код и стратегию размещения: сперва публикуется чистая версия (обычно это <code>9.9.0</code>), через пару дней публикуется «обновление » с нежелательным функционалом.</p>
<p>ㅤ</p>
<p>Вредоносная логика срабатывает во время установки, исполняя <code>index.js</code> c передачей управления <code>./lib/core.js</code></p>
<figure class="wp-block-image"><img width="1024" height="967" src="/wp-content/uploads/2026/08/photo_604@26-08-2026_12-33-34-1024x967.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/08/photo_604@26-08-2026_12-33-34-1024x967.jpg 1024w, /wp-content/uploads/2026/08/photo_604@26-08-2026_12-33-34-300x283.jpg 300w, /wp-content/uploads/2026/08/photo_604@26-08-2026_12-33-34-768x725.jpg 768w, /wp-content/uploads/2026/08/photo_604@26-08-2026_12-33-34-1536x1450.jpg 1536w, /wp-content/uploads/2026/08/photo_604@26-08-2026_12-33-34-2048x1933.jpg 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p>Скрипты с вредоносной логикой довольно компактны — каждый по отдельности занимает не больше килобайта.</p>
<p>ㅤ</p>
<p>В коде используются две техники сокрытия логики: однострочники и хранение констант в виде массивов ASCII-кодов без дополнительной обфускации.</p>
<p>ㅤ</p>
<p>Назначение сниппетов на примере <code>@phonos/types</code> (мы добавили в код поясняющие комментарии):</p>
<figure class="wp-block-image"><img width="1024" height="205" src="/wp-content/uploads/2026/08/photo_605@26-08-2026_12-33-34-1024x205.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/08/photo_605@26-08-2026_12-33-34-1024x205.jpg 1024w, /wp-content/uploads/2026/08/photo_605@26-08-2026_12-33-34-300x60.jpg 300w, /wp-content/uploads/2026/08/photo_605@26-08-2026_12-33-34-768x154.jpg 768w, /wp-content/uploads/2026/08/photo_605@26-08-2026_12-33-34-1536x307.jpg 1536w, /wp-content/uploads/2026/08/photo_605@26-08-2026_12-33-34.jpg 1990w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption><code>b02e30.js</code> хранит информацию о C2. Из занятного: злоумышленник поленился закодировать имя кампании</figcaption></figure>
<figure class="wp-block-image"><img width="1024" height="397" src="/wp-content/uploads/2026/08/photo_606@26-08-2026_12-33-34-1024x397.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/08/photo_606@26-08-2026_12-33-34-1024x397.jpg 1024w, /wp-content/uploads/2026/08/photo_606@26-08-2026_12-33-34-300x116.jpg 300w, /wp-content/uploads/2026/08/photo_606@26-08-2026_12-33-34-768x298.jpg 768w, /wp-content/uploads/2026/08/photo_606@26-08-2026_12-33-34-1536x595.jpg 1536w, /wp-content/uploads/2026/08/photo_606@26-08-2026_12-33-34.jpg 1590w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption><code>6ad264.js</code> — резолвит модули <code>os</code>, <code>dns</code> и <code>process</code></figcaption></figure>
<figure class="wp-block-image"><img width="1024" height="778" src="/wp-content/uploads/2026/08/photo_607@26-08-2026_12-33-34-1024x778.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/08/photo_607@26-08-2026_12-33-34-1024x778.jpg 1024w, /wp-content/uploads/2026/08/photo_607@26-08-2026_12-33-34-300x228.jpg 300w, /wp-content/uploads/2026/08/photo_607@26-08-2026_12-33-34-768x583.jpg 768w, /wp-content/uploads/2026/08/photo_607@26-08-2026_12-33-34-1536x1167.jpg 1536w, /wp-content/uploads/2026/08/photo_607@26-08-2026_12-33-34.jpg 1540w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption><code>core.js</code> — получает и эксфильтрует информацию</figcaption></figure>
<p>Нагрузка на первый взгляд выглядит безобидной — всего лишь получение злоумышленником базового представления о пользователе, установившем пакет. Можно даже допустить версию, что эти пакеты были созданы из благородных побуждений. С другой стороны, npm прямо запрещает размещение подобных пакетов даже в исследовательских целях:</p>
<blockquote>
<p>Несколько примеров неприемлемого контента:<br />
&#8230;<br />
3. Контент, содержащий вредоносный компьютерный код, такой как компьютерные вирусы, компьютерные черви, руткиты, бэкдоры или шпионское ПО. <strong>Это включает контент, предоставленный в исследовательских целях.</strong></p>
<p><cite><a href="https://docs.npmjs.com/policies/open-source-terms#acceptable-use" rel="noopener" target="_blank"><strong>https://docs.npmjs.com/policies/open-source-terms#acceptable-use</strong></a><strong> (перевод)</strong></cite></p></blockquote>
