17 августа 2026 / время чтения: 2 мин. / всего просмотров: 3

Хакеры провели атаку с помощью постквантового обмена ключами


Вредонос Lazarus перед запуском эксплойта нулевого дня в Windows осуществлял взаимодействие по командному каналу с помощью постквантового обмена ключами в рамках кампании против оборонных и аэрокосмических организаций. Об этом сообщили аналитики Check Point Research.

Данная активность является последней волной операции «Работа мечты» — когда профильным специалистам предлагается ознакомиться с «вакансиями». Мишенями были структуры, работающие над датчиками наблюдения, беспилотниками и робототехникой, с активностью или целевыми объектами во Франции, Германии, Бразилии и Индии.

Заражение происходило через MISTPEN — загрузчик, активирующийся в оперативной памяти и взаимодействующий с контролируемыми хакерами файлами на OneDrive с использованием API Microsoft Graph. После этапов разведки и закрепления он развёртывает специальный модуль для получения эксплойта повышения привилегий.

Этот модуль определил «отпечаток» хоста, а затем запросил четыре открытых ключа у командного сервера. Малварь применила их для генерации нового ключевого материала с помощью алгоритма Kyber/ML-KEM (стандартизирован Национальным институтом стандартов и технологий США в 2024 году в целях защиты от атак квантовых компьютеров), возвращая инкапсулированный результат перед запросом самого эксплойта, который он расшифровал и запустил в памяти.

Группировка почти полностью управляла своей инфраструктурой на машинах, которые ей не принадлежали, эксплуатируя взломанные веб-почтовые серверы Roundcube и скомпрометированные сайты PrestaShop. Способ доставки также изменился: хакеры создали как минимум три веб-ресурса, копирующие фирменный стиль поставщика технологий защиты конфиденциальности Enveil и занимавшие верхние позиции в результатах поиска.

В Check Point пояснили, что на этих сайтах присутствовал троянизированный просмотрщик PDF-файлов, который запускал полезную нагрузку, скрытую внутри специально созданных документов, распространяя Troy — ранее не описанный бэкдор, поддерживающий 17 команд оператора.

 

Усам Оздемиров

Похожие новости

Новость

Киберпреступники среди всей «крипты» выбирают Monero

Новость

«Каждая секунда простоя обходится бизнесу в реальные деньги»

Новость

Хакеры устроили утечку, чтобы наловить «криптокитов»

Новость

ФБР сфокусируется на профилактике киберугроз

  1. 05 GTIG: Главной мишенью хакеров стали ИИ-инструменты
  2. 06 Suzu Labs: Новое лицо получить невозможно
  3. 07 ЦБ РФ: Скамеры не спешат бросать социнженерию
  4. 08 Aurora атакует своих жертв с помощью Cursor Agent
  5. 09 ЦБ РФ: Число уникальных финансовых пирамид падает
  6. 10 Авторизация с доставкой лично в руки (скамерам)
ИИ-ассистент BISонлайн
Привет! Я помогу разобраться в материалах журнала. Хотите, перескажу текущую статью за 20 секунд?
Рекомендую прочитать
«Как построить SOC в 2026»