true_secator | Unsorted

Telegram-канал true_secator - SecAtor

41023

Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com

Subscribe to a channel

SecAtor

Исследователи Solar 4RAYS представили в новом отчете большой обзор open-source-вредоносов, описав и систематизировав повторяющиеся приемы и техники атакующих с отражением на реальных примерах.

Исследование поможет погрузиться в проблему вредоносов в пакетных менеджерах в качестве небольшой «википедии» или для написания собственных правил детекта.

За последний год, с мая 2025 до июня 2026-го, они прогнали через свою систему анализа пакетов из пакетных менеджеров выборку вредоносных и подозрительных пакетов из npm и PyPI.

Это были обычные пакеты из публичных реестров зависимостей: библиотеки, консольные клиенты, SDK, плагины, генераторы шаблонов, devtools и прочие вещи, которые разработчики ставят каждый день.

Часть из них маскируется под полезные утилиты, часть ловит опечатки в именах, часть попадает в проекты как транзитивные зависимости, а самые опасные случаи вообще являются очередным релизом легитимного пакета после компрометации аккаунта разработчика или CI/CD-токенов.

Общее количество проанализированных пакетов исчисляется сотнями тысяч, а вредоносных - десятками тысяч. Самый частый общий паттерн - выполнение кода во время установки.

В npm он обычно проявляется через lifecycle scripts: preinstall, install и postinstall. В PyPI тот же класс атак чаще реализован через setup.py, custom install command, переопределенный cmdclass или модуль, который исполняется до нормального использования библиотеки.

Разница в точке входа. Злоумышленнику нужно добиться исполнения кода в момент установки зависимости, дальше сценарии похожи: собрать данные окружения, скачать полезную нагрузку, закрепиться, проверить окружение и отправить информацию о закреплении наружу.

Топ техник по текущему срезу представлен следующим образом: скрипт установки в npm - 63,8%, подозрительные внешние ссылки - 28,4%, сбор и отправка чувствительных данных в npm - 25,0%, postinstall с эксфильтрацией - 20,5%, динамическое исполнение кода - 7,0%, а также доступ к системным файлам Linux, обфускация JavaScript и подмена install-команд в Python - в среднем приблизтельно по 5 с лишним %.

Одиночные признаки часто дают ложноположительные сработки - Install script может быть легитимным, Base64 может быть токеном, забытым разработчиками, внешний URL может быть документацией или API.

Install hook вместе с сетевым кодом, сбором окружения, child process и обфускацией уже выглядит как атака. Есть и часто повторяющиеся паттерны во вредоносных пакетах.

Например, discord-/telegram-/webhook-паттерн встречается примерно в 10% текущей выборки. Сотни пакетов с очень похожей установочной логикой, но разными именами, metadata и webhook URL.

Как отмечают в Solar 4RAYS, за все время анализа картина получилась довольно прагматичной: большинство атак устроены просто. Они используют доверие к install lifecycle, привычные сетевые API, обфускацию и массовое размножение похожих пакетов.

Самые полезные сигналы появляются из комбинаций: install-time execution, сбор локальных данных, внешний endpoint, динамическое исполнение и маскировка полезной нагрузки.

Разбор реальных примеров в составе каталога, IOCs и рекомендации - в отчете.

Читать полностью…

SecAtor

• У Operation Zero есть большая статья с обзором классов уязвимостей в Chrome. В ней рассматриваются поверхность атаки конвейера V8, движка Blink, ошибки в процессе GPU, позволяющие выйти из песочницы, проблемы Mojo IPC и параллелизма в Chrome. Затрагиваются темы современных аппаратных защит, таких как PKEYs и MTE. Статья не претендует на глубокое изложение по каждой из тем и служит отправной точкой для дальнейшего изучения эксплуатации конкретных типов уязвимостей.

https://opzero.ru/press/101-chrome-exploitation-part-2

Напомню, что в первой части была описана архитектура браузера, его основные компоненты (движок рендеринга Blink, движок JavaScript V8, сетевой стек), а также упражнение, в котором читатели добавят свою функцию в API Blink!

Благодаря этому материалу вы сможете изучить устройство подсистемы браузера, как обеспечивается их безопасность и как она нарушается с помощью уязвимостей, примитивов, обходов защит, эксплоитов и их цепочек. Материал является практическим, поэтому с самого начала авторы кратко анализируют несколько известных эксплоитов, компилируют их благодаря публичному репозиторию и пробивают Chrome 130-й версии для Windows.

S.E. ▪️ infosec.work ▪️ VT

Читать полностью…

SecAtor

Исследователи Positive Technologies выкатили ежеквартальный отчет в отношении активности хакасских групп, атакующих российские организации.

За отчетный период собран и верифицирован массив IOCs по результатам расследования инцидентов, мониторинга группировок и анализа образцов вредоносного ПО.

По итогам второго квартала 2026 года зафиксировано 839 уникальных образцов вредоносного ПО, ассоциированных с 17 отслеживаемыми группировками.

Динамика уникальных образцов АРТ-группировок по кварталам продолжает восходящий тренд: Q2 2025 - 447, Q3 - 490, Q4 - 584, Q1 2026 - 808, Q2 2026 - 839.

Распределение образцов между группировками остается неравномерным: наибольшее количество образцов приходится на Rare Werewolf - 224 экземпляра, что составляет около 27% от общего объема.

Далее идут DarkGaboon (88), IAmTheKing (72), Goffee (60) и PhantomCore (59). Таким образом, пять наиболее активных группировок суммарно обеспечили около 60% всех образцов.

На недельной шкале выделяется ряд локальных пиков: Rare Werewolf - 38 образцов на неделе с 27 апреля и повторный подъем до 33 образцов на неделе с 1 июня; DarkGaboon - 22 образца на неделе с 6 апреля; PhantomCore и IAmTheKing - синхронный пик по 17 образцов на неделе с 13 апреля.

Помимо анализа активности самих группировок, в рамках мониторинга проводилась классификация атакуемых организаций по отраслевой принадлежности.

По итогам второго квартала 2026 года ключевой целью злоумышленников остается финансовый сектор - 14,8% всех зафиксированных атак. За ним следуют правительственный сектор (13,28%) и технологические компании (13,09%).

Далее располагаются организации гражданского общества (8,21%), образование (5,16%), транспорт и логистика (4,97%), здравоохранение (4,87%), производство (4,30%) и энергетика (4,20%).

Оставшиеся 27,1% распределены между прочими отраслями.

Среди ключевых хакерских техник Позитивы выделяют:

- C2 через блокчейн Bitcoin - главная техническая новинка, которую начала применять группировка Hive0117;

- Фишинг остаётся доминирующим вектором: фишинговые email-рассылки зафиксированы у всех группировок, но форматы вложений заметно различались;

- Доставка через публичные веб-сервисы и oEmbed-цепочки: CloudAtlas и NetMedved прятали конечную инфраструктуру за промежуточными публичными веб-сервисами;

- Закрепление: планировщик задач и ключи автозапуска;

- Антибот-фильтрация исследовательской среды;

- Эксплуатация уязвимостей клиентского ПО и DLL Side-Loading;

- Кража учётных данных.

Шпионские группировки: ключевые TTPs второго квартала 2026 года и детальные цепочки атак отслеживаемых группировок - в отчете.

Читать полностью…

SecAtor

Банда вымогателей Clop (или Cl0p) вернулась с новой кампанией, нацеленной на доступные через Интернет экземпляры PTC Windchill и FlexPLM.

PTC Windchill и PTC FlexPLM - это корпоративные программные платформы, относящиеся к категории управления жизненным циклом продукта (PLM), используемые для отслеживания, проектирования и управления продуктами от первоначальной идеи до конечного производства.

Обе системы PLM пользуются широкой популярностью среди инженерных, производственных, контрольно-качественных и логистических команд крупных компаний в аэрокосмической, оборонной, автомобильной, машиностроительной, розничной и медицинской отраслях.

Как заявляет поставщик, ее решения используются более чем 30 000 клиентами по всему миру, включая более 1500 брендовых и розничных клиентов, использующих FlexPLM.

По имеющимся данным, Clop на этот раз задействует критическую уязвимость, связанную с некорректной проверкой входных данных (CVE-2026-12569), которая позволяет злоумышленникам выполнять произвольный код на уязвимых экземплярах Windchill и FlexPLM.

Как сообщает ReliaQuest, операторы Clop развертывают веб-оболочки JSP, позволяющие им красть конфиденциальные данные с скомпрометированных PLM-платформ целевых компаний.

Достоверно атрибутировать атаки пока не удалось, но наблюдаемые методы имеют общие черты с предыдущими кампаниями Cl0p, направленными на корпоративные приложения и хранилища ценных данных. Ransom-ISAC также подтвердила атаки Windchill и FlexPLM с участием Clop.

Причем пострадавшие компании начали получать письма с угрозами вымогательства с support@cryptohox.com, одного из новых адресов электронной почты, используемых группировкой Clop.

PTC выпустила обновления для CVE-2026-12569 17 июня, не подтвердив при этом факт ее эксплуатации в реальных условиях, но вместо этого в закрытом уведомлении призвала клиентов проверить свои среды на IOCs.

После того, как 26 июня PTC предупредила клиентов о «повышенной активности угроз», CISA добавило эту уязвимость в свой каталог известных эксплуатируемых уязвимостей.

По данным Heise, CVE-2026-12569 также побудила немецкие власти принять экстренные меры: Федеральное управление информационной безопасности (BSI) разослало письма и звонила пользователям PTC посреди ночи, предупреждая их о необходимости как можно быстрее обновить свои системы.

В марте немецкие власти также оперативно реагировали после сообщений о том, что аналогичная критическая уязвимость в Windchill и FlexPLM (CVE-2026-4681) может быть использована или, вероятно, будет использована в ближайшее время.

В четверг ReliaQuest рекомендовала клиентам PTC обновить системы Windchill и FlexPLM и, по возможности, разместить их за VPN-сетями или доверенными шлюзами доступа.

Кроме того, при подозрении на взлом следует изолировать затронутые серверы и обновить все скомпрометированные учетные данные перед восстановлением работы сервиса.

Читать полностью…

SecAtor

Израильская Check Point Software устранила активно используемую 0-day в графическом пользовательском интерфейсе (GUI) административной панели SmartConsole.

Уязвимость отслеживается как CVE-2026-16232 и позволяет неавторизованным злоумышленникам получить токен для входа в приложение, который можно использовать для аутентификации с правами администратора.

Получив доступ к уязвимому серверу управления или серверу управления безопасностью в нескольких доменах (MDS), злоумышленники могут изменить конфигурацию безопасности и политику безопасности.

