Мы получили запрос: "Дай заголовок этого поста (6-10 слов, русский, без кавычек)" и далее текст поста, начинающийся с 💀 <b>Fluffy Wolf развернула малварь-как-сер
💀 Fluffy Wolf развернула малварь-как-сервис против российского ритейла
С марта по май 2026 года группировка Fluffy Wolf провела волну фишинговых атак на компании из строительства, консалтинга, инжиниринга, ритейла и e-commerce. Письма маскировались под финансовые претензии от контрагентов — вложения-архивы или ссылки на GitHub-репозитории, откуда жертва скачивала RAR с загрузчиком. Такой трюк обходит почтовые фильтры и выглядит легитимно для бухгалтерии, привыкшей получать акты сверки от десятков подрядчиков. Легальный GitHub используется как staging-площадка, и ссылка на него не блокируется стандартными политиками безопасности — злоумышленники это прекрасно знают.
Инструментарий почти полностью покупной: подписки на PureCrypter, PureLogs, PureRAT и шифровальщик Pay2Key. Новый дроппер PowerLoader за $120 запускает PowerShell скрыто и тянет скрипты с C2, после чего разворачивает PureCrypter для финальной полезной нагрузки. Отдельно стоит обновлённый PureRAT с плагином PluginRemoteDesktop: захват рабочего стола, эмуляция клавиатуры и мыши, трекинг активных окон — полноценный удалённый контроль без сторонних легитимных утилит.
- PureCrypter — от $449/год, PureLogs — $1250/год, PureRAT — $1499/год, PowerLoader — $120
- Pay2Key шифрует файлы с добавлением расширения .ywgulm_p2k, записка на русском, английском и испанском
- PluginRemoteDesktop передаёт изображение экрана, отслеживает окна и эмулирует ввод — RAT-функционал в чистом виде
Для ритейла, где подрядчики ежедневно шлют акты и счета, поддельное письмо практически незаметно на фоне обычного документооборота. Проверьте, блокирует ли ваш прокси скачивание архивов с raw.githubusercontent.com — если нет, злоумышленник уже может быть внутри периметра.
Xakep Ru
#FluffyWolf #PureRAT #PowerLoader #MaaS #ритейл #фишинг