Новости / тактики киберпреступников (3)

Вымогатели в США выдают себя за сотрудников ИТ-поддержки для получения физического доступа

https://www.howdengroup.com/uk-en/news-insights/beware-fake-it-worker

Федеральное бюро расследований США предупредило о новой тактике группировки Silent Ransom Group, также известной как Luna Moth, Chatty Spider и UNC3753. Злоумышленники начали выдавать себя за сотрудников ИТ-службы и даже приезжать в офисы компаний, чтобы лично подключиться к компьютерам жертв и украсть данные. Основной целью кампании стали американ …

Читать пост

Киберпреступники научились использовать настоящие счета и кошельки для отмывания денег

https://www.lawline.com/course/filing-a-money-launderingsanctions-case-with-the-department-of-treasury

Схема получила название Mule-as-a-Service или MaaS. По сути, преступники арендуют уже подготовленные банковские счета, криптовалютные кошельки и учётные записи финансовых сервисов, зарегистрированные на украденные или поддельные личности. Такие площадки работают почти как легальные онлайн-сервисы. Продавцы предлагают гарантии, замену заблокированны …

Читать пост

Северокорейская группировка Void Dokkaebi изменила способ доставки вредоноса InvisibleFerret

корейские хакеры

Теперь вредоносный код больше не распространяют как обычные сценарии Python, которые можно быстро проверить по тексту. Злоумышленники перевели его в скомпилированные модули, из-за чего старые правила поиска могут не сработать, пишут в Securitylab.

Читать пост

Сеть вредоносных программ TamperedChe, маскируются под PDF-редакторы и архиваторы

хакеры

За внешне обычными приложениями скрывались инструменты для кражи данных, удалённого доступа и скрытой установки дополнительного вредоносного ПО. Авторы отчёта считают, что подобные кампании уже несколько лет действуют по всему миру и успели заразить тысячи устройств, пишет Securitylab.

Читать пост

Как теневые площадки торгуют старыми данными под видом свежих утечек

данные

В новом отчёте Group-IB описала китайскоязычные площадки и Telegram-каналы, где массово продают массивы данных, похожие на похищенные базы, передаёт Securitylab. Среди таких источников названы Exchange Market, также известный как Deepmix, и Chang’An Sleepless Night, а также каналы Aiqianjin, Yiqun Data и Phoenix Overseas Resources.

Читать пост

Китайская группировка Webworm использует Discord и Microsoft Graph API для скрытого управления заражёнными системами

https://securitymedia.org/news/kitayskie-khakery-atakuyut-diplomaticheskie-uchrezhdeniya-evrosoyuza.html

Авторы отчёта связывают Webworm с другими китайскими APT-группами, включая SixLittleMonkeys и FishMonger. Если раньше злоумышленники полагались на известные трояны вроде McRat и Trochilus, то теперь сделали ставку на менее заметные средства. В 2025 году в арсенале появились два новых бэкдора. EchoCreep использует Discord как канал управления, а Gra …

Читать пост

Злоумышленники используют прокси-сети для того, чтобы прятать атаки среди обычных пользователей

киберпреступления

Специалисты Qurium связали рост этой проблемы с ботнетом Kimwolf и более широкой серой экономикой вокруг резидентных прокси. По их данным, Kimwolf показал, как рынок заражённых устройств, прокси-сервисов и инструментов для атак вышел из-под контроля. Если раньше вредоносный сигнал чаще шёл из центров обработки данных, и такие источники можно было о …

Читать пост

Вредонос Vidar Stealer уходит от привычных сборок на .NET и C++

кибершпионаж

Независимый исследователь Мэтт Киркленд, также известный как Kirk, изучил образец Vidar v1.5, загруженный в Triage 13 мая 2026 года. Файл оказался 64-битным PE-приложением размером около 7 МБ, написанным на Go 1.25.4. Образец получил максимальную оценку риска в Triage и относится к семейству Vidar, но использует отдельную инфраструктуру, собственны …

Читать пост

Хакеры изобрели способ управления вредоносной сетью через платформу NATS

хакеры

Атаку связали с эксплуатацией уязвимости CVE-2026-33017 в платформе Langflow. Ошибка позволяет выполнить код на сервере без авторизации и уже попала в каталог активно используемых уязвимостей Агентства по кибербезопасности и защите инфраструктуры США, поясняет Securitylab. Во время атаки злоумышленник с IP-адреса 159.89.205.184 загрузил на взломанн …

Читать пост

Кибергруппировка Kimsuky обновила инструменты для атак на госструктуры, оборонные компании и частные предприятия

хакеры

Злоумышленники по-прежнему начинают с фишинговых писем, но после заражения всё чаще прячут удалённый доступ за легальными сервисами, включая Visual Studio Code, DWAgent, Cloudflare Quick Tunnels и Ngrok, сообщил Касперский.

Читать пост