41023
Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com
Продолжаем отслеживать наиболее актуальные и значимые уязвимости, а также связанные с ними угрозы:
1. За последние три года Cloudflare не обнаружила никаких признаков активной эксплуатации уязвимостей Spectre в процессорах. Недавно компания пересмотрела свои средства защиты и внедрила новые меры, учитывающие новые варианты атак Spectre.
Основной защитой является функция Dynamic Process Isolation, которая изолирует вредоносные скрипты в отдельные процессы. Теперь она также изолирует длительные процессы и ресурсоемкие операции ввода-вывода, которые являются характерными признаками атаки Spectre.
2. Злоумышленники начали использовать CVE-2026-19478 в GitLab через два дня после её обнаружения. Атаки начались после публикации в сети PoC-кода. Уязвимость позволяет неавторизованным злоумышленникам удалённо изменять или удалять проекты GitLab или пользовательские данные.
3. Также используется уязвимость SSRF (CVE-2026-64849, CVSS 9.3) в серверах MLflow AI, а также две уязвимости в TrueConf, программном обеспечении для видеоконференций, широко используемом в России.
4. Учёные раскрыли новую технику DDoS, способную атаковать сайты и ресурсы, размещенные на инфраструктуре CDN. В ней задействуется уязвимости CDN-провайдеров, которые поддерживают HTTP/3-соединения от обычных пользователей интернета, но внутренне преобразуют трафик в старый протокол HTTP/1.
CDN Tsunami attack работает следующим образом: небольшой объём HTTP/3-трафика отправляется в CDN, которая затем передаёт огромный объём HTTP/1-данных на сайты своих клиентов. Однако с момента получения уведомления только две CDN внедрили меры противодействия.
5. Критическая уязвимость в плагине Elementor Pro для WordPress с 10 млн. установок позволяет злоумышленникам загружать исполняемые файлы для RCE на сервере. На данный момент случаев активной эксплуатации в дикой природе не зафиксировано.
CVE-2026-32475 затрагивает Elementor Pro до 4.2.2 и связана с модулем загрузки файлов, который использует отдельные циклы для проверки и обработки файлов, по-разному обрабатывая загрузку файлов с пустыми именами.
6. Ожидается эксплуатация уязвимости, позволяющей обойти критически важную защиту аутентификации, которая была исправлена в Citrix NetScaler. Удаленные, неаутентифицированные злоумышленники могут использовать ее без взаимодействия с пользователем.
Согласно уведомлению Citrix, CVE-2026-19490 (CVSS 9.3) описывается как обход аутентификации с использованием альтернативного пути и затрагивает устройства NetScaler, настроенные как шлюз (SSL VPN, ICA Proxy, CVPN, RDP Proxy) или виртуальный сервер AAA.
По данным Rapid7, нет никаких признаков того, что злоумышленники используют уязвимость обхода аутентификации, однако критически важная роль NetScaler в корпоративных системах делает его привлекательной целью для хакеров.
7. На этой неделе ряд исследователей утратили доступ к программе OpenAI Trusted Access for Cyber (TAC) из-за ошибки. Она предоставляет исследователям доступ к передовым кибермоделям для исследовательских целей, включая ChatGPT Cyber. OpenAI не сообщила, что вызвало ошибку, но попросила исследователей повторно подать заявку и пройти процесс верификации.
8. Cisco объявила о выпуске исправлений для 15 уязвимостей в своих продуктах, включая критические и серьезные недостатки в Crosswork и Secure Workload.
Три из них, CVE-2026-20030, CVE-2026-20357 и CVE-2026-20358, имеют максимальный уровень серьезности (CVSS 10/10), а четвертая, CVE-2026-20359 - CVSS 9,9/10. Cisco не располагает данным об эксплуатации каких-либо из этих уязвимостей в реальных условиях.
9. Уязвимость Microsoft Entra ID (CVSS 10.0) используется в реальных условиях. CVE-2026-69836 (CVSS: 10.0) представляет собой RCE, затрагивающий облачный сервис управления идентификацией и доступом технологического гиганта. Подробностей об атаках пока нет.
10. Adversa AI раскрыла методику атаки, которая, по ее словам, может заставить чат-бот Grok от xAI отправлять имя пользователя, приблизительное местоположение, уровень подписки и подсказки из текущего разговора на контролируемый злоумышленником сервер.
Исследователи Huntress раскрыли подробности нового вектора фишинговый атак. На этот раз хакеры нацелились на исследователей безопасности.
После конференции Black Hat/DEF CON исследователь Huntress стал объектом атаки, в которой использовалась переписка в личных сообщениях.
Злоумышленник также был замечен в комментариях к ряду постов пользователей в X с упоминанием этих двух конференций.
Исследователь при этом избежал этой разновидности атаки на цепочку мудаков, распознав обман и не попавшись на него, продолжил общение со злоумышленником, чтобы лучше изучить используемую им тактику.
Злоумышленник выдавал себя за директора по маркетингу новостного издания о криптовалютах и под видом обсуждения планов проведения конференций по безопасности пытался усыпить бдительность собеседника, чтобы обманом заставить жертву запустить вредоносное ПО.
Кампания была нацелена на пользователей macOS и Windows с использованием различных вредоносных ПО.
В случае macOS распространялся стилер AMOS, а для Windows - NetSupport RAT, имплантат кошелька Ledger и прокси-сервер для перехвата трафика.
Вредоносный скрипт Google Apps Script, предоставленный злоумышленником, превратил документ Google Docs в механизм заражения.
Атака представляла собой инструкции в стиле ClickFix, а также возможность ручной загрузки в качестве боковой панели в документе Google Docs. Вторая полезная нагрузка имитировала установщик DocSend для получения либо версии для macOS, либо для Windows.
Дополнительные технические подробности приводить не будем, все они в совокупности с IOCs - в отчете.
Хакеры взломали учетную запись разработчика широко используемого Rust-крейта arrayref, внедрив вредоносное ПО, которое выполнялось в системах разработчиков во время компиляции.
В течение 23 минут злоумышленник также скомпрометировал два других крейта: append-only-vec и internment в рамках той же атаки на цепочку поставок.
Arrayref - популярная библиотека Rust, которую за последние 90 дней скачали более 53 млн. раз. Она используется в криптографии, графике и инструментах для работы с блокчейном.
В отчете StepSecurity отмечается, что вредоносные версии крейтов Rust - arrayref 0.3.10, append-only-vec 0.1.9 и internment 0.8.7 - поддерживались через одну и ту же учетную запись.
Хакер внедрил зависимость от пакета под названием proc-macro1, представляющего собой опечатку, имитирующую популярный крейт proc-macro2, при этом полностью сохранив неизменным остальной исходный код проекта.
По данным исследователей, скрипт в proc-macro1 под названием build.rs автоматически выполняется во время компиляции, восстанавливая свою инфраструктуру из фрагментов, закодированных в base64, и выбирая полезную нагрузку, соответствующую хостовой ОС (Linux x86-64, Windows x86-64, macOS x86-64 и macOS ARM64).
StepSecurity полагает, что злоумышленник также опубликовал несколько версий четырех собственных крейтов (aovine, arone, aronenao, tinymember), которые были удалены с сайта crates.io.
В системах Unix вредоносная ПО записывает данные в /tmp/rust-setup, помечает его как исполняемый файл и запускает как отсоединенный процесс. В Windows он создает файл %TEMP%\rust-setup.ps1 и использует скрытый файл wscript.exe и VBS-скрипт для запуска процесса.
В качестве аргумента полезная нагрузка получает адрес, который, как предполагается, является адресом управления.
Согласно анализу Wiz, возможности второго этапа включают в себя кражу информации о хостах и учетных данных. Исследователи утверждают, что вредоносная ПО собирает учетные данные из браузеров Google Chrome, Brave и Edge, обращаясь к базам данных авторизации SQLite.
Сохранение состояния обеспечивается через ключ Run в реестре Windows, LaunchAgent в macOS и systemd в Linux.
Потенциальные последствия этой атаки на цепочку поставок значительны, поскольку только arrayref имеет более 245 млн. загрузок за все время существования, в то время как совокупное количество установок append-only-vec и internment составляет почти 19 млн.
В число проектов, использующих arrayref, входят blake3, графические фреймворки на Rust, такие как egui, eframe и iced, а также компоненты, используемые в Ethereum и Solana.
Атака началась в 01:17 UTC 20 августа, когда был создан аккаунт на GitHub, выдающий себя за известного разработчика Rust Дэвида Толнея, а затем аналогичный аккаунт был создан в реестре crates.io.
В 01:55 злоумышленник опубликовал proc-macro1@1.0.106, безобидную копию proc-macro2, а затем вредоносное обновление до версии 1.0.107, опубликованное в 7:11. Об инциденте стало известно в 07:54. Crates.io удалил proc-macro1 в 08:03 и arrayref 0.3.10 из индекса в 08:41.
В 07:15 arrayref 0.3.10 был опубликован через легитимный аккаунт droundy (Дэвид Раунди), в то время как версии 0.3.5-0.3.9 были удалены, возможно, для принудительной установки вредоносной версии.
StepSecurity, SafeDep и Aikido опубликовали технический анализ атаки на цепочку поставок и поделились IOCs.
Польская CERT предупреждает, что злоумышленники начали активно использовать критическую уязвимость в Zimbra Collaboration Suite (ZCS).
ZCS - это популярный пакет ПО для электронной почты и совместной работы, используемый сотнями миллионов пользователей и организаций по всему миру, включая тысячи предприятий и сотни госучреждений.
Команда безопасности Zimbra 20 июля выпустила версию 10.1.20 для устранения уязвимости CVE-2026-73570, которая позволяет неавторизованным злоумышленникам удаленно выполнять код, используя уязвимость внедрения команд в компоненте мониторинга SNMP при включенных уведомлениях SNMP.
В виду ненадлежащей проверки достоверности входных данных в процессе обработки уведомлений SNMP неаутентифицированный злоумышленник может отправлять специально сформированные SMTP-запросы, которые могут привести к выполнению произвольных команд операционной системы от имени пользователя Zimbra.
В настоящее время Shadowserver отслеживает более 12 100 серверов Zimbra в сети, большинство из которых расположены в Европе (4382) и Азии (4492).
Однако информации о том, сколько из них являются ловушками для злоумышленников или сколько из них уже были защищены от уязвимости CVE-2026-73570, нет.
В понедельник польская CERT выпустила уведомление о задействовании киберподпольем CVE-2026-73570 в своих атаках, рекомендовав администраторам проверить свои журналы на наличие подозрительной активности, включая самопроизвольный перезапуск службы Zimbra.
