Хакеры из GhostShell атаковали сайты 100 университетов по всему миру

Хакеры из GhostShell атаковали сайты 100 университетов по всему миру

 Члены хакерской группировки GhostShell атаковали официальные сайты 100 университетов по всему миру. По словам участников группировки, данная акция стала их формой протеста против повышения стоимости обучения, при существенном падении качества образования. 

В обращении, опубликованном на сайте Pastebin, говорится, что эта акция должна была привлечь внимание общественности к тем негативным явлениям, которые происходят в сфере образования, экономики и в жизни общества в целом. По мнению хакеров, основной движущей силой этих негативных изменений являются новые законы, принимаемые и лоббируемые правительствами разных стран, а также различными политическими партиями и движениями. В своем заявлении хакеры также указывают на то, что абсолютное большинство образовательных программ, существующих на сегодняшний день в мире, не дает людям знаний необходимых в жизни, а для того, чтобы получить хорошую оценку, достаточно бездумно зазубрить определенный кусок текста. Также отмечается, что так называемые процессы глобализации, существенно затронувшие и сферу образования, приводят к тому, что целые нации и народы теряют самоидентичность, отказываясь от собственных традиций и от того, что веками защищали их предки.

Известно, что членам группировки Team GhostShell, связанной с Anonymous, удалось получить информацию со 120 тысяч пользовательских аккаунтов и студенческих записей. Жертвами стали сервера Принстона, Гарварда, Кембриджа и Имперского Колледжа Лондона. Хакерам также удалось взломать базы данных в Москве, Риме и Токио. В общей сложности жертвами операции Project WestWind стали более сотни университетов, расположенных на трех континентах. Информация, которую удалось получить хакерам, включала в себя адреса электронной почты, пароли, имена студентов и сотрудников, планы мероприятий и другую информацию неподлежащую разглашению.

По словам членов группировки, в ходе операции Project WestWind, в системах защиты информационных сетей атакованных вузов, было выявлено много критических уязвимостей, ставящих под угрозу любую хранящуюся в данных сетях информацию. Ранее представители GhostShell взяли на себя ответственность за кражу миллиона пользовательских аккаунтов с более чем сотни сайтов, принадлежащих различным правительственным агентствам, банкам и консалтинговым компаниям.

Бесплатные крякнутые аудиоплагины распространяют бэкдоры на macOS

Любовь к «крякнутым» плагинам для музыки может обойтись пользователям macOS очень дорого. Исследователи из Iru обнаружили масштабную многоэтапную кампанию, в рамках которой злоумышленники распространяют зловред под видом взломанных аудиоплагинов и профессионального музыкального софта.

Атака была зафиксирована 4 февраля 2026 года. Жертвами становятся в первую очередь музыканты, продюсеры и другие представители креативной индустрии — аудитория, которая часто ищет дорогие инструменты бесплатно.

Вместо «плагина мечты» пользователи получают инфостилеры и бэкдоры, включая Odyssey и MacSyncStealer.

Сценарий начинается с социальной инженерии. Злоумышленники распространяют вредоносные DMG-файлы, замаскированные под легитимные версии популярных музыкальных продуктов. Несмотря на то что файлы не подписаны (а это серьёзный тревожный сигнал для macOS), пользователи поддаются на уговоры и вручную обходят защитные предупреждения системы.

После запуска внутри DMG срабатывает цепочка вредоносных компонентов: бинарный загрузчик, bash-скрипт и дополнительные модули. Кампания отличается устойчивостью за счёт использования техники в стиле ClickFix. При запуске зловред пытается немедленно выполнить вредоносные скрипты, а затем может вывести всплывающее окно в браузере с «инструкцией» (якобы для завершения установки).

Пользователю предлагают вручную скопировать и вставить код в терминал или окно запуска. Так злоумышленники обходят встроенные механизмы защиты браузера и macOS, фактически заставляя жертву заразить систему собственными руками.

По данным Iru, инфраструктура атаки хорошо организована. Внутри DMG исследователи нашли Mach-O бинарник и bash-скрипт, которые запускают цепочку заражения. Зловред связывается с командным сервером (C2) через домен kuturu[.]com, используя уникальные API-ключи и токены для отслеживания статуса инфицирования.

 

Эксперты считают, что речь идёт не о разовой атаке, а о модели «Loader as a Service» — профессиональной платформе по распространению зловреда, доступной другим киберпреступникам. Кампания встроена в экосистему Pay-Per-Install (PPI), где злоумышленники получают вознаграждение за каждое успешно заражённое устройство. Креативная аудитория здесь особенно привлекательна: мощные компьютеры и ценные интеллектуальные наработки — лакомая цель.

Специалисты напоминают базовые, но по-прежнему актуальные правила: скачивать плагины только с официальных сайтов, не игнорировать предупреждения macOS о неподписанных приложениях и ни при каких обстоятельствах не вставлять в терминал код из всплывающих окон или «инструкций по активации».

RSS: Новости на портале Anti-Malware.ru