КИБЕРБЕЗОПАСНОСТЬ

Утекший toolkit, RAT за $5 тыс. и фишинг ИИ: неделя киберугроз

3,3 млрд учетных данных уже гуляют по теневым рынкам: свежая сводка показывает, как киберугрозы недели бьют по разработчикам, бизнесу и AI.

✍️ Редакция iTech News | 12.06.2026 | ⏱ 5 мин | Источник: The Hacker News
🚨

3,3 млрд украденных идентификационных записей, публично всплывший набор для атак на цепочку поставок и RAT по подписке за $5000 в месяц — киберугрозы недели выглядят уже не как хаотичный набор инцидентов, а как вполне отлаженный рынок. Для русскоязычной IT-аудитории это плохая, но полезная новость: бьют не только по конечным пользователям, а по разработке, найму, CI/CD и рабочим браузерам.

В свежем ThreatsDay Bulletin, как пишет The Hacker News, собраны истории, которые хорошо показывают сдвиг в индустрии атак: злоумышленники продают не просто малварь, а сервис, удобный как SaaS. Там же — и утечка Miasma, полноценного набора для supply chain-атак, и данные Flashpoint о том, что за прошлый год инфостилеры заразили более 11,1 млн устройств. Результат — рынок, на котором уже обращаются свыше 3,3 млрд украденных учетных данных, cookie, cloud-токенов и другой идентификационной информации.

Если смотреть на детали, самая неприятная история здесь — именно Miasma. По данным SafeDep, в открытом доступе ненадолго появились репозитории с названием вроде Miasma-Open-Source-Release, опубликованные через скомпрометированные аккаунты разработчиков. Исследователи считают, что речь идет не о простом черве, а о полном наборе для атак на цепочку поставок: с его помощью можно использовать украденные учетные данные против пакетов в PyPI, npm, RubyGems, JFrog Artifactory, GitHub-репозиториев и GitHub Actions, а также отравлять конфигурации AI-инструментов для кодинга и двигаться по инфраструктуре через SSH. Отдельно настораживает схема управления: вместо классического C2 используются три независимых канала через поиск по коммитам GitHub с разными строками и ключами. То есть злоумышленники не просто крадут доступы, а встраиваются в привычную для разработчиков среду так, чтобы сигнал атаки выглядел как обычная активность вокруг кода.

На этом фоне статистика по инфостилерам перестает быть скучной цифрой из отчета и становится объяснением, откуда берутся такие кампании. Flashpoint насчитал более 30 активных семейств инфостилеров, которые продаются на подпольных форумах и маркетплейсах. Самыми массовыми в 2025 году были Lumma, Acreed, Rhadamanthys, Vidar и StealC. В числе наиболее затронутых стран названы Индия, Бразилия, Индонезия, Вьетнам, Филиппины и США. Для бизнеса это означает простую вещь: компрометация все чаще начинается не с нулевого дня и не с гениального эксплойта, а с банального заражения рабочей машины сотрудника, после чего в оборот уходят логины, cookie, токены облаков и сеансов. А дальше уже можно атаковать репозитории, корпоративные панели, CI/CD и криптокошельки.

В той же логике работает и SilabRAT, который Group-IB описывает как MaaS-продукт с ценником $5000 в месяц. Его продвигает русскоязычный оператор под ником o1oo1, активный с конца 2020 года. SilabRAT доставляется через кампании ClickFix с использованием Hijack Loader и заточен под кражу учетных данных и финансовую выгоду. Ключевая деталь — функция клонирования профиля браузера: вредонос копирует user agent, расширения, хранилища и другие атрибуты отпечатка, чтобы у атакующего была максимально правдоподобная копия среды жертвы. Для разработчиков, DevOps-команд и сотрудников, работающих с админками, биржами, кабинетами облачных провайдеров и криптоинструментами, это особенно неприятный сценарий. Он ломает привычное самоуспокоение вида «пароль сложный, 2FA включен, значит, все нормально». Нет, если у злоумышленника оказался ваш браузерный контекст, проблем становится заметно больше.

Отдельная линия в этой сводке — атаки на людей как часть технологической цепочки. CrowdStrike оценивает, что северокорейская группа Famous Chollima стояла за 47% всех state-sponsored hands-on-keyboard-операций против технологического сектора в период с апреля 2025 по март 2026 года. Речь в том числе о давно известной схеме с фальшивым трудоустройством IT-специалистов и кампанией Contagious Interview. Одновременно Минюст США объявил о захвате 13 доменов, которые маскировались под консалтинговые компании и выманивали чувствительную информацию у нынешних и бывших обладателей допусков к секретным данным, включая военных и госслужащих. Для IT-рынка здесь важен не только вопрос госбезопасности. Найм, аутсорс, экспертные консультации и работа через платформы вроде Upwork становятся поверхностью атаки наравне с почтой и VPN. HR, рекрутерам и тимлидам уже недостаточно проверять только стек и резюме: проверять нужно и сам контур взаимодействия с кандидатом или подрядчиком.

Есть и более тихие сигналы, которые легко пропустить, хотя именно они обычно потом догоняют компании в виде регуляторных и инфраструктурных проблем. Google сообщил, что собирается сохранять изображения, файлы, аудио и видео, которые пользователи загружают в Search, в рамках новой настройки Search Services History. По описанию компании, эти данные могут использоваться для развития сервисов, включая AI-модели, а также для персонализированных рекомендаций и рекламы, если включена отдельная опция. Для корпоративной среды это еще один повод перепроверить, какие данные сотрудники загружают в публичные сервисы с рабочих устройств и аккаунтов. Сюда же ложится и история с новым кроссплатформенным RAT SStar Agent для Windows и macOS, распространяемым через зараженный npm-пакет tw-style-utils. Даже если проект выглядит сырым, сам вектор более чем узнаваемый: разработчик тащит зависимость, зависимость тащит телеметрию и эксфильтрацию.

Киберугрозы недели в итоге сводятся к неприятно ясному выводу: защита больше не может строиться вокруг идеи, что главный риск — это вредоносный файл во вложении. Атака теперь может прийти через npm-пакет, браузерный профиль, фальшивый оффер, AI-инструмент для кодинга или невинную настройку облачного сервиса. Для российских команд разработки, продуктовых компаний и интеграторов это означает довольно приземленный список задач: жестче контролировать секреты и токены, отделять рабочие браузеры от личных, пересматривать доступы в GitHub и CI/CD, вводить проверку сторонних пакетов и не считать найм чисто HR-процессом. Пока преступный рынок учится продавать кибератаки как сервис, бизнесу придется учиться защищать не только сеть, но и весь производственный контур вокруг кода. The Hacker News

Поделиться: Telegram X LinkedIn