TA584 използва Tsundere Bot и XWorm за първоначален достъп

Според изследователи от Proofpoint, добре познатият initial access брокер TA584 значително е увеличил мащаба и сложността на своите операции. Групата, активна поне от 2020 г., вече използва непрекъсната верига на атака , предназначена да заобикаля статичните защитни механизми и да осигурява дълготраен достъп до компрометирани среди.

В центъра на новата стратегия стои Tsundere Bot, зловреден код, документиран за първи път от Kaspersky и свързван с руски говорящ оператор с връзки към 123 Stealer. Proofpoint потвърждава с висока степен на увереност, че при използване от TA584, този зловреден софтуер често служи като трамплин към ransomware атаки.

Как протича атаката

Настоящата атака верига започва с фишинг имейли, изпращани от стотици компрометирани, дългогодишни акаунти, разпространявани чрез легитимни услуги като SendGrid и Amazon SES. Всеки имейл съдържа уникален URL адрес, защитен с:

  • геофенсинг и IP филтриране

  • сложни редирект вериги

  • системи за насочване на трафик (TDS) като Keitaro

След преминаване на филтрите, жертвата попада първо на CAPTCHA страница, а след това на т.нар. ClickFix страница, която я инструктира да изпълни PowerShell команда локално.

PowerShell като входна точка

Изпълнената команда изтегля и стартира обфускиран PowerShell скрипт, който зарежда XWorm или Tsundere Bot директно в паметта. За прикритие браузърът се пренасочва към легитимен сайт, с което се създава илюзия за безвредна активност.

Proofpoint отбелязва, че TA584 исторически е използвал широк набор от полезни товари, включително Ursnif, WarmCookie, Cobalt Strike, Xeno RAT и DCRAT, което подчертава гъвкавостта и експерименталния подход на групата.

Tsundere Bot – повече от обикновен троянец

Tsundere Bot представлява malware-as-a-service платформа с функции на backdoor и loader. Интересна особеност е, че зловредният код изисква Node.js, който автоматично се инсталира на жертвата чрез пакети, генерирани от C2 панела.

Ключови характеристики:

  • Извличане на C2 адреси от Ethereum блокчейна чрез EtherHiding

  • WebSocket комуникация със сървърите за управление

  • Проверка на локалните езикови настройки и автоматично прекратяване при системи от CIS държави

  • Събиране на детайлна системна информация

  • Изпълнение на произволен JavaScript код

  • Използване на компрометирани машини като SOCKS проксита

  • Вграден пазар за продажба и покупка на ботове

Разширяване на географския обхват

Докато традиционно TA584 е фокусиран върху Северна Америка и Великобритания, през втората половина на 2025 г. активността се разширява към Германия, други европейски държави и Австралия. Броят на кампаниите през този период е утроен спрямо първото тримесечие на годината.

Оценка на риска

Изследователите очакват TA584 да продължи да експериментира с нови полезни товари и тактики. Комбинацията от социално инженерство, легитимни облачни услуги, блокчейн техники и memory-only инфекции прави тези кампании особено опасни за корпоративни среди, особено като предвестник на ransomware атаки.

e-security.bg

Подобни

Когато „обновете passkey“ означава „дайте ни достъп до целия облак“
12.09.2026
mightyfinebros-hacker-7382500_640
WebGPU превръща браузъра в оръжие срещу macOS
12.09.2026
macOS
Panzer се появи като RaaS и вече атакува европейския бизнес
11.09.2026
nuevo-ransomware
Хакери вграждат Claude, Qwen и DeepSeek в инфраструктура за автоматизирани атаки
8.09.2026
ai-generated-9296016_640
BigBear заобикаля MFA и компрометира 258 организации чрез Microsoft 365
8.09.2026
Microsoft-Office-365
Хакери използват Faronics Deploy за отдалечен достъп
2.09.2026
phishing

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640