APT28 PRISMEX — новый малварь-набор против логистики НАТО
Trend Micro разобрали новый набор малвари APT28 — PRISMEX. Цели: цепочка поставок украинской обороны и логистика НАТО в шести странах.
Атака: RTF → WebDAV → .LNK → COM-хайджекинг → PNG → Covenant Grunt только в памяти explorer.exe. CVE-2026-21513 (обход MSHTML) эксплуатировали за 11 дней до патча — zero-day. Инфраструктуру под CVE-2026-21509 подняли за 2 недели до раскрытия: знали о дырах заранее. C2 за Filen.io — трафик неотличим от легитимного. Алгоритм «Bit Plane Round Robin» в публичных репозиториях не встречается — fingerprint команды. Найдены команды вайпера: диверсия, не только разведка.
APT28 — эталон атаки, у которого учатся. COM-хайджекинг, стеганография в облаке, zero-day с заблаговременной инфраструктурой — эти техники потом копируют группировки попроще. CLR внутри explorer.exe — это IR, не тикет.
@kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.
#APT28 #ThreatIntelligence #кибербезопасность #PRISMEX