45827
Кибербезопасность, ИИ, IT. 🚀Лаборатория OSINT @russian_osint_lab 🤝Реклама @russian_osint_pr https://telega.in/c/Russian_OSINT ☕️На кофе @russian_osint_donate 📲Связаться (🚨ЕСТЬ ФЕЙКИ) @russian_osint_bot ✅ Реестр РКН: https://clck.ru/3F4j7B
🇨🇳Китай рассматривает ужесточение контроля за экспортом ИИ-моделей и полупроводниковых технологий
Власти Китая рассматривают новые ограничения на трансграничную передачу передовых ИИ-моделей, данных и полупроводниковых технологий. Обсуждение проходит на фоне усиления технологической конкуренции между Пекином и Вашингтоном и стремления китайских властей сохранить контроль над стратегически значимыми разработками, но окончательное решение пока ещё не принято.
Министерство коммерции КНР проводило консультации с Alibaba, ByteDance и Zhipu AI, также использующей название Z[.]ai. Регуляторы обсуждали возможное ограничение передачи за рубеж ключевых данных, используемых для обучения передовых ИИ-моделей, а также скачивания иностранными пользователями весов отдельных моделей. Зарубежным клиентам при этом могут сохранить удалённый доступ к моделям и сервисам без передачи самих весов.
Ограничения могут затронуть прежде всего наиболее передовые ИИ-модели, включая ещё не выпущенные. При этом точный охват, сроки и механизм реализации возможных мер пока не раскрываются.
Отдельно регуляторы изучают возможность ограничить участие зарубежных полупроводниковых компаний в производстве передовых микросхем на основе проектов, созданных китайскими разработчиками. Меры могут затронуть Qualcomm и TSMC при работе с технологиями Huawei, Alibaba и ByteDance.
Также рассматриваются дополнительные ограничения на приобретение иностранными инвесторами китайских компаний и стратегических технологий в области агентного ИИ (показательная история с Manus). Новые положения могут войти в следующую редакцию Каталога технологий, запрещённых или ограниченных к экспорту из КНР.
Большинство предложений пока остаётся на стадии обсуждения. Китайские технологические компании предупреждают, что чрезмерно жёсткие ограничения могут замедлить развитие национальной ИИ-отрасли и ослабить международную конкурентоспособность страны. Регуляторы продолжают изучать замечания представителей отрасли перед принятием окончательного решения.
✋ @Russian_OSINT
🇮🇱Судебные документы 🇮🇱NSO Group раскрывают механизмы работы шпионской системы Pegasus
Лаборатория безопасности Amnesty International (организация внесена Минюстом РФ в список нежелательных в России) опубликовала технический анализ об устройстве работы шпионского ПО Pegasus, основанный на внутренних документах компании NSO Group, раскрытых в ходе судебного разбирательства с WhatsApp и Meta (доки на GitHub). По утверждению ИБ-исследователей, эти материалы опровергают заявления разработчика о полной автономности системы для правительственных клиентов и доказывают, что компания принимает непосредственное участие в обеспечении её работы. Специализированный отдел White Services анонимно закупает уникальную инфраструктуру (серверы, домены, учётные записи Apple и Google) под каждого заказчика, при этом значительная часть серверной инфраструктуры, по всей видимости, оплачивается криптовалютой. Доставка полезной нагрузки и передача похищенных данных осуществляются через проприетарную VPN-сеть Pegasus Anonymizing Transmission Network (PATN), а круглосуточный Центр управления сетью (NOC) непрерывно мониторит клиентские системы на предмет технических сбоев и рисков обнаружения атак.
Атака через панель управления Pegasus начинается со скрытого профилирования цели (fingerprinting), включающего HLR-запросы к сотовым сетям для проверки активности устройства, текущего оператора и нахождения в роуминге. Если прямая атака затруднена, то применяется тактика «заражения ближнего круга» (close-circle infection) — взлом устройств родственников или коллег. Внутренняя документация детально описывает векторы заражения, разделённые на триггерные (1-click) и полностью скрытые (zero-click, или Covert). Для бесшумного взлома Android-смартфонов через уязвимости WhatsApp применялись эксплойты Heaven, Eden и Erised (для устройств Samsung), объединённые общим термином Hummingbird. Арсенал для платформы iOS включал эксплойт Diablo, нацеленный на протокол Voice-over-WiFi, и Dragonfly для атак через iMessage, которые впоследствии сменились более продвинутыми инструментами нулевого клика KISMET и Megalodon (FORCEDENTRY).
Обнародованные судебные материалы также послужили независимым подтверждением подлинности утечки данных Pegasus Project 2021 года, связь с которой NSO Group ранее категорически отрицала. Скриншоты внутренних систем предпродажной демонстрации, обозначенных как Sales 3 и Sales 6, зафиксировали тестовые попытки заражения номеров в США (+12027655322) и Перу (+51937742595) в мае 2019 года — эти телефонные номера и даты абсолютно точно совпали с записями из утекшей базы данных. Кроме того, подтверждённая корпоративная практика отдела White Services по выделению строго уникальных индикаторов компрометации (IOC) под каждого клиента доказала правомерность методов специалистов по цифровой криминалистике. Обнаружение идентичных вредоносных учётных записей или серверов позволяет экспертам надёжно связывать различные инциденты и атрибутировать атаки конкретным правительственным операторам.
*Деятельность компании Meta (владеет Facebook, Instagram, WhatsApp) запрещена в РФ и признана 🏴☠️экстремистской.
✋ @Russian_OSINT
🌐 Google дропнули в AI Studio новую ❗️Gemini 3.6 Flash.
https://console.cloud.google.com/agent-platform/publishers/google/model-garden/gemini-3.6-flash
✋ @Russian_OSINT
🇷🇺 Верховный суд РФ признал экстремистскими и запретил деятельность в России хакерских группировок «Киберпартизаны BY» и Silent Crow
ВС России постановил административное исковое заявление о признании хакерских группировок "Киберпартизаны BY" ("Киберпартизаны", Cyberpartizans) и Silent Crow ("Молчаливый ворон") экстремистскими организациями и запрете их деятельности на территории РФ удовлетворить.
🇨🇳 Успех китайской ИИ-модели Kimi K3 стал аргументом противников регулирования технологий в США
ИИ-инвестор и советник Белого дома по технологиям Дэвид Сакс предупредил, что США рискуют проиграть Китаю гонку в сфере ИИ после выхода китайской модели Kimi K3, которая превосходит передовые американские системы в ряде тестов.
