Обновить
32K+
13
EditorF6@EditorF6

Пользователь

13
Рейтинг
186
Подписчики
Отправить сообщение

«Баба‑яга» на крючке: новая активность Mimbrob нацелена на российский ВПК и IT‑компании

Время на прочтение12 мин
Охват и читатели5.6K

В апреле 2026 года специалисты департамента киберразведки (Threat Intelligence) компании F6 обнаружили волну вредоносной активности. Достаточных оснований для того, чтобы атрибутировать эту активность какой-либо из ранее известных киберпреступных группировок, не было. Атакующие рассылали фишинговые письма с архивами, нацеленные на организации в авиакосмической промышленности. 

Читать далее

Красная угроза: Android-троян RedWing атакует клиентов российских банков через фейковые приложения и видео

Уровень сложностиСредний
Время на прочтение16 мин
Охват и читатели5.3K

В 2026 году среди вредоносных Android-приложений появился новый претендент на лидерство – RedWing. Это вредоносное ПО начали распространять через Telegram по модели MaaS (Malware-as-a-service, вредоносная программа как услуга).

Специалисты департаментов Fraud Protection) и киберразведки Threat Intelligence компании F6 исследовали несколько обнаруженных образцов RedWing, изучили функционал и возможности ВПО. Как выяснили эксперты, злоумышленники распространяют несколько вариантов этого вредоносного приложения, которые, вероятно, предназначены для выполнения разных целей киберпреступников. Первый вариант – троян удаленного доступа (Remote Access Trojan, RAT), нацеленный прежде всего на удаленное управление скомпрометированным устройством. Второй вариант – стилер, основная задача которого – сбор информации с устройства.

Исследование версии RedWing как стилера готовится к публикации и выйдет отдельно. А в первой части блога мы расскажем о результатах исследования ВПО RedWing в исполнении RAT.

Читать далее

Снова влипли: группировка Hive0117 вернулась с новым ВПО для атак на бухгалтеров

Уровень сложностиСредний
Время на прочтение16 мин
Охват и читатели6K

В августе 2026 года специалисты департамента киберразведки (Threat Intelligence) компании F6 впервые зафиксировали рассылки ранее неизвестной вредоносной программы в адрес российских организаций. В ходе исследования ВПО ему было дано название FMVT RAT. В августе-сентябре 2026 года злоумышленники направили вредоносные письма с новым ВПО в адрес более 100 российских компаний из таких отраслей, как ретейл, строительство, логистика и транспорт, промышленность, туризм, образование, медицина, ТЭК и другие. Эти рассылки были схожи с действиями киберпреступной группы Hive0117, активность которой не наблюдалась с апреля 2026 года.

Читать далее

Рагнарёк: F6 исследовала атаки группировки вымогателей VantaCore

Уровень сложностиПростой
Время на прочтение8 мин
Охват и читатели8.5K

Специалисты Лаборатории цифровой криминалистики и исследования вредоносного кода компании F6 предупреждают о новой угрозе российскому бизнесу. В августе 2026 года специалисты Лаборатории выявили активность группировки вымогателей, которая называет себя VantaCore. На данный момент известно как минимум о семи жертвах группировки. Суммы запрашиваемых выкупов составляют миллионы долларов.

Читать далее

GOFFEE навынос: разбираем новые техники шпионской группировки

Уровень сложностиСредний
Время на прочтение21 мин
Охват и читатели6.4K

Специалисты Лаборатории цифровой криминалистики и исследования вредоносного кода компании F6, российского разработчика технологий для борьбы с киберугрозами, представили исследование атак, техник и инструментов APT-группировки GOFFEE. Криминалисты F6 исследовали атаку кибершпионов на одну из российских компаний. В ходе реагирования на инцидент выяснилось, что атакующие уже давно контролируют множество устройств в сети компании. В частности, для захвата устройств злоумышленники подменили в корпоративных хранилищах разрешённого ПО легитимные программы 7-Zip и Git, а также установочные ISO-образы Windows-систем на вредоносные модификации.