Check Point отмечает, что для успешной эксплуатации не требуется никаких ограничений на доступ доверенных клиентов (клиентов с графическим интерфейсом) и IP сервера управления для удаленного доступа через Интернет.

Успешная эксплуатация позволяет злоумышленнику изменять политики безопасности и конфигурации безопасности. Для удаленной эксплуатации требуется доступ в Интернет к IP сервера управления и конфигурация, которая не ограничивает доступ доверенных клиентов.

По данным Check Point, эта уязвимость используется злоумышленниками и затронула лишь очень небольшое количество клиентов.

Администраторам, у которых нет возможности немедленно обновить систему, рекомендуется следовать  руководству Check Point по повышению уровня безопасности, ограничить доступ доверенных клиентов доверенными IP-адресами/подсетями и убедиться, что доступ к управлению для неавторизованных IP заблокирован.

В среду CISA также добавила эту уязвимость в свой каталог известных эксплуатируемых уязвимостей, предупредив, что этот тип уязвимости является частым вектором атак для злонамеренных киберпреступников и представляет значительные риски.

Читать полностью…

SecAtor

Исследователи из Лаборатории Касперского продолжают отслеживать деятельность APT Cloud Atlas, которая с начала мая 2026 года начала использовать новый бэкдор.

APT специализируется на разработке бэкдоров на основе PowerShell и VBS, однако новый бэкдор CloudAtlasGo написан на Golang. В качестве основного канала С2 используется WebRTC, а для отправки сигналов об установке соединения - облачные сервисы.

Первоначальная схема заражения повторяет уже описанную ранее цепочку. Реализуется через фишинговые письма с вредоносным документом, который использует уязвимость в редакторе формул (CVE-2018-0802) для загрузки и выполнения вредоносного кода.

При открытии документа с удаленного сервера загружается вредоносный шаблон в виде RTF-файла, который содержит эксплойт для редактора формул, который загружает и выполняет HTML-файл приложения (HTA).

Вредоносный HTA-файл извлекает и записывает на диск несколько файлов, являющихся частью бэкдора VBShower, который затем загружает другой бэкдор, PowerShower.

В большинстве случаев злоумышленники ограничивались бэкдорами VBShower и PowerShower для сетевой разведки, получения учетных данных и кражи файлов и документов.

Однако в ЛК также фиксировали инциденты, в которых на зараженные хосты устанавливались дополнительные собственные разработки группы, такие как VBCloud и PowerCloud.

В начале мая 2026 года ЛК обнаружила новый виток этой кампании: в некоторых случаях бэкдор PowerShower загружал исполняемый файл, написанный на Golang, размером чуть более 10 МБ.

Этот зловред в ЛК назвали CloudAtlasGo, он работает через облачные сервисы. Ранее подобный способ C2-коммуникации встречался у бэкдора CloudAtlas, который использовал протокол WebDAV и общедоступные облачные сервисы. Однако за исключением облачных сервисов, эти зловреды не похожи друг на друга.

CloudAtlasGo - это бэкдор, основанный на проекте GitHub для маскировки сетевого трафика, который был переработан в соответствии с потребностями злоумышленников.

Злоумышленники добавили возможности загрузки и скачивания файлов, выполнения произвольных команд в зараженной системе, а также использования облачных сервисов для передачи сообщений SDP (Session Description Protocol) при установке WebRTC.

Для установления соединения WebRTC используется сигнализация SDP. Для передачи сигналов SDP задействуются облачные сервисы, одним из которых является Trello. Бэкдор использует его API для доступа к карточкам отслеживаемого проекта. Одна из карточек в поле описания содержит строку, закодированную в Base64.

Бэкдор декодирует и расшифровывает эту строку по алгоритму AES, а также распаковывает ее с помощью Brotli. Полученный JSON-файл содержит сообщение SDP типа Offer и конфигурацию для ICE-серверов, использующихся для связи WebRTC. Аналогичным образом при помощи API бэкдор публикует SDP-ответ (Answer) в описании проекта Trello.

Помимо API Trello, бэкдор может устанавливать соединение WebRTC, используя такие протоколы, как WebDAV или SFTP. При запуске бэкдор сначала выполняет ряд простых проверок виртуальной среды, выполнения в песочнице и наличия отладчика.

Затем CloudAtlasGo расшифровывает встроенный конфигурационный файл в формате YAML, который содержит основные настройки для обмена сообщениями SDP, а также учетные данные для авторизации облачных сервисов.

Таким образом, Cloud Atlas продолжает обновлять инструментарий. Новый CloudAtlasGo использует стандарт WebRTC для коммуникации с С2 посредством SDP.

Причем, для его доставки злоумышленники используют старую схему заражения с уже известными VBShower и PowerShower, что говорит о том, что группа стремится повысить эффективность атак, при этом оставляя основные техники неизменными.

Читать полностью…

SecAtor

👩‍💻 Передовые ИИ-модели OpenAI автономно 🤖❗️ атаковали инфраструктуру ❗️Hugging Face во время тестирования

Как уже многие видели и читали, OpenAI признала, что её ИИ-модели, включая GPT-5.6 Sol и более мощную предварительную модель, автономно скомпрометировали часть производственной инфраструктуры Hugging Face во время внутренней оценки кибервозможностей.

⭕️ Сэм Альтман и глава Hugging Face Клем Деланг подтвердили факт инцидента, отметив в социальной сети (Х), что взлом произошел непреднамеренно.

Мы подозревали, что кибератака на прошлой неделе могла исходить от одной из передовых ИИ-лабораторий, учитывая изощрённость агента. Оказывается, так и было!

Мы провели последние 24 часа, тесно сотрудничая с командой OpenAI
(спасибо!), и мы твёрдо уверены, что с их стороны не было злого умысла. Поразительно, что всё это произошло автономно!

— написал Co-founder & CEO HuggingFace в Х.

😎 Что произошло?
Модели OpenAI, включая GPT-5.6 Sol и еще более мощную предрелизную версию (может быть GPT-6, но не факт), проходили оценку кибервозможностей на бенчмарке ExploitGym. Для определения максимального наступательного потенциала инженеры отключили производственные классификаторы и снизили встроенные ограничения безопасности (cyber refusals). Лишившись базовых программных барьеров, ИИ-агенты проявили ❗️так называемую гиперфокусировку на поиске ответов. Они вышли за пределы тестовой изолированной среды и решили атаковать внешние системы другой компании, логически вычислив, что искомые тестовые решения могут храниться в базах данных Hugging Face.

1️⃣ Первоначально ИИ-модели внутри песочницы OpenAI обнаружили и проэксплуатировали уязвимость 🔎нулевого дня (zero-day vulnerability) в стороннем кэширующем прокси-сервере реестров пакетов, размещённом внутри инфраструктуры OpenAI. Выполнив повышение привилегий и горизонтальное перемещение по внутренней сети тестирования OpenAI, ИИ-модели достигли узла с доступом в интернет.

2️⃣ Вектором компрометации систем Hugging Face стал конвейер обработки данных. Добившись удаленного выполнения кода (RCE) на рабочем узле, ИИ повысил права до уровня узла (node-level access), произвел автоматизированный сбор облачных учетных данных, выполнил множество действий через рой (swarm) короткоживущих песочниц и развернул самомигрирующую командно-контрольную инфраструктуру (C2) на публичных сервисах.

Система анализа ИБ-телеметрии на базе LLM помогла Hugging Face сопоставить аномальные события и обнаружить компрометацию. После этого команда безопасности остановила активность и начала сдерживание инцидента. Доказательств изменения общедоступных моделей, датасетов или Spaces не найдено. Контейнерные образы и опубликованные пакеты были проверены, а программная цепочка поставок была признана незатронутой.

Ещё интересно то, что на этапе цифровой криминалистики защитники столкнулись с феноменом «асимметрии защитных барьеров». При попытке проанализировать более 17 000 событий, содержащих реальные пейлоады эксплойтов, запросы 💻специалистов Hugging Face к коммерческим передовым моделям по API были заблокированы из-за того, что 🛡 встроенные фильтры безопасности (safety guardrails), вероятнее всего, американских ИИ-провайдеров не смогли отличить легитимную работу специалистов по реагированию на инциденты от действий 🥹 злоумышленников.

Продолжение следует...

@Russian_OSINT

Читать полностью…

SecAtor

В рамках широкомасштабной вредоносной кампании под названием FakeGit задействуется более 7600 вредоносных репозиториев GitHub с более чем 14 млн. закгрузок для распространения вредоносного ПО SmartLoader и StealC.

Более 800 репозиториев выдавали себя за серверы навыков ИИ или MCP-серверы, фигурируя более 600 раз в общедоступных реестрах и каталогах ИИ, что повышало вероятность обнаружения агентами и разработчиками ИИ (такой метод называют AgentBaiting).

Новая кампания считается продолжением более ранней c использованием Lumma Stealer, которая была приписана злоумышленнику, отслеживаемому исследователями Trend Micro, как Water Kurita.

По данным исследователей Island, акцент на ИИ был сделан в марте и достиг пика в апреле, когда было создано 300 репозиториев GitHub, связанных с инструментами ИИ.

Исследователи обнаружили, что FakeGit разросся до более чем 1400 репозиториев, связанных с инструментами, агентами и рабочими процессами ИИ, причем все они содержали ссылки на загрузку вредоносных ПО SmartLoader или StealC.

Многие из этих репозиториев имитируют такие инструменты, как Gmail, WhatsApp, Databricks, Jenkins и Docker, включая в себя убедительную документацию, вымышленные данные о количестве звезд и форков, скопированные описания и реальные имена учетных записей разработчиков.

В их файлах README посетителям предлагается загрузить ZIP-архивы, которые выдают себя за установщики или релизы проектов, но на самом деле являются замаскированными программами на языке Lua, запускающими SmartLoader.

После активации SmartLoader обеспечивает постоянное присутствие в системе посредством запланированных задач, получает адрес C2 через смарт-контракт Polygon и загружает дополнительную полезную нагрузку из GitHub, в конечном итоге доставляя инфостилер StealC.

Исследователи Island полагают, что вредоносные хранилища являются частью новой технологии, названной AgentBaiting, которая призвана повысить их видимость для агентов ИИ и увеличить шансы на их использование.

В типичном сценарии агенты, скорее всего, воспримут содержимое файла README как достоверную документацию и порекомендуют оператору репозиторий или ZIP-файл.

В ходе тестов Island, ChatGPT, Gemini и Claude при выполнении соответствующих задач выявляли различные вредоносные репозитории, а иногда и передавали инструкции по установке.

В общедоступных реестрах и каталогах Island задетектили более 600 объявлений о навыках и серверах MCP, связанных с кампанией FakeGit.

