Pull to refresh
32K+
13
EditorF6@EditorF6

User

13
Rating
186
Subscribers
Send message

«Баба‑яга» на крючке: новая активность Mimbrob нацелена на российский ВПК и IT‑компании

Reading time12 min
Reach and readers5.8K

В апреле 2026 года специалисты департамента киберразведки (Threat Intelligence) компании F6 обнаружили волну вредоносной активности. Достаточных оснований для того, чтобы атрибутировать эту активность какой-либо из ранее известных киберпреступных группировок, не было. Атакующие рассылали фишинговые письма с архивами, нацеленные на организации в авиакосмической промышленности. 

Читать далее

Красная угроза: Android-троян RedWing атакует клиентов российских банков через фейковые приложения и видео

Level of difficultyMedium
Reading time16 min
Reach and readers5.3K

В 2026 году среди вредоносных Android-приложений появился новый претендент на лидерство – RedWing. Это вредоносное ПО начали распространять через Telegram по модели MaaS (Malware-as-a-service, вредоносная программа как услуга).

Специалисты департаментов Fraud Protection) и киберразведки Threat Intelligence компании F6 исследовали несколько обнаруженных образцов RedWing, изучили функционал и возможности ВПО. Как выяснили эксперты, злоумышленники распространяют несколько вариантов этого вредоносного приложения, которые, вероятно, предназначены для выполнения разных целей киберпреступников. Первый вариант – троян удаленного доступа (Remote Access Trojan, RAT), нацеленный прежде всего на удаленное управление скомпрометированным устройством. Второй вариант – стилер, основная задача которого – сбор информации с устройства.

Исследование версии RedWing как стилера готовится к публикации и выйдет отдельно. А в первой части блога мы расскажем о результатах исследования ВПО RedWing в исполнении RAT.

Читать далее

Снова влипли: группировка Hive0117 вернулась с новым ВПО для атак на бухгалтеров

Level of difficultyMedium
Reading time16 min
Reach and readers6K

В августе 2026 года специалисты департамента киберразведки (Threat Intelligence) компании F6 впервые зафиксировали рассылки ранее неизвестной вредоносной программы в адрес российских организаций. В ходе исследования ВПО ему было дано название FMVT RAT. В августе-сентябре 2026 года злоумышленники направили вредоносные письма с новым ВПО в адрес более 100 российских компаний из таких отраслей, как ретейл, строительство, логистика и транспорт, промышленность, туризм, образование, медицина, ТЭК и другие. Эти рассылки были схожи с действиями киберпреступной группы Hive0117, активность которой не наблюдалась с апреля 2026 года.

Читать далее

Рагнарёк: F6 исследовала атаки группировки вымогателей VantaCore

Level of difficultyEasy
Reading time8 min
Reach and readers8.5K

Специалисты Лаборатории цифровой криминалистики и исследования вредоносного кода компании F6 предупреждают о новой угрозе российскому бизнесу. В августе 2026 года специалисты Лаборатории выявили активность группировки вымогателей, которая называет себя VantaCore. На данный момент известно как минимум о семи жертвах группировки. Суммы запрашиваемых выкупов составляют миллионы долларов.

Читать далее

GOFFEE навынос: разбираем новые техники шпионской группировки

Level of difficultyMedium
Reading time21 min
Reach and readers6.5K

Специалисты Лаборатории цифровой криминалистики и исследования вредоносного кода компании F6, российского разработчика технологий для борьбы с киберугрозами, представили исследование атак, техник и инструментов APT-группировки GOFFEE. Криминалисты F6 исследовали атаку кибершпионов на одну из российских компаний. В ходе реагирования на инцидент выяснилось, что атакующие уже давно контролируют множество устройств в сети компании. В частности, для захвата устройств злоумышленники подменили в корпоративных хранилищах разрешённого ПО легитимные программы 7-Zip и Git, а также установочные ISO-образы Windows-систем на вредоносные модификации.

