Один бренд мало, пять — хорошо
UNC6671, она же BlackFile, в мае 2026 года громко объявила о своем «закрытии». Сторонний наблюдатель мог бы решить, что группе надоело вымогать деньги или что их всех арестовали. Ничего подобного. Как выяснил Google Threat Intelligence Group, BlackFile просто переименовалась, причем сразу в четыре бренда: Redact, Pink, Helix и Falcon. Техники, процедуры и даже фишинговые шаблоны остались прежними, а вот табличек над дверьми стало больше. Очевидно, для удобства бухгалтерии.
Механика не меняется годами, и это, пожалуй, самое печальное. Звонок сотруднику на личный мобильный от лица IT-поддержки, срочная миграция на «безопасные passkeys», ссылка на поддельный портал, перехват логина, пароля и MFA-токена через AiTM-инфраструктуру. Дальше автоматические скрипты, выкачивающие данные из Microsoft 365 и Okta. Все это работает до сих пор, потому что люди по-прежнему верят голосу в трубке, если он звучит достаточно уверенно.
Но самое палевное — это инфраструктура. Оказалось, что все четыре новых бренда используют одни и те же поддельные домены для сбора учетных данных. Например, passkeyhelpdesk[.]com одновременно обслуживал жертв, которых потом шантажировали и Falcon, и Helix. Красact, Pink. Более того, переход от BlackFile к Redact авторы объяснили тем, что «некий беглый аффилиат скомпрометировал бренд». В историю «мы не распадались, мы просто ребрендимся, а тот парень просто самозванец» звучала бы убедительно, если не смотреть на WHOIS.
Эволюция целей тоже показательна. Весной 2026 года группа атаковала производство, недвижимость, здравоохранение и страховые компании. К июню переключилась на технологии, транспорт и гостиничный бизнес, где хранят исходники и данные VIP-клиентов. А к июлю сузила фокус до финансового сектора: частные инвестиционные фонды, юридические фирмы, рейтинговые агентства. Темп регистрации доменов ускорился с одного каждые 2,2 дня до одного каждые 1,6 дня. В общем, группа не просто жива, она активно масштабируется.
@antiinfosec
«НеИБи» - канал из категории «Другое», подключенный к сервису кросспостинга MaxGate. Публикации канала синхронизируются между Telegram и мессенджером MAX, а на этой странице собраны ссылки на обе версии канала.
Сейчас у канала 327 подписчиков суммарно в Telegram и MAX. За последние 23 дня в истории MaxGate учтено 27 публикаций, поэтому перед подпиской можно оценить не только размер аудитории, но и регулярность обновлений.
Чтобы подписаться, используйте кнопки «Открыть в MAX» и «Открыть в Telegram» в верхней части страницы. У отдельных постов ссылка может быть доступна в обоих мессенджерах или только в одном из них, если MaxGate получил такой URL из истории обработки.
Сертификат на доверие
Мы привыкли считать, что Android — это дикий запад с APK из непонятных источников, а iOS — это крепость, которую не взять. Крепость, возможно, и не взять, но вот обойти — вполне. «Лаборатория Касперского» обнаружила зараженные версии популярных iOS-приложений, которые распространялись через русскоязычный Telegram-канал. Среди пострадавших онлайн-площадка для продажи товаров, фоторедактор и видеосервис. В модифицированные версии злоумышленники встроили модуль, который собирает информацию об устройстве, геолокацию и делает скриншоты экрана.
Механика распространения вызывает уважение своей продуманностью. В Telegram публикуют установочные файлы IPA и предлагают пользователям купить сертификат разработчика. Дальше этот сертификат импортируется в утилиты для установки сторонних приложений вроде eSign или Scarlet, и программа подписывается для установки через приватные механизмы iOS. Можно и без покупки сертификата. Например, с компьютера или на джейлбрейкнутом устройстве. То есть жертва сама платит за то, чтобы лишиться безопасности. Бизнес-модель, достойная отдельного исследования.
Вредонос, к счастью, не умеет работать в фоне. Пока приложение открыто, он может снимать экран, передавать геолокацию, код оператора и кучу технических параметров вроде уровня заряда батареи и наличия джейлбрейка. Но как только закрыли, он неактивен. Это не делает атаку менее опасной, но хотя бы дает шанс заметить, что ваше приложение для просмотра видео вдруг начало делать скриншоты. Впрочем, кто смотрит на разрешения?
«Пользователи скачивают модифицированные версии популярных программ — без рекламы, с разблокированным платным функционалом, — напоминает Сергей Пузан из «Лаборатории Касперского». — Этим пользуются злоумышленники». Рекомендация, как всегда, банальна до скрежета: устанавливайте приложения только из официальных источников. А если программы нет в App Store — сходите на сайт разработчика и уточните, как ее ставить легально. И да, сертификат разработчика, купленный с рук в Telegram, — это какой-то вверх неосмотрительности.
