Северокорейские хакеры развернули офлайн-нейросети для фишинга и создания вредоносов
https://clck.ru/3VB45b
Северокорейская группировка Kimsuky перешла от публичных чат-ботов к собственным нейросетям: на её серверах нашли Ollama, GPT4All и Msty, настроенную базу документов для поиска через RAG, библиотеки для встраивания ИИ в код на C# и .NET, а также модель распознавания речи Whisper. Обучения собственной модели исследователи Genians не зафиксировали — группировка пока собирает и тестирует готовые инструменты.
Главный вывод для защиты: если приманку пишет нейросеть, кривой перевод и опечатки перестают выдавать фишинг. Ориентироваться придётся на поведение системы после открытия письма.
Мошенники под видом техподдержки атаковали крупнейшие инвестфонды США
https://clck.ru/3V8yLd
Вымогатели за последний месяц подготовили фишинговые ловушки более чем для 200 компаний.
Под ударом оказалось ядро американского финансового рынка: фонды прямых инвестиций Blackstone, KKR, Apollo, Bain Capital, TPG и Clearlake, крупнейший в мире хедж-фонд Bridgewater, биржевой холдинг CME Group и рейтинговое агентство Moody's.
Схема предельно простая: звонок на личный мобильный от имени корпоративной техподдержки, срочное требование обновить passkey или MFA, переход на сайт вроде passkeyhelpdesk — и одноразовый код, который жертва диктует прямо в трубку.
Создателя Ransom Cartel приговорили к 16 годам тюрьмы
https://clck.ru/3V7uuS
Федеральный суд в штате Вирджиния 5 августа назначил 16 лет заключения 40-летнему гражданину Белоруссии Максиму Сильникау — создателю вымогательского сервиса Ransom Cartel, работавшего по модели ransomware-as-a-service.
Обвинение установило, что с 2021 по 2023 год участники схемы атаковали не менее 18 компаний в США и за рубежом. Сильникау действовал под никами «J.P. Morgan», «lansky» и «xxx» и в большинстве взломов лично не участвовал — он отвечал за шифровальщик, закупал доступы у брокеров и содержал закрытую панель для партнёров с рейтинговой системой.
Сильникау задержали в июле 2023 года, в августе 2024-го Польша экстрадировала его в США. В Вирджинии предъявляли семь пунктов обвинения, о признании виновным объявлено по трём. Второе дело — о малвертайзинге с использованием эксплойт-кита Angler — в Нью-Джерси не завершено, а двое фигурантов остаются на свободе.
Бигтех попросил Минцифры разрешить обучение ИИ на обезличенных данных без согласия граждан
https://clck.ru/3V7tR8
Ассоциация больших данных, объединяющая «Сбер», «Яндекс», VK, «Ростелеком», «Авито» и HH, направила в министерство обращение от 3 августа. Отрасль просит вывести из-под требования о согласии субъекта обработку сведений, защищённых технологиями повышения приватности (PETs), если они идут на разработку, обучение и эксплуатацию ИИ.
Претензия к текущей норме: закон не выделяет PETs в отдельную категорию, поэтому любое преобразование данных — от простейшего до криптографически стойкого — считается «методом обезличивания», а результат остаётся персональными данными.
Wi-Fi в отелях стал точкой входа: Microsoft раскрыла кампанию CaptiveCrunch
https://clck.ru/3V6CtV
Атакующие получают контроль над оборудованием captive-порталов в отелях и конференц-центрах, подменяют DNS- и HTTP-трафик и показывают гостям поддельные страницы обновлений.
В кампании используются два ранее неизвестных инструмента:
1. CornFlake, бэкдор на Go, маскируется под службу Cloud Sync Service, шифрует канал управления через ECDH P-256, ведёт кейлоггинг, снимает экран, звук и веб-камеру, крадёт пароли из браузеров;
2. ChocoShell, инфостилер на PowerShell, работает в памяти, забирает токены Microsoft 365, Azure AD и Web Account Manager из кеша Token Broker, собирает пароли Wi-Fi, обходит UAC и App-Bound Encryption в Chrome.
С 16 июля добавился фишинг через device code: жертва вводит код на настоящей странице Microsoft и подтверждает чужую сессию, уже прошедшую многофакторную аутентификацию.