Читать далее

Страховой случай: изучаем инструменты и инфраструктуру новой угрозы Malinsure

Level of difficultyMedium
Reading time19 min
Reach and readers6.7K

Аналитики F6 Threat Intelligence обнаружили новую угрозу для российских компаний — Malinsure. Группировка использует собственный бэкдор SafeMostSSH и нестандартные TTPs.

Читать далее

Чемпионат по контрактам: изучаем эволюцию атак киберпреступной группировки xplogs22

Level of difficultyMedium
Reading time5 min
Reach and readers6.1K

Киберпреступные группы, атакующие Россию, отличаются разнообразием. Среди них есть те, кто специализируется на взломе исключительно российских компаний, а есть и такие, для кого организации в РФ — главная, но далеко не единственная цель. И среди них есть тоже разделение:  одни киберпреступники предпочитают работать преимущественно по странам СНГ, а другие  масштабируют свои атаки на  Западную Европу, Ближний Восток и Юго-Восточную Азию. В этом блоге разберем атаки одной из таких группировок - xplogs22.

Читать далее

Медовый капкан: исследуем атаки группировки Hive0117 на бухгалтеров компаний в России и странах СНГ

Level of difficultyMedium
Reading time21 min
Reach and readers9.3K

В 2026 году злоумышленники проводили рассылки, ориентированные на бухгалтеров, в адрес более 3000 компаний из разных отраслей в России, Беларуси, Казахстане и Узбекистане. По нашим оценкам, с начала 2026 года группировка Hive0117 совершила около 400 успешных атак. Средняя сумма ущерба от этих атак составила 10 млн рублей. Специалисты F6 Fraud Proteсtion изучили весенние атаки Hive0117 и разобрали инструменты, которые используют злоумышленники.

Читать далее

Приманка для командира: изучаем атаки новой кибершпионской группировки SiribClone на российских военных

Level of difficultyMedium
Reading time9 min
Reach and readers12K

В феврале 2026 года эксперты F6 Threat Intelligence обнаружили файл, исследование которого привело к раскрытию инфраструктуры ранее неизвестной группировки. Специалисты F6 назвали её SiribClone – по метаданным одного из атакующих и используемому инструменту rclone (утилита командной строки с открытым исходным кодом для работы с облачными хранилищами). Несмотря на небольшое количество обнаруженных публичных сэмплов, мы установили, что атакующие активно тестировали свои разработки с декабря 2025 года, а самые ранние следы фишинговой активности злоумышленников датируются летом 2025 года.

Читать далее

Наука защищать: рекомендации по харденингу критически важного сегмента ИТ-инфраструктуры

Reading time7 min
Reach and readers8.7K

В традиционном понимании бизнеса критически важным сегментом ИТ-инфраструктуры считаются системы, напрямую обеспечивающие непрерывность бизнес-процессов и финансовую результативность компании. Однако с позиции информационной безопасности приоритеты принципиально иные: по-настоящему критический сегмент формируют системы, отвечающие за защиту инфраструктуры, безопасное хранение секретов и аутентификационных данных, а также создание и хранение резервных копий. Именно эти компоненты определяют способность организации не только противодействовать угрозам, но и гарантированно защищать активы и восстанавливаться после разрушительных инцидентов или сбоев. Эксперты Лаборатории цифровой криминалистики и исследования вредоносного кода F6 и специалисты по безопасности компании-разработчика корпоративного менеджера паролей Пассворк провели исследование, которое позволило сформировать рекомендации по защите критически важных устройств в каждой ИТ-инфраструктуре.

Идея написания этой статьи обусловлена практическим опытом реагирования на разрушительные кибератаки, в ходе которых злоумышленники получали доступы к корпоративным сетям своих жертв и использовали программы-вымогатели или вайперы для вывода из строя их ИТ-инфраструктуры. Анализ причин, благодаря которым злоумышленники достигли целей, показал, что во многом успех был достигнут за счет небезопасной конфигурации ИТ-инфраструктур, качественно проведенной разведки ресурсов жертвы, компрометации критически важных учетных данных, хранимых в том числе в корпоративных парольных менеджерах, доступности и незащищенности систем и хранилищ резервного копирования.

