💀 Fluffy Wolf развернула малварь-как-сервис против российского ритейла С марта по май 2026 года группировка Fluffy Wolf провела волну фишинговых атак на компании из строительства, консалтинга, инжиниринга, ритейла и e-commerce. Письма маскировались под финансовые претензии от контрагентов — вложения-архивы или ссылки на GitHub-репозитории, откуда жертва скачивала RAR с загрузчиком. Такой трюк обходит почтовые фильтры и выглядит легитимно для бухгалтерии, привыкшей получать акты сверки от десятков подрядчиков. Легальный GitHub используется как staging-площадка, и ссылка на него не блокируется стандартными политиками безопасности — злоумышленники это прекрасно знают. Инструментарий почти полностью покупной: подписки на PureCrypter, PureLogs, PureRAT и шифровальщик Pay2Key. Новый дроппер PowerLoader за $120 запускает PowerShell скрыто и тянет скрипты с C2, после чего разворачивает PureCrypter для финальной полезной нагрузки. Отдельно стоит обновлённый PureRAT с плагином PluginRemoteDesktop: захват рабочего стола, эмуляция клавиатуры и мыши, трекинг активных окон — полноценный удалённый контроль без сторонних легитимных утилит. - PureCrypter — от $449/год, PureLogs — $1250/год, PureRAT — $1499/год, PowerLoader — $120 - Pay2Key шифрует файлы с добавлением расширения .ywgulm_p2k, записка на русском, английском и испанском - PluginRemoteDesktop передаёт изображение экрана, отслеживает окна и эмулирует ввод — RAT-функционал в чистом виде Для ритейла, где подрядчики ежедневно шлют акты и счета, поддельное письмо практически незаметно на фоне обычного документооборота. Проверьте, блокирует ли ваш прокси скачивание архивов с raw.githubusercontent.com — если нет, злоумышленник уже может быть внутри периметра. Xakep Ru #FluffyWolf #PureRAT #PowerLoader #MaaS #ритейл #фишинг