41023
Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com
Ранее неизвестная вредоносная ПО под названием BambooToken, действующая как минимум с 2023 года, теперь использует протокол Message Queuing Telemetry Transport (MQTT) для связи с системами Windows и Linux.
Вредоносная ПО использовала протокол MQTT для С2 в вариантах, разработанных в период с 2024 по 2025 год, скомпрометировав серверы, используемые мобильными приложениями, юридическими и финансовыми службами, а также разработчиками ПО.
MQTT - это облегченный протокол обмена сообщениями, разработанный в первую очередь для устройств IoT. Он использует центральный брокер и каналы, называемые «темами», для передачи сообщений от издателей к подписчикам, вместо использования прямых каналов связи.
MQTT не является чем-то новым, но это довольно редкий подход. В частности, исследователи ESET в 2023 году документировали подобный бэкдор под названием MQsTTang.
В случае с BambooToken зараженная машина подписывается на темы, связанные с уникальным идентификатором. Затем злоумышленник публикует в эти темы команды, которые должны быть выполнены на зараженных хостах.
Вредоносная ПО публикует информацию о состоянии и системе через брокера и получает инструкции от оператора через подписанные темы.
Преимущество такого подхода заключается в том, что зараженные системы не подключаются напрямую к инфраструктуре злоумышленника, что повышает их способность к обходу защиты и устойчивость. В то же время, связь может быть асинхронной, обеспечивая непрерывность работы во время временных сбоев в сети.
В новом отчете Lumen, Black Lotus Labs, отмечается, что BambooToken заражает системы путем установки через программное обеспечение в виде USB-токена Tendyron OnKey с цифровой подписью или путем имитации офисного пакета Kingsoft Office.
Исследователи обнаружили плагин BambooToken, который сканирует антивирусные продукты на зараженных хостах и возвращает результаты на сервер С2. Они также нашли строки, указывающие на перехват нажатий клавиш, кражу буфера обмена, аудиозапись, захват камеры и создание скриншотов.
Однако эти сведения были получены из «мертвого кода», а это значит, что исследователи не могут с уверенностью определить, существовали ли упомянутые модули и использовались ли они в атаках, или же они все еще находятся в стадии разработки.
Исследователи обнаружили, что наиболее актуальная версия вредоносного ПО (наблюдаемая в декабре 2025 года), относящаяся к Linux, - BambooToken версии 2.1, - может быть связана с этой кампанией.
Он также использует протокол MQTT, собирает обширную системную информацию, может запускать командную оболочку и позволяет операторам загружать, скачивать и удалять файлы.
Однако, по данным Black Lotus Labs, образец для Linux, по всей видимости, все еще находится в стадии разработки.
Телеметрия Lumen позволила выявить около дюжины скомпрометированных корпоративных структур, в основном в Азии и Южной Америке, включая отели, медицинские компании, юридические фирмы, финансовую организацию и криптовалютный ресурс в Литве.
Кроме того, исследователи обнаружили, что наиболее часто жертвы были связаны с серверной инфраструктурой мобильных приложений.
Злоумышленник также взломал сервер GitLab в Гонконге, создав потенциальную точку опоры для атак на цепочку поставок.
Lumen предполагает, что часть этих действий могла быть направлена на китайских пользователей, находящихся за рубежом и получающих доступ к услугам материкового Китая через VPN-сервис SpeedCN.
На текущий момент исследователи не смогли отнести активность BambooToken к конкретному субъекту угроз или известному кластеру активности, но отмечают, что модели нацеливания соответствуют кампаниям, проводимым в интересах китайской стороны.
Исследователи Positive Technologies предупреждают, что «ваш сервер Zimbra находится под угрозой».
Недавно команда по реагированию на инциденты PT ESC IR столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с использованием CVE-2026-73570 и шифровальщика TargetZimbra.
По информации из открытых источников аналогичные атаки массово фиксируются на серверах Zimbra с середины августа.
CVE-2026-73570 может использоваться и другими злоумышленниками, например, для установки майнеров, а также APT, нацеленными на компрометацию инфраструктуры всей организации.
Уязвимость позволяет атакующему осуществлять внедрение и выполнение вредоносных команд на почтовом сервере Zimbra с правами пользователя zimbra без предварительной аутентификации в результате недостаточной санации ввода в компоненте SNMP.
Для успешной эксплуатации на почтовом сервере должна быть установлена версия ПО Zimbra Collaboration Suite ниже 10.1.20, а также пакет zimbra-snmp и включены SNMP-уведомления.
Уязвимость эксплуатируется в результате отправки специально сформированного SMTP-запроса через порты 25, 465 или 587.
Сценарий атаки:
1. В результате эксплуатации CVE-2026-73570 злоумышленники создают на почтовом сервере файл /opt/zimbra/jetty_base/webapps/zimbra/public/version.txt (или versions.txt), содержащий сведения об используемой на сервере версии ПО Zimbra. Созданный файл является для атакующего индикатором успешной эксплуатации уязвимости.
2. На следующем этапе загружают JSP-шеллы в директорию почтового сервера opt/zimbra/jetty_base/webapps/zimbra/public/. Кроме того, зафиксировано внедрение на сервер хакерского инструмента Gsocket.
3. Далее атакующие загружают шифровальщик TargetZimbra, написанный на языке Go. После запуска указанный вредоносный модуль шифрует файлы с использованием алгоритма ChaCha20 в каталоге /opt/zimbra/ и его подкаталогах.
4. После шифрования файлов он изменяет их расширение на .elock, а также создает в зашифрованных директориях файлы !README_RECOVER.txt, содержащие контактную информацию и сведения для выкупа расшифровки данных. По окончании работы TargetZimbra удаляет себя из системы.
Кроме того, исследуя сетевую инфраструктуру злоумышленников, Позитивы обнаружили WEB-панели платформы CyberStrikeAI, размещенные на нескольких С2-серверах. Это открытая платформа, предназначенная для автоматизации тестирования на проникновение с использованием ИИ.
Наличие работающей платформы на С2-сервере злоумышленников может указывать на ее применение как на отдельных этапах атаки (например, первоначальной компрометации сервера), так и в рамках всего инцидента.
И, кстати, если вы используете неактуальную версию ПО Zimbra и не обнаружили на своем сервере актуальных индикаторов компрометации конкретной кампании шифровальщика TargetZimbra, то это не значит, что ваш сервер гарантированно не скомпрометирован.
Как проверить почтовый сервер Zimbra на наличие признаков компрометации, рекомендации и IOCs - в новом отчете PT.
Уязвимость в Telegram Desktop может позволить специально созданным сообщениям бота выполнять JavaScript внутри HTML-файлов чата, потенциально раскрывая сообщения и метаданные, содержащиеся в этих файлах.
Уязвимость была исправлена в июле, примерно за два месяца до её публичного раскрытия, но HTML-экспорт, созданный с помощью более старых уязвимых версий, может оставаться опасным даже после обновления Telegram Desktop.
Исследователи Денис Ростилов и Александр Ростилов из ExPatch Vulnerability Research обнаружили эту проблему 1 июня 2026 года при изучении функции экспорта HTML в Telegram Desktop. Два дня спустя сообщили в Telegram, предоставив также демонстрационные примеры решения проблемы.
По словам исследователей, Telegram Desktop не мог должным образом очистить текст, отображаемый внутри встроенных кнопок клавиатуры, при генерации этих HTML-файлов.
В то время как обычное содержимое сообщений и другие поля экранировались перед записью в экспортируемый файл, текст кнопок вставлялся непосредственно в документ.
Таким образом, злоумышленник может создать сообщение для бота, содержащее скрытый элемент «скрипт» внутри кнопки. В Telegram это сообщение будет выглядеть практически нормально, поскольку само приложение не интерпретирует текст кнопки как HTML.
Необычность этой атаки заключается в том, что вредоносному боту не обязательно принадлежать к целевой группе или иметь разрешение на чтение его сообщений.
Злоумышленник может отправить подготовленное сообщение в другое место, а другой пользователь перешлет его в целевой чат. Telegram сохраняет определенные встроенные кнопки при пересылке сообщений, что позволяет вредоносному содержимому оставаться в скрытом виде в истории чата.
Однако для эксплуатации уязвимости требуется несколько дополнительных шагов. Жертва должна создать HTML-файл, экспортированный с помощью уязвимой версии Telegram Desktop, включить в этот экспорт вредоносное сообщение, а затем открыть полученный файл в браузере.
В этот момент встроенный JavaScript мог выполняться и получать доступ к информации, отображаемой на странице, включая экспортированные сообщения, имена отправителей, временные метки и метаданные чата.
Исследователи также продемонстрировали, что скрипт может изменять внешний вид документа, потенциально заменяя экспортированную переписку фишинговой страницей или изменяя способ отображения истории чата.
Это делает данную уязвимость потенциально серьезной проблемой XSS, но не такой, которая может поставить под угрозу безопасность пользователей просто путем получения или просмотра сообщения в Telegram.
Telegram исправил уязвимый код в коммите 8457d13a, применив ту же самую процедуру очистки HTML-кода, которая уже использовалась в других местах процесса экспорта.
Исследователи сообщают, что исправление впервые появилось в Telegram Desktop Beta 6.9.4 3 июля и стабильной версии 7.0.1 14 июля.
Cisco выпустила обновления для устранения уязвимости Identity Services Engine максимальной степени серьезности, которую злоумышленники активно используют в реальных условиях.
Cisco ISE - это централизованная платформа для управления политиками, которая используется для управления доступом конечных устройств и пользователей к сетевым ресурсам, часто с применением моделей безопасности «нулевого доверия».
Уязвимость отслеживается как CVE-2026-76460 и позволяет удаленным злоумышленникам обходить аутентификацию, используя уязвимость в API Cisco Identity Services Engine (ISE) и Cisco ISE Passive Identity Connector (ISE-PIC) независимо от конфигурации.
Проблема обусловлена недостаточным контролем аутентификации на конечной точке API. Злоумышленник может использовать эту уязвимость, отправив специально сформированный запрос на затронутую конечную точку API.
Успешная эксплуатация позволяет злоумышленнику получить несанкционированный доступ к затронутому устройству, обойдя веб-интерфейс управления.
Cisco предупредила клиентов о необходимости обеспечить безопасность своих систем, поскольку ее группа PSIRT отметила CVE-2026-76460 как активно используемую.
Поскольку обходных путей не существует, установка обновлений безопасности - это единственный рекомендуемый способ защиты сетей от продолжающихся атак.
Cisco поделилась IOCs и посоветовала искать подозрительные имена пользователей в файлах access.log на каждом узле, а также «настоятельно» рекомендовала переустановить ОС на узлах и восстановить их из резервных копий, если есть подозрение на вредоносную активность.