Кроме того, следует также проверить наличие файлов, созданных пользователем zimbra в папках /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ и /tmp/ за последние 30 дней.
• Держите несколько полезных ресурсов c актуальными и интересными отчетами по информационной безопасности:
➡Annual Security Reports - репозитоиий, который включает в себя ежегодные отчеты по кибербезопасности от крупнейших ИТ компаний.
➡Phishing campaigns - этот репо содержит в себе примеры фишинговых писем, которые направлялись APT-группировками в различные компании по всему миру. Помимо примеров, репо включает в себя презентации с разбором и описанием фишинговых атак. В общем и целом, материал весьма интересный, особенно если занимаетесь исследованиями и изучаете различные схемы:
➡Hackerone Reports - объемный репозиторий, который включает в себя топ отчеты HackerOne. Поможет вам узнать много нового и полезного (варианты эксплуатации различных уязвимостей, векторы атак и т.д.).
S.E. ▪️ infosec.work ▪️ VT
Исследователи Positive Technologies раскрыли новый штамм шпионского ПО для Android, получившего название DragonDoll, которое распространяется с помощью фейковых пакетов обновления Chrome и нацелено на кражу данных из мессенджеров.
По данным Positive Technologies, атакам DragonDoll подверглись пользователи устройств на базе Android из более чем 26 стран, включая Россию. Вредоносное ПО маскируется под обновление браузера Google Chrome.
После установки программы хакеры могут отслеживать, что происходит на устройстве, и управлять им удаленно, программа позволяет включать и выключать экран, фиксировать нажатия, делать скриншоты и читать сообщения.
Позитивы впервые обнаружили вредонос весной 2026 гоад при анализе кибератаки на пользователей из Саудовской Аравии с использованием неизвестного ранее APK-файла с именем Chrome.apk. За два месяца эксперты зафиксировали около 150 образцов вредоносной ПО.
Схема заражения во всех случаях одинакова. Пользователь Google Chrome на Android попадает на поддельный сайт, оформленный под официальную страницу браузера, и получает предложение обновить Chrome.
После нажатия на кнопку обновления на устройство устанавливается вредоносное ПО. Она запрашивает разрешение специальных возможностей, после чего в несколько этапов разворачивает на смартфоне финальный шпионский модуль, защищенный от анализа.
После установки хакеры получают возможность отслеживать происходящее на устройстве и управлять им удаленно - включать и выключать экран, фиксировать нажатия, делать скриншоты и читать сообщения.
Кроме того, DragonDoll умеет незаметно накладывать поверх настоящих приложений фейковые окна интерфейса и перехватывать вводимые пользователем данные. Таким образом злоумышленники получают пароли и PIN-коды.
Функционал программы также позволяет считывать списки чатов и контактов в мессенджерах, в частности в Telegram и WhatsApp, а также текст и время сообщений прямо с экрана.
DragonDoll также способен перехватывать содержимое всплывающих уведомлений в Telegram, а также переписку в других приложениях, включая Viber.
Троян путем копирования пылесосит фактически все, что видно на экране у пользователя-жертвы. Собранные данные шифруются и отправляются на сервер злоумышленников, размещенный на российском хостинге.
Выявленные образцы адаптируется для атак на жертв из различных стран, включая Россию, Китай, Корею и некоторые страны MENA.
Подробный технический разбор цепочки заражения, функциональности, особенностей работы и сетевого взаимодействия - в отчете.
Comcast продвигает технологию обнаружения движения на основе Wi-Fi в рамках своей новой платформы защиты дома Xfinity Shield, которая позволяет маршрутизаторам и беспроводным устройствам обнаруживать передвижения людей без использования камер или датчиков движения.
Новая функция была анонсирована во вторник в рамках Xfinity Shield, нового пакета приложений, который объединяет функции кибербезопасности, физического мониторинга дома и обеспечения безопасности семьи через Xfinity WiFi и приложение Xfinity.
Впервые о новом функционале отмечалось в публикации на Reddit от 21 августа 2024 года, где сообщалось о получении клиентом Xfinity электронного письма с информацией о функции WiFi Motion.
В нем описывалась та же функциональность, что и в сегодняшнем объявлении, и утверждалось, что эта функция обнаруживает сбои в сигналах Wi-Fi между шлюзом и устройствами в сети и генерирует уведомления в приложении Xfinity.
Функционал позволял обнаруживать движение настолько, что достаточно было поднять руку, чтобы переключить канал с помощью пульта дистанционного управления. В феврале WiFi NOW также сообщила, что Comcast предлагает услугу WiFi Motion «уже давно».
WiFi Motion преобразует радиоканалы между шлюзом Xfinity Gateway и стационарными устройствами Wi-Fi в виртуальные датчики движения.
Comcast заявляет, что система обнаруживает эти изменения в радиочастотных сигналах дома и использует их для определения факта движения. Затем клиенты будут получать уведомления через приложение Xfinity без необходимости установки камеры или датчика движения.
При этом система не опредлеляет, кто именно перемещается, и не устанавливает их точное местоположение, а функция WiFi Motion является опциональной и отключена по умолчанию.
Сама заявка на патент под названием «Методы, системы и устройства для обнаружения присутствия» была подана Comcast Cable Communications в сентябре 2023 года и опубликована в апреле 2025 года.
В нем описывается использование стационарных сетевых устройств для обнаружения движения и анализа изменений таких характеристик, как беспроводные сигналы, с целью определения момента перемещения объекта или человека в пространстве.
В патенте поясняется, что сигналы Wi-Fi могут распространяться по нескольким путям, отражаясь или рассеиваясь от стен, людей и других объектов. Движение изменяет эти пути и результирующий беспроводной сигнал, позволяя обнаруживать перемещение объекта в окружающей среде.
В патенте Comcast упоминаются несколько более ранних патентов компании Cognitive Systems, связанных с обнаружением движения по Wi-Fi, включая технологию обнаружения движения при многократных беспроводных передачах и обнаружение движения в ячеистых сетях.
Как впервые заметил TechCrunch, в документации Comcast по функции WiFi Motion говорится, что компания может раскрывать информацию, полученную с помощью этой функции, третьим сторонам «без дополнительного уведомления вас» в связи с расследованием или разбирательством правоохранительных органов, спором с участием Comcast или в соответствии с постановлением суда или повесткой.
Кроме того, в документации компании не объясняется, какую информацию о движении по Wi-Fi хранит Comcast, как долго она ее хранит и что она может предоставить в ответ на соответствующий запрос. Так что в перспективе подобные услуги могут прийти и к нам. Но будем посмотреть.
Продолжаем отслеживать наиболее трендовые уязвимости и угрозы, сегодня выделим следующие:
1. Новая уязвимость позволяет получать доступ к данным процессоров Loongson, продаваемых на внутреннем китайском рынке. Уязвимость представляет собой ошибку в архитектуре аппаратного обеспечения процессора и не подлежит исправлению.
Стоит отметить, что LoongLeak это не классическая атака по побочным каналам или атака с использованием временного выполнения, как старые уязвимости Meltdown и Spectre, обнаруженные в чипах Intel и AMD.
2. Исследователь разработал эксплойт для разблокировки закрытых областей процессоров AMD. Он состоит всего из одной инструкции ЦП и может предоставить доступ к ранее закрытым областям, таким как процессор безопасности платформы (PSP), режим управления системой (SMM) и каждый внутренний регистр процессора.
Эксплойт затрагивает семейства AMD 15h и 16h, включая процессоры, выпущенные в период с 2011 по 2015 год. Наиболее широко используются семейства Puma и Jaguar, применяемые в консолях PlayStation 4 и Xbox One. AMD заявляет, что не будет исправлять ошибку, поскольку поддержка этих процессоров прекращена много лет назад.
3. Экслуатация 0-day в GeoServer произошел через несколько часов после публикации информации: хакеры начали использовать уязвимость спустя несколько часов после того, как подробности были обнародованы в Twitter.
Эта уязвимость позволяет злоумышленникам запускать вредоносный код на серверах посредством SQL-инъекции. GeoServer выпустил патч в пятницу.
4. Хакеры активно используют недавно исправленную CVE-2026-58231 для доступа к онлайн-магазинам на базе SAP. Атаки нацелены на ошибку, исправленную в этом месяце в платформе SAP Commerce Cloud.
Уязвимость позволяет злоумышленникам обходить аутентификацию в некоторых компонентах платформы и запускать вредоносный код. По данным Defused, атаки начались через три дня после того, как SAP исправила ошибку на прошлой неделе. [ Defused // ]
5. Уязвимость обхода пути позволяет злоумышленникам устанавливать веб-оболочки и запускать вредоносный код в интернет-магазинах OpenCart. Она может быть использована через вредоносные расширения, которые размещают файлы за пределами своих обычных папок в процессе установки. Исправление пока недоступно, поскольку исследователи не смогли связаться с OpenCart.
6. WatchTowr Labs полагает, что CVE-2026-8452 повреждения памяти в Citrix NetScaler, исправленная в прошлом месяце, также может быть использована для атак с удаленным выполнением кода.
7. VulnCheck опубликовала техническое описание CVE-2026-14863, уязвимости внедрения команд ОС, которая может привести к RCE в FileRun, коммерческом файловом менеджере с самостоятельным размещением. Эта уязвимость была исправлена в прошлом месяце.
8. Исследователи Positive Technologies представили августовский «В тренде VM», отметив в нем уязвимости ViPNet Client (BDU:2026–09885), ядра Microsoft Windows (CVE-2026-42980) и Microsoft SharePoint (CVE-2026-56164 и CVE-2026-58644).
Еще немного новостей из мира ИИ: лаборатория безопасности ИИ Irregular взяла на себя ответственность за недавние инциденты, когда передовые модели ИИ вырвались из ее тестовых сред.
Инциденты касались моделей от Anthropic и Meta (признана в России экстремистской).
Оказывается, Irregular использовала целевые имена, близкие к названиям реальных компаний, и «случайно» оставила некоторые тестовые среды подключенными к интернету.
Некоторые из «ведущих моделей» взломали реальную компанию, но полагали, что все еще находятся в симулированной среде. Так что можно расходиться.
Отличилась и OpenAI, запустившая новую функцию ChatGPT для macOS.
Эта функция, получившая название «История компьютера», записывает (документирует) действия пользователя на устройстве, включая клики, ввод текста и открытие файлов, делая эту информацию доступной для поиска.
«История компьютера» отключена по умолчанию, но фактически аналогична функции Microsoft Recall, вызвавшей много споров по части ИБ в Windows 11.
❔ Какие компании США могут привлечь к наступательным кибероперациям?
