Мы собрали наиболее важные новости из мира кибербезопасности за неделю.
- ФБР ликвидировало платформу NightmareStresser — один из старейших сервисов DDoS-на-заказ.
- Новый Android-троян использовал ИИ для автономного управления зараженными смартфонами.
- В Испании зафиксировали первую кибератаку под управлением ИИ-агента.
- Хакеры взломали официальный аккаунт HBO Max на Reddit для распространения вирусов.
ФБР ликвидировало платформу NightmareStresser — один из старейших сервисов DDoS-на-заказ
ФБР конфисковало домены платформы NightmareStresser, предоставлявшей теневые услуги организации мощных DDoS-атак, сообщает Минюст США.
По данным исследователей Searchlight Cyber, платформа насчитывала более 566 000 зарегистрированных пользователей и управляла 52 выделенными серверами. Клиенты могли арендовать ботнеты из взломанных роутеров и IoT-устройств для запуска сложных кампаний со скоростью до 200 Гбит/с.
С 2022 года мощности NightmareStresser были задействованы в сотнях тысяч атак на веб-ресурсы по всему миру. Их популярные цели: школы, правительственные порталы, частный бизнес и игровые платформы.
Блокировка прошла в рамках международной операции PowerOFF, которую правоохранители проводят с 2018 года против сервисов для организации DDoS-атак. В разные годы в ходе кампании закрыли британский DigitalStress и агрегатор Dstat.cc, а в Польше и США задержали операторов аналогичных платформ.
Минюст США уже предпринимал попытку блокировки домена NightmareStresser в декабре 2022 года и арестовал шестерых подозреваемых, однако сервис сумел восстановить работу.
Новый Android-троян использовал ИИ для автономного управления зараженными смартфонами
Исследователи Zimperium обнаружили новый сложный Android-троян RatHat, который, предположительно, разработан китайскими хакерами.
Его главная особенность — интеграция с ИИ-моделями для адаптивного взаимодействия с интерфейсом устройства, что позволяет ему работать автономно без постоянного ручного управления со стороны оператора.
Вредонос распространяется за пределами Google Play с помощью фишинга, СМС-рассылки и рекламы.
Как и многие другие трояны, RatHat злоупотребляет службами специальных возможностей. Однако эта версия также способна самостоятельно включать «Опции разработчика» и «Беспроводную отладку». Это позволяет ПО получить доступ к локальной оболочке без подключения к устройству.
По данным экспертов, особенность трояна в двойной устойчивости: он устанавливает агент на языке Go, который работает с привилегиями локальной оболочки. Машина и само приложение взаимно контролируют друг друга: если пользователь или антивирус удалит один из компонентов, второй немедленно его восстановит.
Вместо жестко прописанных скриптов для кликов RatHat копирует дерево интерфейса смартфона в формат .xml и отправляет его в популярную языковую модель, название которой не раскрыли. При этом специалисты уточнили, что промпт был написан на китайском языке.
- анализ экрана и распознавание текста;
- вычисление точных координат нужных кнопок;
- возвращение навигационных инструкций (например, SCROLL_DOWN), что позволяет трояну гибко адаптироваться к любым интерфейсам.
Основная цель RatHat — финансовая. Троян накладывает фишинговые окна поверх банковских и криптовалютных приложений, перехватывает СМС, копирует URL-адреса и записывает PIN-коды экрана блокировки.
В Испании зафиксировали первую кибератаку под управлением ИИ-агента
Корпоративная инфраструктура Испании впервые взломана ИИ-ассистентом на базе известной LLM. Об этом сообщило AEPD.
Агент самостоятельно обнаружил уязвимости в базовых файлах организации и успешно выполнил вход в систему. Оказавшись внутри, скрипт начал целенаправленно сканировать внутренние приложения на наличие дополнительных проблем с безопасностью.
На финальном этапе атаки ИИ-агент смог изменить персональные данные пользователей и получить доступ к финансовым документам.
В AEPD рекомендовали компаниям пересмотреть модели управления рисками. Алгоритмы действуют со скоростью машины, поэтому традиционных «ручных» протоколов реагирования уже недостаточно, заявили в агентстве. Защита, по их мнению, должна быть автоматизирована и сфокусирована на строгом контроле учетных записей и API-ключей.
Хакеры взломали официальный аккаунт HBO Max на Reddit для распространения вирусов
Злоумышленники захватили верифицированный аккаунт стримингового сервиса HBO Max (u/hbomax) на платформе Reddit и использовали его для масштабного распространения вредоносного ПО. В течение 48 часов хакеры запустили 108 рекламных объявлений, сообщают исследователи Hudson Rock и ADAMnetworks.
Перейдя на поддельный сайт вроде hbomaxx.us, пользователь видел инструкцию скопировать вредоносный код и вставить его в командную строку — прием, известный как ClickFix. Запуская код вручную, он тем самым обходил встроенные механизмы защиты ОС и браузера.
Взлом аккаунта оказался частью более широкой кроссплатформенной кампании PasteSwitch. Бэкенд хакеров динамически анализировал ОС жертвы и подгружал соответствующий скрипт.
- для macOS. Загружался стилер MacSync (кража паролей ОС, данных браузеров, Telegram и Apple Notes), компонент AMOS для закрепления в системе, а также поддельные приложения криптокошельков Ledger, Trezor и Exodus для перехвата сид-фраз;
- для Windows. Работа вредоносного ПО Amatera запускалась прямо в оперативной памяти с обходом защиты. Дополнительно устанавливались вирусы-клипперы AnimateClipper и ZigClipper для подмены адресов криптокошельков в буфере обмена.