Администраторам также следует проверять журналы брандмауэра и сети на наличие признаков подозрительной активности (включая загрузки и выгрузки с внешних или вредоносных IP и на них), поскольку злоумышленники могут удалить доказательства эксплуатации после получения доступа к выполнению команд с правами root.
Вчера Cisco также устранила вторую уязвимость, позволяющую обойти аутентификацию с максимальной степенью серьезности (CVE-2026-76423), а также ряд других критических проблем (CVE-2026-20176, CVE-2026-20211, CVE-2026-20307 и CVE-2026-20284) в Cisco ISE и Cisco ISE-PIC, но они пока не отмечены как активно используемые.
Более 200 000 веб-сайтов WordPress потенциально подвержены атакам, способным привести к их захвату, в виду двух критических уязвимостей в плагине The Events Calendar.
Плагин Events Calendar, пользующийся огромной популярностью и имеющий более 600 000 активных установок, позволяет администраторам легко создавать и управлять календарем событий на своих веб-сайтах.
Как поясняет Defiant, все версии плагина до 6.17.3.1 подвержены двум уязвимостям внедрения кода, которые могут привести к удаленному выполнению кода (RCE), позволяя злоумышленникам захватывать сайты.
Первая CVE-2026-78159 (CVSS 9,8) связана с внедрением неаутентифицированного кода, вызванным недостаточной проверкой подлинности.
При определенных условиях злоумышленник может внедрить вредоносный код в виде обычного массива, который обходит проверки и выполняется во время обработки отдельных событий HTML, включая область комментариев.
StellarWP, разработчик плагина The Events Calendar, исправила ее 25 августа в версии 6.17.3.1 плагина.
Вторая уязвимость, CVE-2026-78006 (CVSS 9,8), описывается как проблема внедрения неаутентифицированных PHP-объектов, которая может быть использована, если комментарии к событиям включены и видны.
Уязвимость обусловлена тем, что недостаточные меры защиты в функции плагина могут быть обойдены комментатором без аутентификации или одобрения, поскольку внедренный код передается в уязвимую функцию до начала модерации.
StellarWP устранила вторую ошибку в версии 6.17.4.1 приложения The Events Calendar, выпущенного 10 сентября.
Как заявляет Defiant, эти две уязвимости представляют собой независимые цепочки эксплуатации и обе приводят к удаленному выполнению кода и полной компрометации установки WordPress.
Данные WordPress показывают, что примерно 240 000 веб-сайтов используют The Events Calendar версий ниже 6.17, а это указывает на их потенциальную уязвимость к потенциальным атакам.
В период с 10 по 14 сентября плагин был загружен чуть более 300 000 раз, что говорит о том, что примерно половина его установок все еще может быть затронута уязвимостью CVE-2026-78006.
Неясно, сколько сайтов на WordPress уязвимо, поскольку для использования обеих критических уязвимостей необходимо включить комментарии в плагине. Но все же.
Если с The Events Calendar речь идет о потенциальной атаке на цепочку мудаков, то в случае с критической CVE-2026-27540 в премиум-плагине WooCommerce Wholesale Lead Capture для WordPress все более чем реально.
Defiant заблокировала более 100 000 атак, связанных с уязвимостью CVE-2026-27540. Как поясняет Wordfence, активность в сфере эксплуатации вредоносного ПО резко возросла в период с 4 по 17 июня, а также с 1 июля по 30 августа.
В ходе атак хакеры загружают веб-оболочку, которая проводит разведку, но также может внедрять дополнительные вредоносные ПО.
CVE-2026-27540 затрагивает версии плагина 2.0.3.1 и более ранние, позволяет произвольно загружать файлы без аутентификации. Уязвимость была устранена в версии 2.0.3.2 плагина WooCommerce Wholesale Lead Capture, выпущенной 20 февраля.
Исследователи рекомендуют проверять каталоги загрузки на наличие неожиданных или недавно созданных PHP-файлов, изучать журналы запросов к /wp-admin/admin-ajax.php, вызывающих wwlc_file_upload_handler, и удалять неизвестные учетные записи администраторов.
Администраторам рекомендуется добавить выявленные Wordfence в ходе атак IP в черный список и обновить плагин до версии 2.0.3.2 или более поздней.
Acronis обнаружила серьезную уязвимость, позволяющую повысить локальные привилегии в Linux, в своем плагине резервного копирования для cPanel, WebHost Manager (WHM) и Plesk, которая может быть использована злоумышленниками в реальных условиях.
cPanel & WHM и Plesk используются хостинговыми компаниями и администраторами серверов для управления веб-сайтами и серверами через графические интерфейсы.
Дополнения Acronis для резервного копирования подключают панель управления хостингом к инфраструктуре компании, позволяя администраторам создавать резервные копии и восстанавливать веб-сайты, файлы, базы данных, почтовые ящики и учетные записи хостинга из интерфейсов cPanel и Plesk.
Информация об уязвимости вышла в кратком уведомлении на прошлой неделе, но сегодня компания выпустила обновленное сообщение, идентифицировав ее как CVE-2026-87886 и присвоив ей оценку серьезности 7,8.
Злоумышленник с низкими привилегиями может использовать CVE-2026-87886 для повышения своего уровня доступа на уязвимом сервере Linux, что потенциально позволит ему получить доступ к конфиденциальным данным, изменить их и нарушить работу системы без участия пользователя.
Дополнительные технические подробности об уязвимости CVE-2026-87886 пока не разглашаются, дабы обеспечить лаг для установки обновлений и принятия мер по защите.
Тем более что, Acronis отметила, что обнаружила факты использования уязвимости в реальных условиях «в виде ограниченных, целенаправленных атак». Acronis отмечает, что оценка основана на одном сообщении от клиента, «потенциально пострадавшего от проблемы».
CVE-2026-87886 исправлена в плагине Acronis Backup для cPanel & WHM, существовавшая в версиях до 1.9.3.1021, в версии 1.9.3 HF3, а в 1.8.11 исправлены ошибки расширения Acronis Backup для Plesk, возникавшие в сборках младше 1.8.11.638.
Компания не выявила конкретных признаков компрометации и не сообщила, когда именно была замечена вредоносная активность и чего добились злоумышленники, помимо повышения привилегий, описанного в уведомлении.
Всем пользователям, использующим интеграции Acronis Backup для cPanel & WHM и Plesk, рекомендуется немедленно установить доступные обновления.
Уязвимость в клиенте Steam, для которой нет решения, позволяет повысить привилегии в Windows.
Эксплойт, получивший название BrokenPipe, использует уязвимость службы клиента Steam для повышения прав обычного пользователя Windows до уровня NT AUTHORITY\SYSTEM без отображения запроса UAC или запроса учетных данных администратора.
Проблема была представлена на GitHub исследователем KillaBoi, который утверждает, что Valve была уведомлена об уязвимости еще в марте.
По словам исследователя, соответствующий отчет на HackerOne был помечен как дубликат, что и побудило его к решению опубликовать PoC в надежде ускорить исправление.
BrokenPipe нацелен на steamservice.exe, службу Windows, устанавливаемую вместе с клиентом Steam от Valve. Эта служба обычно запускается с правами SYSTEM и выполняет операции, требующие повышенных разрешений от имени клиента Steam.
Согласно техническому описанию, уязвимость связана с тем, как служба Steam Client обрабатывает подписанные VDF-файлы установочных скриптов.
Сам VDF-файл имеет легитимную подпись Valve, а корневой каталог установки, контролируемый вызывающей стороной и используемый службой, предположительно не покрывается этой подписью.
BrokenPipe подключается к службе клиента Steam без прав администратора и вызывает IClientInstallUtils::AddInstallScriptToWhiteList, предоставляя подлинный VDF-файл, подписанный Valve, вместе с контролируемым злоумышленником местом установки, что приводит к тому, что перемещенный лаунчер становится доверенным.
Затем эксплойт вызывает IClientInstallUtils::RunInstallScript, в результате чего служба Steam уровня SYSTEM обрабатывает VDF и запускает выбранный лаунчер со своими собственными привилегиями.
В конечном итоге PoC запускает C:\Windows\System32\cmd.exe от имени SYSTEM, а команда whoami/user возвращает локальный системный SID S-1-5-18.
Исследователь подчеркивает, что BrokenPipe не подделывает, не модифицирует и не обходит цифровую подпись Valve (VDF). Вместо этого он использует то, что описывается как пробел в том, что фактически охватывает эта подпись.
Тестирование проводилось на версии Steam 10.96.30.42 на современных 64-битных системах Windows 10 и Windows 11. Для работы не требуется аутентификация в Steam, для запуска какой-либо игры не обязательно запускать приложение.
Тем не менее, для использования BrokenPipe злоумышленнику уже требуется доступ к выполнению кода от имени локального пользователя, это ограничение не делает снижает критичности проблемы.
Распространенные вредоносные ПО, стилеры, RAT и инструменты постэксплуатации часто ищут локальные уязвимости для повышения привилегий после получения первоначального доступа.
Таким образом, уязвимость в таком распространенном ПО, как Steam, может обеспечить вредоносной ПО удобный путь от ограниченных пользовательских привилегий к полному контролю на уровне SYSTEM.
Valve по поводу обнаруженной уязвимости пока никак не реагирует. Зато полагаем, что киберподполье сделает это более оперативно. Но будем посмотреть.
Apple пошла по стопам микромягких и теперь начала устранять в своих настольных и мобильных операционных системах сразу по несколько сотен узявимостей за раз: текущие обновления включают исправления для 200 уязвимостей в новой версии iOS 27 и macOS Golden Gate 27.
В обновлениях закрыты уязвимости ядра, которые могли привести к повреждению памяти, повышению привилегий, завершению работы системы и утечке информации.
В iOS 27 и iPadOS 27 исправлено около 126 уязвимостей безопасности, 20 из которых затрагивают ядро, а в macOS Golden Gate 27 устранено 210, примерно 100 из которых присутствуют и в iOS 27.
В macOS Tahoe 26.7 исправлено 153 уникальных уязвимости CVE, включая 26 дефектов безопасности в ядре, которые могут привести к повреждению памяти, повышению привилегий, завершению работы системы и утечке информации.
Хотя подавляющее большинство проблем было обнаружено в 2026 году, обновление macOS также закрывает CVE-2022-3437, представляющую собой переполнение буфера в куче средней степени опасности в Samba (внутри Heimdal), которое могло привести к DoS.
Примерно 100 из исправленных уязвимостей затрагивают как мобильные, так и настольные операционные системы. Исправления касаются более чем 90 компонентов платформы, включая AppleKeyStore, службы аутентификации, Foundation, Safe Browsing, Sandbox, Security, TCC и WebKit.
По словам Адама Бойнтона из Jamf, одной из наиболее заметных ошибок iOS является CVE-2026-64752, проблема повреждения памяти в среде обработки мультимедиа CoreMedia.