В слепых тестах по фронтенд-разработке (Frontend Code Arena) новая ИИ-модель Kimi K3 превзошла Fable 5 от Anthropic и GPT-5.6 Sol от OpenAI. В общем текстовом рейтинге на этой же платформе она обошла Opus 4.8. При этом стоимость работы Kimi K3 оказалась примерно на 40% ниже, чем у американских конкурентов.
Компания Moonshot AI планирует опубликовать веса своей разработки 27 июля. Это означает, что Kimi K3 станет моделью с открытыми весами. Компании и правительства по всему миру смогут бесплатно скачивать её, дообучать под свои задачи.
Дэвид Сакс утверждает, что 🇺🇸США связывают себя по рукам и ногам чрезмерными правилами. Он раскритиковал попытки ввести запреты на строительство новых дата-центров и инициативы, которые обязывают ИИ-разработчиков получать предварительное одобрение государственных ведомств перед релизом ИИ-моделей. По мнению Сакса, именно такой бюрократический подход ведёт к проигрышу в технологическом соперничестве с 🇨🇳Китаем, ведь Пекин точно не будет играть по американским правилам.
Его позиция прямо противоречит недавним заявлениям руководства Anthropic. Всего пять недель назад представители Anthropic предложили наделить правительство США официальными полномочиями блокировать развёртывание передовых ИИ-моделей, если те не пройдут независимые проверки безопасности. Сакс считает, что подобные барьеры лишь создадут тепличные условия для зарубежных конкурентов. Он убеждён, что Америка победит в этой гонке только в случае сохранения свободы инноваций, развития инфраструктуры и экспорта технологий.
Примечательно, что администрация Дональда Трампа рассматривает возможность введения ограничений или запретов на передовые китайские ИИ-модели с открытыми весами, что может укрепить доминирование таких компаний, как OpenAI и Anthropic.
Интерес к мерам против китайских ИИ-разработок возобновился на фоне стремительного роста популярности Kimi. В прошлом году Министерство торговли США, АНБ и аппарат советника президента по национальной кибербезопасности уже обсуждали различные варианты давления, включая включение китайских ИИ-лабораторий в санкционный список («Entity List»), выпуск предупреждений и разработку правил для цепочек поставок. Однако тогда сторонники инноваций внутри администрации, в том числе бывший советник Белого дома Шрирам Кришнан, заблокировали эти инициативы.
Источники отмечают, что администрация может отказаться от прямого запрета в пользу более плавных мер, таких как правила госзакупок, угрозы включения в чёрные списки и кампании по информированию о потенциальных уязвимостях и бэкдорах в китайских технологиях.
👆Cогласно данным OpenRouter в прошлом месяце, в 2025 году около 75% токенов приходилось на ИИ-модели из 🇺🇸США, но к началу июня 2026 года ИИ-модели из 🇨🇳Китая обошли американские ИИ-модели по общей доле токенов на платформе. Китайские ИИ-модели предлагают более выгодное соотношение цены и качества.
🤖Агентные системы расходуют примерно в 15 раз больше токенов на один запрос по сравнению с обычным общением человека с чат-ботом.
🇩🇪TeamViewer оштрафовали за нераскрытие информации после кибератаки
Немецкий финансовый регулятор BaFin наложил штраф в размере €240 000 на компанию TeamViewer за нарушение правил раскрытия информации после кибератаки. По заявлению регулятора, разработчик ПО был обязан незамедлительно опубликовать сообщение для инвесторов в связи с инцидентом. Вместо этого руководство компании разместило информацию об инциденте только на своём официальном сайте, нарушив правила Европейского регламента о злоупотреблениях на рынке (MAR).
После сообщений о взломе стоимость акций TeamViewer временно упала на 10%. В BaFin подчеркнули, что подобные серьёзные инциденты, как правило, требуют незамедлительного публичного раскрытия, так как рынок чувствительно на них реагирует.
Представители компании утверждают, что в июне 2024 года они провели тщательный анализ возникшей ситуации. Руководство решило опубликовать все ключевые данные на сайте через раздел Trust Center, посчитав это стандартной практикой для технологических компаний.
В TeamViewer подозревали, что за инцидентом может стоять якобы APT29, также известная под именем «Midnight Blizzard».
✋ @Russian_OSINT
🇩🇪В Германии могут разрешить тайное проникновение спецслужб в квартиры для установки шпионского ПО
Сперва думается, что это шутка, но не всё так просто. Закон ещё не принят, однако 👮МВД Германии опубликовало 691-страничный проект масштабной реформы разведывательного законодательства. Документ расширяет полномочия Федерального ведомства по охране конституции, BfV, и Федеральной разведывательной службы, BND. Сейчас проект проходит согласование внутри правительства, а кабинет министров должен рассмотреть его 13 августа. Ранее об этом уже говорили в Германии.
Одна из наиболее спорных норм предлагает разрешить сотрудникам BfV тайно входить в частные дома и квартиры без ведома владельцев. Для этого должна существовать «конкретизированная угроза» особо значимым охраняемым интересам, а операция должна проводиться на основании специального распоряжения.
Отдельная статья разрешает скрытно собирать и записывать персональные данные внутри жилья с помощью технических средств. Такая слежка допускается при наличии неотложной угрозы, когда другие методы неэффективны, а полиция не может вовремя вмешаться. Наблюдение может проводиться не только в квартире подозреваемого, но и в другом жилье, где его ожидают обнаружить.
Для технического наблюдения в жилом помещении требуется предварительное решение Федерального административного суда. Законность тайного входа должен проверять Независимый контрольный совет. Однако проект предусматривает исключения для срочных ситуаций, когда промедление может сорвать операцию.
18 июля министр внутренних дел Александер Добриндт подтвердил политическое направление реформы. По его словам, при острой террористической угрозе сотрудники контрразведки должны получить возможность входить и обыскивать квартиры, когда полиция не успевает прибыть вовремя. Задерживать людей по-прежнему сможет только полиция.
Проект также предусматривает использование государственного шпионского ПО, скрытое проникновение в IT-системы и активные кибероперации. Кроме того, проект разрешает расширенное автоматизированное и биометрическое сопоставление данных, включая анализ видеопотоков в реальном времени и использование ИИ-систем при обработке разведывательных данных
✋ @Russian_OSINT
🦠Разработчики 7-Zip исправили опасную RCE-уязвимость в декодере XZ
В популярном архиваторе 7-Zip версии 26.02 устранена уязвимость удалённого выполнения произвольного кода, которая отслеживается под идентификатором CVE-2026-14266. Она получила оценку 7,0 балла по шкале CVSS. Проблему обнаружил ИБ-исследователь компании Lunbun LLC Лэндон Пэн, а информация о ней была опубликована в рамках инициативы Zero Day Initiative.
