После цифры было слово
Google Threat Intelligence Group наконец-то решила, что цифры в названиях группировок — это скучно и неинформативно. Аплодируем стоя! Новая схема — как у всех — двухсловные криптонимы. Первое слово — запоминающееся имя группы (если его нет — генерируют рандомайзером, чтобы без предвзятости), второе — категория происхождения. Российские группы получили приставку RELIC, китайские — CASTLE, иранские — ION, северокорейские — NEPTUNE, а финансово мотивированные банды — COMET. Знаменитый Sandworm, он же APT44, он же FrozenBarents, он же Voodoo Bear и еще с десяток других имен, теперь официально называется Sandworm Relic. Потому что одной клички явно было мало.
Наконец-то ребята из Mandiant, которых Google купил за $5,4 млн, показали, как реально удобно инфицировать группировки. Раньше у них одна и та же группа в разных отчетах фигурировала под разными индексами. Аналитики путались, реагирование на инциденты замедлялось. Теперь единый стандарт, чтобы все внутри Google говорили на одном языке. Правда, индустрия в целом от этого проще не стала — вендоров с собственными классификаторами по-прежнему много, и летом 2025 года Microsoft, Google, Mandiant и CrowdStrike даже запустили совместную инициативу по сведению всех псевдонимов в единый справочник. Но о таком пока остается только мечтать.
Самое забавное, что Google не изобрела велосипед. CrowdStrike уже давно раздает медведей России и панд Китаю, Microsoft использует погодные термины вроде Blizzard и Typhoon. А теперь еще и Google со своими RELIC и CASTLE. Так что если вы до сих пор путаете Sandworm Relic с Strawberry Tempest — не переживайте, вы не одни. Сами профи из разных компаний друг друга не всегда понимают. Главное, что Sandworm как был Sandworm, так им и остался — просто теперь с приставкой RELIC, чтобы все знали, чьи руки.
@antiinfosec
«НеИБи» - канал из категории «Другое», подключенный к сервису кросспостинга MaxGate. Публикации канала синхронизируются между Telegram и мессенджером MAX, а на этой странице собраны ссылки на обе версии канала.
Сейчас у канала 262 подписчика суммарно в Telegram и MAX. За последние 15 дней в истории MaxGate учтено 17 публикаций, поэтому перед подпиской можно оценить не только размер аудитории, но и регулярность обновлений.
Чтобы подписаться, используйте кнопки «Открыть в MAX» и «Открыть в Telegram» в верхней части страницы. У отдельных постов ссылка может быть доступна в обоих мессенджерах или только в одном из них, если MaxGate получил такой URL из истории обработки.
Word не воробей, а червь
ИБ-исследователь Хокон Молей опубликовал разбор атаки на Copilot for Word. Скрытые инструкции в документе заставляют ассистента изменить содержимое создаваемого файла и скопировать себя в него. Например, вместо прибыли компания может получить убытки "на бумаге". Или наоборот. Неизвестно, что хуже.
Раскрытие автор координировал с Microsoft Security Response Center. И заняло оно 144 дня вместо стандартных 90‼️
Механика банальна, но, как оказалось, вполне рабочая даже в 2026ом. В документ добавляется текст с инструкциями: белый шрифт на белом фоне, мелкий кегль. Copilot перед передачей в модель срезает форматирование, цвет и размер шрифта, поэтому текст читается моделью полностью и остается невидимым для человека.
Жертва прикладывает такой документ как источник при подготовке отчета. В демонстрации Молея Copilot вдвое уменьшил все финансовые показатели в черновике квартального отчета и не сообщил об этом. Вторая часть скрытого промпта, оформленная как инструкция по отслеживанию источников, заставляет Copilot дописать промпт целиком в конец готового документа тем же белым текстом.
Полученный документ уже внутренний. Коллега прикладывает его к следующей сессии Copilot, инструкции срабатывают снова и копируются дальше. Исходный вредоносный файл в контексте больше не нужен.
Прикладывать документ вручную не обязательно. В режиме Work IQ Copilot сам нашел вредоносный файл в OneDrive жертвы, в другой папке, счел релевантным и подтянул в контекст.
Отчет ушел в MSRC 6 марта. Первое исправление 3 апреля, оригинальная формулировка закрыта 9 апреля, в тот же день Молей воспроизвел атаку переформулированным промптом.
Второе исправление 14 июля: обновление модели под Copilot до GPT-5.5, вышедшей 23 апреля. Публичный релиз GPT-5.6 состоялся 9 июля. 15 июля атака воспроизведена на GPT-5.6. 28 июля, в день публикации, атака, по словам исследователя, воспроизводится.
Microsoft заявила The Register, что устранила то, о чем сообщил исследователь, и поблагодарила за координированное раскрытие. Далее компания описала стратегию defense-in-depth с блокировкой вредоносных инструкций на нескольких уровнях и рекомендовала клиентам ставить обновления, осторожно относиться к контенту из неизвестных источников и проверять сгенерированный ИИ материал перед использованием.
Утверждения о том, что уязвимость полностью закрыта, в заявлении, к слову, нет. Номер CVE не публиковался.