Среди них были LobeHub, Glama, MCP.so и MCP Market, что указывает на то, что операция уже проникла в экосистему и отравила общедоступные ресурсы.

Исследователи не смогли определить, были ли объявления добавлены вручную или проиндексированы автоматически, но отметили, что их наличие упростило поиск хранилищ и повысило их авторитет.

Исследователи Island сообщили также, что в ходе ограниченного контролируемого тестирования Claude клонировал вредоносные репозитории и загрузил вредоносные файлы на тестовую машину. Однако впоследствии обнаружил подозрительные признаки и остановился перед выполнением задания.

По данным Island, общедоступные счетчики загрузок GitHub для 335 уникальных ресурсов релизов в 211 репозиториях GitFake зафиксировали в общей сложности 14 084 688 событий загрузки.

Island рекомендует поддерживать утвержденные каталоги навыков и серверов MCP, тестировать новые возможности в изолированных средах, а также самостоятельно проверять издателей и репозитории.

Читать полностью…

SecAtor

Исследователи из Лаборатории Касперского сообщают о новой кампания GoSerpent, которая представляет собой сложную и постоянно развивающуюся угрозу для правительственных и дипломатических структур в Юго-Восточной Азии.

В феврале 2026 года ЛК обнаружила вредоносную активность, которая продолжалась с конца 2025 года. Она включала в себя модуль RAT на языке Go с возможностями прокси, который служил основной площадкой для атаки.

Атака была направлена на правительственные и дипломатические структуры в Юго-Восточной Азии и продемонстрировала уровень сложности.

В ходе атаки основная вредоносная ПО, получившая название GoSerpent, получила зашифрованный аргумент и начала обмен данными с удаленным сервером.

Она также использовалась для развертывания дополнительных вредоносных инструментов, предназначенных для сбора конфиденциальных данных и выгрузки учетных данных в систему.

Мониторинг деятельности злоумышленника показал, что в мае 2026 года он вернулся с усовершенствованным набором вредоносных инструментов: новым инструментом RAT и прокси-сервером Stowaway.

Последний напоминал первоначальное вредоносное ПО, но с дополнительным скрытым инструментом для кражи конфиденциальных данных, собранных за предыдущие несколько месяцев через сетевые ресурсы.

В результате расследования ЛК нашла более ранние версии бэкдора GoSerpent, использовавшиеся с 2021 года против жертв в Юго-Восточной Азии, с относительно более простым кодом, который принимал аргументы командной строки в открытом виде.

Несмотря на то, что более новый вариант более скрытен, злоумышленники продолжали использовать упрощенную версию наряду с последней в своих последних атаках.

Начальная фаза атак включала развертывание GoSerpent, за которым последовало внедрение дополнительных вредоносных инструментов.

На этом этапе основной целью был сбор конфиденциальных файлов и их сохранение для последующей эксфильтрации, что осуществлялось с помощью инструмента сбора данных ThumbcacheService.

Злоумышленникам также требовались системные учетные данные для последующей эксфильтрации собранных данных через сетевые диски. Это достигалось с помощью ряда инструментов для извлечения учетных данных, развернутых на этом этапе через бэкдор GoSerpent.

Отличительной чертой подхода этого злоумышленника является преднамеренная интеграция различных компонентов его инструментария. Цепочка от ThumbcacheService до TmcLoader/TmcPayload демонстрирует сложное оперативное планирование

Злоумышленник тщательно скоординировал работу своих инструментов для обеспечения бесперебойного взаимодействия, гарантируя, что данные, собранные одним компонентом, будут доступны для утечки другим компонентом.

Операторы вредоносного ПО используют легитимных хостинг-провайдеров, включая Alibaba Cloud и UCLOUD HK, для своей инфраструктуры С2.

Техническое сходство между GoSerpent и более новыми инструментами Stowaway убедительно свидетельствует о глубоком знакомстве злоумышленников с технологиями сетевых прокси. Последовательное использование легитимных доменных имен в качестве секретных ключей указывает на стандартизированную операционную методологию.

Несмотря на то, что точно атрибутировать GoSerpent пока сложно, есть признаки потенциальной связи с TetrisPhantom. Сходство в выборе жертв, TTPs предполагает возможную связь, однако для подтверждения этой связи необходимы дальнейшие исследования.

Использование злоумышленниками специализированных инструментов, таких как бэкдор GoSerpent, Stowaway и TmcLoader, демонстрирует высокий уровень технической экспертизы и оперативного планирования.

Интеграция этих инструментов для сбора и утечки конфиденциальных данных подчеркивает стремление злоумышленников к долгосрочному доступу и сбору разведывательной информации.

Технические подробности и IOCs - в отчете.

Читать полностью…

SecAtor

Исследователи Group-IB сообщают об обнаружении шпионской ПО HollowGraph, которая использует взломанный календарь Microsoft 365 в качестве канала С2, внедряя инструкции для операторов и тайно высылая украденные файлы в качестве вложений к событиям календаря, датированным 2050 годом.

Используемый подход позволяет передавать задачи и украденные данные через легитимный трафик API Microsoft Graph, так что активность выглядит как обычный обмен сообщениями в Microsoft 365, а сетевые элементы управления, привязанные к принадлежащим злоумышленнику адресатам, не имеют никаких признаков, которые можно было бы обнаружить.

Внедряемый модуль представляет собой DLL-библиотеку .NET, поддерживающую всего две команды, getи send, и никогда не обращается к серверу злоумышленника для получения полезной нагрузки. Вместо этого рассматривает календарь скомпрометированного почтового ящика как двусторонний канал связи.

Для извлечения данных из почтового ящика система запрашивает у оператора событие, спрятанное в скрытом месте 2050-05-13, так что владелец почтового ящика вряд ли когда-либо сможет его найти, и считывает инструкции из прикрепленного файла.

Для извлечения данных система делает обратное: шифрует украденный файл, создает собственное событие, запланированное на далекое будущее, и загружает данные в виде одного или нескольких вложений.

Все операции в календаре защищены гибридным шифрованием RSA и AES-256, с отдельными парами ключей для входящих задач и исходящих данных.

Второй, более простой канал поддерживает доступ к Graph. Через DNS HollowGraph обновляет данные для входа в приложение по идентификатору Entra ID (Azure AD): идентификатор арендатора, идентификатор клиента, секретный ключ клиента и целевой почтовый ящик.

Он декодирует эти значения из записей IPv6 AAAA, отправленных обратно доменом злоумышленника, cloudlanecdn[.]com, а затем записывает их в logAzure.txt, замаскированный под обычный журнал. Это сохраненные учетные данные клиента, а не токены доступа, и, в отличие от календарного трафика, этот канал работает в открытом виде.

Group-IB с высокой степенью уверенности связывает HollowGraph с Cavern, основываясь на общем синтаксисе команд и совпадении внутренних задач.

Cavern - это модульная платформа для бэкдоров, которую Check Point задокументировала ранее в этом месяце и приписала проиранскому субъекту, Cavern Manticore, - группе, которая, по их словам, пересекается с известными иранскими APT MuddyWater и Lyceum.

Однако четкая связь прослеживается с кодом, а не с командой. Так или иначе Group-IB не называет оператора, стоящего за этой кампанией, отмечая лишь незначительное совпадение с Lyceum, подгруппой иранской OilRig.

Взломанный почтовый ящик для эксфильтрации принадлежит израильской организации, но Group-IB рассматривает это как географическое местоположение жертвы, а не как установление авторства.

Исследователи обнаружили имплант как минимум на 12 машинах, при этом только около трех из них активно взаимодействовали с злоумышленником в течение периода анализа, а трафик жертв охватывал период с 3 июня по 9 июля 2026 года.

Данные телеметрии указывают на целенаправленный интерес к израильским структурам, что соответствует спланированной шпионской операции, хотя лежащая в его основе методика может быть использована гораздо шире, чем в рамках этой одной кампании.

Технические подробности и рекомендации - в отчете.

Читать полностью…

SecAtor

В Румынии простым нащупываем все не закончилось, вся база данных румынского кадастрового агентства была стерта в результате недавнего инцидента после неудачной попытки вымогательства.

Взлом фактически парализовал весь рынок недвижимости Румынии, поскольку официальные приложения и веб-сайты не работают уже неделю.

Нотариусы не могут регистрировать новые сделки, а граждане не могут получить подтверждение права собственности или подробные земельные документы.

В результате инцидента также были отключены почтовые серверы Национального агентства кадастра и рекламы недвижимости (Agentia Nacială de Cadastru şi Publicitate Imobiliară , или ANCPI).

Как предполагается, хакер проник в систему, используя действительные учетные данные, подключился к внутренним системам и стер все данные и резервные копии после неудачной попытки вымогательства у ведомства.

Инцидент стал достоянием общественности 14 июля, когда хакер начал стирать данные. Днем позже часть украденных данных ANCPI была выставлена на продажу в даркнете.

Среди представленных данных были учетные данные сотрудников, внутренние документы и информация об инфраструктуре агентства.

После взлома официальные лица восстановили свой веб-сайт и публично заявили о работах по восстанавлению сети агентства с нуля. Тем не менее, какие-то резервные копии все же имелись, иначе в ближайшие месяцы в Румынии ситуация могла бы стать катастрофичной.

Украденные данные были опубликованы неким ByteToBreach, известным хакером, который в этом году ранее также взломал шведский портал электронного правительства и еще многие другие правительственные учреждения и крупные компании.

В декабре прошлого года KELA профилировала ByteToBreach, намекая, что хакер может находиться в Алжире, но после взлома ANCPI обновила сообщение и открыто раскрыла личные данные хакера: Закария Махджуб, житель Орана, Алжир.

В целом тенденция на кадастровый таргет не новая, теперь и Румыния присоединилась к списку уже состоявшихся жертв, среди которых Польша, Словакия, Греция, Марокко и др., чьи сети за последние три года также подвергались взломам.

Читать полностью…

SecAtor

В киберподполье расшарили эксплойты для критических RCE-уязвимостей до аутентификации wp2shell, затрагивающих ядро WordPress. В версиях WordPress 6.9.5 и 7.0.2 исправлена вся цепочка атак wp2shell.

Атака wp2shell состоит из двух уязвимостей - CVE-2026-63030 и CVE-2026-60137, которые можно объединить для выполнения удаленного кода до аутентификации в установках WordPress версий 6.9.x и 7.0.x.

Уязвимости были обнаружены Адамом Куэсом из Searchlight Cyber, который утверждает, что неавторизованный злоумышленник может использовать их для стандартной установки WordPress.

Причем у этой атаки нет предварительных условий, и она может быть использована анонимным пользователем в стандартной установке WordPress без каких-либо плагинов.

