ФБР закрыла NightmareStresser, новый Android-троян RatHat с ИИ и первая кибератака ИИ-агента в Испании

ФБР конфисковало домены NightmareStresser — одной из старейших платформ для заказа DDoS-атак с аудиторией более 566 000 зарегистрированных пользователей. Параллельно исследователи Zimperium обнаружили Android-троян RatHat, который использует языковую модель для автономного управления заражённым смартфоном, а в Испании зафиксировали первую кибератаку, полностью проведённую ИИ-агентом.

ФБР ликвидировало NightmareStresser в рамках операции PowerOFFFF$0.1276+1.27%

ФБР конфисковало домены платформы NightmareStresser, предоставлявшей теневые услуги организации мощных DDoS-атак (распределённый отказ в обслуживании — перегрузка сервера запросами до его падения), сообщает Минюст США.

По данным исследователей Searchlight Cyber, платформа насчитывала более 566 000 зарегистрированных пользователей и управляла 52 выделенными серверами. Клиенты могли арендовать ботнеты из взломанных роутеров и IoT-устройств (интернет вещей — подключённые к сети бытовые гаджеты) для запуска кампаний со скоростью до 200 Гбит/с.

С 2022 года мощности NightmareStresser были задействованы в сотнях тысяч атак на веб-ресурсы по всему миру. Среди популярных целей — школы, правительственные порталы, частный бизнес и игровые платформы.

Операция PowerOFF проводится правоохранителями с 2018 года. Ранее в её рамках закрыли британский DigitalStress и агрегатор Dstat.cc, а в Польше и США задержали операторов аналогичных платформ.

Минюст США уже предпринимал попытку блокировки домена NightmareStresser в декабре 2022 года и арестовал шестерых подозреваемых, однако сервис сумел восстановить работу.

Напомним, что это уже не первый подобный инцидент за месяц: ранее целевая кибератака на Haruko затронула 15 клиентов, и часть небольших хедж-фондов потеряла средства.

RatHat: троян, который сам нажимает на кнопки банковских приложений

Исследователи Zimperium обнаружили новый Android-троян RatHat, предположительно разработанный китайскими хакерами. Его главная особенность — интеграция с ИИ-моделями для адаптивного взаимодействия с интерфейсом устройства, что позволяет работать автономно без ручного управления оператора.

Вредонос распространяется за пределами Google Play через фишинг, СМС-рассылки и рекламу. Как и другие трояны, RatHat злоупотребляет службами специальных возможностей, однако эта версия также самостоятельно включает «Опции разработчика» и «Беспроводную отладку» — это даёт доступ к локальной оболочке без физического подключения к устройству.

Эксперты отмечают двойную устойчивость трояна: он устанавливает агент на языке Go, работающий с привилегиями локальной оболочки. Машина и само приложение взаимно контролируют друг друга — если пользователь или антивирус удалит один из компонентов, второй немедленно его восстановит.

Вместо жёстко прописанных скриптов для кликов RatHat копирует дерево интерфейса смартфона в формат .xml и отправляет его в популярную языковую модель, название которой не раскрыли. Промпт, по данным специалистов, написан на китайском языке. В задачи ИИ-ассистента входит:

  • анализ экрана и распознавание текста.
  • вычисление точных координат нужных кнопок.
  • возвращение навигационных инструкций (например, SCROLL_DOWN) для адаптации к любым интерфейсам.

Основная цель RatHat — финансовая. Троян накладывает фишинговые окна поверх банковских и криптовалютных приложений, перехватывает СМС, копирует URL-адреса и записывает PIN-коды экрана блокировки.PI$0.0852+2.78%

Испания: первая в стране атака под управлением ИИ-агента

Корпоративная инфраструктура Испании впервые взломана ИИ-ассистентом на базе известной LLM (большая языковая модель — нейросеть, обученная на больших объёмах текста). Об этом сообщило AEPD — Агентство по защите данных Испании.

Агент самостоятельно обнаружил уязвимости в базовых файлах организации и успешно выполнил вход в систему. Оказавшись внутри, скрипт начал целенаправленно сканировать внутренние приложения на наличие дополнительных проблем с безопасностью. На финальном этапе атаки ИИ-агент смог изменить персональные данные пользователей и получить доступ к финансовым документам.

В AEPD рекомендовали компаниям пересмотреть модели управления рисками. Алгоритмы действуют со скоростью машины, поэтому традиционных «ручных» протоколов реагирования уже недостаточно, заявили в агентстве. Защита, по их мнению, должна быть автоматизирована и сфокусирована на строгом контроле учётных записей и API-ключей (программный интерфейс приложения).

Взлом аккаунта HBO Max на Reddit и вирусы через рекламу

Злоумышленники захватили верифицированный аккаунт стримингового сервиса HBO Max (u/hbomax) на платформе Reddit и использовали его для масштабного распространения вредоносного ПО. В течение 48 часов хакеры запускали рекламные объявления, которые перенаправляли пользователей на сторонние ресурсы с вирусами.

По данным Hudson Rock и ADAMnetworks, атака была частью крупной операции PasteSwitch, построенной на технике ClickFix. Пользователю показывали поддельное окно с инструкцией «исправить ошибку», предлагая скопировать и вставить команду в терминал — в результате на устройство попадал вредонос.

Верифицированный аккаунт крупного бренда — не гарантия безопасности. Реклама, размещённая с такого профиля, может вести на фишинговый ресурс, поэтому проверяйте домен перед переходом.

Контекст: ИИ превращается из инструмента защиты в инструмент атаки

Все четыре инцидента объединяет одна тенденция — автоматизация киберпреступности. DDoS-сервисы годами работали по модели «атака как услуга», и ликвидация NightmareStresser лишь подтверждает, что спрос на такие платформы стабилен: сервис уже восстанавливался после попытки блокировки в 2022 году.

Куда тревожнее выглядит интеграция языковых моделей в атакующие инструменты. RatHat применяет ИИ для распознавания интерфейсов и кликов — это снимает главное ограничение старых троянов, которым требовался постоянный оператор. Атака в Испании показывает, что ИИ-агент способен пройти путь от поиска уязвимости до изменения персональных данных без участия человека.

Для владельцев криптовалюты это означает конкретный риск: трояны вроде RatHat накладывают фишинговые окна именно на банковские и крипто-приложения, а также перехватывают СМС с кодами подтверждения. Защита от такого сценария — аппаратные ключи и отдельное устройство для операций с крупными суммами.

Регуляторы уже реагируют: AEPD прямо призвало компании автоматизировать защиту и жёстко контролировать API-ключи. Следующий шаг, вероятно, — обязательные требования к аудиту ИИ-агентов, имеющих доступ к корпоративным системам. Пока же открытый вопрос — успеют ли защитные решения адаптироваться к скорости, с которой ИИ-атаки обходят ручные протоколы реагирования.

Поделиться:
Зарабатываю на крипте и описываю свой опыт Следите за активностями в Telegram-канале mmguru 💎
Подписаться