Читать далее

Страховой случай: изучаем инструменты и инфраструктуру новой угрозы Malinsure

Уровень сложностиСредний
Время на прочтение19 мин
Охват и читатели6.7K

Аналитики F6 Threat Intelligence обнаружили новую угрозу для российских компаний — Malinsure. Группировка использует собственный бэкдор SafeMostSSH и нестандартные TTPs.

Читать далее

Чемпионат по контрактам: изучаем эволюцию атак киберпреступной группировки xplogs22

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели6.1K

Киберпреступные группы, атакующие Россию, отличаются разнообразием. Среди них есть те, кто специализируется на взломе исключительно российских компаний, а есть и такие, для кого организации в РФ — главная, но далеко не единственная цель. И среди них есть тоже разделение:  одни киберпреступники предпочитают работать преимущественно по странам СНГ, а другие  масштабируют свои атаки на  Западную Европу, Ближний Восток и Юго-Восточную Азию. В этом блоге разберем атаки одной из таких группировок - xplogs22.

Читать далее

Медовый капкан: исследуем атаки группировки Hive0117 на бухгалтеров компаний в России и странах СНГ

Уровень сложностиСредний
Время на прочтение21 мин
Охват и читатели9.3K

В 2026 году злоумышленники проводили рассылки, ориентированные на бухгалтеров, в адрес более 3000 компаний из разных отраслей в России, Беларуси, Казахстане и Узбекистане. По нашим оценкам, с начала 2026 года группировка Hive0117 совершила около 400 успешных атак. Средняя сумма ущерба от этих атак составила 10 млн рублей. Специалисты F6 Fraud Proteсtion изучили весенние атаки Hive0117 и разобрали инструменты, которые используют злоумышленники.

Читать далее

Приманка для командира: изучаем атаки новой кибершпионской группировки SiribClone на российских военных

Уровень сложностиСредний
Время на прочтение9 мин
Охват и читатели12K

В феврале 2026 года эксперты F6 Threat Intelligence обнаружили файл, исследование которого привело к раскрытию инфраструктуры ранее неизвестной группировки. Специалисты F6 назвали её SiribClone – по метаданным одного из атакующих и используемому инструменту rclone (утилита командной строки с открытым исходным кодом для работы с облачными хранилищами). Несмотря на небольшое количество обнаруженных публичных сэмплов, мы установили, что атакующие активно тестировали свои разработки с декабря 2025 года, а самые ранние следы фишинговой активности злоумышленников датируются летом 2025 года.

Читать далее

Наука защищать: рекомендации по харденингу критически важного сегмента ИТ-инфраструктуры

Время на прочтение7 мин
Охват и читатели8.7K

В традиционном понимании бизнеса критически важным сегментом ИТ-инфраструктуры считаются системы, напрямую обеспечивающие непрерывность бизнес-процессов и финансовую результативность компании. Однако с позиции информационной безопасности приоритеты принципиально иные: по-настоящему критический сегмент формируют системы, отвечающие за защиту инфраструктуры, безопасное хранение секретов и аутентификационных данных, а также создание и хранение резервных копий. Именно эти компоненты определяют способность организации не только противодействовать угрозам, но и гарантированно защищать активы и восстанавливаться после разрушительных инцидентов или сбоев. Эксперты Лаборатории цифровой криминалистики и исследования вредоносного кода F6 и специалисты по безопасности компании-разработчика корпоративного менеджера паролей Пассворк провели исследование, которое позволило сформировать рекомендации по защите критически важных устройств в каждой ИТ-инфраструктуре.

Идея написания этой статьи обусловлена практическим опытом реагирования на разрушительные кибератаки, в ходе которых злоумышленники получали доступы к корпоративным сетям своих жертв и использовали программы-вымогатели или вайперы для вывода из строя их ИТ-инфраструктуры. Анализ причин, благодаря которым злоумышленники достигли целей, показал, что во многом успех был достигнут за счет небезопасной конфигурации ИТ-инфраструктур, качественно проведенной разведки ресурсов жертвы, компрометации критически важных учетных данных, хранимых в том числе в корпоративных парольных менеджерах, доступности и незащищенности систем и хранилищ резервного копирования.