По оценкам Searchlight Cyber, более 500 млн. сайтов используют WordPress, что делает эту уязвимость потенциально масштабной, особенно сейчас, когда были опубликованы общедоступные PoC-эксплойты.

В связи с серьезностью уязвимостей команда безопасности WordPress активировала принудительные автоматические обновления для всех поддерживаемых установок, работающих с затронутыми версиями, и настоятельно рекомендует владельцам сайтов немедленно обновить WordPress до версии 7.0.2 или 6.9.5.

Проблема заключается не в одной уязвимости, а в двух независимых недостатках, которые могут объединиться в цепочку удаленного выполнения кода без аутентификации.

Первая уязвимость, CVE-2026-63030, представляет собой уязвимость, приводящую к путанице при пакетной маршрутизации REST API, появившуюся в WordPress 6.9. Она может быть объединена с проблемой SQL-инъекций для достижения удаленного выполнения кода.

Вторая CVE-2026-60137 представляет собой уязвимость SQL-инъекции в author__not_inпараметре функции WP_Query. WordPress описывает её как уязвимость SQL-инъекции высокой степени опасности, затрагивающую WordPress 6.8 и более поздние версии.

Согласно рекомендациям WordPress, вся цепочка удаленного выполнения кода затрагивает WordPress версий 6.9.0-6.9.4 и WordPress версий 7.0.0-7.0.1.

SQL-уязвимость также затрагивает WordPress версий 6.8.0–6.8.5, но её нельзя связать с RCE, поскольку ошибка, приводящая к путанице при пакетной маршрутизации REST API, появилась лишь в WordPress 6.9.

Searchlight Cyber в настоящее время не разглашает технические подробности, вместо этого создала wp2shell.com, который позволяет администраторам проверить, уязвимы ли их установки WordPress.

Организациям, не имеющим возможности немедленно обновить систему, Searchlight Cyber рекомендует установить плагин, полностью блокирующего анонимный доступ к REST API или заблокировать /wp-json/batch/v1 и ?rest_route=/batch/v1 на уровне WAF.

Cloudflare также объявила о развертывании защиты от обеих уязвимостей с помощью WAF на всех тарифных планах, включая бесплатные учетные записи, использующие ее платформу в качестве прокси-сервера.

По данным Cloudflare, правила блокируют попытки использования как уязвимости SQL-инъекций (CVE-2026-60137), так и уязвимости пакетной маршрутизации REST API (CVE-2026-63030). При этом защита WAF снижает риски во время обновления системы, но не заменяет установку патчей.

Читать полностью…

SecAtor

Исследователи BI.ZONE поломали ONLYOFFICE Desktop Editors в 3 шага и представили цепочку уязвимостей OnlyShells, позволяющую при открытии документа выполнить код с системными правами.

Офисный пакет ONLYOFFICE Desktop Editors построен на Chromium Embedded Framework (CEF) и является приложением на базе Chromium.

Он запускается без браузерной песочницы, а используемая версия Chromium (109.0.5414.120) устарела еще в 2023 году. Кроме того, вместе с редактором устанавливается служба для его обновления, которая действует с максимальными системными правами NT AUTHORITY\SYSTEM.

Существует еще одна большая поверхность атаки: парсеры различных файловых форматов, реализованные на небезопасных языках.

Но даже имея серьезный примитив эксплуатации в одном из парсеров, полноценная атака почти всегда усложняется необходимостью эксплуатации one‑shot: эксплойт не сможет подстраиваться под митигации системы жертвы, такие как PIE и ASLR.

Все эти вводные привели Бизонов к следующей предполагаемой цепочке:

- Уязвимость XSS, исполнение произвольного кода JavaScript.
- Эксплуатация браузерной уязвимости рендерера.
- Эксплуатация уязвимости службы обновлений, повышение привилегий.

Комбинация уязвимостей CVE‑2025‑68936, CVE‑2023‑2033 и CVE‑2026‑41030 составили по итогу цепочку OnlyShells, позволяющую выполнять произвольный код от имени суперпользователя при открытии подготовленного файла.

Для защиты от OnlyShells необходимо обновить ONLYOFFICE Desktop Editors до версии 9.3.0.

Демонстрация полного цикла эксплуатации цепочки OnlyShells - в ролике, а техническое описание каждой из проблем с описанием путей эксплутаатции - в отчете.

Читать полностью…

SecAtor

Исследователи F6 в своем новом отчете отследили эволюцию атак группировки xplogs22, которая получила свое наименование благорадя электронному адресу, использовавшемуся злоумышленниками в атаках для эксфильтрации похищенных данных.

xplogs22 - это киберпреступная группировка, активная как минимум с ноября 2023 года. Проводит массовые фишинговые атаки на организации из разных стран. Использует в атаках троян XWorm, ранее применяла вредоносное ПО SnakeKeylogger и стилер FormBookFormgrabber.

Обнаруженные F6 атаки xplogs22 преимущественно нацелены на Россию и другие страны СНГ.

Большинство текстов писем группы написаны на русском языке, но встречаются также письма на английском, арабском, казахском и турецком. Большая часть фишинговых писем связана с юридической тематикой оформления и заключения договоров.

Компании, которые атакует группировка, в основном относятся к таким отраслям, как: торговля; энергетика; промышленность; наука и инженерия; строительство; здравоохранение; IT; финансы; развлечения; телеком; спорт; добыча полезных ископаемых; ЖКХ; сельское хозяйство и транспорт.

В ранних атаках злоумышленники использовали в рассылках вредоносную ПО SnakeKeylogger, также было обнаружено несколько атак с применением стилера FormBook.

SnakeKeylogger представляет собой вредоносное ПО, впервые обнаруженное в 2020 году. Совмещает возможности стилера и кейлогера. В его функционал входит кража информации, включая различные учетные данные, а также считывание нажатий клавиш пользователя.

Эксфильтрация похищенных данных осуществлялась через SMTP-протокол, и в качестве целевого электронного адреса был указан xplogs22@yandex[.]com.

Кроме того, в ходе ретроспективного анализа удалось установить, что xplogs22, предположительно, начала свои атаки как минимум с ноября 2023 года и периодически меняла адреса для эксфильтрации.

Также в некоторых атаках было замечено использование стилера FormBook.

С июля 2025 года xplogs22 начала рассылать письма именно с XWorm и вносить изменения в цепочки атак.

Кампания с использованием XWorm на момент исследования в июле 2026 года продолжается: злоумышленники отправили компаниям более 2900 писем.

XWorm - троян удалённого доступа на основе .NET. Впервые появился на хакфорумах в 2022 году. С помощью этого ВПО злоумышленники могут получить скрытый удаленный доступ к системе, похищать из нее различные данные и размещать в ней дополнительные вредоносные модули.

С началом использования нового трояна группировка стала видоизменять цепочки атак: внутри вложений писем, помимо привычных .exe-файлов, начали также доставляться файлы с расширениями vbs, hta или bat.

Пытаясь имитировать действия реальных компаний, группировка xplogs22 в основном использовала в своих рассылках электронные адреса в доменной зоне ru. В атаках также встречались почты с доменами верхнего уровня by, uz, kz, ae, tr, net, com, org.

В некоторых атаках группа подменяла e-mail отправителя с помощью спуфинга. В других, предположительно, для рассылок использовались скомпрометированные электронные адреса российских и белорусских организаций.

Среди обнаруженных F6 атак группировки xplogs22 с использованием XWorm бо́льшая часть была нацелена на страны СНГ.

Также были замечены атаки на страны: ОАЭ, Ливан, Пакистан, Турция, Индия, Болгария, Бразилия, Гонконг, Канада, Кипр, Чехия, Эстония, Германия, Венгрия, Италия, Япония, Южная Корея, Латвия, Нидерланды, Норвегия, Польша, Испания, Швеция, Швейцария, Великобритания и США.

xplogs22 периодически меняла С2-адреса, на начало июля 2026 года группировка использует IP-адрес 109[.]248[.]150[.]234.

Как отметили в F6, xplogs22 делает ставку на широкий охват, выполняя рассылки большими партиями на десятки стран и оформляя письма сразу на нескольких языках.

Злоумышленики довольно консервативны: используют повторяющиеся темы и имена файлов, а также редко меняют свой инструментарий, оставаясь приверженными одному вредоносному ПО в течение длительного периода времени.

Технические подробности и IOCs - в отчете на сайте F6.

Читать полностью…

SecAtor

Продолжаем отслеживать наиболее трендовые уязвимости и угрозы:

1. Zoom предупреждает о критической уязвимости в своем настольном клиенте и комплекте разработки ПО для Windows, которая может быть использована неавторизованным лицом для взлома учетных записей.

CVE-2026-53412 (CVSS 9,8) затрагивает Zoom Workplace для Windows версий до 7.0.0, Windows VDI Client версий до 7.0.10, 6.6.15 и 6.5.18, а также Meeting SDK для Windows версий до 7.0.0.

Поставщик не предоставил никаких технических подробностей, а лишь описал его как проблему некорректной проверки входных данных.

2. Splunk объявила о выпуске исправлений для множества уязвимостей в своих продуктах, включая несколько критических и серьезных дефектов. Из пяти опубликованных уведомлений только три касаются недостатков в продуктах, два других устраняют десятки ошибок в компонентах сторонних разработчиков.

К уязвимостям, характерным для Splunk, относятся CVE-2026-20296 (обход системы защиты команд высокой степени опасности), CVE-2026-20297 (обход пути к уязвимости высокой степени опасности) и CVE-2026-20298 (раскрытие информации средней степени опасности).

Успешная эксплуатация этих уязвимостей может позволить злоумышленникам получить доступ к учетным данным и данным, записывать файлы за пределами предполагаемого каталога приложения и просматривать сохраненные хэши учетных данных.

3. F5 объявила о внеполосном обновлении системы безопасности, устраняющем восемь уязвимостей в NGINX и BIG-IP.

Наиболее серьёзная уязвимость - CVE-2026-42533 (CVSS 9.2), критическая проблема в NGINX Plus и NGINX Open Source, может быть использована для взлома с помощью специально сформированных HTTP-запросов, вызывающих переполнение буфера кучи и перезапуск рабочего процесса NGINX.

Злоумышленник может использовать уязвимость безопасности без аутентификации. F5 не упоминает о случаях эксплуатации этих уязвимостей в реальных условиях.

4. В этом месяце ИБ-компании Trend Micro, ESET, Tenable и Tanium выпустили обновления своих продуктов для устранения серьезных уязвимостей.

Tenable сообщила клиентам об устранении критической уязвимости обхода пути в Tenable Agent. CVE-2026-15265 может позволить злоумышленнику выполнить удаленное выполнение кода.