Злоумышленник мог скомпрометировать iPhone, предоставив пользователю вредоносное изображение. Интересно, что вместо того, чтобы исправить уязвимый код, Apple предпочла полностью его удалить.
Apple также выпустила iOS 26.7 и iPadOS 26.7 с исправлениями для более чем 80 уязвимостей (включая примерно 70, устраненных в iOS 27 и iPadOS 27), а также macOS Sequoia 15.8 с более чем 150 исправлениями (более 140 из которых также были обнаружены в macOS Tahoe 26.7).
Кроме того, компания выпустила tvOS 27, watchOS 27 и visionOS 27 с исправлениями для десятков уязвимостей в каждой, Safari 27 с шестью исправлениями и Xcode 27 всего лишь с одним исправлением.
Apple не упоминает о случаях эксплуатации каких-либо из этих уязвимостей в реальных условиях. Пользователям рекомендуется как можно скорее обновить свои устройства.
Киберподполье массово пылесосит серверы разработки Vite, имеющие прямой доступ в интернет, предпринимая попытки выкрасть учетные данные и конфигурации облачных сервисов AWS и Azure.
В кампания задействован эксплойт для CVE-2026-39364, уязвимости высокой степени серьезности, которая позволяет обходить контроль доступа к файлам при чтении в версиях Vite от 7.1.0 до 7.3.2, а также в ветке 8.x до 8.0.5.
Уязвимость была обнаружена 7 апреля и позволяет неавторизованному злоумышленнику манипулировать параметрами запроса в HTTP GET-запросе, чтобы обойти ограничения безопасности и получить файлы в открытом виде из мест, которые обычно должны быть недоступны.
F5 обнаружила атаки через свою сетку ханипотов, зафиксировав более 800 атак и приблизительно 32 000 необработанных событий за месяц.
После взлома системы хакеры фокусируются на поиске ценных секретов: .env, .env.production, .env.local и файлов окружения, файлы учетных данных AWS, резервные копии конфигурационных файлов AWS и учетных данных, креды и токены доступа Azure, файлы переменных Terraform, бессерверная конфигурация, /proc/self/environ, /proc/1/environ и /proc/self/cwd/.env, а также /etc/passwd.
F5 отметила, что в ходе кампании также были апробированы различные варианты обхода и кодирования, включая последовательности обхода с двойным кодированием, по-видимому, для того, чтобы обойти обратные прокси или WAF.
Большая часть наблюдаемой вредоносной активности исходила из США, Бельгии и Нидерландов, при этом злоумышленники использовали диапазоны IP Google Cloud для обхода защиты.
Наиболее активные IP также использовали и другие уязвимости контроля доступа в Vite: CVE-2025-30208, CVE-2025-31125 (помечены как активно используемые) и CVE-2024-45811.
Несмотря на то, что Vite обычно подключается к localhost, исследователи F5 утверждают, что разработчики часто предоставляют к нему доступ в режиме онлайн, передавая флаг --host, устанавливая server.host или неправильно настраивая сопоставление портов Docker.
Компания рекомендует обновить серверы Vite до последней версии, а также следует заблокировать доступ через порт 5173 и основные источники вредоносной активности (34.14.15[.]105, 34.16.200[.]129 и 34.11.196[.]206), отклонять подозрительные запросы /@fs/ и избегать доверия к строкам User-Agent поисковых роботов.
В случае если незащищенные серверы Vite оказались в открытом доступе, рекомендуется ротировать все секретные данные, находящиеся в пределах досягаемости уязвимой системы.
Китайские хакеры UNC3569 используют критическую уязвимость (CVE-2026-51990) в Sogou для Windows от Tencent для развертывания бэкдора GrayRabbit с помощью специально созданной ссылки.
Активную эксплуатацию заметили исследователи Gen Digital, предупредившие, что проблема заключается в уязвимости, позволяющей удаленно выполнять код (RCE) одним щелчком мыши.
Sogou Input Method - популярное приложение для Windows, позволяющее пользователям вводить китайские иероглифы с помощью стандартной клавиатуры, а также предлагающее настраиваемый обработчик ссылок и встроенный веб-браузер, использующий устаревший движок Chromium.
Приложение Sogou Input Method, разработанное китайским технологическим гигантом Tencent, по имеющимся данным, установлено в Китае сотни миллионов раз.
По данным Gen Threat Labs, UNC3569 реализует три уязвимости в продукте: непроверенная инъекция аргументов командной строки в URI sgbiz, неограниченная навигация по URL-адресам в веб-представлении на основе CEF и устаревший, неизолированный движок браузера Chromium.
Цепочка атак начинается с того, что жертва щелкает по специально созданному URI sgbiz:, в результате чего Windows вызывает обработчик протокола biz_helper.exe от Sogou, который передает управляемые злоумышленником аргументы командной строки легитимному исполняемому файлу SGMyInput.exe без их проверки.
Внедренные злоумышленником аргументы открывают компонент SkinCenter от Sogou и дают указание встроенному в него веб-представлению Chromium загрузить URL-адрес, контролируемый злоумышленником. Sogou не ограничивает схему или назначение URL-адреса.
На третьем этапе вредоносная страница использует известную уязвимость в устаревшем движке Chromium 80 от Sogou. Поскольку браузер работает без песочницы и с отключенными важными средствами защиты, эксплойт обеспечивает выполнение кода и установку бэкдора GrayRabbit.
В 2024 году исследователи Google описали GrayRabbit как модульное семейство вредоносных ПО и связали его с UNC3569, китайской компанией, работающей как в сфере киберпреступности, так и в сфере кибербезопасности по найму.
Образец вредоносного ПО, проанализированный Gen Threat Labs, представляет собой более зрелый 64-битный вариант с расширенным набором команд и конфигурацией C2, закодированной с помощью RC4.
Его возможности включают выполнение процессов, открытие интерактивных обратных оболочек, загрузку и скачивание файлов, сбор системной и пользовательской информации, а также рефлексивную загрузку плагинов в память хоста.
Gen Threat Labs поделилась своими выводами с Tencent 9 апреля, разработчик выпустил исправление в версии Sogou Input Method 16.3.0.3498 от 21 апреля.
Патч проверяет аргументы URL, принимаемые обработчиком протокола, разрешает только HTTPS и ограничивает навигацию только разрешенными доменами, связанными с Sogou и Tencent.
Однако исследователи предупредили, что используемый браузер по-прежнему устарел и работает без песочницы, при этом многие средства защиты веб-безопасности отключены.
Финтех-компания Revolut сообщила об утечке данных после того, как передала информацию о неустановленном количестве клиентов злоумышленнику, выдающему себя за государственное учреждение.
Revolut работает более чем в 160 странах и регионах и предоставляет банковские услуги, услуги по управлению денежными средствами и инвестиционные услуги более чем 80 млн. клиентов по всему миру, включая 800 000 корпоративных клиентов.
В своих уведомлениях пострадавшим клиентам компания сообщила, что злоумышленник запросил персональные данные по электронной почте, используя домен государственного учреждения.
Поскольку в сообщении содержались действительные учетные данные для аутентификации домена, оно было выполнено на основании обоснованного предположения, что это был подлинный запрос от государственного учреждения.
Revolut заявила, что утекшая информация включала в себя полные установочные данные (полное имя, дата рождения, род занятий), контактные данные (почтовый адрес, адрес электронной почты и номер телефона), а также данные документов и подтверждения личности, а также изображения для верификации лица (селфи, предоставленные для проверки личности клиента при открытии счета).
Раскрытая информация также включает выписки по счетам (включая номера IBAN), записи о снятии средств и полную историю транзакций (включая транзакции с биткоинами).
Компания заверяет, что в результате утечки данных пострадало ограниченное число клиентов, но отказалась назвать их точное количество. При этом системы Revolut и средства клиентов не пострадали.
После обнаружения Revolut немедленно заблокировала адрес и уведомила соответствующее государственное ведомство, а также правоохранительные органы, органы по защите данных и финансовых регуляторов.
ZachXBT заявил, что, утечка данных, вероятно, затронула ограниченное число клиентов Revolut, но «похоже, она была нацелена именно на пользователей с высоким уровнем дохода».
Впрочем Revolut уже проходила нечто подобное четыре года назад, столкнувшись с очередной утечкой данных после того, как в сентябре 2022 года злоумышленники украли личную, контактную и финансовую информацию 50 150 клиентов. Но все же будем следить.
Продолжаем отслеживать наиболее трендовые угрозы:
1. Google выпустила обновление для устранения активно используемой 0-day в Chrome. CVE-2026-87491 представляет собой ошибку повреждения памяти в движке JavaScript V8. Это седьмая 0-day в Chrome, которую Google устранила в этом году.
2. IonQ полагает, что лучшие квантовые компьютеры смогут взломать шифрование биткоина менее чем за 26 дней.
3. Агенты OpenAI, вырвавшиеся из тестовых сред компании, оказывается вели секретные беседы почти на десятке сайтов больше, чем предполагалось ранее. Среди них репозитории GitHub, сайты pastebin, сайт преподавателя по химии AP и сервисы сокращения ссылок.
4. Хакеры взломали почтовый провайдер производителя аппаратных криптокошельков Trezor и разослали фишинговые письма с официальных аккаунтов компании.
5. GitLab призвала немедленно обновиться для устранения уязвимости обхода пути с максимальной степенью серьезности - CVE-2026-85706.
Уязвимость связана с некорректным ограничением пути и отсутствием проверки подлинности в API для фиксации изменений в репозитории.
Неавторизованные злоумышленники могут использовать уязвимость для чтения произвольных файлов с уязвимых серверов «при определенных условиях». Кроме того, GitLab устранила вторую критическую CVE-2026-87719, связанную с небезопасной десериализацией в GraphQL.
6. Злоумышленник взломал Deep-Live-Cam, приложение для замены лиц на Python с 96 600 звездами на GitHub. Он изменил зависимость проекта, чтобы загрузить и установить программу для перехвата буфера обмена криптовалюты для Windows и macOS. Взлом длился всего девять часов.
7. Apple также выпустила новую линейку умных часов, которые оснащены жуткой функцией, которая незаметно подслушивает все вокруг в любое время, расшифровывает разговоры, а затем использует их для календаря, уведомлений и других задач.
8. LG всячески опровергает сообщения о том, что она использовала свои смарт-телевизоры для записи разговоров владельцев в режиме ожидания, а также о других подозрительных действиях. Верим.
9. Anthropic создала секретную систему слежки для выявления и контроля отдельных лиц и активистов, выступающих против ИИ и ЦОДов.
10. Хакеры взломали устройства F5 BIG-IP APM для развертывания руткита Linux, который может перехватывать загрузку PHP-файлов и внедрять веб-оболочку без файлов непосредственно в память, избегая необходимости записи вредоносного кода на диск.