Белый дом пока не назвал ни одного участника программы. Правила отбора должны появиться в течение 60 дней, поэтому любой перечень компаний сейчас является лишь 👀 OSINT-прогнозом, а не подтверждённым списком подрядчиков.
К участию в программе, скорее всего, привлекут крупнейшие технологические корпорации, выстроив из них эшелонированную коалицию. Наиболее очевидным кандидатом на обеспечение разведданными выглядит Microsoft. Её подразделение Digital Crimes Unit (DCU) имеет многолетний опыт успешных совместных с ФБР операций по перехвату управления и ликвидации инфраструктуры ботнетов (от Zeus до Qakbot). Сходную роль способны выполнять Google и Mandiant, располагающие глобальной телеметрией для точной атрибуции угроз.
Chainalysis и Elliptic могут заняться отслеживанием криптовалютной инфраструктуры преступных группировок. Palantir объединит информацию в оперативную картину.
OpenAI и Anthropic, вероятно, будут задействованы прежде всего как поставщики специализированных ИИ-моделей и агентных инструментов (не зря их специалисты выезжают на места помогать с развёртыванием ИИ-моделей на местах). Их системы могут автоматизировать поиск уязвимостей, разработку эксплойтов, анализ вредоносного ПО, планирование операций и обработку разведданных, но учитывая скандалы в СМИ, роль ИИ-провайдеров будет ограничена, поэтому, скорее всего, разработку боевых инструментов возьмут на себя профильные киберподрядчики.
И у OpenAI, и у Anthropic в правилах использования прямо прописаны так называемые «красные линии». Они запрещают использование ИИ-моделей для проведения наступательных киберопераций, создания вредоносного ПО, вывода из строя чужой инфраструктуры и несанкционированного доступа к системам. Даже когда OpenAI заключила контракты с Военным министерством США, а Anthropic предоставила доступ к Claude для оборонных ведомств через Palantir и AWS, обе компании публично подчеркнули, что контракты допускают только аналитику, оборонительные задачи и обработку данных в рамках закона, но не управление автономным оружием или прямое нанесение ущерба.
Таким образом, OpenAI и Anthropic снабжают операцию «мозгами» и ИИ-инструментами, сохраняя формальную чистоту своих корпоративных политик, а практическое исполнение и юридическую ответственность за наступательные действия берут на себя классические подрядчики Пентагона и спецслужб.
Эксперты интернетах спорят о том, что непосредственно «грязную работу» (от разработки эксплойтов до проведения самих киберопераций) могут взять на себя профильные оборонные подрядчики с высшими уровнями допуска. Компании вроде Nightwing, ManTech, REDLattice, CACI и Leidos специализируются на наступательных возможностях и располагают опытным штатом специалистов для решения таких задач. Пока это только догадки и не более.
✋ @Russian_OSINT
Исследователи Лаборатории Касперского сообщают об обновлении APT HoneyMyte своего бэкдора CoolClient, который получил руткит уровня ядра Windows.
CoolClient - семейство бэкдоров, которое непосредственно связяно с APT-группой HoneyMyte (также известной как Mustang Panda). Они применялись в различных кампаниях группировки в целях кибершпионажа за организациями в России и странах Азии.
Бэкдоры поддерживают широкий функционал, включая кейлоггинг, перехват данных из буфера обмена, извлечение учетных данных, управление файлами и сбор информации о системе. Кроме того, их функциональность может быть при необходимости дополнена плагинами.
После первого публичного описания CoolClient исследователями Sophos в 2022 году и последующего анализа Trend Micro в 2023 году эти бэкдоры продолжали развиваться.
В 2025 году в ЛК исследовали более новую разновидность CoolClient, в которой появились функции кражи данных из буфера обмена и перехвата HTTP-трафика с целью сбора учетных данных.
Новое исследование, которое в ЛК проводили в конце 2025 года и в 2026 году, открыло еще один значительный этап эволюции вредоносного ПО.
Новейший вариант CoolClient способен устанавливать подписанный драйвер режима ядра в качестве службы Windows и взаимодействовать с ним посредством IOCTL-запросов.
Драйвер делает зловред еще менее заметным для обнаружения, скрывая процесс CoolClient, защищая связанные с ним файлы и записи реестра, а также препятствуя их анализу и изменению.
Такой подход в целом сопоставим с новыми возможностями работы в режиме ядра, ранее замеченными в ToneShell. При этом драйвер CoolClient предоставляет специальные обработчики IOCTL, с помощью которых бэкдор пользовательского режима может взаимодействовать с ним напрямую.
Задетектить обновленный вариант CoolClient и связанный с ним драйвер исследователям ЛК удалось в ходе анализа атак, затронувших ряд стран Азии. Последняя версия CoolClient продолжает атаковать организации, профиль которых соответствует ранее наблюдаемой активности HoneyMyte.
В ходе расследований жертвы были обнаружены в Мьянме, Монголии, Пакистане и России, при этом есть подтвержденные случаи компрометации госорганизаций.
В зафиксированных атаках CoolClient разворачивался как вторичный бэкдор после первоначального заражения PlugX. Таким образом, HoneyMyte, как и ранее, предпочитает использовать PlugX в качестве первичного импланта на этапе посткомпрометации, а затем устанавливать CoolClient.
В отличие от более ранних версий CoolClient, которые функционировали преимущественно как бэкдоры пользовательского режима с поддержкой плагинов, новая версия разворачивает драйвер режима ядра и взаимодействует с ним, существенно расширяя свои возможности.
С помощью этого драйвера CoolClient способен скрывать и защищать процессы, файлы и объекты реестра, а также фильтровать определенные сетевые данные, что значительно затрудняет обнаружение и анализ вредоносной активности.
HoneyMyte уже внедрила функциональность режима ядра в ToneShell. Появление драйвера режима ядра в составе CoolClient позволяет предположить, что группа продолжает внедрять функциональность руткита в свои инструменты для повышения скрытности, обеспечения устойчивого закрепления и обхода средств защиты на стадии посткомпрометации.
Подробный технический разбор и IOCs - в отчете.
Microsoft подтвердила, что начала работу над обновлением для 0-day в Defender, получившей название ShieldBreak.
Анонимный исследователь Nightmare Eclipse раскрыл эту EoP-уязвимость после того, как Microsoft выпустила свой PatchTuesday за август 2026 года.
Microsoft сообщила, что осведомлена о выявленной уязвимости и активно расследует достоверность и потенциальную применимость всех вышедших по этому поводу утверждений, обязуясь расследовать проблему и как можно скорее обновить затронутые продукты.
Nightmare Eclipse описал ShieldBreak как обходной путь для RoguePlanet (CVE-2026-50656), еще одной уязвимости Defender, позволяющей повысить привилегии и которая была обнаружена в июне, а также поделился PoC-эксплойтом ShieldBreak, который локальные злоумышленники с ограниченными правами могут использовать для получения привилегий SYSTEM в полностью обновленных системах Windows 10, Windows 11 и Windows Server.
PoC был протестирован на последней версии Windows 11 25h2 (+канал Canary) и Windows Server 2025, показав 100% успешность. При этом Windows 10 (и соответствующие серверные версии) в настоящее время не поддерживаются, однако они также уязвимы для ShieldBreak.
Аналитик Уилл Дорманн на прошлой неделе также wdormann/117079587486018149">подтвердил работоспособность эксплойта ShieldBreak, но добавил, что для повышения привилегий злоумышленникам также необходимо включить Microsoft Defender.
В пятницу, спустя три дня после обнаружения ShieldBreak, Microsoft заявила, что теперь отслеживает её как CVE-2026-69414 и подтвердила, что работает над исправлением, но пока официально не признала, что Nightmare Eclipse её обнаружил.
Напомним, что Nightmare Eclipse публично раскрыл информацию о ShieldBreak без уведомления Microsoft в рамках продолжающейся дискуссии с компанией по поводу некорректных процедур раскрытия информации об уязвимостях и практики вознаграждения за обнаружение ошибок.
В свою очередь, Microsoft отреагировала предупреждениями о судебных исках против лиц, занимающихся «злонамеренной деятельностью, причиняющей реальный вред» ее клиентам, что заставило многих поверить, что компания напрямую угрожает исследователю безопасности.
С апреля Nightmare Eclipse раскрыл множество 0-day, нацеленных на Microsoft Defender, BitLocker и различные другие компоненты Windows, теперь известные как LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma и UnDefend.
Microsoft исправила уязвимости YellowKey, GreenPlasma и MiniPlasma в рамках обновления PatchTuesday в июне 2026 года и затем RoguePlanet в июле, однако другие уязвимости от Nightmare Eclipse по-прежнему остаются нулями и до сих пор ожидают официальных патчей.
Исследователи Лаборатории Касперского сообщают о расширении арсенала инструментов Armored Likho для проведения кибершпионажа, анализируя метод первоначального заражения, устройство новых компонентов и технические особенности их работы.
В мае 2026 года ЛК обнаружила новую кибершпионскую кампанию группировки Armored Likho (Eagle Werewolf), нацеленную на частных пользователей и организации из различных отраслей в России, включая корпорации, госсектор, IT и образование.
В качестве приманки злоумышленники использовали поддельное приложение, имитирующее сервис для отправки материальной помощи подопечным благотворительных фондов.
Однако наибольший интерес в этой кампании представляет не способ первоначального заражения, а вредоносные импланты, используемые атакующими для кибершпионажа.
Ранее в ЛК уже исследователи недавние атаки Armored Likho, однако анализ показал, что новая кампания имеет больше сходства с февральской активностью группировки. При этом злоумышленники существенно расширили свой арсенал.
Причем в рамках текущей кампании использовались как новые инструменты, так и семейства вредоносного ПО, описанные в февральском отчете BI.ZONE.
Несмотря на то что некоторые компоненты были обнаружены впервые, они демонстрируют значительные совпадения на уровне кода с вредоносными инструментами, которые ранее встречались в кампаниях Armored Likho.
В ходе исследования ЛК обнаружила новый инструментарий для кибершпионажа, разработанный на языке Rust, — Still Toolkit.
Один из его компонентов, Still Sync, предназначен для кражи данных сессий Telegram и последующего доступа к учетной записи жертвы.
Используя похищенные данные, злоумышленники могут через Telegram API автоматически выгружать из аккаунта переписку, медиафайлы и другую информацию.
Второй компонент Still Audio представляет собой имплант для скрытого аудионаблюдения. Он анализирует входящий аудиопоток, автоматически определяет наличие речи и записывает разговоры, после чего передает полученные записи на сервер управления.
Описанная в отчете кампания свидетельствует о развитии инструментария Armored Likho и постепенном расширении возможностей группировки в области кибершпионажа.
