КиберЧВК
На этой неделе Трамп подписал меморандум, который в новостях уже окрестили «разрешением частникам проводить кибератаки». Отрасль в целом насторожилась.
Отметим главеное: проверенные частные компании под надзором Минюста и Минбезопасности смогут проводить «кибероперации наблюдения и воздействия» против иностранных криминальных группировок. Все действия только с письменного одобрения, под залог от $1 млн и с запретом на действия, ведущие к гибели людей. CFAA никто не отменял. По сути хакеров берут в гособоронподряд.
Сторонники считают, что частный сектор самый инновационный, и напоминают, что потери от киберпреступности в 2025 превысили $20 млрд, почему бы не привлечь лучших. Скептики возражают: компании могут получить полномочия, которых нет у госорганов, а атрибуция в криминальных операциях — штука сложная. Бывший чиновник Cyber Command назвал это «вечным двигателем для биллинговых угроз». Юристы проводят параллели с каперскими грамотами. В России же скорее слышан гогот, особенно громко — в одной «лаборатории».
В меморандуме почти ничего не сказано о международно-правовых последствиях и о том, что будет, если операция пойдет не по плану. А классифицированное приложение вообще за рамками публичного обсуждения. Что это? Охота за лучшими техниками и кадрами или просто трамповское бахвальство тем, о чем в приличных службах принято помалкивать? Решать вам.
@antiinfosec
«НеИБи» - канал из категории «Другое», подключенный к сервису кросспостинга MaxGate. Публикации канала синхронизируются между Telegram и мессенджером MAX, а на этой странице собраны ссылки на обе версии канала.
Сейчас у канала 338 подписчиков суммарно в Telegram и MAX. За последние 30 дней в истории MaxGate учтено 37 публикаций, поэтому перед подпиской можно оценить не только размер аудитории, но и регулярность обновлений.
Чтобы подписаться, используйте кнопки «Открыть в MAX» и «Открыть в Telegram» в верхней части страницы. У отдельных постов ссылка может быть доступна в обоих мессенджерах или только в одном из них, если MaxGate получил такой URL из истории обработки.
Йо-хо-хо и каперский патент в 2026
Белый дом выпустил меморандум, который легализует то, о чём вендоры мечтали лет двадцать: частным американским компаниям разрешают ломать чужие сети. Не «активная защита», не honeypot-и с юридической оговоркой, а прямым текстом — Cyber Surveillance Operations и Cyber Effects Operations против зарубежных киберпреступных группировок.
Определения в документе даны без эвфемизмов. Surveillance — это доступ к чужой системе без разрешения владельца или с превышением полномочий, с намерением остаться незамеченным. Effects — манипуляция, нарушение работы, отказ, деградация или уничтожение систем и данных. То есть ровно то, за что 18 U.S.C. 1030 сажает. Меморандум эту коллизию решает изящно: раз компания действует «под контролем и надзором» федерального правительства, значит, всё по закону. Приблизительно так работали каперские патенты, только вместо испанских галеонов — инфраструктура скам-центров.
Схема управления: программу ведёт National Coordination Center, у неё два содиректора — от Минюста и от DHS. Каждый пакет операции они обязаны согласовать между собой и утвердить письменно до начала работы. Компания проходит ветинг, подписывает контракт и вносит депозит не меньше миллиона долларов, который сгорает при нарушении условий. Отдельно оговорено, что в программу должны попадать и крупные подрядчики «за объём», и мелкие — «за гибкость».
Ограничители тоже есть, и они интереснее самих разрешений. Содиректора не имеют права санкционировать операции с Critical Outcomes — гибель людей, тяжкий вред здоровью или применение силы в смысле международного права. Если в процессе выяснилось, что зацепили американское лицо или систему на территории США — операцию остановить, провести минимизацию, немедленно доложить. Всё, что касается граждан США, требует отдельной санкции, судебной или иной. Операционный workflow и рамки таргетирования вынесены в засекреченное приложение.
Самый занятный абзац с определениями. CE-TCO это иностранная группа, не являющаяся частью иностранного государства и не действующая полностью по его указанию. И дальше: группа считается негосударственной, пока нет чётких разведданных об обратном. Презумпция вывернута и теперь по умолчанию любая цель законна. Учитывая, сколько известных группировок живут в серой зоне между криминалом и госзаказом, дефолт тут решает многое.
Процедуры должны быть готовы за 60 дней, первый отчёт — через 180. Так что к весне узнаем, кто именно получил патент.
