🛰️ Две кампании заняли три четверти недельного IOC-дайджеста
R&D-подразделение CRATU подвело итоги мониторинга индикаторов компрометации в CRATU ThreatLens за период с 28 июля по 4 августа 2026 года.
В дайджест вошло 1390 IOC:
🌐 1110 доменов
🔗 44 URL
🧬 152 SHA256
🧩 48 MD5
🧾 36 SHA1
Три индикатора получили критическую оценку, остальные 1387 — высокую. Отдельных IP-индикаторов в недельной выборке нет.
На первый взгляд может показаться, что за неделю появилось почти полторы тысячи разных угроз. Но IOC — это не количество атак, жертв или семейств вредоносного ПО. Один кластер способен сгенерировать сотни доменов, а один образец — получить несколько названий у разных источников.
Именно это и произошло.
ClearFake и IClickFix
На IClickFix приходится 735 доменов, на ClearFake — ещё 298. Вместе это 1033 IOC, или 74% всего дайджеста.
То есть основную статистику недели сформировали не сотни новых вредоносов, а две инфраструктуры доставки с очень широкой доменной поверхностью.
В списках встречаются обычные сайты компаний, школ, ресторанов, мастерских, гостиниц и общественных организаций. Это важная особенность подобных кампаний: вредоносная активность может находиться на внешне легитимном ресурсе, поэтому блокировка только по «подозрительному виду» домена почти бесполезна.
Для SOC значим не только сам переход, а продолжение цепочки:
сайт из IOC → ложная проверка или инструкция → запуск PowerShell, CMD, mshta, wscript или другого интерпретатора → загрузка следующего компонента.
Один хэш, несколько имён
В дайджесте одинаковые файлы неоднократно встречаются под разными обозначениями:
🔸 ConnectWise и NetWire RC;
🔸 Efimer и Kuiper;
🔸 RemusStealer и Venus Stealer;
🔸 PureLogsStealer и Creal Stealer;
🔸 AnimateClipper и Clipper;
🔸 EDDIESTEALER и NeedleStealer;
🔸 WannaCryptor и WannaCry.
Это не обязательно ошибка. Источники могут использовать алиасы, обозначать семейство и конкретную модификацию разными именами или расходиться в классификации.
Но практический вывод простой: название семейства — это аналитическая метка, а хэш и наблюдаемое поведение — проверяемые факты. Поэтому не стоит создавать семь разных инцидентов только потому, что один файл пришёл из семи источников с разными тегами.
Что ещё попало в выборку
Помимо доминирующих delivery-кластеров, ThreatLens зафиксировал инфраструктуру и образцы Vidar, PureRAT, AsyncRAT, Remcos, NanoCore, njRAT, ValleyRAT, SmartApeSG, TAG-124, TonRAT, SmokeLoader, Stealc, Agent Tesla, Phorpiex и других семейств.
Отдельно выделяется Lynx: в блок вошли 15 onion-адресов. Это ещё одно напоминание, что недельный IOC-ландшафт состоит не только из файлов и публичных C2, но также из инфраструктуры в Tor.
Практическая инцидентология
IOC сам по себе не доказывает компрометацию. Домен мог быть заблокирован до обращения, файл — не запущен, а хэш — относиться к архиву, загрузчику или одному из компонентов цепочки.
Поэтому в SIEM и EDR мы рекомендуем связывать IOC с контекстом:
🔸 какой процесс создал соединение;
🔸 откуда появился файл;
🔸 кто его запустил;
🔸 было ли закрепление;
🔸 происходил ли доступ к браузерам, мессенджерам и учётным данным;
🔸 появились ли дочерние PowerShell, CMD, rundll32, mshta или wscript;
🔸 куда хост подключился после первого срабатывания.
Высокоприоритетный сценарий недели:
IOC ThreatLens → запуск интерпретатора или неизвестного payload → закрепление, credential access либо внешнее управление в течение 10 минут.
И ещё одна цифра для понимания масштаба: только за последние 24 часа портал получил 20 445 новых IOC и обновил сведения по 511 503 существующим индикаторам.
Недельный дайджест — это не весь поток, а отобранный слой наиболее значимых наблюдений.
👁🗨 CRATU продолжает мониторинг инфраструктуры, файловых индикаторов и изменений в классификации угроз.