После массовых жалоб пользователей администрация Reddit приостановила показ зараженной рекламы и заблокировала аккаунт для проведения расследования совместно со службой безопасности. Вектор первоначального взлома учетной записи HBO Max пока не установлен.
Хакеры и спецслужбы использовали ИИ-модель Claude для сканирования 1,8 млн приложений и автоматизации кибератак
Anthropic опубликовала отчет о массовом злоупотреблении Claude хакерами в период с декабря 2025 по август 2026 года. ИИ применялся в качестве автономного движка для сканирования кода, разработки вредоносов и поиска уязвимостей нулевого дня.
Участник группировки под ником frkoo создал автоматизированный конвейер из 10 серверов AWS EC2, который скачал 1,8 млн Android-приложений из различных магазинов. С помощью инструмента TruffleHog и Claude он извлек из них внедренные разработчиками секретные ключи доступа.
Используя ИИ-агентов, выполнявших почти всю работу автономно, хакеры потратили всего 34 часа на получение доступа к 2100 наборам токенов авторизации Azure AD, принадлежавших более 40 корпоративным клиентам Microsoft.
Применение Claude позволило захватить полный административный контроль над инфраструктурой жертв менее чем за три часа.
Пророссийская группировка задействовала Claude для автоматизации всего цикла киберопераций: от фишинга (включая атаки ClickFix, подмену DNS в отельных Wi-Fi-сетях и взлом WhatsApp) до разработки вирусов.
Хакеры настроили замкнутый цикл обратной связи: ИИ автоматически переписывал и модифицировал код вредоносного ПО каждый раз, когда его фиксировали защитные системы.
Китайские хакеры использовали Claude в качестве оркестратора для координации атак на 50 организаций по всему миру, включая правительственные структуры на Ближнем Востоке, в Европе и Юго-Восточной Азии.
ИИ-система в автономном режиме сканировала защитное ПО, благодаря чему смогла самостоятельно обнаружить несколько неизвестных ранее уязвимостей нулевого дня в популярных средствах защиты и написать под них рабочие эксплойты.
После инцидентов в Anthropic заявили, что заблокировали аккаунты всех выявленных группировок, передали данные о жертвах в правоохранительные органы и существенно ужесточили внутренние защитные барьеры Claude.
Три кибергруппировки атаковали бизнес в РФ при помощи сложных цепочек заражения
Российский корпоративный сектор стал мишенью для трех групп хакеров — NightEagle, Hacking Cat и Toy Ghouls. Об этом сообщили эксперты «Лаборатории Касперского» в отдельных отчетах по безопасности.
По их информации, злоумышленники применяют сложные многоступенчатые атаки, объединяя украденные учетные данные, кастомные бэкдоры и вредоносное ПО для шифрования и уничтожения инфраструктуры.
- NightEagle (APT-Q-95). Активные с 2023 года, проникают в корпоративные сети через скомпрометированные VPN-доступы. Главное оружие хакеров — модульный бэкдор GhostContainer, который работает на серверах Microsoft Exchange. Вредонос маскируется под компонент сервера и обеспечивает полный контроль над зараженной системой. Для горизонтального перемещения и захвата контроллеров домена NightEagle используют уязвимости Active Directory, включая критическую брешь BlueKeep (CVE-2019-0708);
- Hacking Cat — проукраинская хактивистская группа, сменившая тактику с подмены сайтов на деструктивные атаки. Используя уязвимости Exchange-серверов, они внедряют написанный на Go троян Gorilla RAT для удаленного доступа. Хакеры используют мультиплатформенный шифровальщик Monkey — некоторые его версии вообще не сохраняют ключ дешифровки, превращаясь в полноценный вайпер для безвозвратного уничтожения данных. Hacking Cat координируют атаки с Cyber Anarchy Squad и Ukrainian Cyber Alliance, распространяя вирус ClearWater и вайпер Nemo. Сами хакеры в своем Telegram-канале оспорили выводы «Лаборатории Касперского», заявив, что инструменты им не принадлежат;
- Toy Ghouls (Bearlyfy/Feral Wolf). Финансово мотивированная группировка, которая отказалась от слитого ПО (Babuk, LockBit) в пользу собственного шифровальщика GenieLocker и уникального бэкдора Bird Agent. Главная особенность зловреда — использование нестандартных каналов для связи с командным сервером. Одна версия вредоноса использует брокер сообщений HiveMQ, а другая управляется через защищенный корпоративный мессенджер Element (на базе протокола Matrix). Конфигурация бэкдора жестко привязывается к реестру конкретной зараженной машины, что усложняет анализ.
По мнению экспертов, отказ киберпреступников от публичных хакерских утилит в пользу сложных инструментов и нестандартных каналов связи свидетельствует о планах долгосрочного обхода систем корпоративной безопасности.
- Белые хакеры взломали OpenAI с помощью Claude.
- Хакеры потребовали у Revolut $3 млн в Monero за данные клиентов.
- Хакер использовал ИИ-стилер для получения наград за найденные уязвимости.
- MEV-бот перехватил вывод $7,73 млн из Safe-кошелька.
- 404 Media: сотни подрядчиков OpenAI читали переписки пользователей ChatGPT.
- В ЕС обязали сообщать об уязвимостях криптокошельков в течение суток.
Что почитать на выходных?
В новых карточках «Крипториума» разбираемся, как работает алгоритм Шора, почему он угрожает биткоину и что уже делают разработчики и регуляторы, чтобы подготовиться к «Q-Day».