Powershell


Powershell в новостной повестке, календарь упоминаний и aналитика в реальном времени.

Упоминается вместе:

Календарь упоминаний:

2026
05 августа

PowerShell используется в кампании CaptiveCrunch для извлечения токенов Microsoft 365 и обхода защиты AMSI

В ходе атаки группы Storm-2945 скрипт ChocoShell на языке PowerShell выполняет критические функции по краже данных и уклонению от обнаружения. Инструмент специально разработан для быстрого извлечения куки сессий, токенов входа в Microsoft 365 и паролей от Wi-Fi. PowerShell в данном сценарии выступает ключевым механизмом, применяющим сложные методы обхода защиты, включая отключение сканирования AMSI и имитацию легитимных процессов Windows.

Событие: С начала мая 2026 года скрипт ChocoShell на PowerShell активно применяется злоумышленниками для кражи учетных данных в рамках кампании CaptiveCrunch.

Фактор: PowerShell используется для реализации методов обхода защиты, включая отключение сканирования AMSI и имитацию легитимных процессов Windows.

Эффект: Благодаря использованию PowerShell злоумышленники получают доступ к куки сессий, токенам Microsoft 365 и паролям от Wi-Fi на скомпрометированных устройствах.

Риск: Скрипт на PowerShell создает угрозу для корпоративных путешественников, позволяя атакующим быстро извлекать самые ценные данные до активации других защитных механизмов.

Подробнее →

30 мая

Злоумышленники используют PowerShell для запуска фреймворка Ravage в атаках на РФ

Суть: Киберпреступная группа применяет утилиту PowerShell для активации фреймворка Ravage после запуска вредоносного плагина в Microsoft Excel.

Событие: С января 2026 года зафиксированы атаки на российские организации, где PowerShell используется для выполнения команд и управления устройствами в локальной сети.

Эффект: Скрипты PowerShell позволяют злоумышленникам выгружать файлы, делать скриншоты и взаимодействовать с сетью через протоколы SMB или WMI.

Риск: Переход к использованию легальных инструментов требует ужесточения контроля за запуском скриптов PowerShell в корпоративных сетях.

Подробнее →

12 мая

PowerShell используется для удаленного управления вредоносной нагрузкой в атаке на Hugging Face

Суть: Злоумышленники внедрили в скрипт установки ИИ-модели код, который передает команды на выполнение через PowerShell на компьютерах под управлением Windows. Это позволяет атакующим динамически менять вредоносную нагрузку удаленно без изменения самого репозитория.

Риск: Использование PowerShell в данной схеме создает угрозу выполнения произвольных команд и загрузки дополнительных пакетных файлов с доменов, контролируемых хакерами.

Подробнее →

31 марта

PowerShell как инструмент обхода защиты и кражи данных

Вредоносное ПО DeepLoad использует PowerShell для проведения безфайловых атак, убеждая жертв выполнять команды, которые запускают компрометацию системы. Поскольку стандартные антивирусы не обнаруживают угрозы, не связанные с файловыми сигнатурами, злоумышленники получают возможность закрепиться в системе и установить связь с серверами атакующих через легитимные инструменты. Это позволяет им обходить программные фильтры и красть учетные данные, особенно в корпоративном секторе.

Подробнее →

07 января

Распространение вредоносного кода через команды PowerShell

В ходе атаки злоумышленники используют команду PowerShell для запуска вредоносного файла с расширением .proj с помощью утилиты MSBuild.exe. Это позволяет им загрузить и запустить шпионское ПО DCRat, которое обеспечивает удалённый доступ, запись нажатий клавиш и загрузку дополнительных вредоносных нагрузок. Для выполнения команды пользователю инструктируют открыть диалоговое окно «Выполнить» и ввести вредоносную команду, что делает PowerShell ключевым инструментом в сценарии атаки. Утилита MSBuild.exe используется для маскировки вредоносной активности, а PowerShell обеспечивает выполнение необходимых действий в системе.

Подробнее →



В нашей базе собрано 6 событий по теме «Powershell». Мы показываем все из них.