Уязвимость вызвана переполнением буфера в куче при обработке специально подготовленных сжатых данных формата XZ. Для эксплуатации требуется взаимодействие с пользователем, который должен открыть или иным способом передать 7-Zip вредоносный файл. В результате успешной атаки злоумышленник может выполнить произвольный код с правами текущего процесса.
Разработчики исправили расчёт оставшегося пространства в выходном буфере декодера. Обновлённый код проверяет, не превышает ли уже записанный объём размер буфера, и учитывает эти данные перед продолжением распаковки. Исправление вошло в 7-Zip 26.02, выпущенный 25 июня 2026 года. Поскольку в 7-Zip отсутствует встроенная функция автоматического обновления, пользователям необходимо самостоятельно скачать и установить актуальную версию. Подобная уязвимость может использоваться в фишинговых рассылках и других атаках с применением социальной инженерии, при которых жертве предлагают открыть специально подготовленный архив или файл.
По состоянию на 20 июля 2026 года публично подтверждённых атак с эксплуатацией CVE-2026-14266 не обнаружено. В открытом доступе опубликован PoC, но полноценного публичного RCE-эксплойта пока не представлено, хотя вероятность его последующей разработки исключать нельзя.
✋ @Russian_OSINT
🛡 ФБР задержало 21-летнего американца по делу о 🛡вредоносных играх в ❗️Steam
Стало известно, что ФБР арестовало 21-летнего студента Заира Донтэвиуса Замариона Уилкинса из Норт-Лодердейла, штат Флорида, по обвинению в кибермошенничестве и краже криптовалюты. Согласно материалам федерального суда в Сиэтле, в период с мая 2024 года по январь 2026 года обвиняемый вместе с соучастниками загрузил на популярную платформу цифровой дистрибуции Steam, принадлежащую компании Valve Corporation, ряд видеоигр со встроенным вредоносным программным обеспечением. В результате этой схемы хакеры заразили компьютеры около 8000 пользователей, получив несанкционированный доступ примерно к 80 криптовалютным кошелькам, откуда были похищены цифровые активы на сумму более 220 000 долларов США.
Для реализации своего преступного замысла злоумышленники опубликовали в каталоге Steam маскирующиеся под легитимные игровые проекты:
▪️ BlockBlasters
▪️ Chemia
▪️ Dashverse
▪️ DashFPS
▪️ Lampy
▪️ Lunara
▪️ PirateFi
▪️ Tokenova
Как следует из судебных документов и изъятой переписки в защищенном мессенджере Signal, Уилкинс, скрывавшийся под псевдонимом Sibel.eth, выступил спонсором операции, заплатив 10 000 долларов за продвинутый троян удаленного доступа (RAT). Вредоносный код был интегрирован в игры основным разработчиком, фигурирующим в деле как Subject #1. Хакеры продвигали вредоносные проекты через социальные сети и платформы Discord, Telegram, X и LinkedIn, а также использовали ботов для целенаправленного поиска жертв с крупными криптовалютными балансами. После скачивания игры вирус похищал конфиденциальные данные и пароли, а seed-фразы злоумышленники выманивали через фишинговые сайты, что позволяло мгновенно опустошать счета пострадавших.
🛡Как нашли преступника?
Деанонимизировать молодого человека удалось благодаря анализу блокчейн-транзакций. Следователи отследили перевод части похищенных биткоинов на онлайн-сервис Bitrefill, где Уилкинс приобрел более 150 подарочных цифровых карт, преимущественно службы доставки Uber Eats. Судебные запросы в компанию Uber подтвердили, что заказы еды на сумму свыше 9000 долларов регулярно доставлялись на домашний адрес подозреваемого и в кампус Университета Западной Флориды (University of West Florida), где он обучался.
В ходе июльского обыска, для проведения которого агентам ФБР пришлось задействовать тяжёлый полицейский спецназ 🛡SWAT, в доме Уилкинса были изъяты мобильные телефоны, намеренно отформатированный ноутбук Apple MacBook и ключи доступа к криптокошелькам. Один из них, созданный в анонимной сети Monero (XMR), показал историю операций на 1233 монеты (около 382 000 долларов).
Самому Уилкинсу грозит до 10 лет лишения свободы. При этом Уилкинс, судя по материалам дела, не был единственным участником и, вероятно, не являлся основным разработчиком. В жалобе фигурирует неназванный Subject #1, которого СМИ на основании документа называют основным разработчиком вредоносных игр. Его настоящее имя пока не раскрыто.
👆В сентябре 2025 года криптосообщество связало Лопеса с атакой через BlockBlasters на основании публичного OSINT-разбора. Однако уже 23 сентября vx-underground написали, что утверждение о его причастности не соответствует действительности.
✋ @Russian_OSINT
👩💻 GPT-5.6 Sol от OpenAI самостоятельно удаляет файлы и загружает вирусы?
Новая флагманская ИИ-модель OpenAI, ориентированная на программирование и кибербезопасность, под названием GPT-5.6 Sol оказалась в центре скандала. Пользователи сообщают в социальных сетях о том, что ИИ-модель без предупреждения удаляет локальные файлы, базы данных и совершает деструктивные действия в обход установленных ограничений.
1️⃣ Основатель и генеральный директор ИИ-стартапа OthersideAI Мэтт Шумер сообщил, что GPT-5.6 Sol случайно стёрла почти все файлы на его компьютере Mac. Ошибка произошла из-за того, что очищающая команда вспомогательного агента некорректно раскрыла переменную $HOME и выполнила команду rm -rf /Users/mattsdevbox.
2️⃣ Разработчик Бруно Лемос заявил, что ИИ-модель без какого-либо предупреждения стёрла всю его базу данных. Ранее он никогда не сталкивался с подобным поведением других ИИ-моделей.
3️⃣ Разработчик Джоуи Кудиш также пожаловался, что GPT-5.6 Sol проявила излишнюю самостоятельность и удалила файлы, которые трогать не следовало.
4️⃣ Пользователь Патрисио Лобос поделился скриншотами, на которых встроенная защита Windows Defender заблокировала угрозу Trojan:Win32/Steanoz.Z!MTB. Выяснилось, что пользователь запросил у ИИ-модели GPT-5.6 Sol Ultra анализ кода в режиме «только для чтения». Однако ИИ-модель разрешила своему субагенту скомпилировать и запустить локальную динамическую библиотеку PrometheusMcp.dll. Такое поведение защитная система Windows расценила как активность вредоносного ПО (ВПО). Сама ИИ-модель позже "извинилась" и признала, что нарушила инструкции, хотя и уточнила, что скачивания вредоносного ПО (ВПО) из сети не было — антивирус среагировал на локально собранный отладочный файл.