@antiinfosec
Июньский циклон L7
Уже все привыкли относится к DDoS-атакам, как к погодным условиям. Сегодня похолоднее, завтра пожарче, послезавтра обвалится L7 и что-то в это роде. Однако, если продолжать аналогию, не фиксировать глобальные климатические изменения, невозможно. Особенно это глобальное потепление чувствуется в наших интернет-широтах. Так, ребята из DDoS-Guard подвели итоги второго квартала 2026 года — и картина получилась одновременно предсказуемой и тревожной.
Если коротко, количество DDoS-атак выросло на 70% по сравнению с Q1, а июнь поставил абсолютный рекорд за всю историю наблюдений — 540 тыс. атак на уровне L7, что на 236% больше апрельских показателей и на 300% больше, чем в июне прошлого года. Для понимания масштаба это 20% от всего числа атак за 2024 год.
Терабитные атаки уже давно не редкость. За первые шесть месяцев 2026 года их стало вдвое больше, чем за весь 2025. Два самых мощных инцидента достигли 1,64 и 1,58 Tbps, а в пакетах — 553 и 638 Mpps соответственно. Крупнейший ботнет, замеченный за рубежом, насчитывал около 2,1 млн устройств. В марте международная операция Европола нанесла удар по четырем мощнейшим IoT-ботнетам в истории, но дышаться легче не стало. Да и для мощной атаки теперь не обязательно собирать миллионы устройств. Тут вспоминаем про техники усиления и отражения через спуфинг.
Главный тренд, который выделяют эксперты DDoS-Guard, впрочем, и не только они, это смещение акцента с сетевого уровня L3/L4 на прикладной L7. Браузерная автоматизация и ИИ-агенты делают HTTP-атаки почти неотличимыми от легитимного трафика. Число сверхдолгих атак длительностью более суток выросло на 380%.
Отдельного внимания заслуживает рабочая гипотеза DDoS-Guard о причинах июньской непогоды: атаки могут быть нацелены не на отдельные домены, а на инфраструктуру самого провайдера защиты. Система фиксирует множество атак по разным направлениям, хотя цель у злоумышленников одна — сам вендор. Среди отраслевых целей в темпах роста лидируют HR-платформы (рост на 40% по сравнению с Q1) и новостные сайты (+30%).
Прогноз погоды на вторую половину года неутешительный. атаки станут менее демонстративными по мощности, но более продолжительными, избирательными и сложными для обнаружения. Готовьте не только зонты, но и плащи с сапогами, ведь защищаться теперь нужно на всех уровнях.
@antiinfosec
Улов из облака
Мы уже касались темы фишинга, но в основном в контексте почтовых рассылок и поддельных сайтов. Однако за последний год злоумышленники нашли способ, который делает традиционные методы обнаружения почти бесполезными: они просто арендуют место у Cloudflare, Vercel, GitHub Pages и других уважаемых облачных провайдеров. За 12 месяцев с августа 2025 по июль 2026 года «Лаборатория Касперского» заблокировала 224 984 уникальных домена третьего уровня на таких платформах — и это только те, что удалось обнаружить.
Легитимные PaaS-сервисы дают фишерам все, о чем можно мечтать. Бесплатные тарифы без KYC, автоматические SSL-сертификаты, глобальные CDN и доверие пользователей, которые привыкли видеть pages[.]dev и vercel[.]app в адресной строке. Блокировать весь домен провайдера нельзя — там же миллионы легитимных проектов. Поэтому вендорам остается только контентный анализ, который, как мы видим, справляется далеко не со всем. В топе-10 лидируют Cloudflare Pages (24,9% всех фишинговых ссылок), Vercel (13,8%) и GitHub Pages (13,7%). IPFS-шлюзы dweb[.]link и ipfs[.]io тоже в списке — их контент вообще невозможно удалить, только блокировать отдельные шлюзы.
Механика атаки, которую разобрали эксперты, заслуживает отдельного упоминания. Это многоступенчатая AitM-атака (Adversary-in-the-Middle) на Cloudflare Workers. Жертва получает письмо с ссылкой на взломанный сайт (без классики не обошлось), где ее встречает фальшивая капча, собирающая email. Дальше перенаправление на workers[.]dev, где в браузере регистрируется сервисный работник, перехватывающий все сетевые запросы. На финальном этапе внутри легитимной страницы открывается iframe, стилизованный под системное окно браузера с адресом Microsoft, а реальная форма авторизации проксируется через тот же Service Worker. Жертва вводит логин, пароль и MFA-код — и все это уходит злоумышленникам вместе с сессионными токенами. Комбинация BitB (Browser-in-the-Browser) и AitM делает атаку почти незаметной, так как пользователь видит правильный URL, правильный сертификат и даже предзаполненный логин.
@antiinfosec