RatHat крадёт пароли и одноразовые коды, а по координатам касаний может восстанавливать PIN-коды и графические ключи.
JITTERLY поддерживал управление правилами сокрытия SIXZUT, скрывавшего процессы, файлы и сетевые соединения.
Point Wild обнаружила цепочку заражения Windows с.NET-трояном BotHelper, который следил за экраном в реальном времени.
Возможным вектором доступа стало раскрытие данных служебного принципала в GitHub, а блокировки предотвратили часть удалений.
Злоумышленники выдавали себя за техподдержку, а загрузчик собирает сведения о системе и скриншоты.
Перед шифрованием актор обычно выводит данные с помощью s5cmd и Rclone и отключает мониторинг Microsoft Defender.
В одном случае ITarian и ScreenConnect настроили на закрепление с правами SYSTEM; доступ через ScreenConnect сохранялся около пяти месяцев.
Заявление Galago об атаке на исландскую Inter ehf остаётся неподтверждённым, а при мониторинге сайт утечек был неактивен.
Из 71 файла 37 отнесли к вредоносным объектам, а smart_chaos.py мог автономно выполнять команды через локальную LLM.
Он закрепляется в Windows, а бэкенд продаёт похищенные аккаунты через Telegram Stars.
Цепочки заражения начинались с социальной инженерии, включая ClickFix и голосовой фишинг под видом техподдержки.
Смарт-контракты могут хранить полезную нагрузку, а необычное обращение к блокчейн-сервисам в корпоративном трафике может указывать на ВПО.
Пользователям Windows и macOS показывают поддельные предупреждения, побуждая их звонить в мошенническую службу поддержки.
Среди россиян от 18 до 25 лет 63% используют нейросети при составлении резюме и поиске работы.
По оценке F6, за два месяца было скомпрометировано более 10 тысяч устройств; у RedWing есть варианты RAT и стиллера.
Некоторые этапы заражения размещались в календарях и архивах iCloud, а стилер проверял пароль администратора через PAM.
После установки троян использует службу доступности Android для показа фишинговых оверлеев и сбора банковских учётных данных.
Письма выдавали отправителей за сотрудников казахстанских компаний, а вложения были RAR-архивами с расширением .tar.
Приманка ClickFix под видом DocuSign побуждала выполнить команду, загружавшую код через Cloudflare Quick Tunnel.
После установки оно загружает вредоносные инструкции с домена-двойника Google, маскируясь под утилиту проверки PDF.
Ботнет устанавливает Hermes Agent с персоной GH0ST, которая получает команды через Telegram и собирает учётные данные.
Имплант собирает учётные данные из файлов и переменных среды и может заражать репозитории, доступные с помощью украденных секретов.
На acitalia[.]info и acitalia[.]click сайт сообщает о якобы неоплаченном транспортном налоге и дополнительных пенях.
Приманка с поддельной CAPTCHA побуждала пользователей выполнить скрытую команду, а операторы передали через туннель более 5 ГБ данных.
ВПО копирует себя на доступные сайты WordPress, а адреса серверов управления получает через смарт-контракты Ethereum.
По оценке «Кросстеха», до 30% prompt injection-инцидентов приходятся на HR, где ИИ обрабатывает резюме и чувствительные данные.
ИИ-защита пока удерживает преимущество, но ИИ уже используют в 86% фишинговых атак, следует из исследования InfoWatch.
Опрос «Лаборатории Касперского» показал: 90% готовы искать чужих питомцев, а среди терявших питомца 16% сталкивались с мошенниками.
Solar AURA выявила на 10% больше фишинговых ресурсов, а медиана блокировки сократилась с 22 до 3,5 часа.
Плагин запускал sckit при старте и извлечении из памяти, а MemoryOS запускал его при импорте модуля memos.