Читать далее

Обмани себя: мошенники в TikTok предлагают взломать чужие аккаунты Roblox и угоняют учётные записи «хакеров»

Level of difficultyEasy
Reading time5 min
Reach and readers7.9K

Привет! На связи Илья Савин, ведущий аналитик департамента защиты от цифровых рисков (Digital Risk Protection) компании F6, и сегодня я расскажу об одной из самых коварных и массовых мошеннических схем, которую киберпреступники применяют для угона учётных записей Roblox. Фишинговая схема с сайтами, которые действуют под выдуманным брендом BloxTools, используется против геймеров в России и других странах.

Читать далее

«Ждите гостей»: новые инструменты и тактики PhantomCore в атаках на российские компании

Reading time13 min
Reach and readers5.4K

На примере новой атаки PhantomCore - одной из главных киберугроз для российских и белорусских компаний - показываем, как группировка развивает свои инструменты и тактики, внедряет новое ВПО и расширяет спектр используемых технологий, включая AI-решения. Одна из главных особенностей PhantomCore – её постоянная изменчивость: эта АРТ-группа быстро приспосабливается к новым условиям, оперативно меняет инструменты и изобретает нестандартные способы доставки ВПО до атакуемых организаций.

Читать далее

Взломщик секретов: исследуем новую версию Android-трояна Falcon

Level of difficultyMedium
Reading time9 min
Reach and readers6K

В конце февраля 2026 года в России насчитывалось более 10 тыс. смартфонов, скомпрометированных этим вредоносным приложением, всего за две недели их число увеличилось на 33%. Falcon позволяет киберпреступникам похищать данные более чем 30 популярных мобильных сервисов и полностью управлять устройством пользователя. Особенность трояна – высокий уровень защиты от антивирусов: Falcon может удалять такие приложения сразу после собственной установки.

Читать далее

Черная метка: рынок онлайн-пиратства в Рунете в 2025 году сжался до $34,4 млн

Reading time4 min
Reach and readers6.5K

Компания F6, российский разработчик технологий для борьбы с киберпреступлениями, оценила рынок онлайн-пиратства в России в 2025 году в $34,4 млн, что на 5,5% меньше, чем годом ранее — $36,4 млн. В новом исследовании эксперты объясняют снижение доходов пиратов сокращением трафика поисковых запросов на пиратские порталы и масштабными блокировками. При этом у пиратов сменились якорные рекламодатели: доля показа «черной рекламы» нелегальных казино и букмекеров составила 11%, а реклама легальных брендов — 89%. Для защиты своих ресурсов от блокировок пираты активно использовали шифрование текста рекламы нелегальных фильмов, в том числе азбукой Морзе, а для обхода фильтров поисковиков —DLE-модули с интеграцией искусственного интеллекта для рерайта описаний киноновинок.

Читать далее

Липкий след: исследуем атаки группировки PseudoSticky

Level of difficultyMedium
Reading time8 min
Reach and readers7.2K

Аналитики департамента киберразведки (Threat Intelligence) компании F6 изучили вредоносные кампании новой киберпреступной группировки, которая действует против российских организаций из сфер ретейла и строительства, НИИ и приборостроительных предприятий. За сходство с почерком Sticky Werewolf новую группировку назвали PseudoSticky. Злоумышленники использовали в качестве приманок в фишинговых рассылках файлы, в названии которых упоминались индексы продукции военного назначения, а письма отправляли от имени несуществующих предприятий ОПК и областного суда.

Читать далее

Хочу учиться: где и как получить ИБ-образование и знания

Reading time5 min
Reach and readers6.8K

На мероприятиях, выставках, встречах со студентами, в социальных сетях и на собеседованиях представителей F6 часто спрашивают, где получить образование, улучшить навыки в сфере информационной безопасности. Михаил Николаев, старший тренер по кибербезопасности отдела обучения компании F6, рассказал, какие есть возможности для обучения в сфере информационной безопасности.

