Storm-0249 и криминальный DevOps

Storm-0249 и криминальный DevOps

ClickFix, fileless-магия и DLL-подмена в новой волне рейдов

Storm-0249, раньше известный как такой себе перекупщик взломанных входов, похоже, решил сменить карьерную дорожку и теперь играет уже не в подворотнях дарквеба, а в высшей лиге криминального DevOps. Команда, которую Microsoft давно пометила как поставщиков «доступа оптом», по-тихому двинулась в сторону собственных, куда более прожаренных атак, включая подготовку к полноценным рансом-выжиганиям. Никаких спамных рыбачьих сетей — теперь это точечный хантинг, где каждый выстрел ставит галочку в чей-то CMDB.

Эксперты ReliaQuest вскрыли свежий набор финтов, демонстрирующий, что Storm-0249 больше не играет роль скромного посредника, а собирается раздавать виртуальные подзатыльники лично. Основные фишки: доменные подделки под Microsoft, DLL-сайдлоад в стиле «мы ничего не трогали, это агент безопасности сам запустился», и fileless-экзекуции на PowerShell, которые проскакивают мимо всех классических сенсоров.

Главный трюк этого сезона — обманка ClickFix. Старый добрый приём: жертве говорят, что «сломалось что-то важное», предлагают копипастнуть магическую строку в Win+R, и человек, которому пора выдать премию за доверчивость, запускает себе curl.exe, который тут же подтягивает PowerShell-скрипт с поддельного домена, стилизованного под Microsoft. У жертвы, конечно, ощущение, что она делает что-то полезное, хотя на самом деле уже вручает злоумышленникам ключ от квартиры, где деньги лежат.

Дальше — автоматизация снабжения. Файл на лету подкидывает MSI-пакет, а тот — троянизированный SentinelAgentCore.dll, аккуратно положенный рядом с настоящим SentinelAgentWorker.exe. В итоге Windows, как примерный отличник, запускает «официальный» процесс, а тот с удовольствием подгружает липовый DLL. Внутри него уже живёт полноценный канал на C2-сервер, готовый принимать команды хоть про разведку, хоть про подготовку к рансом-зашифровке.

Особый шик Storm-0249 проявляет в использовании штатных утилит Windows вроде reg.exe и findstr.exe для выуживания MachineGuid. Это классический LotL-пайплайн, где всё выглядит так, будто это просто админ что-то чинит. На деле — подготовка окружения под будущую атаку. MachineGuid используется группировками типа LockBit и ALPHV, чтобы привязывать ключи шифрования к конкретному железу, превращая расшифровку без их ключа в бесполезный ритуал для отчёта.

Что важно — Storm-0249 больше не забрасывает сети рыболовной фурой. Это уже не массовый фишинг, а хирургия. Никаких «разошлём миллиону пользователей». Они бьют по тем, кто реально интересует рынок выкупа. Используют доверие к подписанным процессам, аккуратно мимикрируют под легитимные инструменты, и пока SOC всматривается в шум, атака уходит дальше внутрь.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Рекордный патч от Microsoft: исправлено 974 уязвимости и два активных zero-day в Windows

Рекордный патч от Microsoft: исправлено 974 уязвимости и два активных zero-day в Windows

Компания Microsoft побила исторический рекорд в рамках ежемесячной программы Patch Tuesday, выпустив патчи для 974 уязвимостей в своем программном обеспечении. Две из них уже активно используются злоумышленниками в реальных атаках. С учетом 25 патчей для сторонних сервисов суммарное количество устраненных угроз составило 999. Сентябрьский релиз стал самым масштабным за всю

Разработчики выпустили Chrome 153, который стал первым обновлением проекта с момента перехода на двухнедельный интервал между релизами

Разработчики выпустили Chrome 153, который стал первым обновлением проекта с момента перехода на двухнедельный интервал между релизами

8 сентября 2026 года состоялся релиз браузера Google Chrome 153 для Windows, Linux и macOS. В этой версии добавлены новые опции, исправлены ранее обнаруженные ошибки, а также устранены 230 уязвимостей (5 уязвимостей отмечены как критические, а 41 — как высокого уровня). Выпуск Chrome 154 запланирован на 22 сентября 2026 года. С

Хакеры адаптировали ИИ-угрозу ASCII smuggling для фишинговых атак

Хакеры адаптировали ИИ-угрозу ASCII smuggling для фишинговых атак

Microsoft раскрыла фишинговую кампанию, где письма собирают из слов с невидимыми Unicode-символами внутри, и обычные спам-фильтры такие конструкции не ловят. На пике рассылка достигала 2,37 млн писем в сутки, а вся схема держалась на мощностях легального сервиса email-рассылок ActiveCampaign. Приём называется ASCII smuggling и раньше чаще

Тысячи ИИ-агентов OpenAI тайком использовали заброшенную вики для координации

Тысячи ИИ-агентов OpenAI тайком использовали заброшенную вики для координации

Исследователи обнаружили аномальную активность автономных ИИ-агентов (представлявшихся системами OpenAI). С мая по июль 2026 года они опубликовали 18 000 постов на полузабытом ресурсе DSEwiki, который за последние 10 лет редактировали от силы раз двадцать. DSEwiki — немецкой вики для разработчиков программного обеспечения, работающей на платформе ProWiki. Особенность этой вики заключалась