ESET уведомила клиентов об устранении серьезной уязвимости локального повышения привилегий в программе Inspect Connector для Windows, а Tanium - о серьезной уязвимости DoS, затронувшей Tanium Server.

Trend Micro обрадовала пользователей Cleaner One Pro о серьезной уязвимости локального повышения привилегий, которая может позволить злоумышленнику удалить файлы Trend Micro, имеющие привилегии.

5. Исследователи Bitdefender продемонстрировали три метода атак, с помощью которых можно использовать привязку ссылок Windows для обхода средств EDR.

6. Positive Technologies выкатила свой июльский «В тренде VM», отметив в нем уязвимость в Microsoft Exchange Server (CVE-2026-42897, CVSS 8,1)

7. Неисправленная уязвимость в пылесосе Shark позволяет злоумышленникам контролировать другие пылесосы в масштабах всего региона.

8. В результате атаки на цепочку поставок в менеджер пакетов Node (npm) были опубликованы пять вредоносных версий пакетов AsyncAPI (суммарное количество еженедельных загрузок превысило 2,25 млн.), которые доставили троян с возможностью удаленного доступа и кражи информации.

Читать полностью…

SecAtor

Злоумышленник использовал агент ИИ Hermes с открытым исходным кодом в режиме YOLO для автоматизации действий после взлома во время атаки на Минфин Таиланда.

Активность задетектили в Hunt.io в период с 9 по 13 июля после того, как были обнаружены несколько незащищенных веб-каталогов на сервере в Гонконге, содержащих сотни файлов, связанных с этой операцией.

По данным Hunt.io, там находилось 585 файлов объемом 470 МБ, включая эксплойт-код, веб-оболочки, инструменты для HTTP-туннелирования, пользовательские скрипты, украденные креды, скомпилированные полезные нагрузки и журналы, сгенерированные Hermes AI.

Некоторые скрипты были нацелены на инфраструктуру Hadoop, платформу управления Apache Ambari, административную консоль GlassFish и веб-панель администратора. Другие скрипты проверяли аутентификацию на почтовых серверах министерства с использованием жестко закодированных адресов электронной почты и паролей.

Исследователи связали первоначальный сервер с дополнительной инфраструктурой, контролируемой злоумышленниками, с помощью общих TLS-сертификатов, использовавшихся в тот же период времени.

Позже один из этих серверов был связан с операцией через адрес С2, встроенный в извлеченный имплантат. В этих каталогах также содержались сборки для Windows и Linux ранее не документированного импланта на языке Go, который оператор назвал Hades.

Однако более интересным открытием стала подборка логов, свидетельствующих о том, что злоумышленники использовали Hermes AI для автоматизации части кибератаки на министерство.

Hermes - это агент ИИ с открытым исходным кодом, выпущенный в феврале 2026 года, который работает как постоянно доступная служба и может запоминать информацию между различными сеансами выполнения задач.

В программу включена функция, известная как режим YOLO, которая отключает запросы, требующие подтверждения опасных команд пользователем.

Исследователям удалось восстановить информацию об окружении и журналы выходных данных Hermes, которые показали, что оператор включил этот автоматический режим, что позволило выполнять команды и продолжать анализ систем, не дожидаясь подтверждения.

Пять восстановленных журналов вызовов Hermes показывают, что агент использовался для поиска способов повышения привилегий, сканирования на наличие уязвимостей ядра, перечисления служб, поиска бинарных файлов SUID и SGID, проверки контейнеров и обхода файловых систем.

Hermes также было поручено использовать модифицированную версию скрипта LinPEAS для перечисления устройств повышения привилегий, чтобы собрать информацию с хоста Минфина.

В другом задании оператор поручил ему выполнить рекурсивный поиск в веб-каталоге, связанном с Управлением постоянного секретаря по финансам.

Агент каталогизировал файлы в форматах PDF, DOC и XLS, включая оценки эффективности работы и личные дела сотрудников, начиная с 2012 года. Однако, по мнению Hunt.io, доказательств кражи этих файлов обнаружено не было.

По данным Hunt.io, обнаруженные артефакты свидетельствуют об активном вторжении, в ходе которого были подготовлены инструменты, а доступ к внутренним системам расширялся. Однако исследователям не удалось установить, как злоумышленники первоначально получили доступ.

Hunt.io уведомила ThaiCERT и Национальное агентство кибербезопасности Таиланда 15 июля. Согласно сообщению, обе организации подтвердили получение уведомления в тот же день.

Однако Минфин не подтвердил факт взлома своих систем, а некоторые из восстановленных данных свидетельствуют лишь о том, что атаке подверглись конкретные системы, а не о том, что взлом был успешно осуществлен. Но будет посмотреть.

Читать полностью…

SecAtor

Новый троян Dolphin X использует функцию профилирования на основе ИИ для оценки и ранжирования зараженных пользователей, помогая операторам определять, каких жертв следует атаковать в первую очередь.

Аналитику провели исследователи Varonis Threat Labs, обнаружившие, что Dolphin X рекламируется в даркнете неким Kontraktnik, позиционирующим его как универсальный RAT.

По данным Varonis, в панели оператора представлено 329 функций в десяти категориях, включая функцию кражи учетных данных, которая, как утверждается, нацелена на более чем 300 приложений.

Однако одной из его примечательных особенностей является «поведенческий профайлер на основе ИИ», который анализирует информацию, собранную с зараженных компьютеров, и присваивает каждой жертве оценку значимости.

Varonis удалось получить доступ к панели управления Dolphin X и проанализировать её в изолированной лаборатории. При этом исследователи изучали билдер вредоносного ПО и его сетевой трафик, но не запускали работающий агент Dolphin X на зараженном компьютере.

Стилеры, позволяют злоумышленникам красть учетные данные сотен, если не тысяч, онлайн-аккаунтов, что затрудняет ручную проверку всех этих данных на предмет выявления особо важных целей.

Система AI Profiler от Dolphin X автоматизирует этот процесс, выступая в роли сортировочной системы, которая оценивает, классифицирует и ранжирует зараженные компьютеры, чтобы злоумышленники знали, какие из них представляют наибольшую ценность для дальнейшей атаки.

В панели управления оператора утверждается, что AI Profiler способен обрабатывать данные об использовании приложений жертвами, оценках и тегах риска, доменах браузеров и установленном ПО для создания ранжированных профилей.

Оценки предоставляются злоумышленникам в ежедневных сводках, содержащих ранжированные профили жертв, что позволяет расставлять приоритеты в отношении машин, которые могут предоставлять доступ к ценным учетным записям, крипте, корпоративным сетям, облачным средам или производственным системам.

В ходе анализа Varonis обнаружила технические строки, поддерживающие процесс профилирования, включая Auto-Start AI Profiler, ProfilerStart, ProfilerGetData, risk_score, risk_factors и categoryusage.

Однако не смогли определить, какой механизм ИИ используется для составления рейтингов, без анализа действующего образца вредоносного ПО Dolphin X.

Вредоносная ПО также действует как стилер, и, судя по панели управления, нацелена на более чем 300 приложений, включая 9 браузеров Chromium и Gecko, 100 расширений для криптокошельков, 65 настольных криптокошельков, 10 менеджеров паролей и более 30 облачных инструментов командной строки.

Dolphin X также крадет .env файлы, SSH-ключи, токены доступа к облаку, данные для входа в браузер, информацию о криптокошельках и другие учетные данные разработчиков.

Поскольку Varonis анализировала панель оператора Dolphin X, конструктор и связанный с ними сетевой трафик, а не работающий на зараженной машине образец вредоносного ПО, заявленные возможности сбора данных этим вредоносным ПО не были независимо подтверждены.

В целом, ИИ стал популярным инструментом среди злоумышленников, его используют для запуска таких киберпреступных сервисов, как SpamGPT, и для проведения почти автономных кибератак с помощью агентов ИИ.

В свою очередь, Dolphin X использует ИИ для решения операционной проблемы, обрабатывая большие объемы украденных данных и автоматически сортируя зараженных пользователей по категориям наиболее ценных жертв.

Читать полностью…

SecAtor

Исследователи из Лаборатории Касперского недавно расследовали серию инцидентов в Латинской Америке, объединенных общими признаками: эксплуатацией ошибок конфигурации, шифрования BitLocker и доступа к корпоративным принтерам.

После успешной атаки злоумышленники распечатывали свои требования прямо на принтерах пострадавших организаций, чтобы известить их о компрометации и потребовать выкуп за восстановление доступа к данным.

В своем отчете ЛК анализирует два инцидента, произошедших в июне в Колумбии и в мае в Мексике, отмечая новый тренд на небольшие размеры выкупов.

В обоих случаях пострадавшие сначала заметили значок замка рядом с дисками в Проводнике Windows. Он указывал на то, что диски были зашифрованы с помощью BitLocker. Чтобы разблокировать такие диски, нужен ключ восстановления.

Первый инцидент произошел в Колумбии в июне. Злоумышленники воспользовались доступной из интернета службой RDP на сервере, подключенном к хранилищу объемом 8 ТБ с критически важными для работы организации данными.

Получив контроль над системой и изменив учетные данные пользователей, они активировали BitLocker на диске, где преимущественно хранились финансовые данные. После завершения шифрования заблокировали диск и распечатали на корпоративных принтерах требование выкупа.

В ходе общения со злоумышленниками выяснилось, что требуемая сумма выкупа не превышает 3000 долл., что побудило компанию его выплатить. После этого система была восстановлена, а все улики, необходимые для дальнейшего анализа инцидента, были уничтожены.

Компания подтвердила, что на этой машине была отключена защита рабочих мест (EPP) из-за проблем совместимости с рабочими приложениями, что позволило злоумышленникам скрытно проверять наличие и параметры установленных приложений и запускать их.

Расследуя другой инцидент, произошедший в Мексике в мае, команда ЛК смогла установить, как именно атакующие получили первоначальный доступ к инфраструктуре.

Злоумышленники воспользовались некорректно настроенной службой MSSQL: они извлекли из кода, опубликованного на GitHub с нарушением требований безопасности, учетные данные для доступа к базе данных, после чего получили возможность выполнять команды в системе.

Подтвердив наличие доступа и уровня привилегий в настройках сервера MSSQL, распространявшихся не только на СУБД, но и на ОС. Они попытались изменить конфигурацию веб-сервера, чтобы ослабить его защиту и разместить файлы веб-шеллов в общедоступных каталогах.

Многие попытки изменить конфигурацию службы и создать вредоносные файлы были заблокированы EPP. Однако, несмотря на оповещения, эта активность не была своевременно расследована.