Вредоносная ПО демонстрирует признаки второй стадии атаки, которая, вероятно, была развернута после использования критической CVE-2025-53521, которую в марте переклассифицировали из проблемы DoS в RCE.
Sophos проанализировала образец и выяснила, что тот же вредоносный код был ранее задокументирован ESET, которая идентифицировала его как ESETresearch/116460555146536345">PoisonedRefresh.
11. Check Point обнаружила скрытый канал, позволяющий сессии ChatGPT под одной учетной записью отправлять задачи в совершенно отдельную сессию под другой учетной записью. И это не отображается в истории переписки ни одной учетной записи. [ Check Point ]
12. Onapsis опубликовала отчеты о двух серьезных ошибках, исправленных SAP: OVERPASS - это RCE без аутентификации в ядре SAP (CVE-2026-44756) и S4GET - это RCE до аутентификации в SAP NetWeaver (CVE-2026-58240). Обе уязвимости имеют очень высокий рейтинг CVSS и, вероятно, будут использованы злоумышленниками.
13. Adobe выпустила внеплановое обновление для устранения 0-day StyleSmuggler, использованной в атаках на прошлой неделе на магазины Magento и Adobe Commerce. Теперь эта уязвимость отслеживается как CVE-2026-75650.
14. N-able выпустила обновление для устранения активно используемой 0-day в N-central - CVE-2026-86218, которая отличается от двух других критических уязвимостей, которые компания устранила в прошлую пятницу. Ранее решения N-central компании подвергались 0-day атакам.
Уязвимости PaperCut теперь активно используются в атаках. Как сообщает GreyNoise, хакеры задействовали ИИ для создания, тестирования и развертывания эксплойтов в отношении сотен организаций по всему миру.
Уязвимости безопасности отслеживаются как CVE-2026-82078 и CVE-2026-81578, были выявлены 27 августа как O-day и исправлены на следующий день.
Они позволяют удаленным неаутентифицированным злоумышленникам обходить аутентификацию и выполнять произвольный код на уязвимых экземплярах PaperCut NG/MF.
Несколько дней спустя в WatchTowr предупредили, что активность вокруг двух уязвимостей значительно усилилась. Предполагалось, что за эксплуатацией, скорее всего, стоят брокеры первичного доступа.
На этой неделе GreyNoise, сообщила, что злоумышленник использовал ИИ для создания, тестирования и развертывания эксплойтов против 440 развертываний PaperCut NG/MF.
Злоумышленник атаковал уязвимые экземпляры PaperCut в 395 организациях в 48 странах с целью удаленного выполнения кода (RCE) и сбора учетных данных.
Есть и другие реальные жертвы, которых невозможно отнести к какой-либо конкретной организации. Противник целенаправленно пытался избежать нападок на организации в 28 идентифицированных странах, однако, как показывает статистика, попытки сдерживания в некоторых случаях не была должным образом реализована.
Применение ИИ для организации кампании позволило злоумышленнику скомпрометировать некоторые среды за считанные минуты и даже секунды.
Успех злоумышленника был неравномерным во всех инцидентах: доступ к управлению доменом удалось получить лишь в 12 пострадавших организациях.
Пока неясно, сосредоточен ли этот злоумышленник исключительно на получении доступа для последующей передачи другим связанным с ним субъектам, или же он будет напрямую использовать свой доступ для достижения последующих целей.
Исследователи выявили три пути атаки в ходе кампании: сбор секретов памяти и реестра процесса LSASS с хостов, являющихся членами домена, проведение атак NoPac против незащищенных экземпляров и добавление новой учетной записи в группу Domain Admins, если хост являлся контроллером домена.
По данным GreyNoise, злоумышленники совершили кражу учетных данных на 280 скомпрометированных хостах, похитили секретные данные со 137 из них и получили права администратора домена в 12 случаях.
Из 440 скомпрометированных развертываний 204 принадлежали организациям из сектора образования. Пострадали также десятки организаций из секторов розничной торговли/услуг, недвижимости/гостиничного бизнеса, ИТ/MSP, некоммерческих организаций и производства/коммунальных услуг.
Расширенное сканирование выявило четвертый инцидент с участием Claude Opus 4.6. При этом Anthropic больше всего обеспокоена безрассудным поведением Claude Mythos 5 после недавних инцидентов, в ходе которых были взломаны реальные системы.
В отчете Anthropic раскрыт ранее не сообщавшийся инцидент, связанный с несанкционированным доступом к реальной системе, а также вновь рассмотрены три случая, впервые описанные компанией в конце июля.
Раскрытый новый случай относится к январю 2026 года и связан с ранним этапом проверки системы Claude Opus 4.6, которая взломала систему третьей стороны во время оценки кибербезопасности.
Первые три инцидента были обнаружены после сканирования примерно 141 000 стенограмм, предположительно связанных с доступом в интернет во время кибер-оценок.
Однако первоначальный анализ не выявил отдельную группу затронутых стенограмм, которые гигант в области ИИ обнаружил в августе при сборе материалов для передачи в METR, независимую организацию, которая сейчас расследует эти инциденты.
Сканирование этой новой партии выявило четвертый инцидент. Дальнейший анализ не обнаружил дополнительных случаев сопоставимой или большей степени тяжести, если верить Anthropic.
Как и три предыдущих инцидента, четвертый произошел во время оценки кибербезопасности, проведенной тем же сторонним партнером, Irregular, где Claude сообщили об отсутствии доступа в интернет.
Неправильная конфигурация среды оценки привела к подключению к открытому интернету, и модель работала без тех уровней защиты, которые Anthropic обычно поставляет со своими производственными системами.
По данным Anthropic, модель Opus 4.6 отключила целевую систему, присвоив ей сетевой адрес, конфликтующий с адресом другой машины, что сделало выполнение задания невозможным в запланированном порядке. Она попыталась отказаться от задачи, но ошибка в настройках оценки помешала ей это сделать.
Не сумев выйти из системы или достичь намеченной цели, модель обнаружила тот же путь к открытому интернету, который был выявлен в ранее раскрытом инциденте.
Она получила доступ к системе третьей стороны, которую считала частью операции, извлекла хранящийся там пароль и использовала его для получения доступа уровня администратора.
Затем получила дополнительные учетные данные, изменила настройки учетной записи, чтобы упростить доступ к системе, и прочитала личную информацию одного человека, связанного с этой неназванной организацией. Сеанс завершился только тогда, когда модель исчерпала выделенный ей вычислительный бюджет.
В ходе проверки Anthropic было установлено, что модель отличалась от Mythos 5 и внутренней исследовательской модели, использованной в других инцидентах, в одном ключевом аспекте: она никогда не предполагала, что действует внутри симуляции, и ни одно из зафиксированных ею рассуждений не описывало окружающую среду таким образом.
Вместо этого, в 87% случаев в своих рассуждениях модель указывала на то, что атакуемые системы относятся к санкционированным учениям, и лишь в 1% случаев допускала возможность атаки на не связанную с ними третью сторону.
Модель также ни разу не усомнилась в наличии у нее разрешения на продолжение действий, а после их завершения неизменно заявляла, что считает свои действия санкционированными в рамках испытаний.
Тем не менее, Anthropic заявила, что этот инцидент вызывает у нее меньше опасений, чем три предыдущих, в основном из-за неоднократных попыток модели отказаться от выполнения задачи, как только она понимала, что цель недостижима.
Игнорирование моделью возможности нанесения вреда реальным системам остается тревожным, но компания заявила, что подобное поведение значительно изменилось в поколениях моделей, обученных с тех пор.
Из четырех случаев, по словам Anthropic, наибольшую обеспокоенность вызывает инцидент с Claude Mythos 5, в котором модель приложила значительные усилия для загрузки вредоносного пакета в репозиторий PyPI.
В этом инциденте вредоносный пакет был установлен 15 третьими лицами и использован ИИ для доступа к системам реального поставщика решений в области безопасности.
Сразу несколько китайских APT-групп задействовали новый набор эксплойтов, который позволяет скомпрометировать пользователей Google Chrome, даже если они используют последнюю стабильную версию браузера, доступную на момент атаки.
Кампания, независимо задокументированная Proofpoint и Volexity, реализует общую цепочку эксплойтов, объединяющую уязвимости Chrome и Windows для обхода песочницы браузера и установки вредоносного ПО после того, как жертва перейдет по вредоносной ссылке.
Proofpoint отслеживает этот набор инструментов как BlueMoon и впервые обнаружила его использование связанной с Китаем группировкой TA412, также известной как JungleBamboo, APT31 и Violet Typhoon, 28 августа.
В течение нескольких дней, по меньшей мере, три другие группы, занимающиеся кибершпионажем, использовали ту же цепочку эксплойтов, нацеливаясь на организации в США и Юго-Восточной Азии.
Volexity в ходе мониторинга фишинговых атак на неправительственные организации 1 сентября обнаружила уязвимость, выяснив, что другая связанная с Китаем группа, UTA0560, использовала фактически тот же код эксплойта, но применяла другое вредоносное ПО.
Выявленные атаки примечательны тем, что одна из уязвимостей Chrome, CVE-2026-85046, уже была исправлена в общедоступном исходном коде Chromium, но исправление еще не попало в стабильный канал релизов Chrome.
Это создало то, что исследователи называют «проблемным звеном»: злоумышленники могли изучить общедоступное исправление, определить, какую уязвимость оно устраняет, и создать рабочий эксплойт, в то время как обычные пользователи Chrome по-прежнему не имели доступного обновления.
Уязвимость затрагивает V8, движок JavaScript в Chrome, и позволяет злоумышленникам получить доступ к памяти внутри браузера.
Затем цепочка эксплойтов использует отдельный обход песочницы V8, идентифицированный Volexity как CVE-2026-87491, за которым следует уязвимость повышения привилегий в Windows, отслеживаемая как CVE-2026-85880.
В совокупности эти уязвимости позволяют вредоносному коду, работающему во вкладке Chrome, обходить границы безопасности браузера и запускать вредоносное ПО в системе Windows.
Атака на Windows несколько ограничивает её возможности, поскольку она нацелена на более старые сборки Windows, включая несколько версий Windows 10, Windows Server 2019 и 2022, а также первоначальный релиз Windows 11 21H2.
Proofpoint отметила, что BlueMoon распространялся посредством целенаправленного фишинга, адресованного неправительственным организациям, горнодобывающим и торговым компаниям, аэрокосмическим компаниям, правительственным организациям, финансовым фирмам и производителям.
В зависимости от злоумышленника, полезная нагрузка различалась. TA412 установил вредоносное расширение для Chrome, замаскированное под Google Gemini, которое Proofpoint называет GemStone, а Volexity отслеживает как LONGTALE.
