Pull to refresh
2K+
23
28
Subscribers
Send message

Устремления GOFFEE. Часть 2

Level of difficultyMedium
Reading time7 min
Reach and readers6.9K

Всем привет! И снова на связи отдел реагирования и цифровой криминалистики Angara MTDR. Продолжаем разбирать активность GOFFEE (Paper Werewolf).

В ходе расследования компьютерного инцидента нам удалось получить не только образцы вредоносного кода GOFFEE, но и журналы технической разведки операторов.

Сегодня Александр Гантимуров, руководитель направления обратной разработки Angara MTDR, расскажет, какие системы привлекали внимание злоумышленников, насколько широкой была география их активности и какую роль в атаках играют подрядчики и доверенные связи.

Читать далее

GOFFEE (Paper Werewolf): Как мы разбирали агента COW — наследника Poseidon

Level of difficultyMedium
Reading time20 min
Reach and readers7.3K

В ходе одного из расследований мы наткнулись на группу серверов, где злоумышленники закрепились с помощью Go-агентов для C2-фреймворка Mythic. Всё выглядело стандартно: systemd-юниты, периодические колбэки, знакомая многим архитектура. Но когда мы попытались разобрать сами файлы, начались сюрпризы.

Исполнительные файлы были обфусцированы Garble и дополнительно упакованы UPX. Однако упаковщик оказался модифицированным: служебные заголовки оказались частично удалены или повреждены, и upx -d отказывался работать. После ручного восстановления мы всё-таки распаковали образцы, но исходных имён функций, пакетов и типов в коде практически не осталось — Garble сделал своё дело.

Первичные признаки указывали на агента Poseidon, который ранее уже встречался в атаках GOFFEE. Мы сверили находки с публичными версиями Poseidon и его форком Freyja — и поняли, это не они.

Перед нами оказалась самостоятельная ветка разработки. Мы назвали её COW — по внутреннему имени, сохранившемуся в некоторых образцах.

Читать далее

«Как у себя дома». Почему ваш сканер уязвимостей и SIEM не мешают злоумышленнику

Level of difficultyMedium
Reading time8 min
Reach and readers7.3K

Всем привет! На связи снова Angara Security. И сегодня у нас разговор по-честному. У всех компаний разный уровень зрелости ИБ. Это нормально. Если у вас всё выверено, процессы отлажены, а системы управления уязвимостями (VM) и SIEM слаженно работают в паре — это уже сильный результат. Но даже тогда системы могут не складывать картину: VM знает, где уязвимость, а SIEM видит атаку.

Эта статья будет полезна, если:

1. у вас пока только VM-решение или вы уже начали думать: «А что дальше? Куда двигаться?»;

2. есть и системы классов VM, и SIEM, но они существуют параллельно: данные не пересекаются, корреляции нет, эффект от систем оставляет желать лучшего.

Читать далее

Договор поставки ВПО: больше правок не вижу

Level of difficultyMedium
Reading time8 min
Reach and readers6.3K

Специалисты Angara MTDR провели исследование новой фишинговой рассылки хакерской группировки Rare Werewolf (Rezet, Librarian Ghouls).

При открытии вложения на компьютер пользователя устанавливается приложение удалённого управления компьютером AnyDesk в скрытом режиме и утилиты для извлечения паролей из браузеров и почты.

Загрузка компонентов атаки осуществляется в несколько этапов, на каждом из которых используются зашифрованные архивы с целью минимизации срабатывания средств защиты.

Читать далее

Комплимент от мошенников

Level of difficultyEasy
Reading time3 min
Reach and readers9.5K

Привет, с вами снова отдел защиты бренда Angara MTDR! И сегодня мы расскажем, как исследовали ссылки, которые распространяют злоумышленники в социальных сетях и мессенджерах под видом продвижения брендов.

Любому пользователю будет приятно, если его страницу в соцсети заметил бренд, да ещё и похвалил контент. И похвала вдвойне приятна, если блог ведётся как раз для привлечения брендов.

