Living-off-the-Land
Современные атаки все чаще обходятся без единого вредоносного файла, рассказывают представители UDV Group. Злоумышленник получает доступ к учетке через фишинг, подбор пароля или забытую сессию подрядчика и дальше работает исключительно легитимными инструментами: PowerShell, WMI, RDP, SSH, а в АСУ ТП еще и промышленными протоколами вроде Modbus и S7. Сигнатурные антивирусы и классические EDR такую активность не видят, потому что формально все запущенные программы родные для системы, а новых исполняемых файлов просто нет.
Главная сложность здесь — это контекст. Само по себе использование PowerShell или RDP не является аномалией, проблема в том, кто, откуда и зачем это делает. В АСУ ТП, где старые Windows на слабом железе не тянут современные агенты, а если контроллеры нельзя патчить, этот вектор становится особенно критичным. Единственный способ заметить атаку — отслеживать сетевые аномалии. Инженерная станция внезапно обратилась к незнакомому контроллеру, в сегменте появились редкие команды остановки, подключение пришло из нерабочего времени и с чужого IP – все это важные сигналы.
Решением становится пассивный анализ трафика (NTA), который не требует установки ПО на узлы и не нагружает критичную инфраструктуру. Он выявляет отклонения от нормального поведения, а не конкретные сигнатуры.
@antiinfosec
«НеИБи» - канал из категории «Другое», подключенный к сервису кросспостинга MaxGate. Публикации канала синхронизируются между Telegram и мессенджером MAX, а на этой странице собраны ссылки на обе версии канала.
Сейчас у канала 263 подписчика суммарно в Telegram и MAX. За последние 11 дней в истории MaxGate учтено 10 публикаций, поэтому перед подпиской можно оценить не только размер аудитории, но и регулярность обновлений.
Чтобы подписаться, используйте кнопки «Открыть в MAX» и «Открыть в Telegram» в верхней части страницы. У отдельных постов ссылка может быть доступна в обоих мессенджерах или только в одном из них, если MaxGate получил такой URL из истории обработки.
15.0718.0721.0724.0726.07
Число постов
2
1
0
20.0721.0722.0723.0724.0725.0726.07
Лже-Клод
Ребята из Huntress нашли изящную подмену ссылки на скачивание десктопной версии Claude. Атака через Bing-рекламу оказалась хитрее, чем просто фейковый сайт. Злоумышленники разместили спонсируемое объявление, которое вело на самый настоящий claude[.]ai — официальный домен Anthropic. Внутри они использовали функцию Claude Artifacts, которая позволяет любому пользователю опубликовать контент по публичной ссылке без авторизации. Артефакт отрисовывал полностью рабочую страницу-подделку под официальный установщик. Единственное, что выдавало обман, была мелкая надпись «Контент создан пользователем и не проверен» в углу. Но кто вообще ее читает, когда домен правильный?
Дальше обычная цепочка редиректов. Клик по кнопке «Download» отправлял сначала на claude[.]ai.download-app.us, а затем на downloading-api[.]it.com, откуда и скачивался зараженный бандл. Сам файл ClaudeDesktop.exe — это переименованный легитимный компонент JetBrains, уязвимый для DLL sideloading. Рядом с ним лежит поддельная libcef.dll, которая и тащит SectopRAT. Для закрепления в системе используется DockerDesktop.exe, который прописывается в планировщик задач.
Также в атаке замечен модное, по современным меркам, управление через блокчейн. Вместо жестко зашитого C2-адреса малварь использует технику EtherHiding. C&C извлекается из транзакций в сети Ethereum BNB Smart Chain. Операторы могут в любой момент опубликовать новый адрес в блокчейне, среагировав на попытки их заблокировать. Маскировка тоже на уровне. VMProtect-упаковка, проверки на виртуальные машины через GPU и DirectX-шейдеры. Кстати, исследователи из Huntress для расшифровки некоторых компонентов сами использовали Claude Opus 4.8, что нам показалось забавным.