Помимо уже известных компонентов Armored Likho внедрила новые модули, позволяющие не только получать доступ к данным Telegram, но и осуществлять аудиослежку за жертвами. В совокупности эти возможности значительно расширяют объем информации, которую атакующие способны собирать в ходе одной компрометации.
Особого внимания заслуживает тот факт, что новые инструменты представляют собой единый набор, используют схожую архитектуру, механизмы взаимодействия с C2 и общие элементы реализации, что свидетельствует о развитии собственной экосистемы инструментов, рассчитанной на длительное использование и дальнейшее расширение функциональности.
Появление новых специализированных модулей указывает на стремление Armored Likho не только сохранить существующие возможности, но и повысить эффективность сбора разведывательной информации за счет контроля сразу нескольких каналов коммуникации.
Все технические подробности и IOCs - в отчете.
В результате утечки данных у ShipMonk пострадали 14 000 клиентов Trezor, хакеры украли личные данные, включая имена, адреса, адреса электронной почты и номера телефонов.
Trezor, поставщик аппаратных криптокошельков, подтвердила, что в результате утечки данных были скомпрометированы личные данные почти 14 000 человек.
В сообщении говорится, что инцидент не затронул системы Trezor, а касался стороннего поставщика услуг доставки, компании ShipMonk. Компанию уведомили об атаке 10 августа.
Она затронула клиентов из США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии, разместивших заказы в период с 10 мая по 8 августа.
Хакеры слили сведения в отношении имен, адресов, электронной почты и номеров телефонов 11 742 клиентов, а также имен, городов и адресов электронной почты 1947 клиентов. Trezor передавала эту информацию компании ShipMonk для доставки заказов.
В компании отмечают, что утечка данных носит ограниченный характер благодаря строгой политике Trezor в отношении 90-дневного хранения данных, однако для 1947 клиентов, данные которых были частично скомпрометированы, доступ к более старым заказам также мог быть получен.
Trezor уведомила всех пострадавших клиентов и предупредила их о необходимости проявлять осторожность в отношении подозрительных сообщений, запрашивающих личную информацию или требующих немедленных действий.
Компания находится в прямом контакте с ShipMonk для установления точной хронологии событий и определения полного масштаба утечки данных.
По имеющимся данным, ShipMonk уведомила клиентов о том, что хакеры получили доступ к данным клиентов, используя уязвимость в Metabase. Вероятной целью атаки стала 0-day, связанная с SQL-инъекциями, которую Metabase устранила на прошлой неделе.
Банда вымогателей ShinyHunters взяла на себя ответственность за атаку на Metabase. В среду группа опубликовала данные, предположительно украденные у поставщика решений для анализа данных.
ShipMonk пока публично не подтвердила инцидент. Неясно, сколько компаний могло пострадать, были ли украдены личные данные других лиц и кто стоял за атакой. Но будем следить.
Исследователи Алехандро Эрнандо и Борхо Мартинес на DEF CON 34 раскрыли новые атаки Plug and Pwn, которые используют функцию Plug and Play в Windows для принудительной установки уязвимого или небезопасного ПО от сторонних поставщиков и получения привилегий SYSTEM.
В атака базируется на том, как Windows автоматически идентифицирует новое подключенное оборудование, находит соответствующие пакеты драйверов и устанавливает ПО от имени учетной записи NT AUTHORITY\SYSTEM.
Используя ПО для эмуляции USB, исследователи обнаружили, что могут заставить Windows устанавливать подписанные пакеты от поставщиков, содержащие уязвимые компоненты или недостатки, которые можно использовать для получения привилегий SYSTEM.
Некоторые из продемонстрированных атак не требуют взаимодействия с пользователем или авторизации, в то время как другая может быть выполнена удаленно по протоколу RDP без подключения какого-либо физического USB-оборудования к целевому компьютеру.
В 2021 году упоминались случаи, когда функция Windows «совместная установка» использовалась не по назначению, а также уязвимости в Razer Synapse, позволяющие предоставить стандартному пользователю системные привилегии просто путем подключения мыши или клавиатуры Razer.
При подключении устройства Windows автоматически загружала и запускала установщик Razer Synapse с правами SYSTEM. Проблема в установщике позволяла обычному пользователю запускать PowerShell из интерфейса установки, наследуя права установщика.
Тогда Уилл Дорманн предупреждал, что аналогичные уязвимости, вероятно, присутствуют и в другом ПО, автоматически устанавливаемом через Windows Plug and Play.
Эрнандо отметил, что Plug and Pwn относится к одному семейству атак, но новое исследование больше сосредоточено на самом пути установки Windows на устройство.
Исследователи утверждают, что основная проблема заключается в том, что когда Windows обнаруживает новое оборудование, она может автоматически получить связанный с ним подписанный пакет и запустить предоставленные поставщиком компоненты от имени системы.
Этот привилегированный путь установки может включать в себя сопутствующие установщики, службы, исполняемые файлы поддержки и драйверы, при этом ОС не будет отображать запрос UAC.
Исследователи использовали FaceDancer с оборудованием Cynthion и GreatFET, подключенным к небольшому компьютеру под управлением Linux, для эмуляции USB-устройств.
Используя FaceDancer, исследователи смогли заставить свое оборудование отображаться в Windows как определенные USB-устройства, в результате чего ОС распознала эмулируемое оборудование, нашла и установила соответствующие пакеты драйверов от производителя.
В ходе физической демонстрации, не требующей щелчков мышью, исследователи использовали особенности поведения установочных пакетов Sierra Wireless и Sony FeliCa.
В ходе атаки сначала имитируется устройство Sierra Wireless, в результате чего Windows устанавливает ПО, которое можно использовать для изменения настроек DNS компьютера.
Затем исследователи имитируют устройство Sony FeliCa, что приводит к установке в Windows дополнительного ПО Sony, которое загружает файлы по незашифрованному соединению.
Контролируя настройки DNS системы, исследователи могут перенаправлять эти загрузки на контролируемый ими сервер и использовать уязвимость в ПО Sony для размещения вредоносного файла в системе с правами SYSTEM.
Наконец, они снова имитируют устройство Sierra, в результате чего Windows загружает вредоносный файл и позволяет злоумышленникам открыть обратную оболочку с правами SYSTEM.
Исследователи продемонстрировали эту цепочку атак на полностью обновленном компьютере с Windows 11, на котором никто не был авторизован, заявив, что вся атака занимает приблизительно пять минут.
Китайские хакеры используют инструменты с поддержкой ИИ для автоматизации атак на 170 000 уязвимых веб-серверов под управлением Windows и Linux по всему миру.
Как передают в Cisco Talos, UAT-10147 нацелена на серверы, доступные из интернета, с целью кражи данных и мошенничества в сфере поисковой оптимизации (SEO).
Для этого используются общедоступные эксплойты, наступательные системы безопасности, специально разработанное вредоносное ПО и все более сложные алгоритмы атак, генерируемые ИИ.
Активность была обнаружена в начале 2026 года после того, как следователи заметили, что скомпрометированная система взаимодействует с сервером загрузки.
Ошибка в обеспечении операционной безопасности привела к тому, что каталог сервера стал общедоступным, что позволило обнаружить вредоносное ПО, скрипты, инструменты и список целей, содержащий примерно 170 000 URL-адресов.
В число объектов исследования входили правительственные учреждения, университеты, медиа, технологические компании и игровая индустрия в таких странах, как Бразилия, Боливия, Китай, Канада и Вьетнам.
UAT-10147 компрометирует серверы, используя известные уязвимости, затрагивающие такие продукты, как Zimbra, AjaxPro, Nacos и Telerik UI.
На серверах Windows IIS его скрипты могут повышать привилегии, добавлять каталоги IIS в исключения Microsoft Defender, развертывать бэкдоры, создавать учетные записи администратора и обеспечивать постоянное присутствие запланированных задач.
В Linux группа развертывает веб-оболочки и использует множество локальных эксплойтов для повышения привилегий, включая Dirty Pipe (CVE-2022-0847) и Baron Samedit (CVE-2021-3156), прежде чем установить дополнительные импланты.
Примечательность этой кампании заключается в том, насколько глубоко ИИ интегрирован в деятельность после взлома.
В Talos обнаружили PentestGPT и DeepAudit на инфраструктуре, контролируемой злоумышленниками, а также сгенерированную ИИ документацию и скрипты на Python для проверки эксплойтов, устранения неполадок, идентификации каталогов с правами записи, развертывания имплантатов, установки веб-оболочек и извлечения разведывательных данных.
В одном из найденных руководств по эксплуатации уязвимости ASP.NET ViewState описывались проверка MachineKey, генерация полезной нагрузки ysoserial, внеполосные проверки выполнения, разведка, повышение привилегий и обеспечение постоянного присутствия в системе.
Talos с умеренной или высокой степенью уверенности оценивает, что UAT-10147 относится к новому классу субъектов, движимых финансовой мотивацией и использующих агентный ИИ для преобразования передовых методов нападения в масштабируемые, полуавтоматизированные рабочие процессы.
Наиболее мощная полезная нагрузка группы - это SPECTRE, специально разработанный на языке C бэкдор для Windows и Linux.
Версия для Windows поддерживает 45 команд, охватывающих создание скриншотов, кражу учетных данных, перехват нажатий клавиш, подмену токенов, внедрение процессов, выполнение .NET в оперативной памяти и повышение привилегий.
Она также может выполнять атаки с использованием BYOVD, применяя уязвимые драйверы MSI или Dell для изменения обратных вызовов ядра, используемых продуктами обнаружения угроз на конечных устройствах, что снижает видимость вредоносной активности.
Версия для Linux предлагает 29 команд и может развертывать сопутствующий руткит ядра под названием Specter. Замаскированный под acpi_pad.ko, модуль может скрывать процессы и себя самого, повышать права доступа к импланту до уровня root и сохраняться через поддельный hardware-monitor.service модуль systemd, настроенный на раннюю загрузку во время загрузки системы.
В Talos полагают, что часть руткита для Linux могла быть разработана с помощью ИИ, ссылаясь на необычно структурированные комментарии, пояснения и множество альтернативных методов реализации в восстановленном исходном коде.
UAT-10147 также использует QuasarRAT, Gh0stCringe, Noodle RAT, Meterpreter, веб-оболочки и вредоносное ПО BadIIS для закрепления и манипулирования SEO.
В июне 2026 Лаборатория Касперского в ходе мониторинга Android-угроз обнаружила новый необычный многоступенчатый загрузчик, конечная цель которого - рекламное мошенничество и создание прокси-ботнета.
