- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108

Было замечено, что спонсируемые российским государством киберпреступники используют печально известную Для просмотра ссылки Войди
По данным Группы реагирования на компьютерные чрезвычайные ситуации Украины (CERT-UA), эта активность приписывается UAC-0145 , подразделению Для просмотра ссылки Войди
В ходе этих атак было обнаружено, что злоумышленники используют поддельные проверки CAPTCHA на скомпрометированных веб-сайтах, которые предлагают потенциальным жертвам выполнить команду PowerShell в терминале.
«Упомянутая команда, например, могла быть предназначена для загрузки и сохранения VBS-файла в каталог автозапуска; один из вариантов такой программы назывался GHETTOVIBE», — Для просмотра ссылки Войди
В атаках также используется SCOUTCURL, скрипт PowerShell, который выполняет базовую разведку, собирая информацию об зараженной машине. Среди других вредоносных программ, обнаруженных на зараженных устройствах, можно выделить следующие:
- FLUIDLEECH и LOADLOOP — это программы-загрузчики, причем первая маскируется под программное обеспечение для удаления компьютерных вирусов.
- FREAKYPOLL, бэкдор на языке Python
По оценкам, в рамках этой кампании в период с июня по июль 2026 года было взломано как минимум 10 веб-сайтов. Помимо использования Cloaking.House, сервиса фильтрации трафика, позволяющего показывать разные страницы разным посетителям, злоумышленники, как выяснилось, использовали специальный инструмент SMARTAXE для динамического изменения содержимого веб-страницы в зависимости от посетителя сайта и отображения проверки CAPTCHA.
Внедряемая в веб-страницу CAPTCHA использует Для просмотра ссылки Войди

CERT-UA заявила, что также выявила злоумышленника, использующего другие методы атаки для взлома устройств, включая создание бэкдоров на устройствах Android путем распространения APK-файлов через мессенджеры, маскируясь под средства безопасности. Встроенное в APK-файл вредоносное ПО представляет собой полнофункциональный бэкдор под кодовым названием COWARDDUCK, способный тайно собирать следующие данные:
- Контакты
- Файлы с определенными расширениями (".conf", ".json", ".ovpn", ".txt", ".doc", ".docx", ".xls", ".xlsx", ".pptx", ".zip" и ".rar") из каталогов: "DCIM", "Documents", "Downloads", "Pictures" и "Alarms".
- Геолокация в режиме реального времени
Одновременно с этим вредоносная программа использует API облачного сервиса Dropbox для загрузки файлов, одновременно получая команды или данные с внешнего сервера или с легитимных сайтов, таких как steamcommunity[.]com.
Для просмотра ссылки Войди