Впоследствии злоумышленники убедились, что могут выполнять команды локально, и настроили свою инфраструктуру для передачи данных.

Компания использовала Microsoft SQL Server версии 2019.0150.2160.04, однако из-за неправильных настроек сервер позволял выполнять команды ОС через расширенную хранимую процедуру xp_cmdshell.

Получив доступ к некорректно настроенной службе, открытой для интернета, злоумышленники создали канал, позволявший выполнять произвольные команды как на самом сервере, так и на доступных с него узлах локальной инфраструктуры.

В начале мая злоумышленники сосредоточились на сканировании инфраструктуры и развертывании решения ManageEngine Endpoint Central для RMM, чтобы закрепиться в системе и перейти к финальным этапам атаки.

В последующие дни атакующие установили дополнительные приложения Mesh Agent и Tactical RMM, с помощью которых создали запланированные задачи, которые активировали службу BitLocker для шифрования каждого диска с генерацией отдельного ключа для каждой зашифрованной системы.

Наконец, в середине мая злоумышленникам удалось применить GPO, через который были развернуты задачи планировщика для активации BitLocker и шифрования, а также для дальнейшего распространения RMM-приложений.

Пользователям стало известно об атаке, только когда на компьютерах отобразился синий экран с сообщением Hacked by XEntry Team («Взломано XEntry Team»), а их учетные данные перестали работать.

Читать полностью…

SecAtor

Eclypsium запустила InfraTrust - новую базу знаний по безопасности инфраструктуры и ежемесячный отчет InfraTrust Pulse, призванный помочь с определением приоритетности уязвимостей, затрагивающих инфраструктуру, микропрограммное обеспечение, сети и периферийные устройства.

В отчете собраны рекомендации по безопасности от ведущих поставщиков инфраструктурных решений и выделены уязвимости, которым следует отдавать приоритет, исходя из возможности их использования, степени уязвимости и реального риска.

В первом выпуске июльском InfraTrust Pulse представлен анализ 61 рекомендации по безопасности инфраструктуры от 14 поставщиков, включая шесть критических рекомендаций и 26 уязвимостей, которые можно использовать удаленно без аутентификации.

В отчете также освещаются ряд рекомендаций, содержащих информацию об активно используемых уязвимостях или недостатках, отслеживаемых в каталоге KEV CISA.

В отчете выделен ряд рекомендаций, которым администраторам следует уделить первостепенное внимание, поскольку они затрагивают инфраструктуру, доступную из интернета, уже являются уязвимыми или могут быть скомпрометированы удаленно без аутентификации.

В частности, в случае с SonicWall злоумышленники использовали уязвимости SMA1000 (CVE-2026-15409 и CVE-2026-15410), для установки вредоносного ПО за несколько недель до того, как они были раскрыты и добавлены в каталог KEV CISA.

В рекомендациях Fortinet FortiSandbox (FG-IR-26-100 и FG-IR-26-141) упоминаются две более старые критические уязвимости внедрения команд (CVE-2026-39808 и CVE-2026-25089). Они были раскрыты в апреле 2026 года и июне 2026 года, позже, 16 июля, после обнаружения возможности их эксплуатации, они были добавлены в каталог KEV CISA.

В рекомендациях Dell (DSA-2026-240 и DSA-2026-317) рассматриваются критические уязвимости в EMC Networking OS10 и SmartFabric Manager. В Eclypsium отмечают, что только рекомендации для OS10 включают сотни исправлений, а сетевые ОС представляют собой полноценные дистрибутивы Linux с большой поверхностью атаки.

В уведомлении F5 BIG-IP (K000153397) рассматриваются критические уязвимости, не требующие аутентификации, которые затрагивают контроллеры доставки приложений (ADC) и балансировщики нагрузки, подключенные к интернету.

Eclypsium обращает внимание на эти устройства, поскольку они часто находятся на границе корпоративных сетей, что делает их привлекательными целями для злоумышленников.

В рекомендациях Juniper Networks (JSA110083 и JSA110086) рассматриваются уязвимости в Junos OS, которые могут быть использованы удаленно и привести к сбоям в работе затронутых маршрутизаторов и коммутаторов, потенциально нарушая доступность сети.

В бюллетене NVIDIA (NVIDIA Security Bulletin 5865) рассматриваются проблемы в процессорах BlueField DPU и сетевых адаптерах ConnectX SmartNIC, используемых в инфраструктуре ИИ и ЦОДов. 

Eclypsium также отметила уязвимости в микропрограммном обеспечении и оборудовании, предупредив, что обновления для этих компонентов часто отстают от исправлений в исходных кодах, поскольку их интеграция и распространение зависят от поставщиков оборудования.

Например, предупреждение HP о уязвимости Poly Video было выпущено через четыре месяца после того, как уязвимость в драйвере графического процессора Qualcomm (CVE-2026-21385), входящая в состав пакета драйверов, уже была использована в атаках.

В отличие от многих обзоров уязвимостей, которые учитывают отдельные CVE, InfraTrust отслеживает уведомления поставщиков, поскольку одно уведомление об уязвимостях в инфраструктуре может содержать десятки или даже сотни уязвимостей.

Полный список из 61 рекомендации по инфраструктурным проектам с анализом от Eclypsium - в отчете.

Читать полностью…

SecAtor

Исследователи BI.ZONE предупреждают о критической уязвимости BDU:2026-04064, которую они выявили в цифровой платформе Directum RX.

Directum RX - достаточно популярная цифровая платформа для управления электронным документооборотом и бизнес-процессами, которую используют более 3500 организаций.

Она связана с процессом десериализации данных из пользовательского ввода и позволяет атакующему выполнять произвольный код, если у него есть доступ к любой учетной записи сервиса.

Эксплуатация подобных RCE-уязвимостей дает возможность злоумышленникам создавать и согласовывать поддельные заявки и документы, что может привести к краже денег компании.

Для снижения рисков BI.ZONE рекомендует как можно скорее обновить Directum RX до версий: 4.9.0.0126, 4.10.0.0119, 4.11.0.0117, 4.12.0.0115, 25.1.0.0099, 25.2.0.0096, 25.3.0.0090, 26.1.0.0090, 26.2.0.0045.

Читать полностью…

SecAtor

За последние три дня разработчики ядра Linux раскрыли 442 уязвимости, опубликовав внушительный список CVE в своем списке рассылки по вопросам безопасности.

Предполагается, что большая часть ошибок была обнаружена с помощью инструментов ИИ. В частности, Glasswing от Anthropic и Daybreak от OpenAI предоставляют ведущим компаниям и исследователям доступ к передовым моделям кибербезопасности для поиска ошибок в крупных проектах с открытым исходным кодом, связанных с ИИ.

Большинство ошибок не представляют собой серьезных проблем, так что ничего катастрофического для интернета на сегодняшний день нет.

Внезапные всплески уязвимостей безопасности фиксируются после двух аналогичных случаев в Microsoft и Google, которые также выпустили масштабные обновления в прошлом месяце. Microsoft исправила 620 ошибок, а Google - еще 433 в своем браузере Chrome.

В свою очередь, Adobe и Oracle также увеличили частоту выпуска обновлений, ссылаясь на рост числа уязвимостей, обнаруживаемых с помощью ИИ. Oracle вообще перешла от ежеквартального выпуска обновлений к ежемесячному, а Adobe – от ежемесячного к выпуску дважды в месяц.

Разрабочики отмечают, что выпуск бюллетеней дважды в месяц позволит идти им в ногу с эпохой передового ИИ. Чем больше обнаруженных уязвимостей, тем больше исправлений нужно будет внедрять, а публикации раз в месяц уже попросту недостаточно.

Вместе с тем, как сообщает SRB, подобный «взрыв ИИ» на самом деле поможет лишь немногим, поскольку большинство компаний редко устанавливают обновления. Скорее всего, это лишь откроет больше доступных уязвимостей для злоумышленников и расширит риски для компаний.

Более крупные продукты, такие как ядро Linux, вероятно, могут подстроиться под возросшее количество сообщений об ошибках, как это происходит сейчас.

Однако создатель Linux Линус Торвальдс еще в мае заявлял, что большинство обнаруженных ИИ ошибок обычно являются дубликатами, которые вызывают «бессмысленную рутину» и «пустую трату времени для всех участников», поскольку «апокалипсис ошибок,» вызванный ИИ, сделал список уязвимостей безопасности Linux «практически полностью неуправляемым».

Так что небольшие проекты с открытым исходным кодом, вероятно, будут перегружены в будущем, поскольку разработчикам не хватит ресурсов и времени, необходимых для реализации более крупных проектов.

Именно поэтому Anthropic и OpenAI пообещали софинансирование экосистемы открытого исходного кода для поддержки проектов и оказания им помощи в борьбе с лавиной проблем.

Как отметили в апреле в Manifest Cyber, их прогнозы относительно наблюдаемых всплесков уязвимостей оправдался. ИИ ускорит обнаружение уязвимостей, а разработчикам открытого ПО будет сложно угнаться за такими темпами.

Рынок 0-day будет расти, а цены падать. При этом сроки эксплуатации сократятся. Но будем посмотреть.

Читать полностью…

SecAtor

Киберподполье активно задействует критическую CVE-2026-50522 в Microsoft SharePoint для кражи ключей доступа к компьютерам и сохранения доступа даже после установки обновлений на затронутые серверы.

Злоумышленник, получив эти токены, способен создать действительные токены аутентификации, чтобы выдать себя за других пользователей и получить доступ к доступным ресурсам, включая сайты и документы SharePoint, с привилегиями фейковый личности.

Microsoft описывает проблему как уязвимость в десериализации недоверенных данных, которая позволяет удаленному злоумышленнику выполнять код по сети без аутентификации.

Уязвимость была устранена июльским PatchTuesday, но не была отмечена в качестве активно используемой, несмотря на то, что в уведомлении указывалось на повышенную вероятность её использования в качестве рычага атаки.

В свою очередь, watchTowr предупредила, что хакеры приступили к эксплуатации CVE-2026-50522 в отношении уязвимых локальных развертываний SharePoint сразу после того, как в сеть попала достоверная версия PoC-эксплойта.

20 июля watchTowr обнаружила PoC для этой уязвимости и буквально в течение нескольких часов глобальная сеть ловушек Attacker Eye компании зафиксировала попытки эксплуатации с его использованием, которые успешно скомпрометировали целевые системы.

Исследователи отмечают, что злоумышленники крадут машинные ключи, которые позволяют им сохранять долгосрочный доступ к взломанным системам.

При этом Defused еще 17 июля обнаружила «недокументированный вектор десериализации SharePoint», используемый в атаках, но не смогла связать эту активность с уязвимостью. Но на днях в Defused отметили, что атаки, вероятно, были обусловлены CVE-2026-50522 в SharePoint.