Но иногда хвалебные отзывы приходят не тому, кто ждёт комплиментов, и не от того, кто представляет бренд. Так нашли друг друга в одной из соцсетей мошенники и эксперты по кибербезопасности Angara Security.

Читать далее

«Прислали видео ДТП. Кажется, ты его знаешь…»

Level of difficultyEasy
Reading time6 min
Reach and readers7.9K

Мошенники адаптировались к ограничениям работы мессенджеров. С февраля пользователям многочисленных мессенджеров, включая MAX, Telegram и WhatsApp (принадлежит экстремистской организации Meta, запрещённой на территории РФ) всё чаще приходят сообщения от ранее взломанных контактов. В посланиях эмоциональный текст, ссылки на каналы в Telegram или вредоносные сайты. Потенциальную жертву активно убеждают установить приложение на телефон, ведь только так она сможет увидеть фотографии и видео, опознать знакомых.

После установки приложения, которое на самом деле является вредоносным, телефон оказывается под контролем злоумышленников. Они получают доступ к приложениям для дальнейшего распространения ВПО и пытаются вывести все доступные средства со счетов жертвы.

По смыслу это та же схема «Мамонт», но с учётом новых реалий.

Разберём, что поменялось, по шагам и расскажем, почему это всё ещё работает. Приведём рекомендации, как усложнить жизнь злоумышленникам. Ну и в конце — инструкция, что делать, если рекомендации не сработали.

Читать далее

Болтун — находка для пентестера: история «Счастливой Мэри» и цена цифровой открытости

Level of difficultyEasy
Reading time5 min
Reach and readers6.8K

 «Я ничем не интересен хакерам. Что с меня взять?» Эта фраза — классика жанра в спорах о кибербезопасности с малым бизнесом. Как показывает практика, следующий контакт с таким предпринимателем происходит уже на этапе расследования взлома. 

Недавно я наблюдал за одним очень показательным спором. «Я ничем не интересна мошенникам, мне нечего скрывать, — написала девушка в чате популярного мессенджера. — Смартфон — это вероятность утечки, ну и пусть. Кому нужны мои переписки с подругами или обсуждения в волонтёрской группе?».

Читать далее

API под прицелом: Три типа «трупов» (Shadow, Orphan, Zombie) и одна новая надежда

Level of difficultyEasy
Reading time5 min
Reach and readers5.4K

Использование API помогает выстраивать подобные архитектуры, а некоторые команды даже практикуют API-first разработку (приложение разрабатывается сначала с использованием API, а уже потом покрывается Веб-интерфейсом). И, когда вокруг нас такое развитие, мы как безопасники, задаемся  вопросом: а достаточно ли защищено приложение, использующее API?

API Gateway: Первый претендент на защиту API

При упоминании API одна из первых ассоциаций — API Gateway. Возникновение этого класса решений — логичный ответ на сложность поддержки разрастающегося количества эндпоинтов: системам нужна «единая точка входа», чтобы планировать маршруты, трансформировать протоколы (из JSON в gRPC и обратно) и вешать базовую авторизацию.

Читать далее

Продам всё, что на фото. Недорого — часть 2

Level of difficultyMedium
Reading time13 min
Reach and readers20K

Продолжаем серию публикаций по вредоносным APK для Android. В новогодние праздники злоумышленники хорошо поработали: Angara MTDR обнаружила рассылку новых модификаций Mamont, которые исследовать гораздо сложнее, — они сразу выявляли запуск в песочницах и использование средств динамического анализа. Пришлось потратить пару дней, чтобы разобраться, в чём дело и что же добавили нового.

В статье рассмотрим:

- краткую историю возникновения ВПО семейства Mamont/«Мамонт»;
- новые способы защиты и обхода средств анализа, которые появились в начале 2026 года;
- некоторые рекомендации, как не заразиться и снизить опасность угрозы заражения;
- советы, как удалить и что делать, если есть подозрения о заражении.