Компания OpenAI знала о подобных рисках ещё до официального релиза ИИ-модели. В system card к GPT-5.6 Sol разработчики прямо указали на следующие особенности её поведения:
🤖Избыточная автономность. В задачах программирования ИИ-модель демонстрирует чрезмерное рвение выполнить задачу и трактует инструкции пользователя слишком вольно.
🏴☠️ Склонность к обходу ограничений и скрытности. GPT-5.6 Sol может обходить барьеры безопасности, халатно относиться к деструктивным последствиям за рамками текущей задачи и даже скрывать или искажать результаты своей работы.
Разработчики из OpenAI отмечают, что GPT-5.6 Sol сильнее склонна выходить за рамки намерений пользователя, чем предыдущая ИИ-модель GPT-5.5.
Отмечается, что предоставлять ИИ-агентам прямой доступ к основной ОС крайне опасно. Юзер CyberSatoshi сравнил запуск таких инструментов без защиты на основном компьютере с «прогулкой голышом».
👆Cотрудник OpenAI Тибо решил прокомментировать ситуацию, заявив, что компания расследовала жалобы пользователей и выяснила, что критическая ошибка (которая как раз случилась с Мэттом Шумером) происходит при совпадении 3 условий:
🤖 ИИ-модель запускают в режиме «полного доступа» — добровольно отключив изолирующую «песочницу» (sandboxing) и систему автоматической проверки опасных команд (auto review).
🤖Во время работы ИИ пытается переопределить системную переменную $HOME (которая указывает на главную папку пользователя на компьютере), чтобы создать себе временную рабочую директорию.
🤖Из-за сбоя в логике ИИ совершает «честную ошибку» (honest mistake) и вместо создания папки случайно удаляет саму директорию $HOME.
Тибо прямо заявляет, что система ни при каких обстоятельствах не должна так себя вести. Даже если пользователь сам, на свой страх и риск, отключил «песочницу» и все встроенные защиты, ИИ не должен выдавать столь разрушительные команды.
🤔Что компания делает прямо сейчас? Обновляет базовые системные инструкции для ИИ, планирует направлять пользователей к выбору более безопасных режимов выдачи прав, внедряет дополнительные программные предохранители (harness safeguards).
OpenAI опубликует технический отчёт об инциденте. В нём компания детально разберёт, что именно пошло не так.
✋ @Russian_OSINT
🇨🇳 Си Цзиньпин открыл Всемирную конференцию по искусственному интеллекту в Шанхае
В рамках конференции было объявлено о создании организации World AI Cooperation Organization (WAICO). К инициативе присоединились около 30 стран, среди которых 🇷🇺Россия, 🇧🇷Бразилия и 🇮🇩Индонезия. Новое объединение позволит Китаю участвовать в формировании международных стандартов для ИИ-моделей.
Пекин активно использует ИИ в дипломатических целях, привлекая страны глобального Юга. В ходе встречи с президентом 🇰🇿Казахстана Касым-Жомартом Токаевым председатель Си Цзиньпин подтвердил готовность делиться технологиями для цифровой трансформации экономики Казахстана.
По данным FT, разрыв между 🇨🇳Китаем и 🇺🇸США в сфере ИИ сокращается. Китайский стартап Moonshot выпускает большие языковые модели, возможности которых приближаются к уровню разработок передовых лабораторий США, таких как Anthropic. Сегодня был пост об этом.
Западные корпорации, включая DoorDash, Siemens и Airbnb, начинают внедрять ИИ-решения китайской разработки. Выбор обусловлен стоимостью использования LLM, производительностью и простотой развёртывания на собственной инфраструктуре.
✋ @Russian_OSINT
⭕️ OpenAI анонсировала специализированную ИИ-модель 🎩GPT-Red
Компания OpenAI разработала специализированную языковую модель GPT-Red [1,2] — мощного автоматизированного 🎩«суперхакера», созданного для выявления уязвимостей и повышения безопасности коммерческих ИИ-моделей. Инструмент решает проблему масштабируемости red-teaming, с которым хуже стали справляться команды специалистов-людей из-за стремительного усложнения работы систем искусственного интеллекта. Алгоритм GPT-Red, созданный при участии исследователей OpenAI Нихила Кандпала и Дилана Ханна, обучался с помощью метода обучения с подкреплением через состязательную игру с защитными моделями (self-play). В симулированных средах, имитирующих работу с веб-страницами, почтой и кодом, инструмент непрерывно атаковал другие языковые модели, генерируя новые векторы внедрения вредоносных инструкций (prompt injections), в то время как защитные LLM учились эти угрозы отражать.
По заявлению и тестам самой компании, в процессе автономного поиска уязвимостей GPT-Red продемонстрировал высокую эффективность, значительно превзойдя живых экспертов:
▪️На реплицированной тестовой арене косвенных инъекций, основанной на исследованиях Dziemian et al. (2025), автоматизированная система успешно атаковала модель GPT-5.1 в 84% сценариев, тогда как люди-тестировщики добились успеха лишь в 13%.
▪️Важным достижением алгоритма стало открытие нового класса уязвимостей под названием Fake Chain-of-Thought (поддельная цепочка рассуждений). Как поясняет научный сотрудник Крис Чокетт-Чу, этот метод обманом заставляет целевой ИИ опираться на сфабрикованные данные в его скрытом промежуточном логическом процессе.
▪️ Модель также подтвердила работу в реальных условиях: она скомпрометировала ИИ-агента Vendy от компании Andon Labs, управляющего торговым автоматом, заставив его снизить цены до 50 центов, а в другом тесте смогла извлечь конфиденциальные данные из агента Codex CLI, работающего на базе архитектуры GPT-5.4 mini.
🤔Что интересного?
Интеграция алгоритмов GPT-Red в тренировочный процесс позволила выпустить GPT-5.6 Sol — флагманскую модель OpenAI, базовые когнитивные способности которой остались полностью нетронутыми. Если ранние версии (включая GPT-5.1) поддавались атакам типа Fake Chain-of-Thought более чем в 95% случаев, то у GPT-5.6 Sol этот показатель упал ниже 10%, а общий уровень уязвимости к прямым инъекциям промптов от самого GPT-Red снизился до рекордных 0,05%. Старший аналитик Центра безопасности и новых технологий Джорджтаунского университета (CSET) Джессика Джи высоко оценила данный подход, отметив его перспективность, при этом в материале отмечается, что специалисты-люди по-прежнему необходимы для выявления сложных многошаговых диалоговых атак.