Расширение может записывать нажатия клавиш, красть файлы cookie и хранилище браузера, делать снимки экрана, отслеживать активность в браузере и получать команды от своих операторов.
В других кампаниях использовалась та же цепочка эксплойтов для установки шпионского бэкдора ShadowPad, собственного вредоносного ПО или бэкдора GRIMWEDGE на JScript от Volexity.
Proofpoint утверждает, что почти одновременное внедрение BlueMoon свидетельствует о том, что набор эксплойтов был предоставлен нескольким операторам, а не разработан каждой группой независимо.
Компания также обнаружила артефакты разработки, которые могут указывать на создание эксплойтов с помощью ИИ, хотя, по ее словам, убедительных доказательств нет.
Cледствие по делу британского финтех-гиганта Revolut установило, что компания в течение пяти месяцев передавала информацию о своих клиентах хакерам, выдававшим себя за итальянское правительственное агентство и затребовавшим выкуп в размере 3 млн. долл.
На прошлой неделе Revolut уведомила потенциально пострадавших пользователей о том, что в результате утечки данных были скомпрометированы их личные данные, паспорта, адреса электронной почты, номера телефонов и финансовая информация.
Чтобы получить информацию, хакеры выдали себя за официальное правительственное агентство. Поскольку Revolut обязан отвечать на запросы правоохранительных органов, компания исправно выполняла их.
В среду некто IAmNotAVillain публично потребовал от Revolut 3 млн. долл., угрожая продать информацию о клиентах, якобы полученную от компании. Однако, судя по всему, предполагаемый хакер не связывался напрямую с финтех-гигантом.
IAmNotAVillain также публично заявил, что экземпляр украденой информации также находится у его бывшего сообщника, который также взял на себя ответственность за утечку данных.
Как сообщает Hudson Rock, следственная группа Duel установила контакт с злоумышленником и выяснила, что Revolut отвечала на фейковые запросы госорганов в течение примерно пяти месяцев.
Кампания началась после того, как хакер взломал учетные записи государственного служащего с помощью стилера и начал использовать электронную почту для отправки мошеннических запросов в Revolut Bank UAB, литовское подразделение британской компании.
По словам хакера, Revolut Bank UAB ответил на все их запросы, не ставя под сомнение их легитимность. При этом личная и финансовая информация примерно 680 клиентов Revolut, предположительно крупных держателей криптовалюты, была скомпрометирована.
Кроме того, хакеры заявили, что их кампания длилась шесть месяцев и включала в себя кражу более 147 ГБ данных у правоохранительного органа в Италии. Итальянская полиция также начала расследование по этому делу.
Взломанный адрес электронной почты на pec.interno.it, по всей видимости, принадлежит сотруднику Министерства внутренних дел Италии. Hudson Rock отметила, что ей известно о более чем 300 взломанных учетных данных, связанных с pec.interno.it.
На основании этих данных, в Hudson Rock считают крайне маловероятным, что хакер таргетированно заразил этих конкретных сотрудников самостоятельно.
Вероятней всего, он приобрел или использовал логи стилеров, содержащие скомпрометированные креды, пытаясь скрыть свой истинный способ первоначального доступа. Так или иначе, серьезную делюгу провернуть удалось, а вслед за Revolut под раздачу теперь попадут ее клиенты.
Исследователи F6 рапортуют о возвращении группировки Hive0117 с новым вредоносным ПО для атак на бухгалтеров.
В августе 2026 года специалисты впервые зафиксировали рассылки ранее неизвестной вредоносной ПО в адрес российских организаций, по результатам анализа которой ей было дано название FMVT RAT.
FMVT RAT – банковский RAT с многоступенчатым процессом заражения, в ходе которого используется несколько компонентов: дроппер, установщик, лоадер основного ядра RAT и само ядро.
Вредоносное ПО закрепляется через COM, поддерживает получение команд от C2, способно перехватывать буфер обмена и собирать телеметрию, взаимодействует с браузерами через Chrome DevTools Protocol, поддерживает веб-инжекты.
Использование Chrome DevTools Protocol (CDP) банковскими троянами - это относительно новая и продвинутая техника веб-инжектов (подмены содержимого страниц).
В отличие от классических методов, когда троян пытается внедриться в память процесса браузера (что легко обнаруживается современными антивирусами), использование CDP позволяет злоумышленникам действовать легальными методами автоматизации.
Отличительная особенность нового вредоносного ПО – поиск подключенных к устройству смарт-карт ридеров. Такие устройства обычно используют в организациях для защищённой работы с конфиденциальными данными, проверки цифровой подписи при подписании юридически значимых документов – включая платёжные поручения.
Такое поведение – признак его использования в атаках на системы ДБО. Проверка наличия криптографического токена, вставленного в USB-разъем компьютера, особенно важна для злоумышленников, так как позволяет пройти аутентификацию в кабинете ДБО и получить возможность провести финальный этап атаки.
В августе-сентябре 2026 года злоумышленники направили вредоносные письма с новым вредоносным ПО в адрес более 100 российских компаний из таких отраслей, как ретейл, строительство, логистика и транспорт, промышленность, туризм, образование, медицина, ТЭК и другие.
При этом в F6 заметили, что эти рассылки схожи с действиями Hive0117, активность которой не наблюдалась с апреля 2026 года.
Hive0117 – финансово мотивированная группировка, действующая с конца 2021. До апреля 2026 использовала в атаках бесфайловое вредоносное ПО DarkWatchman.
Нацелена на финансовые подразделения компаний из различных отраслей. Помимо России, среди целей в том числе замечены организации из Беларуси, Узбекистана и Казахстана.
Злоумышленники маскируются под реальные организации, регистрируют инфраструктуру для рассылок и управляющих доменов. Зачастую домены используют повторно. Для нее характерны периодические простои продолжительностью до нескольких месяцев, за которыми следуют всплески масштабной активности.
Первую волну активности Hive0117 в 2026 году исследователи F6 зафиксировали еще в феврале-апреле. Тогда злоумышленники провели рассылки, ориентированные на бухгалтеров, в адрес более 3000 российских компаний из разных отраслей.
За это время, по данным F6, Hive0117 совершила около 400 успешных атак на российские организации. Средняя сумма ущерба по результатам первых атак составляла 3 млн рублей, а впоследствии увеличилась до 10 млн. рублей.
Затем наступило продолжительное затишье: на следующие несколько месяцев Hive0117 пропала с радаров. Похоже, что злоумышленники за это время успели перевооружиться – на связь нового RAT с Hive0117 указывают сразу несколько признаков, начиная от самих отправлений до C2-инфраструктуры.
Согласно телеметрии F6, с августа по сентябрь 2026 года злоумышленники провели несколько волн рассылок. За месяц с 13 августа по 12 сентября Hive0117 совершила более 100 успешных атак на российские компании. Средняя сумма ущерба составила 10-12 млн рублей.
В связи с чем F6 на данный момент атрибутирует активность, связанную с FMVT RAT, с киберпреступной группой Hive0117. При этом
специалисты также установили, что атакующие за это время изменили версию доставляемого FVMT RAT с 1.8 на 1.9.
Технические подробности - в отчете.
В Лаборатории Касперского также оценили Одиссею Нолана, но в другом аспекте: MovieReaper атакует пользователей по всему миру через скомпрометированные торренты.
Торрент-трекеры уже давно используются для распространения вредоносного ПО, маскирующегося под популярные фильмы, игры и другой контент.
Предыдущие исследования ЛК показали, что киберпреступники неоднократно задействовали торренты в качестве первоначального вектора заражения, применяя троянизированные кряки и установщики для охвата большого числа пользователей.
Инструкции по установке пиратского ПО регулярно предписывают пользователям отключать антивирус, приучая их игнорировать потенциальные угрозы, которые они сами приглашают на свои компьютеры.
В ходе анализа вредоносного ПО, использующего блокчейн-сети для своей C2-инфраструктуры, в ЛК обнаружили ранее неизвестный модульный многоэтапный фреймворк, маскирующийся под популярные фильмы, который назвали MovieReaper.
Вредоносная кампания затронула как частных лиц, так и организации в нескольких странах, включая Россию, Турцию, Японию, Кению, Уганду и Колумбию, а также в ряде европейских стран: Испанию, Нидерланды, Бельгию и Германию.
Кампания охватила организации из самых разных отраслей, включая коммерческие предприятия, госсектор, ИТ, консалтинг, розничную торговлю, транспорт и сельское хозяйство.
Причем злоумышленники скомпрометировали не сами торрент-трекеры. Вместо этого взломали широко используемый публичный репозиторий торрент-файлов - itorrents[.]org.
В результате трекеры, полагающиеся на этот репозиторий, начали непреднамеренно распространять вредоносные торрент-файлы среди своих пользователей. На дату публикации отчета распространяемый архив остается скомпрометированным.
Когда пользователь пытается загрузить торрент с помощью magnet-ссылки, легитимный торрент-архив возвращает другой торрент-файл, что приводит к скачиванию вредоносного загрузчика вместо нужного файла. Он используется для развертывания фреймворка MovieReaper.
Цепочка заражения состоит из нескольких шагов, при этом вся вредоносная нагрузка исполняется прямо в памяти так, что из всех файлов, только загрузчик попадает на диск перед выполнением, чтобы избежать обнаружения последующих этапов.
Вредоносное ПО не подвергнуто сильной обфускации, за исключением того, что строки зашифрованы с помощью собственного потокового шифра. Большинство контрмер были направлены на избежание обнаружения антивирусными песочницами.
В ходе этой кампании злоумышленники используют ресурсы различных коммерческих хостинг-провайдеров для своей C2. Кроме того, используется легитимный блокчейн Solana через RPC-эндпоинт api.mainnet.solana.com для доставки адреса C2 на второй стадии.
Такой подход предоставляет злоумышленникам децентрализованное хранилище для адресов C2, добавляя дополнительный уровень отказоустойчивости и затрудняя защитникам прерывание кампании путем простой блокировки IP-адресов C2-серверов.
Новое исследование выявило активность того же актора, которая прослеживается еще с октября 2025 года. Со временем кампания эволюционировала: авторы вредоносного ПО расширили свой арсенал и усложнили обнаружение загрузчика.
При этом общая схема осталась прежней: закодированные строки и части шеллкода загружаются по обычному протоколу HTTP, а для обхода песочниц и виртуальных машин используется несколько различных техник.
Тем не менее, автономность, модульность и выполнение этого фреймворка непосредственно в оперативной памяти создают потенциал для его повторного использования в будущих кампаниях с минимальными доработками.
Технические подробности, IOCs и разбор цепочки заражения - в отчете.
