Социальная инженерия: Скаммерский метод «Дорожное яблоко» в реалиях 2026 года
1. Теория метода «Дорожное яблоко».
2. Практика метода «Дорожное яблоко» (Реальный тест на реальной компании).
Выводы.
Метод «Дорожное яблоко» — это физическая вариация классической схемы «троянского коня»: злоумышленник оставляет инфицированный носитель в зоне доступа потенциальных жертв. В 2026 году такой подход всё ещё встречается в сценариях пентестов, хотя и трансформировался под современные реалии: если раньше чаще использовали CD‑диски, то сегодня на первый план выходят USB‑накопители и даже microSD‑карты. Носитель маскируют под легитимный предмет, а сопроводительная надпись призвана пробудить любопытство и подтолкнуть к использованию устройства.
Классический пример: на носителе размещают корпоративный логотип и добавляют интригующую подпись вроде «Зарплатные ведомости Q1 2007». Место «подкидывания» выбирают так, чтобы носитель точно заметили: вестибюль, зона отдыха, туалет, парковка. Сотрудник может либо сам вставить устройство в компьютер из любопытства, либо, действуя из лучших побуждений, отнести находку в ИТ‑отдел — что, по иронии, и является основной целью атаки.
Теория метода «Дорожное яблоко»
Мне этот метод показался крайне любопытным, и в начале 2026 года я решил проверить его на практике в рамках легального пентеста. В качестве цели была выбрана знакомая мне организация (её название не раскрывается по понятным причинам). После анализа обстановки я остановился на USB как на носителе:
Программная часть «яблока» состояла из двух независимых модулей:
- инсталлятор, на который ссылался autorun.ini;
- непосредственно полезная нагрузка («яблоко»).
Предварительная разведка показала, что в офисе повсеместно используется AntiVirus с модулем «Анти‑хакер» и встроенным фаерволом. Это сразу исключало возможность тихого выноса данных по сети: любые попытки сетевой активности почти гарантированно были бы заблокированы.
Изначально я рассматривал вариант отправки SMS‑уведомления вида «Hello from Apple: Mission completed» после срабатывания, но фаервол перекрывал эту возможность. Поскольку прямой канал связи был закрыт, нужно было заставить самого пользователя инициировать контакт с нами. Поэтому «яблоко» не несло ни шпионских, ни деструктивных функций: его задача была исключительно демонстрационной.
Функционал «яблока» был намеренно простым, но эффектным:
- создание текстового файла C:\ap.txt с приветственным сообщением и пояснением ситуации;
- изменение заголовков всех доступных окон и кнопок на фразу «Смотри C:\ap.txt».
Такой подход повышал вероятность того, что пользователь заметит аномалию и обратится за помощью. В сообщении также содержалась инструкция: «Для корректного удаления этого ПО свяжитесь с…», что создавало иллюзию потенциальной угрозы при неправильном удалении и дополнительно мотивировало на контакт.
На самом деле удаление можно было выполнить стандартными средствами без риска для системы. Учитывая наличие Антивируса, существовала вероятность перехвата попытки скрытой записи в реестр, поэтому я реализовал не только скрытый механизм установки, но и мгновенный принудительный запуск полезной нагрузки. Это снижало скрытность, но гарантировало срабатывание даже при активной защите.
Практика метода «Дорожное яблоко»
Готовый образ был записан на USB. Оставалось лишь оформить носитель так, чтобы он максимально привлекал внимание. После обсуждения с коллегами мы сошлись на лаконичной, но интригующей надписи «Яблоко» — этого оказалось достаточно, чтобы вызвать интерес.
Первоначальный план предполагал проникновение на территорию организации и размещение диска на подоконнике в туалете. Однако надёжность такого подхода вызывала серьёзные сомнения: по регламенту любая найденная вещь должна передаваться системному администратору, но на практике сценарии могли быть разными.
Чтобы повысить шансы на контролируемое развитие событий, я пошёл на небольшую хитрость: договорился с охраной, чтобы диск передали напрямую системному администратору с пояснением, что он был найден на запланированном подоконнике. В назначенный день я приехал в организацию, согласовал все детали, выполнил необходимые действия и вернулся домой, чтобы в течение нескольких дней ожидать обратной связи.
К сожалению, системный администратор не вышел на связь самостоятельно. Тогда я связался с ним сам и выяснил детали произошедшего. Оказалось, что охрана действительно передала диск администратору, тот вставил его в компьютер под управлением MS Windows, где автозапуск не был отключён, — и инсталлятор успешно стартовал. Однако на этапе принудительного запуска сработала система обнаружения вторжений (СОВ): она зафиксировала подозрительную активность и заблокировала дальнейшее выполнение скрипта.