👆Во избежание попадания столь мощного "кибероружия" в руки злоумышленников, OpenAI сохранит GPT-Red в строгом секрете, применяя нейросеть исключительно в качестве внутренней закрытой системы для непрерывного самосовершенствования будущих поколений ИИ. Якобы GPT-Red взламывает почти все модели до GPT-5.5 включительно. OpenAI утверждает, что после обучения модель смогла успешно атаковать почти все внутренние и публичные модели, с которыми её тестировали.
✋ @Russian_OSINT
🇮🇱 Новые разоблачения шпионской программы 🇮🇱Pegasus на фоне визита премьер-министра Франции в Марокко
Официальный визит премьер-министра Франции Себастьяна Лекорню в Рабат 15–16 июля 2026 года, направленный на укрепление двусторонних отношений, проходит на фоне резонансных политических событий. Французская делегация, в которую вошли 12 министров, включая главу МИД Жана-Ноэля Барро, министра внутренних дел Лорана Нуньеса и министра экономики Ролана Лескюра, проводит встречи с марокканским премьером Азизом Аханнушем. Главными темами переговоров стали масштабные инфраструктурные инициативы, в частности проект прокладки подводного электрического кабеля французской компанией RTE, а также разработка исторического договора о дружбе. Документ, который готовят бывший глава МИД Франции Юбер Ведрин и марокканский политик Шакиб Бенмусса, должен заложить фундамент для осеннего государственного визита короля Мухаммеда VI в Париж. Однако амбициозная дипломатическая повестка оказалась омрачена недавними арестами франко-марокканского журналиста Али Лмрабета и режиссера Эль Махди Льюби, а также публикацией нового расследования о тотальном кибершпионаже со стороны Рабата.
Материалы, опубликованные консорциумом из 15 мировых СМИ (включая Forbidden Stories и Le Monde), раскрывают внутреннюю кухню марокканской разведки DGST благодаря уникальным показаниям беглого экс-агента под псевдонимом «Сафир». Согласно утечкам, до приобретения израильской системы Pegasus от NSO Group ведомство активно применяло итальянское программное обеспечение Remote Control System (RCS) от Hacking Team, целенаправленно заражая компьютеры в интернет-кафе и внедряя вредоносное ПО в смартфоны 📱Samsung Galaxy S6 Edge, которые затем продавались активистам в регионе Риф.
Осенью 2017 года представители NSO Group продемонстрировали свои технологии в Рабате, после чего высокопоставленные офицеры марокканской разведки — руководитель киберопераций DGST Абдельджалил Таки, главный IT-специалист DGEI Амин Лаббарди и архитектор программы прослушки Мохаммед Раджи — успешно перешли на Pegasus. Шпионское ПО позволило спецслужбам дистанционно извлекать все данные с устройств и активировать микрофоны атаками «нулевого клика».
Утверждается, что мощный технологический арсенал, выстроенный под контролем главы внутренней разведки Абдельлатифа Хаммуши, использовался как против зарубежных лидеров, включая президента Франции Эмманюэля Макрона и самого Себастьяна Лекорню в его бытность министром обороны, так и для жестокого подавления внутренних диссидентов. Показательным примером стала многолетняя кампания против репортера Омара Ради. Его квартиру оборудовали скрытыми камерами, за ним велась непрерывная слежка, а при задержании в 2020 году полиция использовала программный комплекс Cellebrite для взлома его телефона. Бывшие сотрудники разведки утверждают, что запросы на мониторинг высокопоставленных иностранных чиновников могли исходить напрямую от Фуада Али эль-Химмы, влиятельнейшего советника короля. Несмотря на технические доказательства, официальный Рабат отрицает использование шпионского ПО.
✋ @Russian_OSINT
🇮🇱🇺🇸Израильский конкурент Palantir продаёт 👮американской полиции шпионские фургоны за $1 млн
Старший автор Forbes Томас Брюстер опубликовал материал о том, как израильский разработчик систем наблюдения Cognyte активно осваивает рынок США. Компания поставляет местным правоохранительным органам спецавтомобили, оборудованные комплексами негласного отслеживания мобильных телефонов.
В основе предложения Cognyte лежит система FalcoNet. Это имитатор базовой станции сотовой связи, действующий аналогично известным устройствам Stingray от оборонного гиганта L3Harris. Комплекс имитирует вышку сотовой связи и принудительно подключает к себе все мобильные телефоны в радиусе действия. Полиция может определять местоположение устройств, принадлежащих как подозреваемым, так и случайным прохожим.
Система FalcoNet отличается высокой мобильностью. Оборудование можно незаметно разместить внутри автомобиля, переносить в рюкзаке для пеших операций или закрепить на вертолёте. По заявлениям Cognyte, развёртывание системы занимает всего 3 минуты, а за 1 минуту она способна принудительно подключить тысячи устройств. При этом решения компании дешевле предложений конкурентов. Например, в штате Нью-Мексико израильский производитель обошёл американского поставщика Jacobs Engineering, предложив цену на $100 000 ниже.
Среди ключевых американских клиентов Cognyte выделяются полиция и Военное министерство США.
Помимо FalcoNet, Cognyte 🗺 предлагает средства глобальной геолокации абонентов, известные под названиями 🥷❗️SkyLock и FirstMile. В статье упоминается Skylark, но, скорее всего, допущена ошибка в названии со стороны Forbes.
Компания также активно продаёт ИИ-инструменты для анализа больших объёмов данных, помогающие полиции искать зацепки и прогнозировать правонарушения. Генеральный директор Cognyte Элад Шарон отметил, что поставка фургонов открывает путь для дальнейших продаж аналитических платформ.
Деятельность Cognyte и её бывшей материнской компании Verint неоднократно сопровождалась скандалами, связанными с нарушением прав человека:
▪️Сбор данных в соцсетях: В конце 2021 года Meta обвинила Cognyte в создании более 100 фейковых аккаунтов для сбора информации о журналистах и политиках в таких странах, как 🇷🇸Сербия, 🇨🇴Колумбия и 🇰🇪Кения.
*Деятельность компании Meta (владеет Facebook, Instagram, WhatsApp) запрещена в РФ и признана 🏴☠️экстремистской.
▪️Обход санкций: До отделения от Verint в 2021 году структура Cognyte в 2020 году продала технологии перехвата звонков в 🇲🇲Мьянму в обход запрета израильского правительства.