🥷 Хакер использовал созданное с помощью ИИ вредоносное ПО для заработка на программах Bug Bounty
Журналист издания Axios Сэм Сабин опубликовал интересный эксклюзивный материал на основе исследования компании CrowdStrike. В нём описан уникальный случай, когда финансово мотивированный злоумышленник написал ⚠️ вредоносное ПО с помощью LLM, а затем внедрил его в репозиторий открытого кода, чтобы получать белые выплаты за обнаруженные уязвимости.🎩Хакер решил взламывать 💻компании, находя в их инфраструктуре уязвимости, чтобы в итоге обманом получать легитимные выплаты под видом "белого хакера".
Схема:
Генерация вредоносного ПО с помощью ИИ → Загрузка вредоносных пакетов в npm → Компрометация устройств разработчиков и сбор учётных данных → Проникновение во внутреннюю инфраструктуру → Поиск уязвимостей → Отправка отчётов в программы bug bounty и получение выплат.
Вектор атак:
Распространение строилось на публикации тайпсквоттинговых пакетов в репозитории npm. При установке таких пакетов менеджер npm загружал в виде зависимости полезную нагрузку с управляющих серверов атакующего, после чего внутри неё автоматически срабатывал сценарий предварительной установки (preinstall). В актуальных версиях npm разработчики добавили защиту, блокирующую автоматическое выполнение подобных скриптов без явного разрешения пользователя.
Исследователи Лаборатории Касперского нащупали NightEagle в инфраструктуре российских компаний.
За прошедший год ЛК расследовала ряд инцидентов, связанных с NightEagle (APT-Q-95), активной с 2023 и изначально нацеленной на организации в Азии.
Однако обнаружили и атаки на предприятия России.
В большинстве инцидентов атакующие получали доступ к корпоративной VPN, используя скомпрометированные действительные учетные записи.
VPN-подключения инициировались с IP из российского сегмента, связанных с туннелями Cloudflare WARP, а также с IP, связанных с европейскими провайдерами виртуальной инфраструктуры.
Как на начальном этапе, так и в процессе развития атаки атакующие размещали бэкдор GhostContainer на серверах Microsoft Exchange, который включает в себя компоненты из нескольких проектов с открытым исходным кодом, среди которых туннель Neo-reGeorg, эксплойт для CVE-2020-0688 и класс GhostWebShell утилиты ysoserial. Все они находятся в открытом доступе на GitHub.
Установить точный способ доставки злоумышленниками бэкдора на серверы Microsoft Exchange не удалось. С высокой долей вероятности, атакующие применяли уже известную технику.
Они извлекали из конфигурации ASP.NET криптографические ключи, используемые Microsoft Exchange, перезаписывали параметр фреймворка VIEWSTATE и внедряли в него полезную нагрузку, которая затем запускала в памяти бэкдор GhostContainer.
Получив достаточные привилегии в процессе развития атаки, злоумышленники осуществляют горизонтальное перемещение во внутреннем сегменте инфраструктуры с использованием протокола RDP. Для этого они скачивали и запускали утилиты для туннелирования и перенаправления сетевого трафика.
Для размещения архивированных инструментов атакующие использовали репозитории на GitHub. Имена репозиториев и архивов маскировались под легитимные файлы и ПО, как и содержимое архивов.
В расследованных инцидентах ЛК обнаружила два инструмента, которые атакующие использовали в связке для туннелирования трафика.
Во-первых, dev tunnels, легитимный механизм Microsoft, позволяющий публиковать локальные веб-службы для доступа из интернета на доменах с маской *.*.devtunnels.ms. Злоумышленники использовали туннель для публикации порта 3389 (RDP) скомпрометированной системы.
Также rdp2tcp, общедоступный инструмент для туннелирования TCP-трафика через установленное RDP-соединение. Включает в себя серверную часть, запускаемую в целевой системе, а также клиентскую, функционирующую на стороне атакующих.
Связка Microsoft Dev Tunnels и rdp2tcp позволяет злоумышленникам сохранять доступ к сети с использованием легитимных сервисов без открытия дополнительных подозрительных портов.
Также при помощи утилиты atexec из набора Impacket атакующие создавали в системах запланированные задачи, предназначенные для включения проброса сетевых портов с использованием стандартной функциональности Windows.
Для получения повышенных привилегий и дальнейшего перемещения в сети NightEagle эксплуатировала различные уязвимости в Active Directory. Для подключения к внутренним системам инфраструктуры атакующие использовали созданные ранее туннели.
В одном из инцидентов злоумышленники эксплуатировали хорошо известную уязвимость, связанную с RDP-протоколом, CVE-2019-0708 (BlueKeep).
Также злоумышленники осуществляли запросы билетов Kerberos с нестандартным набором флагов (Forwardable, Proxiable, Renewable) и предпринимали попытки репликации объекта Domain-Password базы данных Active Directory для мимикрии под контроллер домена (атака DCSync) после получения учетной записи с достаточными привилегиями.
В целом, в ЛК отмечают расширение географии атакуемых жертв с сопутствующим обновлением своих TTPs в части закрепления и продвижения в инфраструктуре.
Атакующие используют известные легитимные инструменты и уязвимости в инфраструктуре, поэтому качественно сконфигурированный мониторинг поможет обнаружить присутствие NightEagle в сети. Варианты детектирования с использованием решений ЛК - в отчете.
Google выпустила обновления за сентябрь 2026 года, устранив 110 уязвимостей, затрагивающих устройства Pixel, включая одну 0-day, активно используемую в таргетированных атаках.
CVE-2026-58704 представляет собой серьезную уязвимость, которая обусловлена логической ошибкой в коде, связанной с механизмами авторизации и защиты, затрагивающих компонент Cellular Modem.
Успешная эксплуатация позволяет злоумышленникам, имеющим доступ к соседней сети и базовые привилегии на целевом устройстве, повысить свои привилегии в ходе простых атак, не требующих взаимодействия с пользователем.
В бюллетене обновлений Pixel за этот месяц Google указала на 109 других проблем безопасности, в том числе 12 уязвимостей, связанных с RCE, и 89 - EoP, отнесенных к критической или высокой степени серьезности.
Кроме того, в новой версии Chrome 153 Google исправила 42 уязвимости, в том числе три критические и 28 особо важных.
К критическим уязвимостям относятся CVE-2026-91726, ошибка чтения за пределами допустимого диапазона в WebGL, а также CVE-2026-91721 и CVE-2026-91749, проблемы использования освобожденной памяти после ее освобождения в модулях Internals и Workers соответственно.
Google также закрыла многочисленные серьезные уязвимости, связанные с use-after-free, состоянием гонки, путаницей типов, переполнением целых чисел, некорректной авторизацией и неинициализированными ресурсами.
Из исправленных уязвимостей 16 были обнаружены сторонними исследователями, но Google до сих пор не раскрыла суммы вознаграждений за обнаружение 14 из них. Были обнародованы только два вознаграждения на общую сумму 2500 долларов.
В настоящее время распространяется последняя версия Chrome - 153.0.8010.47/.48 - для Windows и macOS, а также 153.0.8010.47 для Linux.
Исследователи раскрыли новую аппаратную атаку, получившую название DDRop, которая взламывает защиту памяти в системах конфиденциальных вычислений Intel и AMD, незаметно отбрасывая операции записи в память сервера, так что процессор продолжает считывать старые зашифрованные данные, как если бы они были актуальными.
Реализация атаки возможна с позиции злоумышленника, который уже контролирует ПО сервера и может на короткое время получить доступ к машине, чтобы установить небольшую печатную плату, называемую интерпозером, между процессором и модулем памяти.
Стоимость изготовления переходника составляет менее 200 долл. DDRop работает с Intel TDX, Intel Scalable SGX и AMD SEV-SNP - оборудованием, которое облачные сервисы используют для защиты конфиденциальности данных клиентов во время использования.
DDRop - разработка исследователей из Лёвенского университета, Цюрихского технического университета, Даремского университета и Google.
Она будет представлена на конференции ACM CCS 2026 в ноябре. Команда выкатила проекты платы интерпозера, прошивку контроллера и код атаки на GitHub вместе с отчетом.
В системах конфиденциальных вычислений память сервера зашифрована, поэтому даже тот, кто имеет физический доступ к машине, видит только зашифрованные данные.
Однако, чтобы охватить большой объем памяти, используемый облачным сервером, в таких системах отсутствует гарантия, называемая актуальностью.
Процессор может подтвердить, что память зашифрована, но не может подтвердить, что она содержит последнее записанное значение и что старые зашифрованные данные по-прежнему правильно расшифровываются.
DDRop превращает этот пробел в атаку. Когда промежуточный модуль отклоняет операцию записи, предыдущее значение остается в памяти, и процессор считывает его обратно, как если бы обновление произошло. Механизм шифрования ничего не обнаруживает.
По словам исследователей, DDRop - это первая активная атака с использованием подставных устройств, которая работает на памяти DDR5 в современных облачных серверах, и первая, которая нарушает целостность современной системы Intel TDX, а не просто считывает из нее данные.
Интерпозер представляет собой небольшую плату с переключателями, расположенную на шине памяти и работающую на полной скорости DDR5.
Для отмены записи он инициирует ошибку на командной шине, а затем перерезает провод, используемый модулем памяти для сообщения об этой ошибке, так что модуль незаметно отбрасывает команду, и процессор никогда не получает уведомления.
В Intel TDX исследователи превратили блокировку записи в полный контроль над защищенной виртуальной машиной.
Когда микропрограмма записывает пустые записи для создания новой таблицы страниц, DDRop отбрасывает эти записи, поэтому таблица вместо этого сохраняет выбранные злоумышленником данные, которые находились в памяти до этого.
Это позволяет собственной виртуальной машине злоумышленника сопоставить свою память с любым физическим адресом и читать или изменять защищенную память.
Получив такой доступ, исследователи считали закрытую память виртуальной машины жертвы и перевели машину жертвы в режим отладки, что позволило им скопировать ее память в открытом виде, а затем восстановить исходные данные.
В случае с AMD SEV-SNP результат оказывается более узким. Отбрасывание операций записи во время функции перемещения страниц AMD позволило исследователям скопировать содержимое одной целевой страницы в другую, однако атаки в режиме отладки и подделка аттестации характерны именно для Intel TDX.
В части практического применения исследователи отметили, что у них нет доказательств использования DDRop или аналогичного активного интерпозера за пределами лаборатории.
Хакеры взломали официальный аккаунт HBO Max на Reddit и использовали его для распространения вредоносного ПО через атаку ClickFix среди пользователей macOS и Windows.
В течение 48 часов злоумышленники разместили 108 вредоносных рекламных объявлений в пяти целевых группах в рамках кампании, отслеживаемой как PasteSwitch.
Используя подтвержденную учетную запись u/hbomax, злоумышленники атаковали пользователей macOS и Windows и активно продвигали несуществующее нативное приложение HBO Max для macOS.