<blockquote>
<p>Не хотите, чтобы ваши CI/CD и устройства разработчиков поучаствовали в такого рода незапланированном опросе? Решение есть: фиды для безопасной разработки в рамках <a href="https://ptsecurity.com/services/fusion/" rel="noopener" target="_blank">PT Fusion</a>.</p>
<p><cite><strong><em>Supply Chain Security Team</em></strong></cite></p></blockquote>
<p><span class="hashtag">#npm</span> <span class="hashtag">#scs</span> <span class="hashtag">#ti</span></p>
<p><a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Минус один пернатый вор — плюс сто очков рейтинга!</title>
		<link>/one-less-feathered-thief-plus-one-hundred-rating-points/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Fri, 21 Aug 2026 16:46:21 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/%d0%bc%d0%b8%d0%bd%d1%83%d1%81-%d0%be%d0%b4%d0%b8%d0%bd-%d0%bf%d0%b5%d1%80%d0%bd%d0%b0%d1%82%d1%8b%d0%b9-%d0%b2%d0%be%d1%80-%d0%bf%d0%bb%d1%8e%d1%81-%d1%81%d1%82%d0%be-%d0%be%d1%87%d0%ba/</guid>

					<description><![CDATA[Минус один пернатый вор — плюс сто очков рейтинга! 😵 Команда Threat Intelligence экспертного центра безопасности Positive Technologies обнаружила кампанию восточноазиатской группировки FamousSparrow. Группировка использовала новый бэкдор, который мы назвали SquawkDoor, а…]]></description>
										<content:encoded><![CDATA[<p><strong>Минус один пернатый вор — плюс сто очков рейтинга!</strong> 😵</p>
<p>Команда Threat Intelligence экспертного центра безопасности Positive Technologies обнаружила кампанию восточноазиатской группировки FamousSparrow. Группировка использовала новый бэкдор, который мы назвали SquawkDoor, а также новую версию известного бэкдора SparrowDoor 🏴‍☠️</p>
<p>Группировка встраивала вредоносные JS-скрипты на сайты из разных стран. Они показывали пользователю якобы ошибку сертификата на определенном языке и предлагали скачать новый сертификат, который являлся MSI-файлом и приводил к заражению вредоносным бэкдором.</p>
<p>😳 <strong>Мы проанализировали бэкдоры</strong>: подробно показали новый SquawkDoor и провели детальный анализ отличий нового SparrowDoor от старой версии, а также связанных с ними HemiGate, TernDoor и CrowDoor. </p>
<p>Помимо этого, мы нашли различные пересечения с другими злоумышленниками из Восточной Азии. Также в процессе анализа мы обнаружили связанного с группой пентестера, который готовил атаки. </p>
<p>О том, какие приложения ранее взламывал злоумышленник и какие у него фетиши — <a href="https://ptsecurity.com/research/pt-esc-threat-intelligence/famoussparrow-attacks-with-updated-sparrowdoor-backdoor-and-new-squawkdoor-backdoor?/utm_source=tg_esc&#038;utm_medium=sparrow&#038;utm_campaign=21_08" rel="noopener" target="_blank">читайте в нашем блоге</a> 😏</p>
<p><span class="hashtag">#TI</span> <span class="hashtag">#APT</span> <span class="hashtag">#Malware</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>DragonDoll: матрешка в мире Android-шпионов</title>
		<link>/dragondoll-a-matryoshka-in-the-world-of-android-spies/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Mon, 17 Aug 2026 12:01:15 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/dragondoll-%d0%bc%d0%b0%d1%82%d1%80%d0%b5%d1%88%d0%ba%d0%b0-%d0%b2-%d0%bc%d0%b8%d1%80%d0%b5-android-%d1%88%d0%bf%d0%b8%d0%be%d0%bd%d0%be%d0%b2/</guid>

					<description><![CDATA[DragonDoll: матрешка в мире Android-шпионов 🪆 В начале этой весны специалисты PT ESC обнаружили неизвестный ранее APK-файл, загруженный из Саудовской Аравии. Сам образец содержал много приемов Defense Evasion. Для усложнения анализа было…]]></description>
										<content:encoded><![CDATA[<p><strong>DragonDoll: матрешка в мире Android-шпионов</strong> 🪆</p>
<p>В начале этой весны специалисты PT ESC обнаружили неизвестный ранее APK-файл, загруженный из Саудовской Аравии. Сам образец содержал много приемов Defense Evasion.</p>
<p><strong>Для усложнения анализа было использовано:</strong></p>
<p><strong>•</strong> 1 техника BadPack<br />
<strong>•</strong> 2 этапа загрузки нативных библиотек<br />
<strong>• </strong>1 обфускация на основе LLVM<br />
<strong>•</strong> 6 проверок на выполнение в виртуальной среде<br />