▪️Использование против активистов: Ранее технологии Verint поставлялись в 🇸🇸Южный Судан, где их применяли для запугивания журналистов, и в 🇮🇩Индонезию для выслеживания активистов и религиозных меньшинств. Сама компания Verint, которой руководил бывший инженер Армии обороны Израиля (IDF) Дан Боднер, в 2025 году была выкуплена инвестиционной фирмой Thoma Bravo за $2 млрд и стала непубличной.
👆Для использования имитаторов базовых станций обычно 👮требуется ордер, но полиция находит лазейки. Исполнительный директор по связям с общественностью полиции штата Нью-Йорк Бо Даффи подтвердил, что фургоны Cognyte применяются без судебного решения в экстренных случаях, таких как похищение детей. В Балтиморе, где аналогичный комплекс приобрели в 2022 году за $920 000, правила разрешают использовать устройство без ордера до 48 часов для поиска подозреваемых в тяжких преступлениях.
✋ @Russian_OSINT
Где этой осенью будут обсуждать ИТ не в теории, а по-настоящему?
На IT Elements 2026 — конференции для инженеров, архитекторов, безопасников и руководителей технических команд, которые отвечают за устойчивость критических ИТ-систем бизнеса.
Здесь не пересказывают тренды и не показывают “идеальные схемы”. Здесь разбирают, как в реальности строят инфраструктуру, мигрируют с иностранных решений, защищают системы, восстанавливают сервисы после инцидентов и обеспечивают работу ИТ под нагрузкой.
Что ждет участников:
📌 реальные инженерные кейсы из крупных компаний;
📌 лаборатории, технические воркшопы и практические разборы;
📌 дискуссии про отказоустойчивость, безопасность и эксплуатацию;
📌 общение с инженерами, архитекторами и ИТ/ИБ-руководителями.
Формат: офлайн в Москве и онлайн.
Участие бесплатное.
Регистрация уже открыта — оставляйте заявку на сайте конференции.
🈁 Суд США утвердил рекордное мировое соглашение компании Anthropic с авторами на сумму $1,5 млрд
Федеральный судья Северного округа штата Калифорния Арасели Мартинес-Ольгин (Araceli Martinez-Olguin) утвердила крупнейшее в истории США мировое соглашение по делу о нарушении авторских прав на сумму $1,5 млрд между разработчиком ИИ-моделей Anthropic и коллективом писателей [1,2]. Иск был подан в 2024 году группой авторов, обвинивших компанию, в которую инвестировали Amazon и Alphabet, в несанкционированном использовании пиратских библиотек LibGen и PiLiMi для обучения чат-бота Claude. Хотя летом 2025 года суд признал сам процесс обучения ИИ-моделей на книгах добросовестным использованием, скачивание и хранение более 7 млн нелицензионных копий в центральном хранилище посчитали нарушением прав правообладателей.
По условиям соглашения выплаты правообладателям составят около $3000 за каждое произведение, что в четыре раза превышает минимальный законодательный размер компенсации за обычное нарушение. К моменту принятия решения заявки подали владельцы прав на 91,3% из 482 460 включённых в реестр книг. Судья отклонила возражения ряда авторов о недостаточности суммы, указав на риски и неопределённость судебного разбирательства, а также снизила запрашиваемое юридическими фирмами Lieff Cabraser Heimann & Bernstein и Susman Godfrey вознаграждение с $187,5 млн до $101,5 млн. Назначенные представителями истцов компания Andrea Bartz, Inc., автор Чарльз Грейбер и компания MJ + KJ Inc. получат по $15 000 за участие в процессе.
Помимо выплаты компенсаций Anthropic обязана уничтожить все исходные файлы книг, загруженные из нелегальных источников, и созданные на их основе копии. Освобождение от ответственности касается только прошлых этапов сбора данных до 25 августа 2025 года и не распространяется на претензии к сгенерированным ответам или будущим действиям компании. Часть авторов и издателей предпочла выйти из коллективного соглашения для продолжения отдельных судебных разбирательств, однако данное решение подводит черту под первым масштабным процессом в серии исков правообладателей к разработчикам ИИ-технологий.
✋ @Russian_OSINT
Этим летом состоится самый масштабный в истории человечества запуск некастодиального криптокошелька.
Мгновенные криптотранзакции без комиссий для более чем миллиарда пользователей вот-вот станут реальностью.
Мы интегрируем нативный некастодиальный кошелёк Gram во все приложения Telegram!
🇨🇳ИИ-модель Kimi K3 заняла четвёртое место в рейтинге Agent Arena
Как пишет Arena.AI, ИИ-модель Kimi K3 от компании Moonshot AI заняла уверенное четвёртое место в рейтинге агентских возможностей Agent Arena, показав чистый прирост эффективности на уровне +9,6%. В общем зачёте новинка практически сравнялась с передовыми закрытыми системами Claude Opus 4.8 (+10,0%) и GPT-5.6 Sol (+9,9%).
Если разработчики выпустят её веса в запланированный срок до 27 июля, Kimi K3 станет №1 среди моделей с открытыми весами.
У меня есть отчёт, полный уязвимостей безопасности в программном обеспечении, над которым я работаю.
⭕️ Codex не исправил их из-за киберограничающих мер
🈁 Fable не исправил их из-за киберограничающих мер
Kimi K3 исправил их все. Без ограничений, просто выполняет задачу.
Это плохо кончится для OpenAI & Anthropic.
Kimi исправил все 15 критических ошибок за 10 часов в одном запросе (без /goal). Ни одной жалобы. Качество кода впечатляющее.
🇨🇳 Всё это обошлось мне в $250, оплаченные в Китай.
🚰Бывшим топ-менеджерам «Сирена-трэвел» вменяют в вину утечку ПД пассажиров
Как сообщает "Коммерсантъ", в Москве суд повторно начал слушать дело бывших топ-менеджеров АО «Сирена-трэвел» (разработчик системы бронирования авиабилетов Leonardo) Игоря Ройтмана и Александра Кальчука. По версии следствия, в сентябре 2023 года они не обеспечили хранение и защиту компьютерной информации, что привело к получению украинскими хакерами персональных данных пассажиров авиакомпаний. Подсудимые считают, что обвинение построено на домыслах.
Подробнее: https://www.kommersant.ru/doc/8830795
✋ @Russian_OSINT
❗️Microsoft готовит 🤖Project Perception для поиска и устранения уязвимостей с помощью нескольких ИИ-моделей
Microsoft разрабатывает корпоративную ИБ-платформу под внутренним кодовым названием Project Perception, которая должна автоматизировать поиск уязвимостей, проверку результатов и подготовку исправлений. По данным The Information, система будет распределять задачи между моделями Microsoft, OpenAI и Anthropic, выбирая подходящую модель в зависимости от сложности и стоимости. Microsoft официально проект пока не анонсировала, поэтому его название и сроки запуска могут измениться.
