Storm-0249 и криминальный DevOps

Storm-0249 и криминальный DevOps

ClickFix, fileless-магия и DLL-подмена в новой волне рейдов

Storm-0249, раньше известный как такой себе перекупщик взломанных входов, похоже, решил сменить карьерную дорожку и теперь играет уже не в подворотнях дарквеба, а в высшей лиге криминального DevOps. Команда, которую Microsoft давно пометила как поставщиков «доступа оптом», по-тихому двинулась в сторону собственных, куда более прожаренных атак, включая подготовку к полноценным рансом-выжиганиям. Никаких спамных рыбачьих сетей — теперь это точечный хантинг, где каждый выстрел ставит галочку в чей-то CMDB.

Эксперты ReliaQuest вскрыли свежий набор финтов, демонстрирующий, что Storm-0249 больше не играет роль скромного посредника, а собирается раздавать виртуальные подзатыльники лично. Основные фишки: доменные подделки под Microsoft, DLL-сайдлоад в стиле «мы ничего не трогали, это агент безопасности сам запустился», и fileless-экзекуции на PowerShell, которые проскакивают мимо всех классических сенсоров.

Главный трюк этого сезона — обманка ClickFix. Старый добрый приём: жертве говорят, что «сломалось что-то важное», предлагают копипастнуть магическую строку в Win+R, и человек, которому пора выдать премию за доверчивость, запускает себе curl.exe, который тут же подтягивает PowerShell-скрипт с поддельного домена, стилизованного под Microsoft. У жертвы, конечно, ощущение, что она делает что-то полезное, хотя на самом деле уже вручает злоумышленникам ключ от квартиры, где деньги лежат.

Дальше — автоматизация снабжения. Файл на лету подкидывает MSI-пакет, а тот — троянизированный SentinelAgentCore.dll, аккуратно положенный рядом с настоящим SentinelAgentWorker.exe. В итоге Windows, как примерный отличник, запускает «официальный» процесс, а тот с удовольствием подгружает липовый DLL. Внутри него уже живёт полноценный канал на C2-сервер, готовый принимать команды хоть про разведку, хоть про подготовку к рансом-зашифровке.

Особый шик Storm-0249 проявляет в использовании штатных утилит Windows вроде reg.exe и findstr.exe для выуживания MachineGuid. Это классический LotL-пайплайн, где всё выглядит так, будто это просто админ что-то чинит. На деле — подготовка окружения под будущую атаку. MachineGuid используется группировками типа LockBit и ALPHV, чтобы привязывать ключи шифрования к конкретному железу, превращая расшифровку без их ключа в бесполезный ритуал для отчёта.

Что важно — Storm-0249 больше не забрасывает сети рыболовной фурой. Это уже не массовый фишинг, а хирургия. Никаких «разошлём миллиону пользователей». Они бьют по тем, кто реально интересует рынок выкупа. Используют доверие к подписанным процессам, аккуратно мимикрируют под легитимные инструменты, и пока SOC всматривается в шум, атака уходит дальше внутрь.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Google начала платить издателям за вклад их материалов в ответы ИИ

Google начала платить издателям за вклад их материалов в ответы ИИ

Google начала тестировать выплаты издателям за материалы, которые помогают ее искусственному интеллекту формировать ответы пользователям. Деньги начисляют, если компания считает вклад контента в ответ достаточно значимым, сообщает Digiday. Программа получила название AI contribution pilot и работает через Google Search Console. После подключения у издателя появляется отдельный раздел с суммой заработка

Одно расширение может перехватить управление ИИ-ассистентами в пяти браузерах

Одно расширение может перехватить управление ИИ-ассистентами в пяти браузерах

Исследователи Forever Security показали, что обычное вредоносное расширение может получить контроль над встроенными ИИ-ассистентами сразу в пяти Chromium-браузерах и сервисах: Gemini Live в Chrome, Perplexity Comet, Microsoft Edge, Opera Neon, Claude in Chrome. После установки расширения атакующему достаточно одного клика, чтобы получить доступ к ИИ. В некоторых случаях

Windows 11 научится переустанавливаться через интернет, даже если система сломалась

Windows 11 научится переустанавливаться через интернет, даже если система сломалась

Microsoft тестирует Cloud Rebuild — функцию, которая позволяет переустановить Windows 11 через интернет без загрузочной флешки. Она запускается из среды восстановления WinRE, подключается к Windows Update и загружает свежий образ ОС с нужными драйверами. Перед установкой можно проверить редакцию, язык и сборку. В отличие от обычного сброса системы, Cloud Rebuild рассчитана

10 вопросов ведущему инженеру -программисту в банке

10 вопросов ведущему инженеру -программисту в банке

А в банке можно что-то придумать самому? Нейросети уже пишут код вместо разработчиков?И что нужно знать джуну, чтобы попасть в крупный финтех? Ответы - в нашей новой рубрике «10 вопросов IT-специалисту». Первым на вопросы ответил Роман - ведущий инженер-программист в банке. Без сухой теории - про работу, карьеру, выгорание,