<strong>•</strong> и несчитанное количество MBA-выражений</p>
<p>После долгих <s>страданий</s> этапов анализа, с помощью сил эмуляции, законов булевой алгебры и нескольких сотен строк кода наши специалисты распаковали новый Android-шпион DragonDoll 📱</p>
<p>В ходе исследования мы наткнулись на масштабную атаку с участием данного ВПО, направленную на пользователей Android из более чем 26 стран, включая и Россию.</p>
<p>Злоумышленники использовали GitHub как источник распространения и постоянного обновления DragonDoll. Ссылка на этот репозиторий привела на сеть поддельных сайтов с «обновлением» Chrome, содержание которых адаптировалось под язык жертвы.</p>
<p>Разбор того, что лежало под слоем обфускации — <a href="https://ptsecurity.com/research/pt-esc-threat-intelligence/dragondoll-what-s-behind-the-google-chrome-update/?utm_source=tg_esc&#038;utm_medium=dragondoll&#038;utm_campaign=17_08" rel="noopener" target="_blank">в нашем блоге</a> ⬅️</p>
<p><span class="hashtag">#TI</span> <span class="hashtag">#Android</span> <span class="hashtag">#Malware</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>⚡Фейковые новости — В С Ё</title>
		<link>/fake-news-thats-all/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Tue, 04 Aug 2026 13:10:14 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[FakeNews]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/%e2%9a%a1%d1%84%d0%b5%d0%b9%d0%ba%d0%be%d0%b2%d1%8b%d0%b5-%d0%bd%d0%be%d0%b2%d0%be%d1%81%d1%82%d0%b8-%d0%b2-%d1%81-%d1%91/</guid>

					<description><![CDATA[⚡Фейковые новости — В С Ё Специалисты PT ESC обнаружили связанную между собой сеть новостных сайтов, почтовых доменов и аккаунтов в социальных сетях, которые использовались для распространения фейковых новостей. Подавляющее большинство обнаруженных…]]></description>
										<content:encoded><![CDATA[<p><strong>⚡Фейковые новости — В С Ё</strong></p>
<p>Специалисты PT ESC обнаружили связанную между собой сеть новостных сайтов, почтовых доменов и аккаунтов в социальных сетях, которые использовались для распространения фейковых новостей.</p>
<p>Подавляющее большинство обнаруженных новостных ресурсов и доменов для отправки писем были зарегистрированы на один и тот же email-адрес ✉️</p>
<p>Сайты и аккаунты в соцсетях в основном маскировались под региональные новостные площадки, а распространяемые через них фейковые материалы часто пересекались между разными ресурсами.</p>
<p>Кроме того, мы обнаружили возможную связь этой инфраструктуры с группировкой Rare Werewolf. Ранее она также использовала похожую тактику на начальном этапе атак — рассылала письма без какой-либо полезной нагрузки.</p>
<p>Подробнее о расследовании можно прочитать <a href="https://ptsecurity.com/research/pt-esc-threat-intelligence/how-hackers-use-psyop-with-fake-news/?utm_source=tg_esc&#038;utm_medium=fakenews&#038;utm_campaign=04_08" rel="noopener" target="_blank">в нашем блоге</a> 🗞</p>
<p><span class="hashtag">#TI</span> <span class="hashtag">#APT</span> <span class="hashtag">#FakeNews</span> <span class="hashtag">#Phishing</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Группа киберразведки PT ESC представила обзор кибератак за II квартал 2026 года ✍️</title>
		<link>/pt-esc-cyber-intelligence-group-presented-an-overview-of-cyberattacks-for-q2-2026/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Wed, 22 Jul 2026 12:19:34 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/%d0%b3%d1%80%d1%83%d0%bf%d0%bf%d0%b0-%d0%ba%d0%b8%d0%b1%d0%b5%d1%80%d1%80%d0%b0%d0%b7%d0%b2%d0%b5%d0%b4%d0%ba%d0%b8-pt-esc-%d0%bf%d1%80%d0%b5%d0%b4%d1%81%d1%82%d0%b0%d0%b2%d0%b8%d0%bb%d0%b0-%d0%be-2/</guid>

					<description><![CDATA[Группа киберразведки PT ESC представила обзор кибератак за II квартал 2026 года ✍️ В отчете проанализирована активность хакерских группировок, нацеленных на российские организации: от госсектора и ВПК до финансов, здравоохранения и промышленности.…]]></description>
										<content:encoded><![CDATA[<p><strong>Группа киберразведки PT ESC представила обзор кибератак за II квартал 2026 года ✍️</strong></p>