Читать далее

Сохранить миллионы. Что делать, когда шифровальщик атаковал бизнес? Часть 2

Level of difficultyEasy
Reading time10 min
Reach and readers5.9K

Продолжаем разбирать одну из главных на сегодняшний день киберугроз — программы-вымогатели. В прошлой статье мы заложили базу: проследили их эволюцию, разобрали виды шантажа, мотивацию злоумышленников и затронули вопрос о выплате выкупа.

Теперь перейдём от теории к практике. В этой части сосредоточимся на реагировании на атаку. Разберём чему посвящены этапы реагирования и перечислим действия, которые необходимо предпринять на каждом из этапов.

В стандартных моделях реагирования на инциденты, таких как NIST SP 800-61r2 и методологии PICERL SANS, выделяется 3 шага по устранению активной угрозы и возобновлению нормальной работы: Сдерживание (Containment), Устранение (Eradication), Восстановление (Recovery). Эти шаги следуют после Подготовки (Preparation), Обнаружения (Detection) и Анализа (Analysis) и предшествуют Анализу после инцидента (Post-Incident Activity).

Читать далее

Главные мифы и правда о программах-вымогателях: разбираем вместе. Часть 1

Level of difficultyEasy
Reading time13 min
Reach and readers6.3K

В этой серии из двух статей я попытаюсь представить необходимую информацию о программах-вымогателях и атаках, связанных с ними, включая рекомендации по ключевым этапам реагирования на подобные атаки.

Первая часть посвящена основам, поговорим про развитие программ-вымогателей, а в частности шифровальщиков, виды вымогательства, злоумышленников, которые атакуют и в целом про организацию подобных атак.

Читать далее

Как Warlock атакуют вашу инфраструктуру

Level of difficultyHard
Reading time18 min
Reach and readers7.9K

В ноябре 2025 года эксперты по реагированию на инциденты Angara MTDR столкнулись с несколькими инцидентами с участием группировки Warlock (Lenient Wolf, Storm-2603, GOLD SALEM). Данный кластер активности использует уязвимости внешнего контура как один из первоначальных векторов атак, например, CVE-2023-24955, CVE-2025-49704, CVE-2025-49706, CVE-2025-53770, CVE-2025-53771, в опубликованном веб-приложении SharePoint. В октябре 2025 года этот ряд пополнился свежей уязвимостью WSUS — CVE-2025-59287, которая имеет рейтинг критичности 9,8 из 10 по CVSS.

Узнать, как это было

Вредоносные расширения. Как браузер работает на атакующего

Level of difficultyMedium
Reading time7 min
Reach and readers6.8K

Всем привет! Сегодня с нами отдела исследования киберугроз Angara Security и его эксперт Артемий Цецерский. Поговорим о вредоносных расширениях браузера и о том, как их эксплуатируют злоумышленники. 

Читать далее

eWPTXv3: проверяем «экстремальность» экзамена от INE

Level of difficultyMedium
Reading time13 min
Reach and readers6.4K

Привет, Хабр. Сегодня мы расскажем вам о таком звере, как eWPTX (Web Application Penetration Testere Xtreme), сертификации для веб-пентестеров от INE Security. В данной статье мы с вами разберёмся:

• что это за сертификация;

• чему и как нас будут учить;

• действительно ли она eXtreme.

Ну и попутно будем сравнивать eWPTX с Burp Suite Certified Practitioner (BSCP), ещё одной широко известной сертификацией в области анализа защищённости веб-приложений.

Читать далее

Агностичность к менеджерам репозиториев: новый подход к OSA-анализу

Level of difficultyHard
Reading time9 min
Reach and readers6.4K

Привет! Это Angara Security и наш эксперт отдела безопасной разработки Андрей Быстров. Совсем недавно состоялся релиз OSA Proxy, нового модуля продукта CodeScoring.OSA. В этой статье попробуем разобраться в задачах данного модуля и подходах к его использованию.
Начать стоит с основ: каким образом реализуется проверка программного обеспечения с открытым исходным кодом в инструментах композиционного анализа на этапе OSA? Для наглядности приведем простую схему. Она также будет полезна в дальнейшем для сравнения архитектурных подходов к задаче проверки Open Source зависимостей.