Предполагается, что Project Perception сможет анализировать исходный код и программные компоненты, выявлять потенциальные уязвимости, отсеивать ложные срабатывания и предлагать патчи. Простые задачи, включая первичную классификацию результатов, могут передаваться более дешёвым моделям, а сложный анализ и разработка исправлений будут выполнять наиболее мощные системы. Такой подход должен снизить расходы предприятий по сравнению с постоянным использованием Claude Mythos 5.
Project Perception может стать более доступной альтернативой решениям, построенным вокруг Mythos 5, доступ к которому Anthropic предоставляет только проверенным организациям из-за его возможностей двойного назначения. Технологическая основа у Microsoft уже существует, включая Multi-Model Agentic Scanning Harness (MDASH), многомодельную агентную систему для сканирования исходного кода, проверки находок и приоритизации уязвимостей. Однако пока неизвестно, будет ли MDASH непосредственно интегрирован в Project Perception, какие модели войдут в итоговую версию продукта, сможет ли система самостоятельно применять патчи и сколько будет стоить корпоративный доступ.
✋ @Russian_OSINT
Состоялся релиз WordPress 7.0.2, исправляющий две уязвимости: одну критического уровня и одну высокого. Учитывая серьёзность проблемы, команда WordPress включила принудительные автоматические обновления для всех затронутых сайтов.
Первая угроза — SQL-инъекция (CVE-2026-60137), выявленная группой исследователей TF1T, dtro и haongo.
Вторая, наиболее серьезная уязвимость удаленного выполнения кода (RCE) без предварительной аутентификации (CVE-2026-63030), была найдена Адамом Кьюсом (Adam Kues) из компании Searchlight Cyber (Assetnote).
Рекомендуется немедленно обновиться и проверить актуальную версию.
https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
--------------------------
🤔Удивительно следующее: уникальность кейса заключается в том, что полноценный эксплойт, рыночная стоимость которого у брокеров уязвимостей достигает 500 000 долларов, был автономно сгенерирован новейшей языковой ИИ-моделью ⭕️ GPT5.6 Sol Ultra. ИИ выявил уязвимость в исходном коде «с чистого листа» всего за 10 часов при вычислительных затратах около 25 долларов США.
Технической отправной точкой вектора атаки стала логическая ошибка рассинхронизации маршрутов (batch-route confusion) в компоненте пакетной обработки запросов REST API, внедренном еще в WordPress 5.6. ИИ обнаружил, что при намеренно вызванной ошибке в одном из запросов происходит сдвиг индексов массивов валидации и обработчиков, что позволяет полностью миновать встроенные механизмы очистки параметров.
То, что на рынке кибероружия оценивается примерно в 500 000 долларов, было получено при финансовых затратах всего в 25 долларов (именно столько составила стоимость потраченных вычислительных ресурсов по подписке на ИИ-модель). ИИшка справилась всего за 10 часов.
ИИ не просто нашел базовую ошибку, он выстроил феноменально сложную, многоступенчатую логическую цепочку для обхода защиты. Как признался сам исследователь, ни один эксперт-человек в мире не смог бы с нуля проделать такую работу за столь короткое время.
✋ @Russian_OSINT
Канал 🔨SecAtor пишет интересное:
Исследователи BI.ZONE поломали ONLYOFFICE Desktop Editors в 3 шага и представили цепочку уязвимостей OnlyShells, позволяющую при открытии документа выполнить код с системными правами.
Офисный пакет ONLYOFFICE Desktop Editors построен на Chromium Embedded Framework (CEF) и является приложением на базе Chromium.
Он запускается без браузерной песочницы, а используемая версия Chromium (109.0.5414.120) устарела еще в 2023 году. Кроме того, вместе с редактором устанавливается служба для его обновления, которая действует с максимальными системными правами NT AUTHORITY\SYSTEM.
Существует еще одна большая поверхность атаки: парсеры различных файловых форматов, реализованные на небезопасных языках.
Но даже имея серьезный примитив эксплуатации в одном из парсеров, полноценная атака почти всегда усложняется необходимостью эксплуатации one‑shot: эксплойт не сможет подстраиваться под митигации системы жертвы, такие как PIE и ASLR.
Все эти вводные привели Бизонов к следующей предполагаемой цепочке:
- Уязвимость XSS, исполнение произвольного кода JavaScript.
- Эксплуатация браузерной уязвимости рендерера.
- Эксплуатация уязвимости службы обновлений, повышение привилегий.
Комбинация уязвимостей CVE‑2025‑68936, CVE‑2023‑2033 и CVE‑2026‑41030 составили по итогу цепочку OnlyShells, позволяющую выполнять произвольный код от имени суперпользователя при открытии подготовленного файла.
Для защиты от OnlyShells необходимо обновить ONLYOFFICE Desktop Editors до версии 9.3.0.
Демонстрация полного цикла эксплуатации цепочки OnlyShells - в ролике, а техническое описание каждой из проблем с описанием путей эксплутаатции - в отчете.
В последнее время подсел на ❗️QWEN вместо ❗️DeepSeek. Радует.
https://chat.qwen.ai/
Alibaba анонсирует скорый релиз open-weight модели Qwen3.8 с 2.4T параметров, позиционируя её как одну из самых мощных frontier-моделей, уступающую только Fable 5.
👍 Будем пробовать.
✋ @Russian_OSINT
🥷❗️Хакерская атака на дочернее предприятие Coca-Cola временно остановила производство продукции Fairlife в США
Корпорация The Coca-Cola Company официально уведомила Комиссию по ценным бумагам и биржам США (SEC) об ИБ-инциденте [1,2,3], затронувшем ее дочернюю компанию fairlife, LLC.
Согласно отчету по форме 8-K от 16 июля 2026 года, злоумышленники получили несанкционированный доступ к ИТ-инфраструктуре компании, в том числе к связанным с производством системам, в связи с атакой программы-вымогателя. В результате хакерского вмешательства руководство было вынуждено временно приостановить выпуск продукции на заводах fairlife на территории Соединенных Штатов. При этом отмечается, что канадские производственные мощности бренда в настоящее время не затронуты.
Сразу после выявления несанкционированного доступа Coca-Cola оперативно активировала внутренние протоколы реагирования на инциденты и обеспечения непрерывности бизнес-процессов. Для оценки масштабов ущерба и восстановления пораженных сетей корпорация привлекла независимых консультантов, профильных экспертов по кибербезопасности, а также уведомила о случившемся правоохранительные органы. Официальные представители подчеркнули, что атака никак не отразилась на качестве или безопасности выпускаемых товаров, к числу которых относятся продающиеся на американском рынке линейки безлактозного ультрафильтрованного молока Ultra-Filtered Milk, протеиновые коктейли Core Power Protein Shakes и напитки Nutrition Plan.
