В Telegram фиксируется рекордное число постов на тему утечек данных

В Telegram фиксируется рекордное число постов на тему утечек данных

В Telegram фиксируется рекордное число постов на тему утечек данных

Positive Technologies изучила киберпреступную активность в каналах и чатах мессенджера Telegram. Оказалось, что большинство сообщений на этой платформе посвящено утечкам пользовательских данных, их покупке и продаже.

Пик такой активности пришёлся на второй квартал 2022 года. В исследовании Positive Technologies отмечается, что количество сообщений злоумышленников начало увеличиваться с 2020 года. В 2021 эта деятельность выросла в 3,5 раза.

Во II квартале эксперты зафиксировали более 27 тысяч постов на эту тему, что стало рекордным показателем (в 2,5 раза больше в сравнении с аналогичным периодом прошлого года). Такие показатели могут быть связаны с массовым переходом киберпреступников с форумов в мессенджеры.

52% сообщений связаны с торговлей пользовательскими данными. Киберпреступным услугам посвящено 29% постов, а распространению вредоносных программ — 15%. Самым популярным зловредом стал знаменитый инфостилер RedLine. Помимо него, фигурируют такие вредоносы, как Anubis, SpiderMan, Oski Stealer, Loki Stealer. Разброс их стоимости — от 10 до 3500 долларов.

В Telegram также обсуждают обналичивание денежных средств и вывод криптовалюты (66% сообщений). DDoS-атакам досталось второе место — 16%.

Head Mare атакует российские госструктуры новым бэкдором PhantomHeart

Хактивистская группировка Head Mare снова активизировалась. Аналитики Cyber Threat Intelligence «Лаборатории Касперского» в конце 2025 года зафиксировали новую волну целевых атак на российские госструктуры, строительные и промышленные компании. И судя по всему, инструментарий группы стал более продуманным и автоматизированным.

Главная находка — новый бэкдор PhantomHeart. Изначально он распространялся как DLL-библиотека, но позже злоумышленники переработали его в PowerShell-скрипт.

Это вписывается в стратегию Living-off-the-Land (LOTL), когда атакующие используют штатные инструменты Windows, чтобы не привлекать лишнего внимания. Чем меньше стороннего «зловреда» на диске, тем сложнее его обнаружить.

Вектор первоначального доступа остаётся прежним. Head Mare продолжает эксплуатировать уязвимость BDU:2025-10114 в TrueConf Server. В отдельных случаях используются и фишинговые рассылки. То есть проверенные способы проникновения сочетаются с обновлённой «начинкой» внутри сети.

PhantomHeart после запуска разворачивает SSH-туннель по команде с сервера управления. Это даёт операторам устойчивый удалённый доступ к системе. Параллельно бэкдор собирает базовую информацию: имя компьютера, домен, внешний IP и уникальный идентификатор.

Закрепление в системе тоже продумано: в одной из атак вредонос запускался через планировщик заданий под видом легитимного скрипта обновления в директории LiteManager — популярного инструмента удалённого администрирования. Фактически активность маскировалась под обычную работу ПО.

Кроме того, эксперты отмечают рост автоматизации. Head Mare добавила новые скрипты и утилиты для постэксплуатации. Они помогают автоматически закрепляться в системе, управлять привилегиями и организовывать сетевой доступ. Такой подход снижает «ручную» нагрузку на операторов и позволяет проводить больше атак с большей скоростью и повторяемостью.

Продукты «Лаборатории Касперского» детектируют используемые инструменты под различными вердиктами, включая HEUR:Trojan-Ransom.Win32., Backdoor.PowerShell.Agent.gen и Trojan.PowerShell.Agent..

Подробный технический разбор новой активности Head Mare опубликован на Securelist. Аналитики также отмечают, что тактики и процедуры этой группировки вписываются в более широкую картину угроз, описанную в отчёте «Записки цифрового ревизора: три кластера угроз в киберпространстве».

RSS: Новости на портале Anti-Malware.ru