Он устанавливался как обычное пользовательское приложение, но при этом никак не маскировался под легитимное ПО - у него отсутствовал интерфейс, что указывало на появление на устройствах пользователей без их ведома.
Зловред распространялся через встроенные механизмы прошивок головных устройств с ОС Android для обновления ПО посредством дроппера JarService, ознаменовав собой первый задокументированный случай обнаружения зловреда в Head Unit c цепочкой заражения, характерной для головных устройств.
Учитывая, что чаще всего Head Unit не содержит ценной для злоумышленника информации, один из наиболее вероятных сценариев атаки с использованием «классического» вредоносного ПО под Android - это заражение для подключения его к ботнетам по аналогии с атаками на IoT.
Собственно, в ходе исследования ЛК нашла именно такой зловред.
Прошивки головных устройств производителя DoFun были устроены таким образом, что позволяло злоумышленникам распространять зловреды.
Приложение TWCore представляет собой легитимное системное приложение, которое отвечает за сбор аналитических данных, а также за обновление ПО головного устройства.
Как уже упоминалось, JarService представляет из себя небольшое приложение-дроппер без какого-либо интерфейса. Оно расшифровывает данные, которые хранятся в коде троянца в виде зашифрованных блоков.
Для каждого блока применяется XOR-шифрование с однобайтовым ключом, линейно изменяющимся от блока к блоку. Расшифрованные данные содержат сериализованную информацию о версии полезной нагрузки, ее точке входа, а также сам код зловреда для дальнейшей загрузки.
Нагрузка второй стадии представляет собой вредоносный загрузчик. В его коде содержатся зашифрованные строки, используемые в дальнейшем в качестве имен классов для выполнения полезной нагрузки третьего этапа с помощью рефлексии. Загрузчик отправляет информацию об импланте POST-запросом на один из серверов злоумышленников.
По ссылке из поля dexUrl в объекте data троянец скачивает сериализованные данные для загрузки следующей стадии. В начале этих данных содержится однобайтовое целое число - ключ для расшифровки строк в коде загрузчика.
Сразу за этим числом располагается четырехбайтовое число с плавающей точкой, которое используется для XOR-расшифровки полезной нагрузки третьего этапа.
На третьем этапе зловред с полуторачасовым интервалом по умолчанию отправляет POST-запрос с информацией о зараженном устройстве, а также версию конфигурации троянца.
Если конфигурация устарела, то С2 возвращал обновленную конфигурацию с новыми C2-адресами, а также новые пути для отправки HTTP-запросов. На момент исследования угрозы версия 3.82 конфигурации была самой актуальной.
В случае если версия конфигурации не нуждается в обновлении, командный сервер возвращает целочисленные идентификаторы команд, которые злоумышленники назвали productId.
Каждому идентификатору троянец сопоставляет информацию о команде, сохраняемую с помощью механизма SharedPreferences в формате сериализованного JSON-объекта. Более того, каждый идентификатор имеет свою версию - время в формате Unix time.
На момент исследования атакующие реализовали девять команд. Судя по функциональности команд, зловред может использоваться для показа рекламы, рекламного мошенничества (кликер), а также загрузки дополнительного вредоносного кода.
Однако далеко не все команды используются злоумышленниками в реальных атаках, в основном loadlib2 и http. В первом случае - полезная нагрузка представляет собой реверс-прокси-модуль zhima, который параллельно с нами в ТВ-приставках обнаружили исследователи Nokia Deepfield Emergency Response Team.
Таким образом, конечная цель злоумышленников - создание прокси-ботнета.
С высокой степенью уверенности в ЛК отнесли активность к актору MoYu Group, связанному с ботнетом BADBOX.
Технические подробности и IOCs - в отчете.
Исследователи из Лаборатории Касперского продолжают отслеживать активность группировки Armored Likho, фиксируя дальнейшее развитие ее вредоносного арсенала.
Злоумышленники ведут непрерывную разработку собственных решений, выпуская новые версии вредоносного ПО и перерабатывая архитектуру существующих компонентов, тем самым расширяя их функциональность.
Ключевой находкой стал новый ранее не описанный образец BusySnake RAT. Анализ нескольких обнаруженных версий позволил ЛК проследить этапы развития этого троянца и получить представление о процессе его разработки.
В ЛК задетектили сразу три версии RAT: реализацию на Python с использованием Telegram в качестве канала С2, модификацию с переходом на GitLab и наиболее свежую версию, полностью переписанную на Go.
Несмотря на такой морфизм арсенала, группировка сохранила практику применения ИИ в разработке вредоносных компонентов.
При этом, в отличие от результатов предыдущего исследования, где признаки использования ИИ наблюдались при получении первичного доступа к инфраструктуре жертвы, новые находки демонстрируют возможное применение LLM при создании утилит для дальнейшего развития атаки.
Помимо собственных разработок, Armored Likho приступила к использованию инструмента Kharon RAT с открытым исходным кодом. При помощи этого троянца злоумышленники получали полный удаленный доступ к зараженной системе и выгружали интересующие их файлы.
Для доставки троянца использовался загрузчик формата EXE, представляющий собой самостоятельную разработку злоумышленников. Он обладает нетипичной структурой и позволяет расшифровывать и загружать основной образец, зашифрованный алгоритмом ChaCha20.
Исследователи также обнаружили упрощенную цепочку доставки Kharon RAT, в которой использовались BAT-скрипты в качестве загрузчиков первой стадии. При запуске скрипта с файлового сервера загружалась PDF-приманка и идентичный предыдущему загрузчик второго этапа.
Kharon RAT - это позиционно независимый RAT-троянец, который распространяется в форматах EXE, DLL, SVC и BIN. Его серверная часть интегрируется в экосистему фреймворка AdaptixC2.
Оператору доступна коммуникация по HTTPS-протоколу для внешнего взаимодействия и по SMB на целевом устройстве. Троянец поддерживает сетевые профили, позволяя часто модифицировать поля в сетевых пакетах при коммуникации агента с сервером.
Кроме того, Kharon RAT содержит встроенную функциональность двойного шифрования передаваемых данных через XOR и LOKI и Base64-кодирования.
В ЛК также выявили изменения в подходах группировки к организации С2-инфраструктуры.
В частности, Armored Likho перешла от публичных репозиториев GitHub для размещения полезной нагрузки к приватным репозиториям GitLab и GitHub, что усложнило анализ сетевого взаимодействия. Полезная нагрузка теперь загружается с легитимного сервиса GitLab при помощи простых однострочных скриптов.
Для сокрытия выполняемых функций появились новые методы проверки запуска в виртуальных средах, а также статическая обфускация в передаваемых полезных нагрузках.
В ЛК обещают продолжать непрерывный мониторинг активности группировки Armored Likho и информировать о новых кампаниях злоумышленников.
В вышедшем отчете исследователи ЛК подробно разобрали новые инструменты Armored Likho и особенности их реализации. Кроме того, поделились вариантами детектирования угрозы и свежими IOCs.
Новая вредоносная ПО для Android под названием Manic нацелена на пользователей в ряда европейских стран и имеет резервный механизм для слива данных через находящиеся поблизости зараженные устройства.
Вредоносная ПО активна как минимум с февраля и сочетает в себе шпионское ПО, возможности банковского мошенничества и удаленного управления.
Оснгвеая направленность программы - охватить как минимум 169 банковских, электронных удостоверений личности, платежных систем, криптокошельков, мессенджеров и приложений для аутентификации/двухфакторной аутентификации.
Исследователи ThreatFabric проанализировали Manic, обнаружив задействование ей наложений на цифровые клавиатуры легитимных приложений для перехвата нажатий жертв и воспроизведения их через функцию «спецвозможностей» Android. При этом легитимные приложения продолжали нормально функционировать.
Получив разрешения на доступ к функциям спецвозможностей и уведомлениям, вредоносная ПО перехватывает PIN/пароли блокировки, уведомления и SMS, собирает файлы и геолоакции, отслеживает экран и обеспечивает удаленное управление операторам через сеансы WebRTC.
Полученная информация классифицируется по типу, что делает данные более доступными для использования разработчиками вредоносного ПО.
Manic фактически использует свою службу спецвозможностей в качестве кейлоггера пользовательского интерфейса, классифицирует захваченный текст перед записью, различая ввод с экрана блокировки, варианты фраз восстановления, четырех- и шестизначные SMS-коды, пароли, длинные сообщения, данные для входа в электронную почту и обычный текст.
Авторы вредоносного ПО внедрили необычный механизм кражи данных, который срабатывает, когда скомпрометированное устройство не может связаться с сервером C2.
Исследователи отмечают, что данные шифруются и передаются через находящиеся поблизости скомпрометированные устройства по протоколам Wi-Fi Direct или Bluetooth.
Сначала Manic пытается использовать уже установленный Wi-Fi Direct-соединение, а затем запрашивает у Bluetooth и BLE-соединений информацию о наличии у них подключения к интернету.
При необходимости вредоносная ПО может также использовать многошаговые маршруты, при этом для вновь добавленных в очередь элементов по умолчанию предусмотрено максимум четыре ретрансляционных перехода.
Этот механизм также позволяет осуществлять слив данных даже с устройств, находящихся в автономном режиме, при условии, что другое зараженное устройство находится в зоне действия Wi-Fi или Bluetooth.
По данным ThreatFabric, вредоносная ПО нацелена на приложения, используемые в Центральной и Западной Европе, включая Великобританию, а также в России.
Однако, судя по всему, основной фокус - на банковских и государственных электронных удостоверениях личности в сегменты Украины, а также глобальных финтех- и криптовалютных сервисах.
Хотя точный вектор заражения остается неизвестным, в конце мая исследователи заметили использование оболочки, которая доставляла основную заразу жертвам, а затем в последующие месяцы произошло расширение существующей инфраструктуры.
В июле в ходе атак была обнаружена обновленная оболочка с более строгими проверками на устойчивость к анализу и загрузкой DEX-кода в память, а также были выпущены новая панель и API.
Исследователи F6 предлагают GOFFEE навынос, представив объемный разбор новых TTPs группировки в результате исследования атаки кибершпионов на одну из российских компаний.
GOFFEE специализируется на проведении атак с целью шпионажа. Характер используемых инструментов и действий атакующих указывает на их высокий уровень технической и организационной подготовки.
Для получения первоначального доступа атакующие активно применяют методы социальной инженерии. В качестве вредоносных вложений выступают архивы с документами‑приманками.
В своих атаках GOFFEE пользуются инструментами собственной разработки, часть из которых основана на публичных проектах. Однако злоумышленники активно применяют техники обфускации, усложняющие обнаружение и криминалистический анализ.