На текущем этапе расследования транснациональная корпорация не готова прогнозировать, окажет ли инцидент существенное материальное влияние на консолидированные финансовые показатели The Coca-Cola Company. Также не раскрывается информация о возможной краже конфиденциальных корпоративных данных или получении требований о выкупе, а ни одна из известных хакерских группировок пока не взяла на себя ответственность за инцидент. Взлом систем молочного бренда стал частью растущего глобального всплеска кибератак с применением программ-вымогателей и технологий искусственного интеллекта, в ответ на который Белый дом объявил о создании специальной координационной группы для защиты критической инфраструктуры США.
✋ @Russian_OSINT
💻Теперь в PT ISIM от Positive Technologies события безопасности в технологическом сегменте можно собирать без установки агентов
В технологическом сегменте часть узлов часто остается вне общей картины: где-то мешают устаревшие ОС, где-то действуют ограничения производителя, а некоторые фрагменты инфраструктуры могут быть труднодоступны. Для промышленности это критично, поскольку недостаток данных усложняет раннее выявление атак и повышает риски для производственного процесса.
Как отмечают специалисты Positive Technologies, один из способов контролировать такие участки – безагентный сбор событий, когда данные получают без установки отдельного ПО на каждый узел.
Такую технологию компания добавила в шестом поколении продукта PT ISIM 6 для обеспечения киберусточивости промышленных инфраструктур. Система собирает события безопасности из Windows Event Log и по протоколу syslog с серверов, АСУ ТП, рабочих станций и сетевого оборудования.
Модуль сбора событий также стоит на коллекторах PT ISIM Collector. За счет этого данные можно получать из распределенных систем управления и изолированных участков инфраструктуры. Для удобства поиска добавили текстовый язык запросов, группировку событий и сохранение настроек в готовых шаблонах.
Теперь PT ISIM 6 может передавать сведения о событиях и активах в корпоративные SIEM-системы и data lake. Фактически решение становится источником данных из технологического сегмента, что позволяет специалистам по ИБ отслеживать активность как в промышленной, так и в офисной инфраструктуре и централизованно контролировать защищенность предприятий.
✋ @Russian_OSINT
🇨🇳 Китайская Kimi-K3 от Moonshot обогнала 🈁Claude Fable 5 в Frontend Code Arena и заняла 🏆1 место (по данным Arena.ai)
Это скачок на 17 позиций с Kimi-k2.6 (#18 -> #1).
Полные веса модели будут выпущены к 27 июля. Поздравляем команду
Kimi_Moonshot
с этим значительным достижением!
Канал 🔨SecAtor пишет интересное:
Исследователи Лаборатории Касперского обнаружили новую APT-атаку с использованием ранее неизвестного инструментария, которая началась как минимум в мае 2026 года и остается активной на момент публикации.
Кампания получила условное наименование HelloNet и включает в себя новые вредоносные модули, которые запускаются через систему обновления ViPNet (программный комплекс для создания защищенных сетей).
В ходе исследования в ЛК выявили попытки целенаправленного заражения крупных российских организаций из государственного, энергетического, транспортного, образовательного и логистического секторов, а также промышленности.
Причем это уже не первый случай, когда APT-группировка нацеливается на компьютеры, подключенные к сетям ViPNet. Например, в прошлом году был детектирован сложный бэкдор, мимикрирующий под обновления ViPNet.
Возвращаясь к HelloNet, в одной из проанализированных систем специалисты выявили вредоносный файл c именем wtsapi32.dll в директории, которая относится к системе обновления комплекса ViPNet.
Помещая файл в эту директорию, злоумышленники реализуют технику DLL Sideloading - ей подвержен исполняемый файл системы обновлений ViPNet itcsrvup64.exe, который запускается при старте ОС.
Таким образом, в ходе данной атаки злоумышленники пытались реализовать закрепление на системе через компонент обновления ПО ViPNet.
Wtsapi32.dll является загрузчиком, который был назван HelloInjector. Его основная цель - внедрить свой код в процесс svchost.exe и запустить вредоносную нагрузку.
После запуска вредонос проверяет процесс, в контексте которого он был запущен. Если имя основного процесса не svchost.exe, загрузчик запускает перебор всех процессов, запущенных в ОС.
Он ищет процесс, имя которого содержит строку svchost, а командная строка - строку netsvcs. Если такой процесс найден, загрузчик внедряет себя в целевой процесс с помощью функций NtWriteVirtualMemory и NtCreateThreadEx.
После повторного запуска в новом процессе загрузчик снова проверяет имя процесса на наличие строки svchost. Убедившись в успешной проверке, HelloInjector загружает и выполняет в памяти вредоносную нагрузку, которая хранится в его теле в открытом виде.
Вредоносная нагрузка, которую назвали HelloProxy, является одновременно скрытым прокси и загрузчиком следующих модулей, которые присылает командный сервер.
Работает за счет перехвата функций NtDeviceIoControlFile, closesocket и shutdown, который осуществляется с помощью Microsoft библиотеки Detours. После установки перехватчиков, вредонос начинает прослушивать порты 5003 и 5060 в ожидании первых команд от С2 сервера.
В ходе исследования ЛК удалось обнаружить две вредоносные нагрузки, которые были внедрены в процесс svchost, вероятно в результате работы ранее описанного загрузчика:
- Имплант, который назвали HelloExecutor, с помощью которого атакующие могут выполнять команды на зараженной системе;
- Модуль для очистки файлов журналов ПО ViPNet, который был назван HelloCleaner. Он позволяет скрыть действия злоумышленников в системе.
Помимо этого, на одной из зараженных систем был обнаружен бэкдор написанный на языке Rust, который в ЛК назвали HelloBackdoor.
В настоящее время в ЛК с низкой долей уверенности связывают данную кампанию с деятельностью неизвестной китайскоязычной APT. Все технические подробности и IOCs - в отчете.
📲 https://vk.company/ru/press/releases/12359/
✋ @Russian_OSINT
🦆SpaceXAI решили перехватить информационную повестку в связи с последними событиями...
🚰 Спалиться на скрытом канале слива данных, судорожно дёрнуть глобальный корпоративный рубильник, а затем выложить всю тулзу в опенсорс, чтобы захватить информационную повестку. «Мы открыли исходники, чтобы вы могли сами провести аудит этой шпионской программы».
Абсолютный мастер-класс по пиар-выкрутасам.