Основной причиной неудачи стали алгоритмы работы полезной нагрузки: они выглядели подозрительно для СОВ и были классифицированы как потенциально опасные. В условиях 2026 года современные системы защиты активно анализируют не только сигнатуры, но и поведенческие паттерны, поэтому даже относительно безобидные действия могут вызывать срабатывание правил безопасности.
Выводы
Эксперимент дал два чётких результата:
1.Принцип метода «Дорожное яблоко» подтвердился: носитель попал в целевую среду, автозапуск сработал, инсталлятор начал выполнение.
2. Система обнаружения вторжений своевременно выявила аномалию и предотвратила развитие атаки.
Таким образом, сам механизм доставки и активации оказался рабочим, но современные средства защиты в 2026 году способны эффективно блокировать даже такие демонстрационные сценарии.
Заключение: при грамотной адаптации полезной нагрузки под конкретную инфраструктуру и тщательной проработке поведенческих паттернов шансы на успех метода существенно возрастают. С другой стороны, этот эксперимент наглядно показывает, насколько важно обучать сотрудников не только не использовать найденные носители, но и правильно реагировать на подобные находки.
P.S.
Метод «Дорожное яблоко» остаётся действенным инструментом в арсенале социотехнического тестирования. Если бы полезная нагрузка была дополнительно обфусцирована или упакована с учётом особенностей защитных решений целевой среды, вероятность её незаметного выполнения в августе 2026 года могла бы быть значительно выше.
Ответ на пост «ФИНАЛЬНЫЙ ГВОЗДЬ в крышку гроба Т-Банка»2
Ты, братан, молодец, конечно. А как тебе такая теория заговора.
Их местный главный CTO пошёл к руководству за сметой по замене оборудования. Серверы там, кампуктеры и прочее. У него друг торгует таким делом и обещал хороший откат хорошую скидку. Руководство любой конторы на такое тратиться не любит и его завернули. CTO, пользуясь расположением начальницы отдела маркетинга ещё с прошлого корпоратива, вступил с ней в сговор и они организовали акцию, которая одновременно позволяет ей выполнить KPI по наебу населения, а ему - бесплатно провести тестирование под высокой нагрузкой, а также на предмет всяких инъекций, работу API и прочего.
Таким образом, банк ничего не потерял, начальница маркетинга получила хорошую квартальную премию, CTO - новое оборудование, а мы - самое любимое - возможность исходить на говно. Мне кажется, тут выиграли все. Кроме того, мы ассиметрично умыли недружественную Японию, которая не смогла продать свои говно-поделки очередным школьникам.
Ответ на пост «ФИНАЛЬНЫЙ ГВОЗДЬ в крышку гроба Т-Банка»2
Зарегался в Т-Банке - и теперь не понимаю, как вообще раньше жил без него.
Сначала думал: ну банк и банк. Карта, приложение, переводы - что тут можно придумать? Но оказалось, можно. Интерфейс настолько удобный, что хочется иногда просто открыть приложение и полюбоваться. Переводы летают, поддержка отвечает, кешбэк начисляется - складывается полное ощущение, что банк действительно хочет, чтобы клиенту было удобно.
Отдельно радует экосистема. Кажется, еще немного - и Т-Банк начнет сам заказывать мне продукты, оплачивать счета и принимать за меня жизненно важные решения. И, судя по качеству приложения, возможно, принимать их будет лучше меня.
Особенно приятно осознавать, что все это свое, технологичное и с желтым дизайном, который теперь невозможно развидеть. Осторожно: после Т-Банка приложения других банков могут показаться музейными экспонатами.
Однозначно рекомендую. Т-Банк - лучший банк из тех, за рекламу которых мне совершенно точно никто не платил.
(Текст не редактировать, информацию в скобках - удалить. Оплата по ранее указанными реквизитам в течение 15 минут после публикации)
ФИНАЛЬНЫЙ ГВОЗДЬ в крышку гроба Т-Банка2
У Т-Банка проходила акция «Верните мой 2006», в рамках которой некоторые товары продавались с повышенным кешбэком до 72%, например, iPhone 17 и PlayStation 5. Купить товар можно было только в строго определенное время — в 11:00, 14:00 и 18:00.
На скриншоте видно, что уже в 18:00:02 товар отсутствовал в наличии. То есть весь объем был раскуплен менее чем за две секунды после старта продаж.
Я прислушался к комментариям и переписал свой скрипт на Python, чтобы отправлять запросы на покупку напрямую к API (акция же не обман?). Как видим наглядно, out of stock появляется уже спустя 2 мс после так называемого дропа. На этом у меня всё.
Т-Банк мошенники. Акция «Верните мой 2006 год» обман.