<p>В <a href="https://ptsecurity.com/research/pt-esc-threat-intelligence/analysis-of-hacker-group-activity-2nd-quarter-of-2026/?utm_source=tg_esc&#038;utm_medium=TI&#038;utm_campaign=22_07" rel="noopener" target="_blank">отчете</a> проанализирована активность хакерских группировок, нацеленных на российские организации: от госсектора и ВПК до финансов, здравоохранения и промышленности.</p>
<p>Описана активность шпионских группировок Rare Werewolf, PseudoGamaredon, Tolik, XDSpy, CloudAtlas, BO Team, NetMedved, а также финансово мотивированной Hive0117.</p>
<p>✉️<strong> Основные векторы первоначального доступа:</strong></p>
<p><strong>•</strong> Таргетированный фишинг с легендами деловой, бухгалтерской и государственной тематики.<br />
<strong>•</strong> Архивы с HTA-, LNK-, JScript-файлами, RAR с BAT-скриптами и документы Office с внедренными шаблонами.<br />
<strong>•</strong> Рассылки со скомпрометированных почтовых ящиков (BEC) для обхода репутационных фильтров.<br />
• Эксплуатация CVE-2026-21509 в Microsoft Office.</p>
<p>🔍<strong> Ключевые находки:</strong></p>
<p><strong>•</strong> Hive0117 перешла на получение адреса C2 через блокчейн Bitcoin — адрес управляющего сервера кодируется в OP_RETURN-выходе транзакции и не хранится в теле образца.</p>
<p>• CloudAtlas скрывала инфраструктуру за oEmbed-цепочками через легитимные WordPress-сайты.</p>
<p>Ознакомиться с отчетом можно <a href="https://ptsecurity.com/research/pt-esc-threat-intelligence/analysis-of-hacker-group-activity-2nd-quarter-of-2026/?utm_source=tg_esc&#038;utm_medium=TI&#038;utm_campaign=22_07" rel="noopener" target="_blank">в нашем блоге</a> 🫲</p>
<p><span class="hashtag">#TI</span> <span class="hashtag">#APT</span> <span class="hashtag">#Malware</span> <span class="hashtag">#Phishing</span> <br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>ViPNet как транспорт для ВПО 📦</title>
		<link>/vipnet-as-transport-for-malware/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Thu, 16 Jul 2026 19:48:19 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/vipnet-as-transport-for-malware/</guid>

					<description><![CDATA[Специалисты PT ESC зафиксировали признаки реализации злоумышленниками атаки через штатную функциональность службы ViPNet MFTP. На момент публикации поста хронология атаки охватывает период как минимум с 1 июня по 14 июля 2026 года,…]]></description>
										<content:encoded><![CDATA[<p>Специалисты PT ESC зафиксировали признаки реализации злоумышленниками атаки через штатную функциональность службы ViPNet MFTP. На момент публикации поста хронология атаки охватывает период как минимум с <strong>1 июня по 14 июля 2026 года</strong>, а ее поверхность — <strong>как минимум 8 организаций</strong>.</p>
<blockquote>
<p>При подозрении на инцидент — <a href="https://ptsecurity.com/services/esc/?utm_source=tg_esc&#038;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;utm_medium=vipnet&#038;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;amp;utm_campaign=16_07#main-form" rel="noopener" target="_blank">пишите нам</a>, поможем с расследованием.</p>
</blockquote>
<h3>Как происходит атака</h3>
<p>Посредством базовой функциональности транспортного протокола MFTP злоумышленники передают между клиентами файл-конверт (<code>.ctl</code>), содержащий вредоносную библиотеку <code>wtsapi32.dll</code>, которая загружается исполняемым файлом <code>Itcsrvup64.exe</code> (компонент службы обновления ПО ViPNet) при помощи техники <strong>DLL Hijacking</strong> и сохраняется на файловую систему посредством техники <strong>Path Traversal</strong> по пути:</p>
<pre><code>C:\ProgramData\InfoTeCS\&lt;9-значный_идентификатор_устройства&gt;\./../../../program files (x86)/infotecs/vipnet update system/wtsapi32.dll</code></pre>
<h3>wtsapi32.dll</h3>
<p>ВПО представляет собой загрузчик, хранящий в секции <code>.data</code> исполняемый файл в виде DLL-библиотеки с измененными магическими байтами (magic bytes) заголовка.</p>
<p>ВПО выполняет проверку контекста запуска. В случае запуска в контексте любого процесса, кроме <code>svchost.exe</code>, оно находит работающий экземпляр процесса <code>svchost.exe</code> с параметром <code>netsvcs</code> в командной строке и внедряет туда указанную библиотеку.</p>
<p><strong>Основной функционал ВПО:</strong></p>
<ul>
<li>работа в режиме прокси-сервера для перенаправления сетевого трафика;</li>