Читать далее

Обмани себя: мошенники в TikTok предлагают взломать чужие аккаунты Roblox и угоняют учётные записи «хакеров»

Уровень сложностиПростой
Время на прочтение5 мин
Охват и читатели7.9K

Привет! На связи Илья Савин, ведущий аналитик департамента защиты от цифровых рисков (Digital Risk Protection) компании F6, и сегодня я расскажу об одной из самых коварных и массовых мошеннических схем, которую киберпреступники применяют для угона учётных записей Roblox. Фишинговая схема с сайтами, которые действуют под выдуманным брендом BloxTools, используется против геймеров в России и других странах.

Читать далее

«Ждите гостей»: новые инструменты и тактики PhantomCore в атаках на российские компании

Время на прочтение13 мин
Охват и читатели5.4K

На примере новой атаки PhantomCore - одной из главных киберугроз для российских и белорусских компаний - показываем, как группировка развивает свои инструменты и тактики, внедряет новое ВПО и расширяет спектр используемых технологий, включая AI-решения. Одна из главных особенностей PhantomCore – её постоянная изменчивость: эта АРТ-группа быстро приспосабливается к новым условиям, оперативно меняет инструменты и изобретает нестандартные способы доставки ВПО до атакуемых организаций.

Читать далее

Взломщик секретов: исследуем новую версию Android-трояна Falcon

Уровень сложностиСредний
Время на прочтение9 мин
Охват и читатели6K

В конце февраля 2026 года в России насчитывалось более 10 тыс. смартфонов, скомпрометированных этим вредоносным приложением, всего за две недели их число увеличилось на 33%. Falcon позволяет киберпреступникам похищать данные более чем 30 популярных мобильных сервисов и полностью управлять устройством пользователя. Особенность трояна – высокий уровень защиты от антивирусов: Falcon может удалять такие приложения сразу после собственной установки.

Читать далее

Черная метка: рынок онлайн-пиратства в Рунете в 2025 году сжался до $34,4 млн

Время на прочтение4 мин
Охват и читатели6.5K

Компания F6, российский разработчик технологий для борьбы с киберпреступлениями, оценила рынок онлайн-пиратства в России в 2025 году в $34,4 млн, что на 5,5% меньше, чем годом ранее — $36,4 млн. В новом исследовании эксперты объясняют снижение доходов пиратов сокращением трафика поисковых запросов на пиратские порталы и масштабными блокировками. При этом у пиратов сменились якорные рекламодатели: доля показа «черной рекламы» нелегальных казино и букмекеров составила 11%, а реклама легальных брендов — 89%. Для защиты своих ресурсов от блокировок пираты активно использовали шифрование текста рекламы нелегальных фильмов, в том числе азбукой Морзе, а для обхода фильтров поисковиков —DLE-модули с интеграцией искусственного интеллекта для рерайта описаний киноновинок.

Читать далее

Липкий след: исследуем атаки группировки PseudoSticky

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели7.2K

Аналитики департамента киберразведки (Threat Intelligence) компании F6 изучили вредоносные кампании новой киберпреступной группировки, которая действует против российских организаций из сфер ретейла и строительства, НИИ и приборостроительных предприятий. За сходство с почерком Sticky Werewolf новую группировку назвали PseudoSticky. Злоумышленники использовали в качестве приманок в фишинговых рассылках файлы, в названии которых упоминались индексы продукции военного назначения, а письма отправляли от имени несуществующих предприятий ОПК и областного суда.

Читать далее

Хочу учиться: где и как получить ИБ-образование и знания

Время на прочтение5 мин
Охват и читатели6.8K

На мероприятиях, выставках, встречах со студентами, в социальных сетях и на собеседованиях представителей F6 часто спрашивают, где получить образование, улучшить навыки в сфере информационной безопасности. Михаил Николаев, старший тренер по кибербезопасности отдела обучения компании F6, рассказал, какие есть возможности для обучения в сфере информационной безопасности.