Читать далее

Как кастомные правила в WAF помогают более эффективно защищать веб-приложения

Level of difficultyMedium
Reading time5 min
Reach and readers5.2K

Всем привет! На связи Титов Антон, ведущий эксперт компании Angara Security по направлению защиты веба.

Зачем нужен WAF

WAF (Web Application Firewall) — сервис защиты веб-приложений от хакерских атак и угроз в интернете на прикладном уровне. Он отслеживает и проверяет весь входящий и исходящий трафик преимущественно по протоколам HTTP/HTTPS, блокируя подозрительные запросы ещё до того, как они доберутся до приложения.

По данным Red Team Angara Security, в более 50% случаев первичное проникновение во внутреннюю сеть организаций происходило через уязвимости публично доступных веб-приложений. Согласно исследованию Positive Research от 2025, в 44% случаев точкой входа в инфраструктуру были уязвимые веб-приложения, похожие цифры дает и Лаборатория Касперского» (39%). По данным исследований Angara MTDR, первоначальный доступ в каждую шестую организацию был связан с эксплуатациями уязвимостей на публично-доступных серверах, причем злоумышленники преимущественно используют «проверенные временем» бреши.

Таким образом, можно сделать вывод, насколько важно иметь защиту своих веб-ресурсов в лице WAF. Однако…

Проблема внедрения и использования WAF

WAF – всего лишь инструмент, и как с любым инструментом, с ним необходимо правильно обращаться. Как пример из жизни, вряд ли вы захотите сверлить отверткой, или, допустим, окружать свой участок забором без ворот. К слову, о воротах…

Читать далее

MLSecOps: системный взгляд на угрозы и защиту на каждом этапе разработки и внедрения моделей

Level of difficultyHard
Reading time17 min
Reach and readers6.2K

Всем привет! На связи Angara Security. Сегодня Лариса Карпан, старший специалист по безопасной разработке, подготовила статью для AppSec- и DevSecOps-специалистов, а также для CISO, которые уже столкнулись с интеграцией ИИ в свои процессы и системы, но пока не знают, с какой стороны подойти к вопросам безопасности. Это, по сути, «MLSecOps для самых маленьких».

Просим опытных экспертов в области безопасности AI проходить мимо и не бросаться помидорами, статья рассчитана на новичков в данной области. Также хотим подчеркнуть, что данный материал относится ко всем типам ML-моделей, включая генеративный ИИ (GenAI) и предиктивный ИИ (PredAI).

Читать далее

Продам всё, что на фото. Недорого

Level of difficultyMedium
Reading time4 min
Reach and readers312K

Привет, с вами снова отдел реагирования и цифровой криминалистики Angara MTDR. Наш эксперт Александр Гантимуров, руководитель направления обратной разработки Angara MTDR, исследовал вредоносные APK-файлы, которые активно используют злоумышленники в социальных сетях и мессенджерах под видом срочной распродажи личных вещей.

Читать далее

Уязвимые серверы, или Как много «новогодних ёлок» у вас в инфраструктуре

Level of difficultyMedium
Reading time9 min
Reach and readers6.1K

Привет, это снова Angara Security и наши эксперты по киберразведке Angara MTDR. Сегодня мы расскажем, что можно узнать об инфраструктуре компании, используя легитимные онлайн-сервисы, и дадим советы, как защитить организацию от неприятных сюрпризов.

 

Читать далее

Шпион в твоем кармане

Reading time9 min
Reach and readers12K

Мы обнаружили фишинговый ресурс крупной логистической компании, на котором пользователям предлагали установить фишинговый файл под видом приложения для отслеживания доставки грузов и изучили вредонос. Расскажем, как он выглядит со стороны пользователя, чем грозит его установка, и как ВПО работает внутри.

Читать далее
1

Information

Rating
Does not participate
Location
Москва, Москва и Московская обл., Россия
Works in
Registered
Activity