<li>загрузка дополнительных DLL-библиотек в адресное пространство;</li>
<li>выполнение загруженных библиотек.</li>
</ul>
<p>В основе обработки команд лежит диспетчер IOCTL-запросов, управляющий таблицей активных подключений через перехват WinAPI-функций:</p>
<ul>
<li><code>NtDeviceIoControlFile</code></li>
<li><code>closesocket</code></li>
<li><code>shutdown</code></li>
</ul>
<p>С помощью библиотеки <strong>Detours</strong> таблица:</p>
<ul>
<li>блокирует преждевременное закрытие сетевых сокетов;</li>
<li>обрабатывает код операции <code>AFD_GET_TDI_HANDLES (0x12037)</code> для регистрации нового сокета;</li>
<li>обрабатывает <code>AFD_RECV (0x12017)</code> для начала обработки входящего трафика.</li>
</ul>
<p>Дескрипторы сохраняются в таблицу (по <strong>8344 байта</strong> на запись).</p>
<p>При обработке кода <code>0x12017</code> ВПО записывает идентификаторы потока и процесса в файл:</p>
<pre><code>C:\Users\Public\tesh4RPC.txt</code></pre>
<p>в формате:</p>
<pre><code>threadid: pid=</code></pre>
<p>Параллельно ВПО разворачивает TCP-сервер на портах:</p>
<ul>
<li><code>5003</code></li>
<li><code>5060</code></li>
</ul>
<p>Для каждого клиента создается отдельный поток обработки.</p>
<p>После успешного «рукопожатия»:</p>
<ul>
<li>отправляются два байта <code>0x0502</code>;</li>
<li>ожидается строка:</li>
</ul>
<pre><code>ASDFASFSAFASDF</code></pre>
<p>Далее:</p>
<ul>
<li>сообщения вида <code>:&lt;данные&gt;</code> используются для создания новых сокетов и проксирования трафика;</li>
<li>если поступает исполняемый файл — он загружается в память процесса и запускается в отдельном потоке.</li>
</ul>
<h3>SetupChk.exe</h3>
<p>Отдельно стоит отметить эпизод в конце мая 2026 года — на клиентские устройства ViPNet был доставлен пакет обновления в виде <code>.lzh</code>-архива, содержащего:</p>
<ul>
<li><code>SetupCheck.dll</code></li>
<li><code>SetupChk.exe</code></li>
</ul>
<p>ВПО считывает информацию из реестра Windows:</p>
<pre><code>SOFTWARE\Wow6432Node\InfoTeCS\ITCSShared\AuthInfo</code></pre>
<p>После чего определяет версию клиента по ключу (ожидает версию 4.5):</p>
<pre><code>SOFTWARE\Infotecs\FeaturesAndComponents\Monitor_Feature</code></pre>
<p><strong>Функциональность ВПО:</strong></p>
<p>1️⃣ Очистка журналов InfoTeCS:</p>
<ul>
<li><code>C:\ProgramData\InfoTeCS\UpdateSystemData\UpdateSystem.Journal</code></li>
<li><code>C:\ProgramData\InfoTeCS\UpdateSystemData\updateservice.log.txt</code></li>
<li><code>C:\ProgramData\InfoTeCS\Mftp\mftp.debug.log</code></li>
<li><code>C:\Program Files (x86)\InfoTeCS\ViPNet Client\mftp.log</code></li>
</ul>
<p>2️⃣ Cбор информации о системе:</p>
<ul>
<li>процессы;</li>
<li>сетевые соединения;</li>
<li>установленное ПО;</li>
</ul>
<p>3️⃣ Формирование вредоносного конверта <code>m02smnrf.ctl</code>.</p>
<p>Во время расследования также были обнаружены:</p>
<ul>
<li><a href="https://rt-solar.ru/solar-4rays/blog/5544/" rel="noopener" target="_blank">загрузчик</a> <strong>Donnect</strong> (<code>mocdng.dll</code>);</li>
<li><a href="https://rt-solar.ru/solar-4rays/blog/6328/" rel="noopener" target="_blank">бэкдор</a> <strong>ShadowRelay</strong> (<code>Diagnosis.exe</code>).</li>
</ul>
<p>Конфигурация обнаруженного экземпляра ShadowRelay:</p>
<pre><code>{
  &quot;mode&quot;: &quot;client&quot;,
  &quot;proto&quot;: &quot;tcp&quot;,
  &quot;svri&quot;: &quot;154.89.152.59&quot;,
  &quot;svrp&quot;: 443,
  &quot;reconnintv&quot;: 459,
  &quot;enctype&quot;: &quot;aes&quot;,
  &quot;aeskey&quot;: &quot;]zf,.Hso&#039;!x3|ezz/hzHzxa(P=x.bB.r&quot;,
  &quot;rsapubkey&quot;: &quot;not set&quot;,
  &quot;rsaprikey&quot;: &quot;not set&quot;,
  &quot;antidebug&quot;: 1,
  &quot;autodelete&quot;: 0,
  &quot;autostart&quot;: 0,
  &quot;portreuse&quot;: 0,
  &quot;envpara&quot;: &quot;3ff18683a02d3aefab2f&quot;,
  &quot;targetprocess&quot;: &quot;&quot;,
  &quot;usehttp&quot;: 0,
  &quot;servicename&quot;: &quot;svcsvc&quot;,
  &quot;servicedesc&quot;: &quot;OneDrive client application&quot;,
  &quot;beattimeout&quot;: 65
}</code></pre>
<h2>Метод обнаружения</h2>
<p>Для проверки факта реализации инцидента рекомендуется выполнить:</p>
<pre><code>Get-ChildItem -Path &quot;C:\ProgramData\Infotecs\Mftp&quot; -File -Recurse |