К моменту, когда Anthropic удалил вредоносный артефакт, его успели посмотреть около 7100 раз. Пострадали минимум 29 организаций. И если вы думали, что это только про Bing, которым в России никто не пользуется, то нет, похожие промо-объявления с подменой начинают мелькать и в выдаче Яндекса. Но об этом как-нибудь в следующий раз.
@antiinfosec
Exim сыграл в спул
В Exim, одном из самых распространенных почтовых серверов (MTA) на Unix-подобных системах, обнаружена уязвимость обхода каталога. Она позволяет локальному атакующему читать файлы за пределами почтового спула (тобишь специальной директории на диске, которая временно хранит письма до момента их доставки) и повышать свои привилегии в системе. Проблеме присвоен идентификатор EXIM-Security-2026-06-22.1 (GCVE-25-2026-07-45-1), уровень опасности — высокий.
Технически уязвимость заключается в некорректной обработке аргументов командной строки при передаче имени очереди в цепочке выполнения Exim. Манипулируя этими аргументами, локальный пользователь с доступом к командной строке может выполнить атаку обхода каталога и получить доступ к файлам за пределами спула. Поскольку Exim часто работает с повышенными привилегиями, это позволяет эскалировать права вплоть до доступа к критичным системным файлам. Уязвимость затрагивает все версии с 4.88 (2017) по 4.99.4 включительно, а также ветку разработки. Исправление выпущено в версии 4.99.5.
Иными словами, злоумышленник, у которого уже есть доступ к командной строке на сервере, может заставить Exim открыть файлы, которые тому не положено видеть. А так как Exim обычно работает от имени привилегированного пользователя, это может дать атакующему доступ к паролям, конфигурации и другим чувствительным данным, а также возможность полностью захватить контроль над системой.
Актуальность угрозы для России особенно высока. В мае 2026 года исследователи BI.ZONE обнаружили критическую уязвимость CVE-2026-45185 (Dead.Letter) в Exim, позволяющую неаутентифицированному злоумышленнику выполнить произвольный код на сервере. Тогда же эксперты оценили количество потенциально уязвимых Exim-серверов в российском сегменте интернета в более чем 20 тыc., а по всему миру — в 3,5 млн. По данным автоматизированных опросов, глобальная доля Exim среди всех MTA составляет около 56%. Обновляемся, не глядя.
@antiinfosec
Goopware
Нашли тут свежий разбор забавного семпла, который маскируется под утилиту WINUTILS. Жертва скачивает «Update.zip», внутри — обфусцированный Python-скрипт с PyArmor (причем триальная версия, лол).
Дальше все просто. Скрипт качает второй архив с сервера, распаковывает и запускает основную нагрузку. Внутри — набор сборщиков: ворующие токены Discord, данные из менеджеров паролей, криптовалютные кошельки и SSH-ключи. Все это добро отправляется на C2-сервер.
Код выглядит как типичный ии-слоп, а точнее «goop». Куча отладочных принтов, повторяющиеся конструкции и кривой стиль. Ни один нормальный малварь-девелопер так не пишет. Но, судя по всему, у авторов даже так есть определенный успех.
Вот, например, самое кривое — скрипт перед отправкой данных на C2 пытается проверить интернет через пинг до google.com, но если пинг не проходит, он просто зависает в бесконечном цикле while True: time.sleep(1), вместо того чтобы хотя бы выдать ошибку или завершиться. При этом обфускация PyArmor стоит триальная, а значит, любой школьник с дизассемблером снимет защиту за пять минут. И это при том, что внутри есть готовые модули для кражи аж шести разных кошельков — но все они написаны через копипасту с GitHub, даже имена переменных не переименованы. В общем, мальварщики стремительно мельчают: вместо серьезных APT-группировок мы видим энтузиастов, которые склепали AI-говнокод на коленке, но, как ни странно, их число только растет, и каждый второй такой «семпл» все еще находит своих жертв.
@antiinfosec