Най-лошата част е колко нормално изглеждат тези атаки. Обаждане от ИТ поддръжката. Споделен файл. Доверено приложение. Просто прошение да натиснете „Разрешаване“. Защо някой да разбива вратата, когато някой друг може да му я отвори?

Тази идея преминава през целия брой. Атакуващите използват реални инструменти, фалшиви страници за вход, стари връзки към профили и ръководства за софтуер, които препращат към небезопасни изтегляния. Една грешна буква в уеб адреса може да е напълно достатъчна.

Включени са също и рансъмуер, откраднати данни за идентичност, скрити сървъри за атаки и слаби настройки, които е трябвало да бъдат коригирани отдавна. Ето и пълния списък.

Заплахите се променят всяка седмица. Абонирайте се и ще ви уведомяваме при всеки нов брой на ThreatsDay.

Фалшиво ИТ, реален достъп: Киберпрестъпници се представят за ИТ поддръжка

Microsoft предупреди за кампания за неоторизиран достъп с човешко участие, която използва външното сътрудничество в Microsoft Teams, за да се представя за ИТ или help desk персонал и чрез социално инженерство да подтикне потребителите да предоставят интерактивна сесия за отдалечен достъп. „След като бъде установен отдалечен контрол чрез RMM инструменти, атакуващият използва PowerShell за изтегляне и тихо инсталиране на злонамерен MSI пакет, който от своя страна подготвя преносима среда за изпълнение на Node.js и обфускиран JavaScript имплант, осигуряващ персистентно изпълнение на команди и контрол (C2)“, посочва технологичният гигант. „След разполагането на импланта, злонамереният субект извършва подробно разузнаване на госта и Active Directory, периодично прихваща екранни снимки от работния плот на жертвата, изпълнява последващи зловредни кодове през доверени двоични файлове на Windows и се придвижва в организацията през Windows Remote Management (WinRM) към високостойностни активи като контролери на домейни.“ Microsoft описва този модел на проникване като такъв с високо въздействие, тъй като предоставя на външен оператор интерактивен достъп до вътрешната инфраструктура.

Мащабен вишинг в Teams: Кампанията Spring Ring злоупотребява с Microsoft Teams

При друга злоупотреба с Teams е наблюдавана координирана операция за социално инженерство, наречена Spring Ring, която използва външни профили в Microsoft Teams, за да маскира атакуващите като ИТ поддръжка, насочвайки се към над 150 служители в поне 10 компании от различни индустрии между януари и април 2026 г. „Това, което изглежда как безвреден чат, всъщност е гласов фишинг (вишинг) разговор, по време на който противниците се опитват да принудят жертвите да изпълнят инструменти за отдалечен мониторинг и управление (RMM) или персонализиран зловреден код“, заявяват от Palo Alto Networks Unit 42. „При по-усъвършенстван вариант атакуващите преминават от вишинг разговор към пълномащабна атака с повторно препращане (relay) на Microsoft NT LAN Manager (NTLM), насочена към контролера на домейна (DC) на организацията.“ Идентифицирани са поне 26 различни самоличности на атакуващи зад опитите за чат и обаждания.

Наръчник на партньорите за рансъмуер: Анализ на операцията The Gentlemen

В нов доклад Sophos разкрива, че операцията за рансъмуер The Gentlemen, която компанията проследява под името Gold Sherwood, е засегнала общо 683 жертви до края на юли 2026 г. Само през юли се съобщава, че групата е добавила 169 нови жертви. Проникванията с рансъмуер The Gentlemen демонстрират повторим наръчник за партньори, който комбинира възможности за бързо разпространение и компрометиране на мрежи.