Select-String -Pattern &quot;\.dll|\.\/\.\.\/\.\.\/\.\.\/&quot;</code></pre>
<p>Пример обнаружения:</p>
<pre><code>C:\ProgramData\Infotecs\Mftp\mftp.debug.log:166742:REDACTED [REDACTED]: File C:\ProgramData\InfoTeCS\REDACTED\./../../../program files (x86)/infotecs/vipnet update system/wtsapi32.dll with keepFlag=0 and fileSize=219136</code></pre>
<p>Для проверки получения вредоносного обновления:</p>
<pre><code>Get-ChildItem -Path &quot;C:\ProgramData\Infotecs\UpdateSystemData&quot; -File -Recurse |
Select-String -Pattern &quot;/driv_fs/&quot;</code></pre>
<p>Пример результата:</p>
<pre><code>C:\ProgramData\Infotecs\UpdateSystemData\updateservice.log.lo1:9157:REDACTED: Extracting file update/driv_fs/setup.exe.config

C:\ProgramData\Infotecs\UpdateSystemData\updateservice.log.lo1:9158:REDACTED: Extracting file update/driv_fs/setupcheck.dll

C:\ProgramData\Infotecs\UpdateSystemData\updateservice.log.lo1:9159:REDACTED: Extracting file update/driv_fs/setupchk.exe</code></pre>
<p>💡 MaxPatrol SIEM и MaxPatrol EDR обнаруживают эксплуатацию уязвимости в ViPNet правилом DLL_Side_Loading. MaxPatrol VM детектит недостаток и дает рекомендации по его оперативному закрытию.</p>
<h2>Рекомендации</h2>
<p>Накатить обновелния: ViPNet Client 4 версии 4.5.3 сборки 65211 и выше, версию 4.5.5 сборки 24733, которая станет доступна в ближайшее время, а также ViPNet Administrator версии 4.6.11.5113 и выше.</p>
<p>А если возможности нет, то для нейтрализации угроз необходимо:</p>
<ul>
<li>остановить службу <strong>ViPNet система обновления</strong>;</li>
<li>отключить службу на каждом узле, где она установлена;</li>
<li>запретить автоматический запуск.</li>
</ul>
<h4>Вариант А. Через графический интерфейс</h4>
<ol>
<li><code>Win + R</code></li>
<li><code>services.msc</code></li>
<li>Найти службу <strong>ViPNet система обновления</strong>.</li>
<li>Открыть свойства.</li>
<li>Выбрать тип запуска <strong>Отключена (Disabled)</strong>.</li>
<li>Нажать <strong>Стоп</strong>.</li>
<li>Нажать <strong>Применить</strong> и <strong>ОК</strong>.</li>
</ol>
<h4>Вариант Б. Через PowerShell</h4>
<pre><code># Остановка службы
Stop-Service -Name &quot;itcsrvup&quot; -Force

# Отключение службы
Set-Service -Name &quot;itcsrvup&quot; -StartupType Disabled</code></pre>
<p>Дополнительно необходимо отключить службу <strong>MFTP</strong> на координаторах HW и xFirewall службу MFTP при помощи команды:</p>
<pre><code>mftp stop</code></pre>
<p>Также важно:</p>
<ul>
<li>отслеживать появление индикаторов компрометации;</li>
<li>своевременно обновлять компоненты ПО ViPNet.</li>
</ul>
<h2>IoC&#039;s</h2>
<h3>Образцы ВПО</h3>
<table>
<tr>
<th style="text-align:center">Имя файла</th>
<th style="text-align:center">SHA-256 / Hash</th>
</tr>
<tr>
<td>SetupCheck.dll</td>
<td><code>8b089163edb36e7a65baccb8ab317895162057a1acb2a5dc59dffd3d03c7cdb5</code></td>
</tr>
<tr>
<td>SetupChk.exe</td>
<td><code>7d0e3efe656a28251e6460af1baa489ea6a07053a4bc6578edba659ab28afd5d</code></td>
</tr>
<tr>
<td>Rngpkcsmgr.exe</td>
<td>—</td>
</tr>
<tr>
<td>Rngsdkcfg.exe</td>
<td><code>68b4c76a2280e3c31130d4de12b12dfd479a476f347f5b4a58cb2483d74aba7e</code></td>
</tr>
<tr>
<td>wtsapi32.dll</td>
<td><code>841aea34ca81577468c3a5ab3039370a83cd9dca7ad95af092a9a22b661ec3f1</code></td>
</tr>
<tr>
<td>wtsapi32.dll</td>
<td><code>b8192bb83d5d33bf6e32879d2bfb783cbbd3df6ded23206867161f091897d4c4</code></td>
</tr>
<tr>
<td>wtsapi32.dll</td>
<td><code>ffdc194775b2904564bbbd1cf0eb01d1a01f83ef5197d1612b6e2d69de7a4732</code></td>
</tr>
<tr>
<td>—</td>
<td><code>5e462c89def65cbdddbd3ae78a1e281400199143af330e976384416cf466b9d8</code></td>
</tr>
<tr>
<td>m02smnrf.ctl</td>
<td>—</td>
</tr>
<tr>
<td>mocdng.dll</td>
<td><code>e19adeaaa9f19f2cf0460d9f61ff54e90b5de30c2cd8d1db04fdf8afaa243295</code></td>
</tr>
<tr>
<td>update.bat</td>
<td><code>bc34b8d8bc320c5fa1d280e6a7ca876950047d2ee0520b0f5e49bb49481e987d</code></td>
</tr>
<tr>
<td>info.bat</td>
<td><code>4921e2f1fb2ef81862e6727bbac653c8e66fd2132529205798788981905151fc</code></td>
</tr>
<tr>
<td>odcitvmd.dll</td>
<td><code>82dd0af848118009709639d75ca43bd9</code></td>
</tr>
<tr>
<td>msvdplib.dll</td>
<td><code>5384157b66e9976c9a1c8429d236b512</code></td>
</tr>
<tr>
<td>mustd.exe</td>