В качестве полезной нагрузки атакующие используют агенты Mythic и SSH‑бэкдоры (ElfDoor/BindSycler и SWATSSHD). При обнаружении противодействия и удалении бэкдоров GOFFEE загружают новые, которые не детектируются прежними методами.
Для закрепления злоумышленники создают системные службы и модифицируют различные параметры реестра. При этом перемещение по сети осуществляется как встроенными средствами операционных систем, так и сторонними утилитами, позволяющими удаленно выполнять команды.
Для сокрытия своих инструментов участники GOFFEE активно используют различные техники маскировки и умело комбинируют их. Большинство служб, обеспечивающих запуск бэкдоров, мимикрируют под легитимные аналоги с других систем (модули прикладного ПО, драйверы). А у самих файлов атакующие подменяют временные метки, опираясь на свойства других файлов в системе.
Отличительная черта группировки - пристальное внимание к действиям администраторов и сотрудников ИБ‑подразделений в скомпрометированной инфраструктуре.
Это позволяет им оперативно модифицировать инструменты для обхода правил детектирования и мимикрировать под легитимную активность.
В одном из случаев атакующие заметили использование администраторами сети командного сценария для настройки рабочих станций. Злоумышленники заимствовали имя и способ запуска сценария и применяли их для распространения бэкдоров по сети.
GOFFEE обладают большой распределенной инфраструктурой, состоящей из множества доменов. Это позволяет им использовать уникальные командные центры (C2) для большинства своих бэкдоров, что усложняет их обнаружение и блокирование.
Подробный анализ атаки, разбор арсенала и IOCs - в отчете.
Исследователи Hunt.io раскрыли подробности кампании CameraSwarm, в ходе которой с 17 июня по 22 июля 2026 года было скомпрометировано более 14 530 устройств Dahua на Украине и в России.
Операция была реконструирована на основе открытого рабочего каталога размером 407 МБ, содержащего 2616 файлов в 234 подкаталогах, включая инструменты, журналы, историю командной оболочки и записи кампаний.
В рамках CameraSwarm 1923 камеры были настроены с постоянной учетной записью, а доступ к 283 из них осуществлялся через P2P-канал.
По данным Hunt.io, общее число атак, превышающее 14 530, обусловлено тремя различными способами атаки:
- Брут учетных данных: 12 324 уникальных IP-адреса в 13 229 записях кампаний.
- Обход аутентификации: доступ к 1923 камерам был получен с использованием CVE-2021-33044 и CVE-2021-33045, которые, по данным Hunt.io, также были настроены с использованием постоянной учетной записи.
- P2P-ретранслятор: 283 камеры, идентифицированные по серийному номеру, включая устройства, расположенные за трансляцией сетевых адресов (NAT).
Две уязвимости 2021 года связаны с обходом аутентификации в камерах Dahua и аналогичных продуктах. В рекомендациях Dahua им присвоена CVSS 8,1, а также указаны исправленные версии прошивки, в то время как NVD в настоящее время присваивает каждой из них рейтинг CVSS 9,8.
Согласно первоначальному сообщению клиент типа NetKeyboard активирует уязвимость CVE-2021-33044 во время аутентификации, а CVE-2021-33045 связана с запросом на вход через локальную сеть с использованием адреса 127.0.0.1. Обе находятся в каталоге KEV.
Нат текущий момент общедоступный репозиторий p2pwn остается доступным и подтверждает, что инструмент принимает серийные номера Dahua в качестве входных данных, проверяет CVE-2021-33044 и CVE-2021-33045 и содержит конфигурацию фиктивной учетной записи по умолчанию.
В репозитории не подтверждаются данные Hunt.io о количестве затронутых камер (1923) и утверждение о том, что учетная запись сохраняется после сброса до заводских настроек на большинстве версий прошивки. Путь P2P отделен от двух уязвимостей, позволяющих обойти аутентификацию.
В ходе предыдущего расследования инцидента лаборатория ITRES обнаружила, что в версиях прошивки, выпущенных до середины 2024 года, действительный серийный номер Dahua мог использоваться для установления пути ретрансляции Easy4IP до того, как подключенное устройство выполняло собственную проверку учетных данных, что позволяло устройству, находящемуся за NAT, стать доступным через инфраструктуру ретрансляции производителя.
В демонстрационном репозитории dh-p2p также показано, что Dahua P2P определяет местоположение устройства через Easy4IPCloud, используя его серийный номер, и может установить туннель к камере или сетевому видеорегистратору.
Успешное P2P-соединение может сделать устройство доступным за NAT, но для доступа всё равно может потребоваться аутентификация на уровне устройства.
Hunt.io сообщила, что восстановленный оператором код показал, что в 89,4% случаев активные серийные номера возвращают открытый канал без аутентификации. Две CVE, связанные с восстановленными инструментами, не описывают поведение P2P.
ITRES Labs охарактеризовала уязвимость, связанную с передачей серийных номеров, как проблему, не относящуюся к категории CVE, и заявила, что в ходе тестирования было установлено, что P2P-соединение было усилено в прошивке, выпущенной после середины 2024 года.
Компания рекомендовала специалистам по защите от угроз отключать P2P-соединения, если это не требуется, ограничивать подключение Easy4IP там, где это необходимо, обновлять устройства, использовать надежные уникальные учетные данные, удалять неиспользуемые учетные записи и сегментировать системы видеонаблюдения.
Банда вымогателей Cl0p назвала имена более 40 жертв в рамках своей новой масштабной кампании PTC Windchill и FlexPLM, среди которых фигурируют такие крупные компании, как Shell, Philips, Fiserv, Zebra, Mindray и Largan Precision.
Хакеры задействовали CVE-2026-12569, о которой стало известно в июне, когда CISA добавила её в свой каталог KEV, а поставщик предупредил о возможных атаках, направленных на неё.
Уязвимость заключается в некорректной проверке входных данных, которая позволяет удалённому неаутентифицированному злоумышленнику выполнить произвольный код с помощью специально сформированных запросов.
Использование этой уязвимости было ожидаемым, и, по сообщениям, полиция Германии предупреждала организации о готовящихся атаках. Стоит отметить, что CVE-2026-12569 - это первая в истории уязвимость Windchill, которая была использована злоумышленниками на практике.
В конце июля представители ИБ-индустрии сообщили об использовании уязвимости в продукте PLM в атаках программы-вымогателя Cl0p.
Операторы Cl0p использовали ее для создания веб-оболочек, предоставляющих им доступ к данным организаций, использующих Windchill.
В свою очередь, ReliaQuest сообщила во вторник, что Cl0p применяет специально разработанный имплант, обеспечивающий «полную возможность кражи данных» без необходимости использования дополнительных инструментов.
Веб-оболочка сопоставляет конфиденциальные данные хранилища, расшифровывает все учетные данные в хранилище ключей Windchill и включает в себя пользовательский загрузчик классов Java, который позволяет Clop выполнять любой дополнительный код внутри процесса приложения, расширяя возможности оболочки до неограниченного бэкдора для последующих действий, таких как горизонтальное перемещение, программы-вымогатели или обеспечение постоянного присутствия.
Первоначально Cl0p указывала на своем сайте лишь частичные названия компаний, но 12 августа начала публиковать полные имена предполагаемых жертв.
На сегодняшний день указано более 40 организаций, предположительно, ставших мишенью в кампании Windchill. Для каждой жертвы хакеры указывали тип и объем украденной информации.
К похищенным данным относятся базы данных, файлы проектов, резервные копии, фотографии и другие графические файлы, инженерная документация, чертежи, схемы, журналы и другие корпоративные документы. По данным хакеров, объем украденной информации на одну организацию варьируется от 1 ГБ до нескольких терабайт.
Взломанные файлы могут содержать конфиденциальную личную информацию и ценную интеллектуальную собственность, но большая их часть может представлять небольшую ценность и уже находиться в открытом доступе, поэтому многие из организаций, ставших объектом атаки, вероятно, отказались платить выкуп.
В список предполагаемых жертв входят нефтегазовый гигант Shell, технологический гигант Philips, финтех-гигант Fiserv, поставщик решений для корпоративной мобильности Zebra Technologies, производитель промышленного оборудования Ingersoll Rand, разработчик ПО для точек продаж Toast, мировой лидер в области медицинских технологий Mindray и ключевой поставщик объективов для камер Apple, компания Largan Precision.
Компания GE также изначально была указана в списке, но впоследствии была удалена с сайта Cl0p, что может указывать на то, что компания согласилась заплатить выкуп или возобновила переговоры с хакерами.
Такие компании, как Shell, Philips, Fiserv и GE, ранее также заявили, что им известно о поступивших сообщениях и они проводят расследование, но ни одна из них не подтвердила факт значительной утечки данных.
Так что послужной список Cl0p, включающий Oracle E-Business Suite, MOVEit, Cleo и GoAnywhere, теперь пополнился новой позицией. Продолжаем следить.
SSD Secure Disclosure представила двухэтапную цепочку эксплойтов, позволяющую получить полный доступ к ядру Android на устройствах с прошивкой модема Unisoc через видеозвонок VoLTE, при этом производитель чипсета не выпустил исправление.
Информационное сообщение от 17 августа является вторым этапом цепочки, начавшейся в марте 2026 года, когда SSD раскрыла возможность RCE в той же прошивке через некорректно сформированный SIP-видеозвонок. Исследование проводилось независимым исследователем под ником 0x50594d.
Для завершения всей цепочки злоумышленнику необходимо контролировать частную сотовую сеть 4G, а жертве - ответить на входящий видеозвонок. Уязвимость, позволяющая повысить привилегии не имеет идентификатора CVE.
Она кроется в прошивке модема, используемой как минимум тремя чипсетами Unisoc, в том числе T606, установленным в Motorola E13, T612, установленным в Realme C33, и T7250, установленным в Xiaomi Redmi A5.
Unisoc, шанхайский производитель микросхем, ранее известный как Spreadtrum, поставляет компоненты таким брендам, как Motorola, Realme и Xiaomi, для устройств, продаваемых более чем в 140 странах.
Исследователи подтвердили наличие уязвимости, позволяющей повысить привилегии, на устройстве Motorola E13 с патчем безопасности от февраля 2025 года и на Xiaomi Redmi A5 с патчем от января 2026 года.
Для запуска всей цепочки атак сначала необходимо получить доступ к модему на уровне уязвимости RCE, обнаруженной в марте 2026 года, а также контролировать инфраструктуру VoLTE, управляемую злоумышленником, и найти жертву, которая ответит на входящий видеозвонок.
Исследователи создали свою экспериментальную среду, используя открытую сеть 4G, программно-определяемое радио для интерфейса 4G и специализированные SIM-карты.
