PT ESC TI представили обзор кибератак за Il квартал 2026

В отчете проанализирована активность хакерских группировок, нацеленных на российские организации: от госсектора и ВПК до финансов, здравоохранения и промышленности.

Описана активность шпионских группировок Rare Werewolf, PseudoGamaredon, Tolik, XDSpy, CloudAtlas, BO Team, NetMedved, а также финансово мотивированной Hive0117.

✉️ Основные векторы первоначального доступа:

Таргетированный фишинг с легендами деловой, бухгалтерской и государственной тематики. Архивы с HTA-, LNK-, JScript-файлами, RAR с BAT-скриптами и документы Office с внедренными шаблонами. Рассылки со скомпрометированных почтовых ящиков (BEC) для обхода репутационных фильтров. • Эксплуатация CVE-2026-21509 в Microsoft Office.

🔍 Ключевые находки:

Hive0117 перешла на получение адреса C2 через блокчейн Bitcoin — адрес управляющего сервера кодируется в OP_RETURN-выходе транзакции и не хранится в теле образца.

• CloudAtlas скрывала инфраструктуру за oEmbed-цепочками через легитимные WordPress-сайты.

Ознакомиться с отчетом можно в нашем блоге 🫲

#TI #APT #Malware #Phishing @ptescalator

PT ESC TI представили обзор кибератак за Il квартал 2026 | Сетка — социальная сеть от hh.ru