Клики по вредоносным ссылкам приводили пользователей на hbomaxx[.]us, страницу, имитирующую официальный сайт HBO Max, которая также содержала кнопку загрузки.
Кнопка загрузки открывала окно ClickFix, в котором посетителю предлагалось скопировать команду, открыть Терминал, вставить команду и запустить её. Это переносило выполнение из браузера в доверенную системную утилиту, находящуюся под контролем жертвы.
В macOS атака использовала команды curl | zsh для распространения вредоносного ПО, такого как MacSync, AMOS Helper, фейковых приложений-кошельков и другого вредоносного кода, с целью кражи учетных данных, сообщений, информацию о браузере и данные криптокошельков, а также получения постоянного доступа к их компьютерам.
На Windows атака осуществлялась с использованием MSHTA и PowerShell для доставки вредоносной ПО Amatera Stealer, обеспечивая её постоянное присутствие в системе.
Настроенная на ручную проверку учетных данных, вредоносная ПО обходила сетевую телеметрию, подделывая соединения с Facebook, чтобы скрыть свою связь с С2.
Как отмечает HudsonRock, в рамках кампании PasteSwitch также использовались AnimateClipper и ZigClipper в качестве инструментов для постоянной замены адресов в буфере обмена, позволяющих менять адреса криптовалюты при попытке пользователей совершить транзакцию.
По данным исследователей, злоумышленники, похищающие данные из буфера обмена, используют С2-центр, размещенный в блокчейне. Инфраструктура, вероятно, была создана более года назад и используется в атаках с начала 2026 года.
Reddit был уведомлен о вредоносной активности, связанной с официальным аккаунтом HBO Max, после чего немедленно приостановил показ рекламы. В Warner Bros., владеющей HBO Max, пока никак комментировали инцидент. Впрочем, и так все понятно.
По данным Wiz, nри уязвимости в JFrog Artifactory используются для развертывания бэкдоров. Они позволяют злоумышленникам обойти аутентификацию и повысить свои привилегии до уровня администратора.
Многие организации используют Artifactory для управления программными артефактами, бинарными файлами, моделями ИИ, контейнерами и пакетами.
Три уязвимости - CVE-2026-42016, CVE-2026-42018 и CVE-2026-82329 - позволяют злоумышленникам обойти аутентификацию и получить административные привилегии на уязвимых экземплярах Artifactory.
CVE-2026-42018, обнаруженная 12 августа и представляющая собой некорректную ошибку аутентификации, может быть использована для получения токена анонимного пользователя, предоставляющего доступ к конфиденциальным артефактам и данным репозитория.
Вторая CVE-2026-42016, исправленная 27 июля, представляет собой ошибку недостаточной проверки токена, которую можно использовать для повышения привилегий.
Третья CVE-2026-82329, исправленная 28 августа, представляла собой уязвимость, позволяющую обойти аутентификацию и получить административные привилегии. Об эксплуатации уязвимости в реальных условиях стало известно несколько дней спустя.
Как сообщает в Wiz, CVE-2026-42018 и CVE-2026-42016 были объединены в цепочку с середины августа для получения токена анонимного пользователя и последующего использования его для повышения привилегий до уровня администратора.
В период с 15 августа по 8 сентября 2026 года в Wiz наблюдали, как несколько злоумышленников атаковали экземпляры Artifactory, размещенные на собственных серверах, используя эти две CVE-2026-42018 и CVE-2026-42016.
Хакеры развертывали учетные записи администратора, устанавливали вредоносные плагины для получения возможности выполнения произвольного кода, запускали команды оболочки через конечную точку плагина, внедряли полезные нагрузки второго этапа и периодически обновляли скрипты для обеспечения непрерывного доступа.
В первую неделю сентября несколько злоумышленников также начали использовать уязвимость CVE-2026-82329 для кражи конфигурационных данных, получения постоянного доступа к административным ресурсам, создания токенов, кражи ключей кластера и перечисления активов.
В некоторых случаях было замечено, что злоумышленники прикрепляли собственные SSH-ключи к созданным ими учетным записям пользователей.
В CISA добавила CVE-2026-42018 и CVE-2026-42016 в свой каталог уязвимостей KEV, спустя неделю после включения CVE-2026-82329 в этот же список.
Всем организациям рекомендуется как можно скорее обновить самостоятельно управляемые развертывания Artifactory до версий 7.161.20, 7.146.38, 7.133.29, 7.125.20, 7.117.28 или 7.111.21.
Уязвимость критического уровня в GitLab была использована спустя день после её обнаружения. Она позволяет неавторизованным злоумышленникам читать произвольные файлы с сервера GitLab.
WatchTowr сообщает, что злоумышленники начали использовать недавно исправленную уязвимость в GitLab спустя день после ее публичного раскрытия.
CVE-2026-85706 (CVSS 10/10) затрагивает все версии Community Edition (CE) и Enterprise Edition (EE) начиная с 18.7 (до 19.1.8), 19.2 (до 19.2.6) и 19.3 (до 19.3.2).
В пятницу, на следующий день после того, как GitLab объявила о выпуске патчей для устранения уязвимости, WatchTowr зафиксировала первые попытки эксплуатации этой уязвимости в реальных условиях.
Причем это уже второй случай критической уязвимости GitLab за последние недели, после предыдущей уязвимости внедрения кода GraphQL (CVE-2026-19478), которая была практически сразу же активно использована злоумышленниками.
По данным WatchTowr, в ближайшее время, вероятно, последует массовая эксплуатация этой уязвимости.
Пользователям следует просматривать файлы журналов на предмет HTTP POST-запросов к URI /api/v4/projects/{id}/repository/commits/, содержащих параметры file.path, чтобы выявить потенциальные попытки эксплуатации уязвимостей.
Самостоятельно размещенные экземпляры GitLab следует обновить как можно скорее, поскольку новые патчи устраняют еще 17 уязвимостей, включая еще одну критическую ошибку.
Критическая CVE-2026-87719 (CVSS 9,9/10) представляет собой проблему небезопасной десериализации в сериализаторе подписок GraphQL, которая позволяет получить доступ к «конфигурациям экземпляров расширенного поиска и конфиденциальным учетным данным».
В версиях GitLab CE/EE 19.1.8, 19.2.6 и 19.3.2 также устранены шесть серьезных уязвимостей безопасности, которые могли позволить удаленно выполнять код, получать доступ к защищенным переменным CI/CD, осуществлять XSS-атаки и DoS.
Привлекательность GitLab для злоумышленников очевидна, поскольку несанкционированный доступ позволяет злоумышленнику получить доступ к исходному коду, секретам CI/CD, учетным данным и внедрять код в конвейеры сборки, получая доступ к любому последующему элементу или отравляя его, что, как показывает практика, стало излюбленным способом атаки со стороны киберподаолья.
• У экспертов Quarkslab есть интересное исследование, в рамках которого им удалось извлечь из китайского электромобиля данные GPS и получить точную информацию о поездках за несколько лет.
• Все началось с того, что исследователи купили телематический блок (TCU), извлеченный из разбитого электромобиля BYD Seal. Чтобы считать сохранённые данные, они спаяли собственный переходник для подключения модуля к USB-программатору и воспользовались тулзой ubireader! Таким образом они получили доступ ко всей файловой системе и смогли извлечь необходимые файлы.
• Самое интересное, что данные даже не были зашифрованы. Исследователи проанализировали журналы глобальной навигационной спутниковой системы (GNSS) и восстановили полную историю автомобиля - от производства на заводе в Китае до эксплуатации в Великобритании и демонтажа в Польше. В журналах было зафиксировано каждое движение и остановка, что дало полное представление о пути автомобиля.
• Отмечено, что в большинстве новых авто можно стереть данные, выполнив сброс настроек до заводских, но полностью удалить всю информацию невозможно.
• Что касается данной фичи, то она не является уникальной для автомобилей BYD. GPS-навигации уже три десятилетия, и на вторичном рынке хватает стареньких автомобилей, чья бортовая электроника может стать источником детальной информации о перемещениях владельца. Автопроизводители и регуляторы в последние годы ужесточили требования к шифрованию, но практически любой автомобиль, выпущенный за последние двадцать лет, имеет модуль, который хранит информацию о перемещениях за весь срок эксплуатации, и во многих случаях эти данные можно извлечь...
➡ https://blog.quarkslab.com/
S.E. ▪️ infosec.work ▪️ VT
Исследователи Лаборатории Касперского в новом отчете разобрали инструментарий группировки Hacking Cat.
Hacking Cat (Хакерский кiт) - группировка хактивистов, атакующая организации в России из множества секторов экономики, описывает свои активности в Telegram-канале, который был создан в феврале 2024 года.
Вплоть до лета 2025 основной темой канала были дефейсы сайтов, утечки данных и инструменты для пентеста. Однако позже группировка сменила профиль и стала вести кампании, направленные на шифрование и уничтожение данных.
Hacking Cat активно сотрудничает с другими хактивистами, такими как Cyber Anarchy Squad и Ukrainian Cyber Alliance, что может усложнять атрибуцию инструментария к конкретным злоумышленникам.
Тем не менее ЛК удалось задетектить и провести всесторонний анализ ранее не описанного вредоносное ПО - Gorilla RAT и Monkey Ransomware, - которое с высокой уверенностью относится именно к арсеналу Hacking Cat, поскольку оно встречалось только в атаках этой группировки.
Кроме того, исследователи изучили несколько инструментов, использованных в совместных атаках с Cyber Anarchy Squad и Ukrainian Cyber Alliance.
В качестве вектора первоначального доступа злоумышленники используют уязвимости в серверах Exchange - предположительно CVE-2021-26855 и CVE‑2026‑42897.
При успешной эксплуатации разворачивают в системе самописный инструмент удаленного доступа Gorilla RAT. Он обладает функциональностью для туннелирования трафика, что позволяет злоумышленникам получать доступ к внутренней сети жертвы извне.
Причем до января 2026 Hacking Cat использовала классическую обратную оболочку (reverse shell), написанную на Go с использованием WebSocket.
Gorilla RAT также написан на Go с использованием WebSocket и содержит тот же C2-адрес и такую же проверку продолжительности сна. Сам адрес зашифрован с помощью побайтового преобразования с использованием четырехбайтного ключа, который находится внутри агента.
В некоторых случаях Gorilla RAT распространялся в UPX-архивах, в других - в виде несжатого исполняемого файла. В качестве C2 в Gorilla RAT чаще всего используется IP 179.43.186[.]239. По этому адресу ЛК обнаружила административную панель Lissa C2.
Такая же панель была обнаружена и на другом сервере — 31.7.58[.]226, который также встречался в качестве C2 Gorilla RAT. Спустя некоторое время название панели сменилось на другое - XOXOL.