По меньшей мере один PoC PowerShell для уязвимости CVE-2026-50522 доступен на GitHub (разработан неким Janggggg).

В этом PoC реализуется попытка инициировать удаленное выполнение кода путем доставки вредоносной полезной нагрузки .NET BinaryFormatter в виде cookie поддельного SecurityContextToken в ответе на запрос входа в систему WS-Federation, отправленном на конечную точку SharePoint _trust/default.aspx.

Если токен обрабатывается с использованием уязвимого пути десериализации, полезная нагрузка приводит к выполнению произвольного кода на сервере SharePoint.

Следует отметить, что Janggggg опубликовал PoC в тот же день, когда watchTowr начала фиксировать первые атаки с его использованием. Вместе с тем неясно, использовались ли в наблюдаемых инцидентах общедоступные эксплойты.

Хотя установка последних обновлений безопасности SharePoint устраняет уязвимость, watchTowr советует также регулярно обновлять учетные данные для любых ресурсов, которые могли быть скомпрометированы.

Читать полностью…

SecAtor

Эксплуатация критической RCE-уязвимости CVE-2026-6875 платформы ServiceNow AI началась спустя несколько дней после её выявления.

Уязвимость отслеживается как CVE-2026-6875 и описывается как проблема выхода за пределы песочницы, которую неаутентифицированный злоумышленник может использовать при определенных обстоятельствах для выполнения произвольного кода.

14 июля, объявляя о доступности исправлений, ServiceNow сообщила, что обновление, устраняющее уязвимость, было развернуто на размещенных экземплярах. Однако клиентам, использующим собственные серверы, необходимо установить исправления самостоятельно.

В тот же день Searchlight Cyber раскрыла технические подробности и показала, как можно использовать эту уязвимость. 

В свою очередь, Defused 18 июля сообщила об обнаружении первых случаев эксплуатации CVE-2026-6875 в реальных условиях с использованием информации, опубликованной Searchlight Cyber. 

Первоначально Defused заявила, что эксплойт привел к тому же результату, что и экспериментальная версия Searchlight, но с помощью несколько иного метода.

Однако в понедельник Defused опубликовала опровержение, заявляя, что более тщательный анализ показал: захваченная полезная нагрузка на самом деле идентична той, что использовалась Searchlight Cyber.

В первоначальном уведомлении поставщика указывалось, что ему ничего не известно об активной эксплуатации уязвимости, и на текущий момент данное уведомление не обновлено.

В ServiceNow отметили свою осведомленность о недавней публикации одной ИБ-компании, касающейся активности по эксплуатации ранее выявленной уязвимости CVE-2026-6875. На основании проведенного на данный момент расследования в ServiceNow не обнаружили доказательств того, что эта активность связана с экземплярами, размещенными на серверах ServiceNow

Разработчики лишь еще раз сообщили, что предоставили обновления, предназначенные для решения этой проблемы, призывая клиентов, использующих как собственную инфраструктуру, так и облачную платформу ServiceNow, установить соответствующие исправления.

По всей видимости, других сообщений об использовании CVE-2026-6875 не поступало, и существует вероятность, что эта деятельность осуществляется представителями ИБ-индустрии, стремящимися получить доступ к уязвимым системам.

В прошлом месяце ServiceNow уведомила клиентов об обнаруженной уязвимости, но позже уточнила, что ее эксплуатацией занимались исследователи, а не злоумышленники.

Стоит отметить, что уязвимости ServiceNow редко используются злоумышленниками. В каталоге KEV CISA в настоящее время содержится всего две уязвимости и обе исправлены в 2024 году. Но будем все же посмотреть.

Читать полностью…

SecAtor

Две недавно обнаруженные уязвимости в SonicWall SMA1000 использовались в 0-day атаках в течение нескольких недель, позволяя злоумышленникам устанавливать собственное вредоносное ПО на уязвимые VPN-устройства.

На прошлой неделе SonicWall предупреждала, что злоумышленники активно используют две ранее нераскрытые уязвимости в цепочке эксплойтов, затрагивающих устройства SMA1000 Secure Mobile Access.

CVE-2026-15409 (критическая SSRF-уязвимость) и CVE-2026-15410 (уязвимость внедрения команд высокой степени опасности) затрагивают устройства SMA1000 6210, 7210 и 8200v.

SonicWall выпустила исправления для версий 12.4.3-03453 и 12.5.0-02835, настоятельно призывая клиентов немедленно установить обновления, подтвердив их использование как 0-day, но не раскрыв подробностей о том, как злоумышленники взламывали устройства.

В новом отчете Volexity, оказывающая помощь SonicWall в расследовании атак, подробно описала всю цепочку эксплуатации и то, как злоумышленники установили специальное вредоносное ПО на скомпрометированные устройства SMA1000.

По данным Volexity, ранее неизвестный злоумышленник, отслеживаемый как UTA0533, начал использовать уязвимости еще 22 июня, за несколько недель до того, как SonicWall публично сообщила об этих недостатках.

Злоумышленник использовал многочисленные 0-day, вредоносное ПО, разработанное специально для VPN-устройств SonicWall SMA, а также другие методы атаки.

В ходе расследования взлома двух устройств Volexity обнаружила, что злоумышленники сначала использовали CVE-2026-15409 для злоупотребления конечной точкой SMA1000/wsproxy, что позволило им установить неаутентифицированные туннели WebSocket к сервисам, которые должны были быть доступны только с самого устройства.

Это привело к раскрытию доступа к внутренним приложениям, включая CouchDB и службу управления VPN-устройством.

Используя этот доступ, злоумышленники запросили у CouchDB product_uuid значение устройства, необходимое для завершения второго этапа атаки. При этом точный метод, использованный для взлома CouchDB, остается неизвестным.

Получив product_uuid устройства, злоумышленники использовали CVE-2026-15410 через sysCtrl.exec RemoveHotfix метод RPC консоли управления устройством, что позволило им выполнять команды от имени root и получить полный контроль над устройством.

Получив root-доступ, UTA0533 установил собственную программу-загрузчик вредоносного ПО, которую Volexity называет KNUCKLEBALL, под именем файла deploy_new.py.

KNUCKLEBALL используется для развертывания двух семейств вредоносных ПО на основе Java - Sou5 (agent_wp8.jar) и ORANGETAIL (agent_wp9.jar), разработанных для устройств SonicWall SMA1000.

По данным Volexity, Sou5 функционирует как обратный прокси-сервер, позволяя злоумышленникам туннелировать трафик через скомпрометированное устройство и сохранять скрытый доступ к внутренним ресурсам.

ORANGETAIL - это пользовательская Java-оболочка, позволяющая злоумышленникам отправлять зашифрованные Java-пакеты на скомпрометированное устройство и динамически выполнять их в рамках HTTP-сессии.

Исследователи также обнаружили, что злоумышленники модифицировали конфигурацию nginx устройства, чтобы удаленно предоставить доступ к веб-оболочке ORANGETAIL, и установили ROOTRUN - инструмент повышения привилегий, позволяющий выполнять команды от имени root.

Volexity утверждает, что, хотя кампания и вредоносное ПО продемонстрировали «значительную» техническую изощренность, тем не менее злоумышленнику с определенными сложностями удалось распространиться во внутренние сети жертв.

Читать полностью…

SecAtor

Пока микромягкие как обычно буксуют, вышли бесплатные неофициальные патчи для недавно обнаруженной 0-day в Windows, которая позволяет злоумышленникам повышать привилегии в полностью обновленных системах.

LegacyHive (до сих пор не имеющая идентификатора CVE) была обнаружена исследователем Nightmare Eclipse в службе профилей пользователей Windows.

Nightmare Eclipse раскрыл эту информацию в день выхода обновлений Microsoft PatchTuesday за июль 2026 года, вместе с урезанной версией эксплойта, призванной затруднить злоумышленникам использование этой уязвимости в атаках.

После анализа PoC главный аналитик Tharros Уилл Дорманн заявил, что пользователи без прав администратора могут использовать LegacyHive для изменения раздела реестра классов и автоматического выполнения кода при входе в систему на скомпрометированном устройстве с учетной записью администратора.

Эксперт Кевин Бомонт также GossiTheDog/116924829769626646">подтвердил работоспособность эксплойта спустя день после публикации PoC и запросов на обнаружение эксплойтов LegacyHive для Microsoft Defender for Endpoint.

В Microsoft осведомлены о выявленной уязвимости и активно расследуют достоверность и потенциальную применимость этих утверждений. Обещают как можно скорее обновить затронутые продукты для защиты клиентов.

Тем временем, неофициальные патчи уже доступны от ACROS Security через платформу 0Patch.

В ACROS Security пояснили, что уязвимость позволяет обычному пользователю без прав администратора смонтировать раздел реестра любого другого пользователя в режиме полного доступа, а затем либо извлечь сохраненные секреты этого пользователя, либо изменить любые значения в его реестре, чтобы повлиять на то, что будет выполнено при следующем входе в систему.

При включенном 0patch эксплойт, похоже, по-прежнему работает, но вместо профиля администратора загружается временный раздел реестра пользователя. Загрузка временного раздела реестра пользователя бесполезна для злоумышленника.

Поскольку уязвимость не затрагивает системы, работающие под управлением версий Windows старше Windows 10 2004 и Windows Server 2019, ACROS Security предоставила микропатчи для Windows 10 2004 и более поздних версий, а также для Windows Server 2022 и более поздних версий.

Читать полностью…

SecAtor

Хакеры пощупали репозитории ИИ Hugging Face, получив доступ к внутренним наборам данных и учетным данным, по итогу взломав производственную инфраструктуру с помощью автономной системы агентов ИИ.

Hugging Face - это платформа с открытым исходным кодом, использующая ИИ и машинное обучение, которая предоставляет доступ к более чем 45 000 моделям от ведущих поставщиков ИИ и используется более чем 50 000 организаций.

Компания все еще пытается понять, были ли затронуты данные партнеров или клиентов, заявиляя, что свяжется со всеми пострадавшими сторонами напрямую.

На данный момент в Hugging Face не обнаружили никаких признаков вмешательства в общедоступные модели, наборы данных или Spaces, и что ее цепочка поставок ПО «проверена на отсутствие нарушений».

Взлом начался в конвейере обработки данных Hugging Face, где злоумышленники использовали вредоносный набор данных для эксплуатации двух уязвимостей, позволяющих выполнять код, и запустили его на рабочем узле обработки, что позволило им выкрасть учетные данные облака и кластера и перемещаться по нескольким внутренним кластерам.