Читать далее

Иллюзия разбоя: F6 проанализировала активность «Команды Legion» и её связь с кибергруппой NyashTeam

Level of difficultyMedium
Reading time5 min
Reach and readers5.9K

Специалисты департамента киберразведки (Threat Intelligence) компании F6 в ходе ежедневного мониторинга угроз обнаружили подозрительный исполняемый файл, который выглядел как программа-вымогатель. Однако анализ показал, что это блокировщик, маскирующийся под шифровальщика: вместо шифрования файлов он блокировал доступ к операционной системе. В сообщении было указано, что файлы и диски «зашифрованы … командой Legion», упоминания о которой ранее не встречались.

Читать далее

Беспокойный дух: шпионы PhantomCore провели новые атаки на российские компании

Reading time5 min
Reach and readers6.8K

Аналитики Центра кибербезопасности F6 обнаружили новую волну вредоносных рассылок от группировки PhantomCore. 19 и 21 января 2026 года системой F6 Business Email Protection (BEP) была перехвачена и заблокирована рассылка, направленная на электронные адреса российских компаний из сфер ЖКХ, финансов, городской инфраструктуры и муниципальных услуг, аэрокосмической отрасли, потребительских цифровых сервисов (B2C), химической промышленности, строительства, производства потребительских товаров, а также электронной коммерции (e‑commerce) и маркетплейсов.

Читать далее

Почерк LLM: аналитики F6 изучили атаку с использованием PureCrypter и DarkTrack RAT

Reading time4 min
Reach and readers7.2K

С каждым днем искусственный интеллект всё больше интегрируется в нашу жизнь и облегчает многие задачи. Но, к сожалению, он также используется и в арсенале киберпреступников.

Так, в ходе ежедневного мониторинга угроз, 21.11.2025 специалисты F6 Threat Intelligence обнаружили вредоносный архив с именем Изделие-44 ДСП.rar (MD5: d3b6c14b4bbad6fd72881ff6b88a0de4), загруженный на одну из публичных онлайн-песочниц.

Архив содержит в себе файл Изделие-44 ДСП.hta (MD5: e6846e5074ef5e583df74d989a32833f), запуск которого инициирует цепочку заражения: HTA-загрузчик -> EXE загрузчик\инжектор -> полезная нагрузка DarkTrack RAT.

В ходе анализа содержимого указанного файла прослеживается простота кода, подробное его комментирование, форматирование и отсутствие грамматических ошибок. Эти признаки позволяют предположить, что злоумышленники использовали при разработке своего ВПО LLM.

Читать далее

Неугомонный VasyGrek: F6 изучила атаки злоумышленника в августе-ноябре 2025 года

Reading time8 min
Reach and readers6.6K

В июле 2024 года был опубликован блог об исследовании специалистами Threat Intelligence компании F6 активности VasyGrek и его сотрудничестве с продавцом ВПО Mr.Burns. После публикации F6 VasyGrek прекратил сотрудничество с этим поставщиком вредоносных программ.

Аналитики департамента киберразведки F6 продолжили отслеживать атаки злоумышленника, который не прекращал свою активность и осуществлял новые фишинговые рассылки в адрес российских организаций. Целью киберпреступника был доступ к конфиденциальным данным для их дальнейшего использования. Как правило, VasyGrek применял вредоносное ПО, разработанное пользователем хак-форумов PureCoder. Также специалисты F6 заметили, что в некоторых атаках в дополнение к ВПО от PureCoder шел шифровальщик Pay2Key.

В новом блоге аналитики F6 рассказали об инструментах и атаках VasyGrek в августе-ноябре 2025 года с техническими деталями и индикаторами компрометации.

Читать далее
1
23 ...

Information

Rating
561-st
Works in
Registered
Activity