После запуска кода на модеме этап повышения привилегий осуществляется путем записи конфигурации с полным доступом в блок защиты памяти ARM модема через регистры сопроцессора, отображая все 32-битное физическое адресное пространство как доступное для чтения, записи и выполнения из контекста модема, включая страницы, где находится ядро Android.
Главным условием является наличие общего физического пространства памяти между процессором модема и процессором приложения в рамках SoC Unisoc, без каких-либо аппаратных ограничений, препятствующих изменению памяти ядра кодом контекста модема.
Исследователи подтвердили выполнение кода на уровне ядра на тестовом устройстве, проанализировав вывод логов ядра, который показал, что внедренная полезная нагрузка была выполнена.
В бюллетене безопасности Android от августа 2026 года, опубликованном до этого сообщения, уязвимость повышения привилегий не рассматривается, и ни один бюллетень безопасности UNISOC ее не освещает.
В отдельном уведомлении UNISOC от октября 2025 года, CVE-2025-31718 (CVSS: 7,5), описывается уязвимость проверки входных данных модема в том же семействе чипсетов, хотя неясно, соответствует ли оно уведомлению о SSD-накопителях от марта 2026 года. Так что в настоящее время владельцам устройств недоступны никакие исправления или средства защиты.
Ранее в ноябре 2025 года Лаборатория Касперского публиковала независимое исследования, в котором была задокументирована аналогичная архитектурная проблема на другом чипе Unisoc, UIS7862A, используемом в автомобильных головных устройствах.
После получения доступа к выполнению кода модема через отдельную уязвимость, в ЛК также смогли получить доступ к работающему ядру Android и модифицировать его, используя общее физическое адресное пространство модема и процессора приложений.
ЛК описала один из путей горизонтального перемещения данных, связанный со скрытым периферийным устройством прямого доступа к памяти, как проблему аппаратного уровня, которую невозможно устранить с помощью обновления.
Проблема с блоком защиты памяти, используемым в цепочке SSD, в принципе может быть решена путем изменения прошивки, хотя UNISOC пока не выпустила подобного обновления.
Rapid7 полагает, что традиционные циклы обновления ПО не могут компенсировать стремительный ростом числа раскрываемых уязвимостей и их эксплуатацией, вынуждая ИБ-специалистов выстраивать приоритеты по степени уязвимости, а не показателям серьезности.
Недавний анализ Rapid7 демонстрирует новую парадигму лавинообразного появления уязвимостей благодаря ИИ, разрушающей традиционную модель обновления программного обеспечения.
Второй квартал 2026 года был не просто очередным сложным кварталом для кибербезопасности. Он больше походил на стресс-тест системы управления уязвимостями. Движущей силой этого стресс-теста является ИИ.
ИИ способен делать и то, и другое, но злоумышленник не сможет использовать эксплойт, если цель находится за несколькими брандмауэрами и другими защитными механизмами.
Однако объем уязвимостей, обнаруживаемых ИИ, вряд ли когда-либо уменьшится. Постоянно выпускаются новые приложения, и обычно с новыми уязвимостями.
Кроме того, растет использование вайб-кодинга. ИИ использует старые шаблоны для написания нового кода, который все еще содержит старые ошибки. Он вносит уязвимости в новый код, которые затем могут быть обнаружены новыми сканированиями ИИ.
Традиционные циклы обновления ПО не справляются с огромным количеством уязвимостей, а также скоростью и точностью действий злоумышленников.
Уязвимости раскрываются в большем объеме, PoC появляются быстрее, возможность эксплуатации тестируется раньше, а злоумышленники все лучше умеют превращать общедоступную информацию в оперативный доступ.
Количество сообщений о критических уязвимостях (CVSS 7–10) удвоилось: с 4268 во втором квартале 2025 года до 8539 во втором квартале 2026 года.
За тот же период число новых эксплуатируемых уязвимостей увеличилось на 8% и достигло 40. Огромная разница между количеством обнаруженных и эксплуатируемых уязвимостей объясняется контекстом.
В Rapid7 наблюдают рост числа так называемых уязвимостей Holy Grail. Это собственный термин Rapid7 для уязвимостей, не требующих учетных данных или взаимодействия с пользователем.
Их количество увеличилось на 9 пунктов по сравнению с прошлым годом, и теперь на их долю приходится 25 из 40 эксплуатируемых уязвимостей во втором квартале 2026 года.
В докладе также подчеркивается постоянная активность APT. Дело не в том, что APT-атаки более совершенны, чем преступные группировки, движимые финансовыми мотивами, а скорее в различиях в мотивации и ресурсах.
В 99% случаев мотивация государственных структур заключается в настойчивости для долгосрочного шпионажа, а в небольшом проценте - в возможном саботаже. У них есть навыки, бюджет и все ресурсы. Киберпреступники проникают и просто крадут все, что могут, и уходят.
Программы-вымогатели остаются одним из основных способов монетизации, и США по-прежнему являются главной целью. Германия занимает второе место, но разница в цифрах разительна. Во втором квартале 2026 года в США пострадала 881 жертва, а в Германии - 91.
Qilin, The Gentlemen, DragonForce, Akira и LockBit были наиболее активными группами; при этом целями атак были компании, работающие в сфере бизнес-услуг (23,5%), здравоохранения (22,0%), производства (21,0%), технологий (16,9%) и строительства (16,6%).
Объем и скорость современных атак с использованием ИИ сократили время, доступное защитникам для устранения проблем, что наглядно демонстрирует анализ Rapid7.
Решение нельзя найти путем реагирования – задача состоит в том, чтобы опередить атакующих. Разница между количеством обнаруженных уязвимостей и меньшим количеством использованных демонстрирует, что это может быть эффективно.
Защитникам необходимо понимать, какие участки их сети могут быть доступны злоумышленникам, и продолжать снижать этот риск. Времена оценки уязвимости с точки зрения оценок CVE прошли. Теперь при оценке уязвимостей важна именно степень уязвимости, а не оценка CVE.
В киберподполье сегодня также много важных событий, отметим некоторые из наиболее главных.
Хакеры взломали французское налоговое агентство, украв налоговые сведения более чем 678 000 граждан Франции. Взлом затронул Генеральном управлении государственных финансов Франции в период с июня по июль.
Ответственность за инцидент взял на себя хакер под псевдонимом ZeroBytes. Он утверждает, что находился в процессе загрузки данных 20 млн. граждан, прежде чем взлом был обнаружен и доступ был заблокирован.
Правительство Казахстана расследует взлом портала электронного правительства после того, как хакер выставил на продажу, предположительно, украденные данные в даркнете. Массивы охватывают 15 млн. пользователей, что составляет около трех четвертей населения.
Руководство страны отрицает взлом самих систем электронного правительства и полагает, что данные были украдены у другого госучреждения, имеющему доступ к базе данных портала.
Банда вымогателей CRPx0 за первую неделю после запуска выкатила на свой сайте DLS в даркнете данные 47 компаний. Большинство жертв - из США и Турции.
Среди них банки, медицинские организации и турецкое подразделение Hyundai. CRPx0 начала свою деятельность в этом месяце и, предположительно, управляется известным криптомошенником.
Исследователь Ракеш Кришнан обнаружил новую группировку, занимающуюся распространением программ-вымогателей, которая активно продвигает свои услуги и сайт утечек в даркнете.
Новая банда вымогателей, вызвавшая широкий резонанс в прошлом месяце, скорее всего, провернула кампанию, связанную с кражей данных из Microsoft Dynamics 365.
Среди жертв группы ExfilSquad - Allstate, Frontier Airlines, американские города Атланта и Хаус, а также Министерство образования Великобритании и национальная полиция.
Исследователи Fortra полагают, что группа использовала неправильно настроенные Microsoft Power Pages, а затем переключилась на среду D365 одной из организаций.
Avast сообщила об обнаружении сверхлегкого бэкдора для Windows размером всего 12 КБ. Аналитики отмечают, что вредоносное ПО было обнаружено только на одном устройстве, что предполагает, что это либо тестовая версия, либо очень скрытый инструмент APT.
Причем самой необычной его особенностью была конфигурация: адрес его сервера С2 хранился не в виде читаемого текста или зашифрованных данных, а в виде количества пробелов в каждой строке файла desktop.ini операционной системы Windows.
Технологические гиганты General Electric (GE) и Philips вслед за Shell и в числе других подтвердили, что расследуют заявления о взломе бандой вымогателей Clop их систем и кражи данных.
Предполагается, что атаки были нацелены на критическую уязвимость некорректной проверки входных данных (отслеживаемую как CVE-2026-12569)и затронули доступные через Интернет экземпляры PTC Windchill и PTC FlexPLM.
Злоумышленник продает данные, предположительно украденные непосредственно с использованием учетных записей Azure нескольких организаций из списка Fortune 500.
Некто TheHatman реализует миллионы записей таких известных брендов, как McDonald's Corporation, Tata Consultancy Services (TCS), Vodafone, HCL Technologies, InterContinental Hotels Group (IHG), Kyndryl, Gap Inc., Hexaware Technologies и Wyndham Hotels.
По данным Hudson Rock, массивы содержат внутренние справочники сотрудников, которые, судя по идентифицированным адресам электронной почты и именам полей, совпадающим с экспортированными данными из каталога Azure, выглядят подлинными.
Национальный центр кибербезопасности Нидерландов (NCSC) предупреждает, что хакеры активно используют уязвимость обхода аутентификации в macOS после появления в открытом доступе эксплойт-кода.
Проблема заключается в функции «Совместное использование экрана» в macOS - встроенной функции удаленного рабочего стола, которая позволяет управлять рабочим столом удаленно по сети, используя протокол VNC через TCP-порт 5900.
6 августа Apple исправила CVE-2026-65400 в macOS Tahoe 26.6.1 и более ранних версиях. Она позволяла сетевым злоумышленникам получить доступ без действительных учетных данных.
Злоумышленник может использовать этот доступ для удаленного открытия приложений, доступа к файлам, изменения настроек безопасности и выполнения различных других действий.
В обновленной версии первоначального предупреждения голландское агентство сообщило, что получило сообщение о том, что уязвимость используется в реальных атаках, когда порт 5900 открыт для доступа из интернета.
NCSC получила уведомление, что на нескольких системах, к которым порт 5900 был доступен из Интернета, наблюдалось активное использование этой уязвимости. По данным NCSC, злоумышленник получил root-доступ к системе и развернул майнер криптовалюты Monero.
Пользователям macOS рекомендуется обновить свою систему до одной из следующих версий, в которых устранена уязвимость CVE-2026-65400: macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 и macOS Sonoma 14.8.9.