@antiinfosec
Малварь для самых маленьких
Наверняка вы не раз задумывались попробовать себя в роли разработчика вредоносного ПО. Не для того, чтобы кого-то взломать, а для саморазвития, чтобы лучше понять, как работает Windows изнутри, как антивирусы принимают решения и почему вообще вся эта индустрия существует. Мы нашли для вас отличный материал — «Malware 4 Noobs (version 0.1 expanded)». Автор честно предупреждает, что он ненавидит писать и ненавидит использовать ИИ для текстов, так что все сделано «старым добрым способом — через боль и страдания». Пока там только начало, но ветка будет расширяться.
Сразу отметим, что писать малварь — не преступление. Автор подчеркивает: «Intent is what matters with malware» — намерение решает все. Он опубликовал сотни сниппетов и PoC, получал благодарности от исследователей и преподавателей университетов и никогда не имел юридических проблем.
Теперь про механику. Автор развенчивает миф о том, что малварь — это всегда один .exe-файл, который прилетает на почту. «Maybe in the 90's malware was a .exe delivered straight to your machine, but that isn't very common now». Современная малварь — это многоступенчатая цепочка. Есть stager— его задача проверить окружение: не виртуалка ли это, какой антивирус стоит, какая версия Windows. И только если стейджер решит, что «берег чист», он подтянет и запустит payload — ту самую полезную нагрузку. Стейджер — расходный материал, его легко переписать, особенно с помощью того же ИИ. А вот payload — это уже серьезно, его терять жалко.
Особый интерес вызывает техника LOLBIN (Living Off the Land Binaries) — когда малварь использует легитимные программы, которые уже есть в Windows, чтобы выполнять свои задачи. Это называется «fileless malware» — потому что на диске не остается вредоносного бинарника, только вызовы к системным утилитам. О таком мы уже как-то рассказывали. Например, та же техника ClickFix, когда жертва заходит на сайт, видит фейковую капчу, в clipboard автоматически копируется команда с вызовом LOLBIN, а пользователя просят нажать Win+R и понеслась. И это только один из сотен вариантов.
В общем, если вы только ищете себя в реверс-инжиниринге или просто хотите понять, как устроена современная малварь изнутри — этот гайд определенно стоит вашего внимания. Он на английском, но автор пишет живо, с юмором и без воды. И, конечно, помните, что практиковаться стоит только в изолированной среде, на своих виртуалках.
@antiinfosec
Донат за переписки
Группировка с украинскими корнями Armored Likho, она же Eagle Werewolf, в мае 2026 года провела свежую кампанию шпионажа против частных лиц и организаций в России. Замечены крупные корпорации, госсектор, ИТ и образование. Как отмечают исследователи «Лаборатории Касперского» методом входа послужило приложение, оформленное под сервис для пожертвований русским фондам. Пользователь вводит пароль, видит каталог товаров для донатов, а в это время дроппер тихо распаковывает и запускает полезную нагрузку. Интерфейс на Rust и Tauri, каталог тянет данные с orderapiserver[.]info. В итоге вместе с деньгами уходит и сессия в Telegram.
Новый набор инструментов группировки называется Still Toolkit, и он написан на Rust. Первый компонент Still Sync, ворующий Telegram-сессии. Он собирает серийный номер материнской платы, CPU ID, System UUID, BIOS, доменное имя, хэширует это SHA-256 в sysmarker и регистрирует устройство на C2. Затем ищет папку tdata, а если не может получить доступ к файлам, использует три механизма с SeBackupPrivilege, включая Shadow Copy и Robocopy в бэкап-режиме. После этого Sync логинится в аккаунт жертвы через Telegram API и выкачивает личные данные, список чатов, диалоги и медиафайлы до 250 МБ.
Второй компонент Still Audio — имплант для скрытого аудионаблюдения. Он анализирует входящий аудиопоток, определяет голос по RMS-алгоритму и записывает разговоры, когда кто-то говорит. Предбуфер сохраняет пару секунд до начала речи, чтобы не терять начало. Запись останавливается после примерно 7 мс тишины. Готовые файлы кодируются через libmp3lame и улетают на C2. При этом модуль даже не пытается скрыть использование микрофона. В Windows он честно виден как «Intel Audio». То есть по идее индификатор прям в трее видно должно было быть, но вряд ли догадывается проверить список приложений с доступом к микрофону.
Инфраструктура тоже на уровне. Домены типа tg4service[.]com, srwinservice[.]com, windowserv[.]net и managementapiservice[.]com зарегистрированы в разное время, используют разных хостинг-провайдеров. Но если C2 недоступен три дня, Still Audio переключается на Dead Drop Resolver, то есть тянет зашифрованный Blowfish URL с GitHub-репозитория, форка популярного проекта. Ключ шифрования тот же самый, что использовался в старых версиях AquilaRAT. То есть группа строит экосистему, рассчитанную на долгосрочное использование под разные векторы.
@antiinfosec