<td><code>13d8d4f4fa483111e4372a6925d24e28f3be082a2ea8f44304384982bd692ec9</code></td>
</tr>
<tr>
<td>Diagnosis.exe</td>
<td><code>c2f2a6a28d41ac243455a30c4ab39af13ed647e43d00eb69c14482e9314e9140</code></td>
</tr>
</table>
<h3>Файловые индикаторы</h3>
<ul>
<li><code>C:\Users\Public\tesh4RPC.txt</code></li>
<li><code>C:\Users\Public\ntusers.logs</code></li>
<li><code>C:\ProgramData\InfoTeCS\&lt;9-значный_идентификатор_устройства&gt;\ccc\wtsapi32.up1</code></li>
<li><code>C:\Users\Public\music\info.bat</code></li>
<li><code>C:\Users\Public\music\up.zip</code></li>
<li><code>C:\Users\Public\music\res.log</code></li>
<li><code>C:\Users\Public\music\mustd.exe</code></li>
</ul>
<h3>Сервисы</h3>
<ul>
<li>Network Monitor Serial Service</li>
<li>OneDrive client application</li>
<li>Ntmssvc</li>
<li>Svcsvc</li>
</ul>
<h3>Сетевые индикаторы</h3>
<table>
<tr>
<th style="text-align:center">IP</th>
<th style="text-align:center">Страна</th>
<th style="text-align:center">Организация</th>
</tr>
<tr>
<td><code>123.58.203.41</code></td>
<td>India</td>
<td>AS135377 UCLOUD INFORMATION TECHNOLOGY (HK) LIMITED</td>
</tr>
<tr>
<td><code>154.89.152.59</code></td>
<td>Malaysia</td>
<td>AS139923 ABCCLOUD SDN.BHD.</td>
</tr>
<tr>
<td><code>31.57.35.21</code></td>
<td>United Kingdom</td>
<td>AS21859 Zenlayer Inc</td>
</tr>
<tr>
<td><code>5.39.253.206</code></td>
<td>Kazakhstan</td>
<td>AS49791 Newserverlife LLC</td>
</tr>
</table>
<p>Следим за развитием событий и будем дополнять материал на сайте по мере появления <a href="https://ptsecurity.com/research/pt-esc-threat-intelligence/attack-via-the-vipnet-mftp-service-signs-of-compromise-and-recommendations/" rel="noopener" target="_blank">новых подробностей</a>.</p>
<p><span class="hashtag">#dfir</span> <span class="hashtag">#ir</span> <span class="hashtag">#ti</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>CloudAtlas: новая волна кибератак на организации в России и Ираке с использованием цепочек легитимных веб-ресурсов</title>
		<link>/cloudatlas-a-new-wave-of-cyberattacks-on-organizations-in-russia-and-iraq-using-chains/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Mon, 13 Jul 2026 15:02:32 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[CloudAtlas]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/cloudatlas/</guid>

					<description><![CDATA[CloudAtlas: новая волна кибератак на организации в России и Ираке с использованием цепочек легитимных веб-ресурсов В мае 2026 года департамент Threat Intelligence экспертного центра безопасности Positive Technologies выявил новую кампанию APT-группировки CloudAtlas.…]]></description>
										<content:encoded><![CDATA[<p><strong>CloudAtlas:</strong> новая волна кибератак на организации в России и Ираке с использованием цепочек легитимных веб-ресурсов </p>
<p>В мае 2026 года департамент Threat Intelligence экспертного центра безопасности Positive Technologies <a href="https://ptsecurity.com/research/pt-esc-threat-intelligence/cloudatlas-a-new-wave-of-cyberattacks-on-russia-and-iraq-using-chains-of-legitimate-web-resources/?utm_source=tg_esc&#038;utm_medium=cloud_atlas_2026&#038;utm_campaign=13_07" rel="noopener" target="_blank">выявил</a> новую кампанию APT-группировки CloudAtlas. Под удар попали российские организации энергетического, оборонно-промышленного и транспортного секторов, преимущественно расположенные на территории Крымского полуострова.</p>
<p>📄 Группировка использовала документы Microsoft Office, вредоносные шаблоны которых загружались со скомпрометированных легитимных ресурсов в национальных доменных зонах Бразилии, Аргентины и Индонезии. Об использовании данной техники группа киберразведки PT ESC сообщала ранее в <a href="https://habr.com/ru/companies/pt/articles/1017942/" rel="noopener" target="_blank">исследовании</a> связи группировки CloudAtlas с брокером первоначального доступа Mustard Tempest.</p>
<p>Открытие документов приводило к запуску многоступенчатой цепочки HTA- и VBS-компонентов, извлекавших закодированный VBS-код лоадера из JFM-файла. На финальном этапе разворачивались загрузчики VBShower и PowerCloud, использующие Google Sheets в качестве канала связи с C2. Отдельный VBS-скрипт очищал следы компрометации.</p>