Самореплицирующиеся промпты описаны еще в марте 2024 года, но там была исследовательская сборка почтовых ассистентов на RAG. Microsoft тем временем разворачивает Copilot Cowork, агента для длительных многошаговых задач с документами, и Scout, всегда активного агента под Windows 11 с доступом к локальным файлам 😏
@anti_agi
Из песочницы в LLM-лужу
Признаем, что мы немного проворонили эту историю с Artifactory. Не успели подсветить в момент релиза, но сейчас, когда детали стали доступны, возвращаемся к ней. Тем более специалисты JFrog сообщили недавно, что в рамках внутренней оценки кибервозможностей ИИ-моделей OpenAI (включая GPT-5.6 Sol и еще одну, более мощную, пока не публичную) модели нашли неизвестные ранее 0day-уязвимости в self-hosted инстансе Artifactory. Используя их, агенты сбежали из изолированной тестовой среды, получили доступ в интернет и в итоге атаковали платформу Hugging Face, чтобы достать ответы для бенчмарка ExploitGym.
Тестирование проводилось в песочнице с ослабленными защитными механизмами, а единственным каналом во внешнюю сеть служил внутренний прокси-сервис для кеширования пакетов. Однако ИИ нашел 0day в этом сервисе (как выяснилось, это был Artifactory), объединил несколько уязвимостей в цепочку, повысил привилегии и перемещался по исследовательской сети, пока не обнаружил машину с реальным выходом в интернет. Получив доступ, модели предположили, что на Hugging Face могут храниться данные для ExploitGym, и использовали похищенные учетные данные, дополнительные 0day и техники удаленного выполнения кода, чтобы проникнуть в продакшен-базу данных Hugging Face и извлечь нужные ответы напрямую.
Как именно ИИ вылезала из песочницы — ни в JFrog, ни в OpenAI не раскрывают. И это понятно: публиковать готовую цепочку эксплуатации для self-hosted Artifactory было бы безответственно. Но мы снова не перестаем удивляться насколько атакующим ИИ упрощает жизнь. Мы привыкли, что исследователи безопасности изучают биос, замеряют cpuid или копаются в таймингах инструкций, чтобы найти низкоуровневую дыру в песочнице. Теперь эту работу за них делает модель. И она не просто находит баги, а самостоятельно сцепляет их в работающий эксплойт, выбирает цели и адаптирует тактику по ходу.
Но есть и хорошая новость: те же самые модели становятся новым мощнейшим редтимом, если вендор готов быстро реагировать. JFrog закрыли проблему за считанные дни, облачные клиенты уже защищены, а self-hosted получили патч. Мы снова убеждаемся: надо быстрее реагировать на найденные уязвимости, потому что их жизненный цикл всё сокращается. Либо он становится страшным эксплойтом, либо темой для PoC.
@antiinfosec
Ботнет без головы
Знакомьтесь, Dysphoria — ботнет-стартап, который за полгода дорос от обычного DDoS-вышибателя до распределенной инфраструктуры с блокчейн-доменами, UPnP-прокладкой и двадцатью тысячами «сотрудников» по всему миру. И да, он до сих пор считает, что telnet с паролем 12345 — это надежная аутентификация.
Xlab тут провели глубокое исследование этого здорового ботнета. И вот несколько важных выдержек оттуда, которые нам удалось выудить из этого талмуда:
Dysphoria использует гибридную схему шифрования. Стандартный RC4 с KSA-инициализацией, поверх которого накручен LCG, а в PRGA добавлен LFSR с битовыми сдвигами и дополнительными swap-операциями — полный скрипт расшифровки на Python есть в отчете. C2-адреса прячутся в TXT-записях ENS (burrberry[.]eth, ukranianhorseriding[.]eth) и SNS (24carnforth2merseyside[.]sol), причем записи содержат фейковые IPv6, из которых через побайтовую фильтрацию и кастомную функцию F извлекаются реальные IPv4. Но самое новое здесь появилось с конца июня. В ботнете появились чистые «релейные» образцы. Они включают UPnP, пробрасывают на роутере 155 портов и через epoll организуют двусторонний прозрачный прокси между внешним трафиком и реальным C2, фактически превращая каждую зараженную железку в полноценный узел скрытой сети. И да, каждый такой узел каждые 4 секунды отчитывается на login[.]trees4sale[.]net:9000 с JSON-статусом.
То есть ботнет больше не просто стучится на один сервер за командами. Он шифрует свои строки дважды, прячет настоящие IP в поддельных IPv6-адресах внутри блокчейн-доменов, а главное — использует зараженные устройства как анонимные передаточные звенья. Вместо того чтобы слать команды напрямую, бот спрашивает у одного из таких «ретрансляторов»: «а где сейчас настоящий C2?» И тот выдает список других зараженных машин. Убить один сервер бесполезно — их сотни, и имя им легион и они динамически меняются.
Распространяется банально: telnet/ssh-брут и старые-добрые IoT-уязвимости вроде CVE-2017-17215, CVE-2020-8515 и даже несколько свежих из 2025 года. Ничего нового.
По данным мониторинга, в Китае за неделю насчитали 4401 таких активных «зомби», а на глобальном уровне — до 239 тыс. в день. В открытых источниках мелькает скриншот панели управления с цифрой около 200 тыс. ботов, и данные отчета это подтверждают. Судя по всему, владельцы даже не скрывают коммерческий уклон. В рекламных постах обещают DDoS-мощность до 4 Тбит/с и продают атаки пакетами от пары десятков до нескольких сотен долларов. Так что если ваш роутер вдруг начал жить своей жизнью, возможно, он просто устроился на удаленку в международный стартап.
@antiinfosec