В этих обновлениях улучшены механизмы управления состоянием для обеспечения корректной проверки учетных данных и предотвращения несанкционированных попыток аутентификации.
Если обновление системы невозможно выполнить немедленно, пользователям следует отключить функцию совместного использования экрана в системных настройках, если она не требуется.
NSCS не предоставила никаких подробностей о выявленных атаках. Но будем следить.
В киберподполье сегодня и другие новости.
Uber расследует утечку данных в своем бизнесе грузоперевозок после того, как хакеры опубликовали внутренние данные в даркнете. Группа Helix слила данные после неудачной попытки вымогательства. Это новая группа, которая начала взламывать и вымогать деньги у компаний в этом месяце.
ShinyHunters слила данные 1,6 млн. клиентов RingCentral, занимающейся разработкой ИИ. Её голосовые помощники на основе ИИ используются более чем в 600 000 предприятий. Файлы были украдены в ходе атаки с использованием методов социнженерии, произошедшей в прошлом месяце. RingCentral уведомила всех пострадавших клиентов.
Clop разместила более 40 новых жертв на своем сайте DLS в даркнете. Среди новых жертв – крупные корпорации, такие как Shell, Philips и General Electric. Вероятно, взлом произошел из-за уязвимости в PTC Windchill и FlexPLM, двух программных пакетах для управления заводами и производственными линиями.
Недавно исправленная критическая CVE-2026-59310 в VMware vCenter Syslog Server используется в активной кампании по развертыванию инструмента обратного SSH для обеспечения постоянного присутствия и удаленного доступа.
VMware vCenter - это централизованное ПО для управления, мониторинга и настройки виртуальной инфраструктуры VMware организации, включая виртуальные машины, серверы ESXi, конфигурации и права доступа.
Решение часто становится мишенью из-за широкого доступа к множеству критически важных систем. Злоумышленники могут использовать этот доступ для кражи данных и нарушения работы систем.
Взлом был выявлен на 361 IP-адресе в 47 странах, более половины из которых находятся в Германии, США, Турции, Иране и Франции.
29 июля Broadcom раскрыла CVE-2026-59310, описав её как критическую уязвимость обхода каталогов в сервере Syslog vCenter, которая может быть использована неавторизованным злоумышленником, имеющим доступ к сети, для выполнения произвольного кода. Проблема была устранена в версиях vCenter 9.1.0.0300, 9.0.2.0100, 8.0 U3k или 8.0 U2f.
Поставщик не предоставляет никаких обходных путей или способов устранения проблемы и настоятельно рекомендует системным администраторам установить экстренное обновление и ознакомиться с разделом FAQ для получения дополнительной информации.
По данным QUIRSO, скомпрометированные системы начали подключаться к инфраструктуре, контролируемой злоумышленниками, 3 августа, всего через пять дней после того, как Broadcom сообщила об уязвимости и выпустила экстренное обновление.
Кампания быстро разрослась: 4 августа был зафиксирован 151 новый IP жертв. К следующему дню количество IP-адресов жертв достигло 343. Однако, как quirso_de/active-exploitation-of-cve-2026-59310-361-victim-ips-across-47-countries-9783187cc6ff">отмечает QUIRSO, к 7 августа было выявлено в общей сложности 361 IP жертв.
Получив доступ к уязвимым системам vCenter, злоумышленник развернул фреймворк с открытым исходным кодом reverse_ssh для обеспечения постоянного присутствия в системе и получения удаленного доступа.
Обратное SSH-соединение обеспечивает исходящий канал C2 и может также помочь обойти брандмауэры или другие меры сетевой безопасности.
QUIRSO выпустила универсальное правило YARA, которое обнаруживает исполняемые файлы клиента reverse_ssh. Следует отметить, что предупреждение также появляется при легитимном использовании этого инструмента.
Исследователи полагают, что за этой деятельностью стоит группа киберпреступников, хотя они не предоставили никаких доказательств в поддержку этой версии и не раскрывают конкретные признаки в связи с продолжающимся расследование с участием правоохранительных органов.
QUIRSO планирует представить более подробный отчет, охватывающий инфраструктуру злоумышленника, используемые методы, способы закрепления в системе и действия после взлома, но позже.
В продолжение предыдущего поста: исследователи также продемонстрировали то, что они называют NoPlug & Pwn, что не требует эмуляции физического оборудования.
Вместо этого атака использует перенаправление USB по протоколу RDP, функцию, которая позволяет USB-устройствам, подключенным к локальному компьютеру пользователя, быть доступными в удаленной сессии Windows.
Вместо перенаправления реального устройства исследователи создали RDP-клиент на Python, который отправляет определенные дескрипторы USB через функцию перенаправления USB при подключении по протоколу RDP.
Удаленный хост Windows затем рассматривает фейковые дескрипторы как легитимное USB-устройство, подключенное к гостевому компьютеру, создает соответствующее устройство Plug and Play на хосте, что приводит к установке соответствующих драйверов и ПО от поставщика.
В ходе демонстрации исследователи имитировали камеру Intel RealSense, пакет обновления Windows которой содержит соустановщик, который можно использовать для получения привилегий SYSTEM путем перехвата DLL-библиотек.
Драйвер USB-концентратора сервера идентифицирует фиктивное устройство, и Windows Plug and Play делает то же самое, что и в физической демонстрации: сопоставляет идентификатор оборудования и устанавливает драйвер от имени СИСТЕМЫ.
Атака по протоколу RDP работает только в системах, где включено перенаправление USB, что, по словам исследователей, часто встречается в средах виртуальных рабочих столов.
В свою очередь, Уилл Дорманн wdormann/117071610303857767">полагает, что пользователи Windows в ответ на подобные атаки, могут включить параметр реестра DisableCoInstallers, который предотвращает выполнение сопутствующих установщиков драйверов во время установки на устройство.
Для следует открыть редактор реестра и перейдите к разделу реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Device Installer. В этом ключе добавить значение DWORD-32 с именем DisableCoInstallers и установите его равным 1.
Однако по мнению Эрнандо, это сократит масштабы некоторых продемонстрированных атак, включая атаку на Sony FeliCa и атаку на Intel RealSense RDP. Однако это не устранит скрытую поверхность атаки.
Остаются нетронутыми перечисление PnP, разрешение проблем с Windows Update, подготовка драйверов, обработка INF-файлов и службы, установленные через INF-файлы.
Исследователи проиллюстрировали это на примере другой атаки с использованием пакетов Wacom и Atheros, которая эксплуатирует уязвимость (CVE-2019-10617) в службе драйверов Atheros, устанавливаемой через INF-файл, а не через соустановщик.
Эрнандо рекомендует использовать DisableCoInstallers в сочетании с дополнительной блокировкой устройств или списками разрешенных идентификаторов оборудования, а также отключить перенаправление устройств Plug and Play на хостах RDP и VDI, которым это не нужно (fDisablePNPRedir).
Исследователи не стали сообщать отдельным поставщикам обо всех сценариях атак как о новых уязвимостях, заявляя, что многие из них не являются самостоятельными недостатками в части безопасности и могут эксплуатироваться только в сочетании с другими функциями.
Исследователи F6 раскрыли TTPs, инструменты и инфраструктуру новой киберпреступной группировки Malinsure.
Появление нацеленных на российские компании новых киберпреступных группировок ежегодно фиксируется исследователями. В большинстве случаев эти угрозы - не результат ребрендинга или реорганизации уже известных кластеров, а действительно новые группы с уникальными инструментами, инфраструктурой и TTPs.
В июле 2026 года на одной из публичных онлайн-песочниц F6 обнаружила семплы вредоносного ПО, загруженные с территории России и объединенные именованием файлов, связанным с тематикой ДМС.
Все эти семплы F6 не удалось атрибутировать известному ВПО, в связи с чем данное ПО, бэкдор - было признано уникальным и получило название SafeMostSSH
Оно обусловлено следующим: Safe - от URL-адреса, который использовался в первом канале связи с C2, Most - от слова telemost, упомянутого в имени домена, через который также осуществлялась доставка команд, и SSH - указывает на основной протокол взаимодействия.
При этом в F6 не обнаружили какой-либо известной группировки, которая использовала бы такое же вредоносное ПО, сетевую инфраструктуру, а также TTPs.
В связи с этим исследователи отслеживают эту активность как новый кластер угроз Malinsure (от англ. insure — страхование, по профилю компании, от имени которой злоумышленники распространяли файлы-приманки).
Атаки Malinsure начинались c фишинговых писем. Один из таких примеров - электронное письмо с темой «Акция! ДМС со скидкой до 60% для родственников». В тексте документа пользователю предлагают перейти по ссылке.
Содержимое обнаруженных файлов-приманок связано также с компаниями из финансовой сферы и топливно-энергетического комплекса, что указывает на вероятный спектр целей злоумышленников.
В результате перехода по указанной ссылке на устройство жертвы загружается rar-архив с файлами: Программа ДМС в ред 13.07.2026.docx.exe, settings, C2R64.dll, AppVIsvSubsystems64.dll. Использовался и дополнительный способ доставки полезной нагрузки через shtml- и htm-файлы.
Затем злоумышленники практиковали две вариации цепочки атак, мало отличающиеся между собой и реализующие LOLbin.
В полезной нагрузки задействуется многофазный бэкдор SafeMostSSH, использующий легитимные бинарные файлы Microsoft (winword.exe, powerpnt.exe) в качестве отправной точки.
В ходе исполнения вредоносное ПО реализует DLL‑Side‑Loading, LOLbin‑техники (msiexec). Кроме того, автоматически восстанавливает свои компоненты из скрытого бэкапа и умеет получать новые C2‑точки из публично доступных ресурсов (VC.ru, CNAME‑lookup).
В результате исполнения обеспечивает атакующему постоянный обратный SSH‑туннель к управляемому С2. Оригинальные точки входа SafeMostSSH - функции DllRegisterServer и DllUnregisterServer, которые вызывают функцию main_DllUnregisterServer.
В числе особенностей вредоносного ПО, которое использует эта группировка, можно отметить необычный способ получения новых адресов С2 из внешних источников.
В качестве одного из таких источников используется пост на популярной российской медиаплатформе о бизнесе и технологиях vc.ru, посвящённый автозапчастям.
В тексте поста размещены две ссылки, которые формально ведут на PNG-файл, размещённый на Google, однако на самом деле эти ссылки - ложные: Google не находит на сайте запрашиваемый URL.
Ложные ссылки используются для маскировки С2-адресов, которые зашифрованы в теле ссылки: ВПО декодирует эту информацию и получает необходимые данные.
Более подробно эти и другие особенности группировки - в отчете.