Преступники перевели ИИ из экспериментов в ежедневную работу — и цифры в отчёте неожиданные
Компания Flashpoint выпустила полугодовой отчёт по киберугрозам: 3,9 петабайта материалов с криминальных форумов и закрытых каналов за первое полугодие 2026-го. Главный вывод: разговоры «а что если применить нейросеть» закончились, ИИ стал рабочим инструментом в рутине.
Что в цифрах
Более 22 миллионов постов обсуждают или рекламируют ИИ-инструменты для криминального применения. 1,7 миллиарда украденных учётных данных и точек идентификации. 7,4 миллиона скомпрометированных машин по всему миру. У 19% раскрытых уязвимостей (4015 штук) сразу есть готовый код эксплойта.
Куда именно пристроили модели
Не в абстрактные «атаки», а в конкретные участки конвейера: генерация фишинговых кампаний, автоматическое сканирование уязвимостей, обфускация кода, профилирование жертв, написание вредоноса, обходящего защиту, и генерация эксплойтов под zero-day. То есть модель закрывает ровно те шаги, которые раньше требовали квалификации и времени.
Самое интересное — шифровальщики
Жертв стало больше на 45%, 6256 за полгода. А вот доход упал на 8%, до 820 млн долларов, и доля тех, кто вообще платит выкуп, упала до исторического минимума в 28%. Складывается картина рынка, где атака подешевела настолько, что бить стало выгодно по площади, даже если средний чек падает. Жертвам от этого не легче: вероятность попасть под атаку растёт, даже если с вас меньше спросят.
Как формулирует гендиректор Flashpoint, ИИ сжимает время между возможностью и эксплуатацией: возможности становятся быстрее в создании, проще в масштабировании и сложнее в обнаружении.
Источники: Flashpoint, SiliconANGLE
Как хакеры Akira выключили антивирус, перезагрузив Windows в безопасный режим. но всё равно всё испортили
Хакеры, связанные с известной группировкой Akira, попытались применить хитрый трюк против защитных систем компании, но в итоге перехитрили самих себя.
Шаг 1. Взлом по классике, через VPN
Злоумышленниеи не использовали ультрасложные уязвимости нулевого дня. Они применили метод Credential Spraying (перебор паролей)
Спустя 7 минут одна из попыток увенчалась успехом. Вход в корпоративный VPN на базе устройства SonicWall был защищен только логином и паролем. Многофакторная аутентификация (MFA)- тот самый одноразовый код из приложения или СМС включена не была.
Шаг 2. Разведка и кража данных
Попав внутрь сети, хакеры сделали паузу почти на два часа, после чего подключились к контроллеру домена.
Дальше события развивались стремительно:
Разведка Active Directory (AD): С помощью встроенных команд PowerShell хакеры выгрузили подробный список всех пользователей) и компьютеров компании. Это позволило им понять структуру сети, найти ценные данные и потенциальные цели.
Сбор файлов: На сервере приложений хакеры установили обычный WinRAR и заархивировали сетевые папки с документами.
Выгрузка в облако: Архивы выкачали на подконтрольное хакерам хранилище S3 с помощью утилиты s5cmd.
Шаг 3. Трюк с безопасным режимом и ослепление защиты
Обычно группировки шифровальщиков (Ransomware) зарабатывают дважды: вымогают деньги за расшифровку файлов и шантажируют сливом украденной информации. Чтобы зашифровать файлы, хакерам нужно было обойти EDR и встроенный Microsoft Defender.
Агенты EDR крайне трудно завершить в обычном режиме Windows, они защищают сами себя. Но у хакеров был план: перезагрузить сервер в Safe Mode.
Безопасный режим предназначен для диагностики Windows. В нём система запускает только самый базовый минимум драйверов и служб Microsoft. Сторонний софт - в том числе агенты защиты EDR - в этом режиме просто не загружаются.
С помощью программы удаленного доступа AnyDesk злоумышленники:
Прописали AnyDesk в реестр Windows, чтобы программа смогла запуститься даже в безопасном режиме (иначе они потеряли бы доступ к серверу).
Принудительно перезагрузили сервер в Safe Mode с поддержкой сети.
Трюк сработал: агент защиты Huntress отключился, а Microsoft Defender лишился функции проверки в реальном времени. Сервер на 10 минут оказался полностью ослеплен.
Шаг 4. Фейл: когда собственная уловка все испортила
Казалось бы, защита снята, путь свободен. Хакеры запускают вредоносный файл akira.exe.
И тут происходит неожиданное: шифровальщик падает с ошибкой из-за нехватки виртуальной памяти (Out-of-Virtual-Memory).