Читать далее

Иллюзия разбоя: F6 проанализировала активность «Команды Legion» и её связь с кибергруппой NyashTeam

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели5.9K

Специалисты департамента киберразведки (Threat Intelligence) компании F6 в ходе ежедневного мониторинга угроз обнаружили подозрительный исполняемый файл, который выглядел как программа-вымогатель. Однако анализ показал, что это блокировщик, маскирующийся под шифровальщика: вместо шифрования файлов он блокировал доступ к операционной системе. В сообщении было указано, что файлы и диски «зашифрованы … командой Legion», упоминания о которой ранее не встречались.

Читать далее

Беспокойный дух: шпионы PhantomCore провели новые атаки на российские компании

Время на прочтение5 мин
Охват и читатели6.8K

Аналитики Центра кибербезопасности F6 обнаружили новую волну вредоносных рассылок от группировки PhantomCore. 19 и 21 января 2026 года системой F6 Business Email Protection (BEP) была перехвачена и заблокирована рассылка, направленная на электронные адреса российских компаний из сфер ЖКХ, финансов, городской инфраструктуры и муниципальных услуг, аэрокосмической отрасли, потребительских цифровых сервисов (B2C), химической промышленности, строительства, производства потребительских товаров, а также электронной коммерции (e‑commerce) и маркетплейсов.

Читать далее

Почерк LLM: аналитики F6 изучили атаку с использованием PureCrypter и DarkTrack RAT

Время на прочтение4 мин
Охват и читатели7.2K

С каждым днем искусственный интеллект всё больше интегрируется в нашу жизнь и облегчает многие задачи. Но, к сожалению, он также используется и в арсенале киберпреступников.

Так, в ходе ежедневного мониторинга угроз, 21.11.2025 специалисты F6 Threat Intelligence обнаружили вредоносный архив с именем Изделие-44 ДСП.rar (MD5: d3b6c14b4bbad6fd72881ff6b88a0de4), загруженный на одну из публичных онлайн-песочниц.

Архив содержит в себе файл Изделие-44 ДСП.hta (MD5: e6846e5074ef5e583df74d989a32833f), запуск которого инициирует цепочку заражения: HTA-загрузчик -> EXE загрузчик\инжектор -> полезная нагрузка DarkTrack RAT.

В ходе анализа содержимого указанного файла прослеживается простота кода, подробное его комментирование, форматирование и отсутствие грамматических ошибок. Эти признаки позволяют предположить, что злоумышленники использовали при разработке своего ВПО LLM.

Читать далее

Неугомонный VasyGrek: F6 изучила атаки злоумышленника в августе-ноябре 2025 года

Время на прочтение8 мин
Охват и читатели6.6K

В июле 2024 года был опубликован блог об исследовании специалистами Threat Intelligence компании F6 активности VasyGrek и его сотрудничестве с продавцом ВПО Mr.Burns. После публикации F6 VasyGrek прекратил сотрудничество с этим поставщиком вредоносных программ.

Аналитики департамента киберразведки F6 продолжили отслеживать атаки злоумышленника, который не прекращал свою активность и осуществлял новые фишинговые рассылки в адрес российских организаций. Целью киберпреступника был доступ к конфиденциальным данным для их дальнейшего использования. Как правило, VasyGrek применял вредоносное ПО, разработанное пользователем хак-форумов PureCoder. Также специалисты F6 заметили, что в некоторых атаках в дополнение к ВПО от PureCoder шел шифровальщик Pay2Key.

В новом блоге аналитики F6 рассказали об инструментах и атаках VasyGrek в августе-ноябре 2025 года с техническими деталями и индикаторами компрометации.

Читать далее
1
23 ...

Информация

В рейтинге
562-й
Работает в
Зарегистрирован
Активность