Голяма част от сигурността все още се свежда до доверяването на грешния екран.
Тази седмица този екран може да е страница за влизане, ръководство за инсталиране, обаждане от специалист по подбор на персонал или позната услуга, която се държи малко странно. Зад него стоят: повторно използвани идентификационни данни, компрометирани системи, тихи зареждащи програми, злоупотреба с доверие и пътища за експлоатация, които трябваше да бъдат по-трудни.
Някои защити се подобриха. Недобре закрепените части все пак бяха открити първи. Както и да е, ето бъркотията.
Заплахите се променят всяка седмица. Абонирайте се и ще ви предупреждаваме, когато излезе всеки нов бюлетин на ThreatsDay.
Фишингът разпространява XWorm
Група за киберпрестъпления, известна като xplogs22, беше забелязана да атакува Русия и други страни от ОНД с фишинг имейли, които доставят XWorm. Според F6 се смята, че групата е активна от ноември 2023 г. Предишни атаки, организирани от атакуващите, са използвали Formbook и Snake Keylogger, преди да преминат към XWorm около юли 2025 г. През последните месеци руските клиенти на банковия сектор също са обект на атаки от троянец за Android, наречен LunaSpy, като част от кампании за социално инженерство. LunaSpy може да заснема потоци от камери, да записва аудио и екрана и да събира чувствителни данни. Зловредният код се маскира като антивирусно приложение, за да избегне откриване.
Персонализиран ransomware атакува Русия
Финансово мотивираната група за изнудване, известна като Toy Ghouls (известна още като Bearlyfy и Labubu), атакува организации в Руската федерация, главно в производствения сектор, финансовите услуги, търговията на дребно и технологиите, с персонализирано семейство ransomware, наречено GenieLocker, от март 2026 г. Според Kaspersky групата преди това е разчитала на чужд софтуер за криптиране като RedAlert, LockBit и Babuk. „GenieLocker, очевидно по собствен дизайн, обновява техния набор от инструменти и намалява зависимостта им от софтуер на трети страни“, споделят от Kaspersky. В поне един случай първоначалният достъп до целевата среда е получен чрез OpenVPN връзка, произхождаща от мрежата на външен партньор, като атакуващите вероятно са експлоатирали доверените отношения, за да пробият целта, да извършат разузнаване, да доставят допълнителни инструменти за събиране на идентификационни данни и да извършат странично движение чрез RDP и SSH, за да достигнат до други Windows и Linux хостове. „По време на фазата на въздействие атакуващите са криптирали файлове на компрометираните машини с Windows с PE версията на GenieLocker ransomware“, казват от Kaspersky. „На компрометираните Linux и ESXi сървъри те са спрели активните виртуални машини и са криптирали техните дискове с помощта на ELF версията на GenieLocker.“ Подробности за дейността бяха подчертани за първи път от F6 през март 2026 г.
Разгърнат злонамерен код за кражба на криптовалута
Зареждащата програма за зловреден софтуер, известна като CastleLoader, която преди това е била използвана за доставяне на CastleStealer и базиран на Python троянец за отдалечен достъп (RAT) чрез примамки в стил ClickFix, сега се използва за разпространение на два вида злонамерен код, свързани с Needle Stealer.