Пользователю прилетает девятьсот с лишним писем подряд. Ящик встаёт колом, работать нельзя, разобрать этот поток руками невозможно. И тут звонит телефон: вежливый человек представляется техподдержкой, он уже в курсе проблемы и готов помочь прямо сейчас. Помощь заканчивается тем, что человек на том конце получает управление машиной.
Дальше в этой сети появится туннель, который выдаёт себя за обновление Chrome, десять тысяч исходящих соединений с каждой рабочей станции, две неудачные попытки дотянуться до администратора домена, сотни очищенных журналов – и оператор, который потом отдельными командами проверит, что чистка сработала.
Про группу Aurora за десять дней августа вышло три независимых разбора, и вместе они дают то, что в этом жанре бывает редко. Black Hills показала операцию со стороны жертвы – по телеметрии выезда на инцидент. CloudSEK и Gambit показали её с другого конца: у одного из операторов оказался открыт каталог, и в нём лежали его собственная история команд, результаты по каждой организации и логи чатов с ИИ-агентом, которому он поручал часть работы. Это разные эпизоды разных операторов одной схемы, и складывать их в один взлом нельзя. Но рассматривать рядом – можно, и именно так видно, как эти люди работают.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local