В системах нескольких жертв Hacking Cat нашлось множество вариаций шифровальщика Monkey Ransomware, написанных на разных языках Rust, .NET, C++ и Golang.
Зловред впервые появился в конце лета - начале осени 2025 года, однако с тех пор злоумышленники создали огромное количество различных образцов с незначительными вариациями в функциональности.
Вариация Monkey Ransomware на Rust генерирует 32-байтовый ключ и шифрует файлы жертвы с помощью ChaCha20-Poly1305. Некоторые варианты нигде не сохраняют ключ, что фактически превращает их в полноценный вайпер.
Вариация на .NET распространяется в виде приложения .NETCoreApp. Образец генерирует 32-байтовый ключ, отправляет на C2 и шифрует файлы жертвы с помощью AES-256-CBC.
Версия на C++ обладает схожей функциональностью с версиями на .NET и Rust с небольшими отличиями. Версия на Golang используется в системах Linux и ESXi.
В процессе проактивного мониторинга угроз в ЛК также обнаружили другой шифровальщик, который использовал отличные от Monkey Ransomware алгоритмы шифрования и присваивал файлам расширение .hydra_ransomware.
В целом, как видно из анализа инструментария группировки, Hacking Cat экспериментирует с функциональными возможностями шифровальщика, а при разработке используются генеративные модели. При этом разные хактивистские группировки в атаках используют одни и те же самописные инструменты, включая многоступенчатые цепочки заражения.
Подробный технический разбор и и возможные пересечения с группировкой Thor - в отчете.
На этой неделе компания Surfshark, реализующая VPN-сервисы и услуги по кибербезопасности, сообщила об инциденте в сфере ИБ, затронувшем определенные внутренние данные.
Злоумышленники получили доступ к неправильно настроенному тестовому серверу, содержащему инженерные материалы, включая внутренние конфигурации.
В сообщении компании говорится, что инцидент был обнаружен 31 августа, но первоначально рассматривался как представляющий низкий риск. Однако к 2 сентября компания подтвердила масштабы происшествия и перешла к локализации и устранению последствий.
Как поясняется в отчете Surfshark об инциденте, внутренний тестовый сервер, ставший доступным из интернета после неправильной настройки, был взломан злоумышленником.
По данным Surfshark, на сервере хранились ограниченные внутренние инженерные материалы, включая «части системных исполняемых файлов и внутренние конфигурации для определенных служб».
Surfshark также выявил внутренние учетные данные, связанные со сборкой, которые были внесены в историю кода, и регулярно их менял, хотя они не предоставляли доступа к пользовательским данным или производственным системам, обслуживающим пользователей.
Кроме того, хакеры получили доступ к изолированному серверу оптимизации доступности контента (VPS), используемому в качестве прокси. Однако при этом не были раскрыты ключи шифрования, идентификационные данные пользователей, IP-адреса или трафик браузера.
По результатам расследования в Surfshark подтвердили, что данные пользователей и VPN-сервисы не пострадали. Затронутая система представляла собой внутреннюю инженерную среду.
По своей конструкции она якобы не хранит и не обрабатывает никакие пользовательские данные и отделена от производственных систем, которые предоставляют наши услуги.
Компания также отметила, что не регистрирует и не сохраняет VPN-трафик и активность в интернете, а также что никакие приложения или расширения для браузеров, работающие на устройствах пользователей, не были изменены.
В ответ на инцидент компания изолировала затронутую систему и устранила уязвимость, сменила соответствующие внутренние учетные данные, внедрила дополнительные меры безопасности и подтвердила полный масштаб компрометации.
Кроме того, в Surfshark также обещают провести дополнительный независимый аудит ИБ для оценки уровня безопасности всей инфраструктуры в целом. Так что поглядим.
Исследователи Positive Technologies сообщают об обнаружении хакерской группировки DENOmination Group после серии атак, объединенных использованием легитимной среды выполнения Deno для запуска вредоносного JavaScript-кода.
Центральным техническим элементом активности DENOmination Group является использование легитимной среды выполнения Deno для запуска вредоносного JavaScript- и TypeScript-кода, а также для получения последующих компонентов от C2-сервера.
Загрузочный компонент получил публичное название DinDoor. При этом в подробно исследованных MSI- и LNK-ветках за ней следует полнофункциональный агент удаленного доступа DenoRAT.
Целями атак на территории России стали предприятия ОПК, военные структуры, банки, финансовые и консалтинговые организации. В качестве фишинговых приманок злоумышленники используют документы военной и финансово-кредитной тематики.
Принципиальная особенность цепочек - использование Deno как легитимной среды выполнения, что позволяет операторам передавать выполнение обфусцированному JavaScript-коду, обновлять вредоносную логику на стороне C2 и загружать дополнительные компоненты без изменения первоначального файла доставки.
В исследуемой кампании DinDoor и DenoRAT выполняют разные функции. DinDoor используется как промежуточный загрузочный компонент: идентифицирует зараженный узел, проверяет доступность C2-сервера и обеспечивает получение и запуск следующей стадии.
DenoRAT представляет собой основной агент удаленного доступа и реализует выполнение команд, сбор и эксфильтрацию данных, интерактивную командную оболочку и сетевые функции. В зависимости от вектора первоначального доступа последовательность компонентов отличается.
Позитивы последовательно проанализировали две основные цепочки первоначального запуска: MSI-ветка, выявленная в рамках фишинговой рассылки с финансовой тематикой, и LNK-ветка.
Отдельно разобрали вредоносный установщик DeltaScan, выявленный при исследовании той же инфраструктуры и использующий сходную многостадийную схему запуска Deno.
Совокупность пересечений в логике, техниках и сетевой инфраструктуре позволяет рассматривать эти эпизоды как активность одного актора.
Выявленную группировку Позитивы по итогу назвали DENOmination Group. Название отражает ключевой технический признак наблюдаемой активности - систематическое использование Deno в связанных цепочках заражения.
На текущем этапе имеющихся данных недостаточно для уверенной атрибуции DENOmination Group к какой-либо ранее известной группировке.
Полученные данные показывают, что DinDoor и DenoRAT, вероятно, не являются инструментарием, эксклюзивно используемым DENOmination Group.
В открытых исследованиях аналогичные компоненты фигурируют в активности других отслеживаемых кластеров, при этом различаются способы первоначальной доставки, инфраструктура и последующие стадии заражения.
В апреле 2026 года Hunt.io проанализировали два образца DinDoor. Несмотря на общую логику идентификации зараженного узла и использование Deno, исследованные образцы существенно различались по реализации и дальнейшей цепочке выполнения.
Дополнительный пример приводит eSentire Threat Response Unit. В июне 2026 года исследователи наблюдали цепочку заражения, которую они отнесли к активности TAG-150.
На текущем этапе Позитивы рассматривают модель MaaS или иной формы многоарендного доступа как рабочую гипотезу. Данные указывают на возможность использования общей платформы несколькими операторами, однако не позволяют установить коммерческую модель.
Подробный технический разбор IOCs - в отчете.
Более 36 000 серверов Plex Media, находящихся в открытом доступе в интернете, остаются незащищенными от многочисленных уязвимостей безопасности и подвержены атакам.
Неделю назад Plex настоятельно предупредила пользователей немедленно защитить свои медиасерверы в части проблем, для которых до сих пор отсутствуют идентификаторы CVE.
При этом компания не предоставила дополнительных подробностей, однако известно, что упомянутые уязвимости затрагивают Plex Media Server версии 1.43.2 и более ранних версий.
Пользователям затронутых версий рекомендуется как можно скорее обеспечить безопасность своих систем, обновив установленный Plex Media Server до версии 1.43.3 (от 19 мая) и Plex Desktop до версии 1.115.0 (от 13 августа).
В пятницу Shadowserver заявила о доступности в сети более 36 000 экземпляров Plex Media Server, которые до сих пор не получили обновлений и уязвимы для потенциальных атак. При этом до настоящего времени Plex не предоставила никаких подробностей об этих уязвимостях.
Помимо пользователей Plex активная (или потенциальная) эксплуатация также ожидает пользователей WatchGuard Firebox и Cisco.
В первом случае речь идет о критической уязвимости межсетевого экрана, которую CISA еще в декабре отметила как активно эксплуатируемую. Теперь за нее принялись банды вымогателей.
Она отслеживается как CVE-2025-14733 и связана с записью за пределы допустимого диапазона, что позволяет неавторизованным злоумышленникам удаленно выполнять вредоносный код в атаках низкой сложности.
Данная уязвимость затрагивает межсетевые экраны, работающие под управлением Fireware OS 11.x и более поздних версий (включая 11.12.4_Update1), 12.x и более поздних версий (включая 12.11.5), а также версий 2025.1–2025.1.3.
В декабре WatchGuard выпустила обновления и отметила, что незащищенные межсетевые экраны Firebox уязвимы для атак только в том случае, если они настроены на использование VPN IKEv2, но отметила, что они могут быть скомпрометированы даже после удаления уязвимых конфигураций, если VPN-соединение филиала со статическим шлюзом все еще настроено.
WatchGuard тогда также подтвердила, что злоумышленники используют эту уязвимость в реальных условиях, и поделилась IOCs, позволяющими проверить, были ли взломаны их устройства Firebox.
Shadowserver в декабре обнаружила более 115 000 незащищенных межсетевых экранов Firebox в сети, и почти 9000 из них остаются незащищенными спустя девять месяцев.
При том, что WatchGuard предоставляет услуги более чем 250 000 малым и средним предприятиям через сеть, насчитывающую более 17 000 реселлеров и поставщиков услуг в сфере безопасности по всему миру.
Cisco также подтвердила, что уязвимость максимального уровня серьезности, позволяющая обойти аутентификацию и имеющая идентификатор CVE-2026-20079, в ее Secure Firewall Management Center (FMC) активно используется в атаках.
Уязвимость имеет максимальный балл CVSS 10,0 и позволяет неаутентифицированным удаленным злоумышленникам обходить аутентификацию и выполнять скрипты и команды от имени root на уязвимых устройствах.
К настоящему времени Cisco так и не сообщила, когда начались атаки, кто за ними стоял и какие действия были зафиксированы после их осуществления.
Причем Cisco заявляет, что ее команда по безопасности узнала об активной эксплуатации CVE-2026-20079 еще в августе, индикаторы компрометации, опубликованные в июльском обновлении рекомендаций, предполагают, что уязвимость могла быть использована и раньше.
29 июля Cisco сообщала об еще одной уязвимости Secure FMC - CVE-2026-20316, отмечая ее активную эксплуатацию. И одновременно тогда же также обновила уведомление по CVE-2026-20079, включив в него те же индикаторы, но не подтвердила, что уязвимость была использована.