<p>🚂🚃👾🚃🚃 Ключевым новшеством кампании стало использование цепочек из легитимных ресурсов, выступавших транспортным слоем для доставки полезной нагрузки. Вместо прямых HTTP-запросов к скомпрометированным веб-ресурсам группировка использовала oEmbed-запросы для доставки полезной нагрузки через промежуточные легитимные WordPress-сайты с открытыми API-эндпоинтами. Данная техника позволила маскировать сетевые соединения под легитимный трафик и усложнить сигнатурное детектирование.</p>
<pre><code>[LEGITIMATE_DOMAIN]/?wp-json/oembed/1.0/embed/url=[COMPROMISED_DOMAIN_URL]</code></pre>
<p>Для эксфильтрации сведений о пользователе и домене скомпрометированного хоста группировка использовала HTTP-заголовок User-Agent в сетевых соединениях с C2.</p>
<pre><code>Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 ([USERDOMAIN], like [USERNAME]) Chrome/141.0.0.0 Safari/537.36 Edg/141.0.3405.86</code></pre>
<p>Еще одной особенностью кампании стала ее географическая направленность: часть использованных документов по внешним признакам предназначена для аудитории из Ирака, что является нетипичной географией кибератак для группировки CloudAtlas.</p>
<p>👉 Подробнее — в <a href="https://ptsecurity.com/research/pt-esc-threat-intelligence/cloudatlas-a-new-wave-of-cyberattacks-on-russia-and-iraq-using-chains-of-legitimate-web-resources/?utm_source=tg_esc&#038;utm_medium=cloud_atlas_2026&#038;utm_campaign=13_07" rel="noopener" target="_blank">исследовании на нашем сайте</a> и в <a href="https://habr.com/ru/companies/pt/articles/1057682/" rel="noopener" target="_blank">блоге на Хабре</a>.</p>
<p><span class="hashtag">#TI</span> <span class="hashtag">#APT</span> <span class="hashtag">#CloudAtlas</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Гражданин, обновитесь 🫵</title>
		<link>/citizen-update-yourself/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Fri, 03 Jul 2026 15:38:53 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[avlab]]></category>
		<category><![CDATA[sandbox]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">/%d0%b3%d1%80%d0%b0%d0%b6%d0%b4%d0%b0%d0%bd%d0%b8%d0%bd-%d0%be%d0%b1%d0%bd%d0%be%d0%b2%d0%b8%d1%82%d0%b5%d1%81%d1%8c-%f0%9f%ab%b5/</guid>

					<description><![CDATA[Гражданин, обновитесь 🫵 Недавно к нам в песочницу залетел семпл mir-pay.apk. На первый взгляд — ничего необычного: очередная вариация хорошо известного вредоноса Mamont, подумали мы. Тем более что название платежной системы уже…]]></description>
										<content:encoded><![CDATA[<p><strong>Гражданин, обновитесь 🫵</strong></p>
<p>Недавно к нам в песочницу залетел семпл <code>mir-pay.apk</code>. На первый взгляд — ничего необычного: очередная вариация хорошо известного вредоноса Mamont, подумали мы. Тем более что название платежной системы уже не раз встречалось в этом семействе ВПО.</p>
<p>В песочнице сработала метка «Формат подделан» с вердиктом <code>apk.tampered</code>, образец сохранял подозрительные файлы с расширением <code>.png</code> (файловые дропы) и загружал код напрямую в память (DEX-дампы).</p>
<p><strong>Мы решили копнуть глубже — и не зря.</strong> В ходе исследования нам удалось:</p>
<p><strong>•</strong> Выяснить, что к Mamont этот семпл отношения не имеет — поиск по найденным IoCs вывел нас на вредоносную кампанию Falcon, первые образцы которой были описаны еще в 2022 году.</p>
<p><strong>•</strong> Восстановить всю цепочку атаки — от загрузчика фейкового «обновления приложения» до полноценного Android-бэкдора — и разобраться, как злоумышленники используют легитимные сервисы, включая Trello, для доставки вредоносного ПО.</p>
<p><strong>•</strong> Сравнить образцы четырехлетней давности с актуальными версиями и узнать, как за это время эволюционировал Falcon: появились новые техники обфускации, расширился функционал, изменились методы доставки вредоносной нагрузки.</p>
<p>О том, как устроена вредоносная кампания Falcon — читайте в подробном анализе в <a href="https://habr.com/ru/companies/pt/articles/1036620/" rel="noopener" target="_blank">нашем блоге на Хабре</a>.</p>
<p><span class="hashtag">#avlab</span> <span class="hashtag">#sandbox</span> <span class="hashtag">#ti</span> <span class="hashtag">#android</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