В урезанной среде безопасного режима Windows выделяет процессам совсем иные ресурсы, чем в обычном режиме. Из-за этого ограниченного окружения процесс Akira не смог выделять память и рухнул через несколько секунд после старта, так и не зашифровав ни одного файла.
Позже, когда хакеры перезагрузили сервер обратно в нормальный режим, Microsoft Defender снова включился и успешно отправил застрявший файл akira.exe в карантин.
Подтверждённые факты vs Предположения
Чтобы оставаться в рамках строгого расследования, разделим факты и гипотезы. Важная оговорка: публичная информация об этой атаке основана на отчёте Huntress и их телеметрии, независимого доступа к инфраструктуре у других исследователей нет.
Подтверждённые факты (из отчета Huntress):
Вход был выполнен через SonicWall VPN без MFA путем перебора паролей.
Хакеры украли списки пользователей AD, заархивировали сетевые папки через WinRAR и загрузили их в облачный бакет S3.
Сервер действительно был перезагружен в Safe Mode с помощью AnyDesk.
Агент Huntress и защита Defender в реальном времени отключились во время работы Safe Mode.
Запуск akira.exe провалился из-за ошибки нехватки виртуальной памяти, шифрование файлов не произошло.
Предположения и контекст:
Использование Safe Mode именно группой Akira: Ранее технику с перезагрузкой в Safe Mode активно использовали другие банды (например, Snatch или AvosLocker). Для Akira это первый зафиксированный Huntress случай применения такой тактики. Исследователи предполагают, что это либо эксперимент конкретного партнера (affiliate) группировки, либо эволюция их стандартного сценария.
Угроза шантажа: Хотя шифрование сорвалось, факт кражи коммерческих данных и учетных записей подтвержден. Это значит, что злоумышленники всё равно могут требовать выкуп, угрожая опубликовать украденную информацию в открытом доступе.
Источники: www.huntress.com, www.bleepingcomputer.com
OpenAI выкатила полноценного ИИ-хакера. Пользоваться им смогут только избранные
В понедельник компания представила GPT-5.6-Cyber — модель, обученную искать 0-day, собирать цепочки эксплойтов, обходить аутентификацию и повышать привилегии. Собрана поверх GPT-5.6-Sol, но с принципиальной разницей: у неё намеренно занижен порог отказа на «двойных» запросах.
Цифра, которую все сейчас разгоняют: на внутреннем бенчмарке новая модель выполняет 95% хакерских запросов против 1,5% у обычной GPT-5.6-Sol.
Но честное сравнение другое, и OpenAI его не прячет. Прошлая специализированная модель, GPT-5.5-Cyber, выполняла 57,3%. Её выкатили, исследователи пожаловались, что она слишком часто отказывается — и компания послушно докрутила податливость до 95%. То есть это не прорыв в способностях, это осознанное снятие тормозов по просьбе клиентов.
Что модель уже нашла:
— уязвимость высокой серьёзности в движке V8 из Chrome (Google выпустил патч);
— дыры в неназванной мобильной ОС;
— дыры в неназванной СУБД;
— проблемы в ядре неназванной операционной системы.
Конкретные названия OpenAI не раскрывает. Что логично: половина интернета работает на этих штуках.
Свободного доступа не будет. Модель раздают через программу Daybreak, которую разбили на два уровня: Daybreak Blue — обычные модели с защитными ограничениями, Daybreak Red — вот эти боевые. В списке партнёров Accenture, Akamai, Capgemini, Cloudflare, CrowdStrike, EY, Fortinet, IBM, KPMG, Palo Alto Networks, PwC, Sophos.
Красиво. Только напомним, как это работает на практике: в конце июля северокорейские хакеры уносили деньги не через уязвимости, а через «рекрутеров», которые писали разработчикам этих самых компаний. Периметр из доверенных партнёров — ровно такая же дверь, как любая другая, просто с более солидной табличкой.
А теперь самое интересное, о чём говорят меньше.
Буквально на днях OpenAI сама пометила свою следующую модель, Astra, как потенциально достигающую критического порога киберриска. В переводе с корпоративного: она сможет самостоятельно собирать 0-day и от начала до конца проводить атаку, получив на входе только общую цель.
И это уже не прогноз. Модели OpenAI, Anthropic и Meta уже взламывали реальные организации в ходе тестирования безопасности — каждая по отдельности, в разное время.
Параллельно Financial Times со ссылкой на источники пишет, что АНБ использует Claude Mythos от Anthropic для наступательных операций, а внутри агентства сидят около полудюжины инженеров компании. Официального подтверждения нет. Отдельная ирония в том, что ту же Anthropic Пентагон при этом держит в чёрном списке.
Новые истории и разборы — регулярно в нашем канале. https://t.me/skamshot