Как отметили в Hugging Face, кампания проводилась с помощью автономной агентской системы (по всей видимости, построенной на основе агентного инструментария для исследований в области безопасности — используемая LLM-технология пока неизвестна), выполняющей тысячи отдельных действий в рое кратковременных песочниц, с самоперемещающимся центром управления, размещенным на общедоступных сервисах.

В ответ на утечку данных Hugging Face закрыла уязвимые пути выполнения кода (внедрение шаблона в конфигурацию набора данных и удаленный загрузчик набора данных кода), локализовала злоумышленника, восстановила скомпрометированные узлы, а также отозвала и сменила все затронутые учетные данные.

Кроме того, были внедрены усовершенствованные системы обнаружения вредоносной активности, об инциденте сообщено правоохранительным органам, и в настоящее время ведется работа с внешними экспертами для оценки последствий утечки данных.

Hugging Face посоветовала пользователям регулярно менять токены доступа и проверять недавнюю активность учетной записи на предмет подозрительного поведения, а также заявила, что продолжит делиться результатами исследований по защите от атак с использованием ИИ. Будем следить.

Читать полностью…

SecAtor

🦠Разработчики 7-Zip исправили опасную RCE-уязвимость в декодере XZ

В популярном архиваторе 7-Zip версии 26.02 устранена уязвимость удалённого выполнения произвольного кода, которая отслеживается под идентификатором CVE-2026-14266. Она получила оценку 7,0 балла по шкале CVSS. Проблему обнаружил ИБ-исследователь компании Lunbun LLC Лэндон Пэн, а информация о ней была опубликована в рамках инициативы Zero Day Initiative.

Уязвимость вызвана переполнением буфера в куче при обработке специально подготовленных сжатых данных формата XZ. Для эксплуатации требуется взаимодействие с пользователем, который должен открыть или иным способом передать 7-Zip вредоносный файл. В результате успешной атаки злоумышленник может выполнить произвольный код с правами текущего процесса.

Разработчики исправили расчёт оставшегося пространства в выходном буфере декодера. Обновлённый код проверяет, не превышает ли уже записанный объём размер буфера, и учитывает эти данные перед продолжением распаковки. Исправление вошло в 7-Zip 26.02, выпущенный 25 июня 2026 года. Поскольку в 7-Zip отсутствует встроенная функция автоматического обновления, пользователям необходимо самостоятельно скачать и установить актуальную версию. Подобная уязвимость может использоваться в фишинговых рассылках и других атаках с применением социальной инженерии, при которых жертве предлагают открыть специально подготовленный архив или файл.

По состоянию на 20 июля 2026 года публично подтверждённых атак с эксплуатацией CVE-2026-14266 не обнаружено. В открытом доступе опубликован PoC, но полноценного публичного RCE-эксплойта пока не представлено, хотя вероятность его последующей разработки исключать нельзя.

@Russian_OSINT

Читать полностью…

SecAtor

Исследователи Solar 4RAYS рассказали, как как распознать фейковый репозиторий за 10 секунд, причитая на то, что по README встречают, по малвари провожают.

За последнее время Солары обнаружили несколько очень схожих инцидентов запуска вредоносных утилит, скачанных с GitHub под видом подлинного софта. Заражений не произошло - антивирусы отработали штатно, но тренд налицо.

Пользователи пытаются найти рабочие инструменты для обхода ограничений, например популярный локальный прокси tg-ws-proxy от flowseal. Поиск нужной утилиты часто начинается в браузере, и тут пользователей ждет ловушка, связанная со спецификой поисковиков.

Из-за действующих ограничений в РФ ссылки на оригинальные и валидные репозитории удаляются из поисковой выдачи Яндекса. В результате на самом верху поиска образуется вакуум, который моментально заполняется свежими ссылками на малварь.

Эти фейки еще не успели попасть в списки на блокировку, поэтому выдаются первыми. По наблюдениям Соларов, Google такую проблему с подменой выдачи решает довольно быстро.

Пользователи часто доверяют неофициальным прокси-сервисам для скачивания релизов по инерции, думая, что скачивают оригинальный код.

Однако под капотом такого зеркала вполне может оказаться подмененный бинарник или скрипт с «сюрпризом» в виде того же Salat Stealer или Santa Stealer (который, к слову, умеет пылесосить не только сессии браузеров, но и нужные файлы по заданным расширениям).

Даже если ссылка выглядит максимально похоже на оригинал, при скачивании со сторонних платформ всегда есть опасность подмены скачиваемого файла.

Внешне подделка выглядит абсолютно органично. Мошенники подчистую копируют раздел README.md настоящей программы, сохраняя оригинальную верстку и даже реквизиты для донатов настоящему автору.

Расчет строится на машинальные действия. Пользователь видит знакомое оформление и на автомате тянется к кнопке загрузки, не задумываясь о проверке источника.

Выявить вредоносный репозиторий можно с первого взгляда на профиль, но вот, что сразу выдает подделку:

1. Поскольку вредоносная инфраструктура долго не живет: сразу встречается свежий аккаунт. Профили разработчиков-злоумышленников обычно зарегистрированы буквально пару недель назад.

2. Настоящая разработка состоит из истории осмысленных коммитов, а в фейках весь код заливается за один раз через веб-интерфейс платформы. Вместо нормальных описаний изменений везде висит заглушка «Add files via upload».

3. Оригинальный проект всегда имеет тысячи звезд, кучу форков, множество следящих пользователей и кипящую вкладку Issues. У клонов по всем счетчикам стоят нули, а обсуждение проблем часто просто отключено.

4. И еще один важнейший маркер: инструкции по установке. Мошенники часто пишут в README что-то вроде: «Софт использует обфускацию / взаимодействует с сетью, поэтому Windows Defender ругается - это false positive, добавьте папку в исключения».

5. Последнее, но не по значимости - спам репозиториями. Внутри фейкового аккаунта обычно сразу создана целая пачка репозиториев с похожими названиями для максимального покрытия поисковых запросов.

Данная атака работает исключительно за счет того, что мошенники эксплуатируют популярность рабочих инструментов из-за блокировок, слепое доверие к авторитету GitHub и особенности алгоритмов поисковой выдачи.

Практический чек-лист безопасности репозитория и IOCs выявленных угроз - в отчете.

Читать полностью…

SecAtor

Новый OkoBot доставляет более 20 различных вредоносных ПО в рамках атак, направленных на кражу сид-фраз криптокошельков, учетных данных и другой конфиденциальной информации.

OkoBot проникает к жертвам через атаки ClickFix или вредоносные репозитории GitHub, выдавая себя за легитимные программные инструменты.

В одном случае репозиторий якобы представлял SQL Server Management Studio (SSMS), но вместо этого распространял троянизированную версию аудиоредактора Audacity.

Исследователи Лаборатории Касперского отмечают, что кампания OkoBot продолжается уже более года и стала продолжением активности, связанной с распространением вредоносного скрипта PowerShell TookPS.

Однако цепочка заражения полностью изменилась: теперь она включает несколько этапов атаки, а на первом этапе используется TookPS для установки и настройки SSH-бота, который доставляет другие вредоносные компоненты.

SSH-бот также отвечает за сбор системных данных (имя пользователя, антивирусное ПО, IP-адрес, версия ОС) и отключение уведомлений Windows Defender. Кроме того, он собирает файлы криптовалютных кошельков, cookie-файлы браузера и учетные данные.

Среди 20 модулей, задействуемых OkoBot в атаках, наиболее примечательны следующие:

- ext daemon/extl.exe: внедряется в браузер Chrome для скрытой установки вредоносных расширений, таких как Rilide, которые нацелены на учетные данные, файлы cookie, финансовую информацию и данные, связанные с криптовалютой.

- SeedHunter: внедряется в Trezor Suite, Ledger Wallet и Ledger Live для отображения фейкового экрана восстановления сид-фразы, предназначенного для кражи фраз восстановления кошелька у жертв.

- MC Keylogger: записывает нажатия клавиш и активность буфера обмена, включая скопированный текст, изображения и пути к файлам, а также может отслеживать USB-подключения и делать снимки экрана каждые 5 минут.

- OkoSpyware: отслеживает работу 100 программ, включая криптокошельки и менеджеры паролей, и использует FFmpeg для записи видео их окон, а также для захвата нажатий клавиш.

Телеметрия ЛК показывает, что большинство жертв OkoBot находятся в Бразилии, за ней следуют Вьетнам, Канада, Мексика и Турция. Однако охват кампании глобален.

В ЛК не связывают кампанию OkoBot с каким-либо конкретным злоумышленником, но исследователи отмечают, что доступ к серверам, на которых размещены скрипты PowerShell для начального этапа атаки, заблокирован по географическому признаку.

Они заметили, что полезные нагрузки не доставляются при использовании IP из России или стран СНГ, и сервер возвращает пустой ответ.

Дополнительные признаки, указывающие на русскоязычного злоумышленника, включают комментарии на русском языке в исходном коде модуля SeedHunter и использование стилера, активно распространяемого на закрытых российских даркнет-ресурсах.

IOCs, включающий хеши вредоносных плагинов, полезных нагрузок инжекторов, утилит SSH-ботов, пути к файлам, домены и IP - в отчете.

Читать полностью…

SecAtor

Новая вредоносная программа-вымогатель под названием Spirals использовалась в атаке, в рамках которой операторам удалось провернуть делягу от первоначального доступа до кражи и шифрования данных менее чем за 24 часа.

Атака произошла в июне и затронула ИТ-компанию в Южной Азии через взлом сервера Internet Information Services (IIS), открытого в сеть Интернет.

Исследователи Symantec Threat Hunter утверждают, что злоумышленник действовал быстро после получения первоначального доступа и загрузки веб-оболочки ASP.NET.

Затем оператор Spirals обошел контроль учетных записей пользователей (UAC), включил удаленный рабочий стол и создал локальную учетную запись для обеспечения постоянного доступа.

Злоумышленник также выгрузил содержимое раздела реестра SAM и память процесса LSASS в попытке извлечь учетные данные.

Он пытался удалить ПО безопасности с хостов, использовал WMI для распространения атаки на более чем десяток систем и создал резервные каналы удаленного доступа с помощью revsocks, Chisel и туннелей Cloudflare.

В ходе выполнения вредоносной ПО PowerShell был отключен Microsoft Defender, удалены его базы данных угроз и остановлены службы, связанные с 23 продуктами для резервного копирования, баз данных и виртуализации, включая Veeam, VMware, Hyper-V, SQL Server, Oracle и PostgreSQL, в рамках подготовки к этапу шифрования.

Как сообщает Symantec, развертывание вредоносной ПО Spirals произошло менее чем через 24 часа после первоначального взлома.

Оператор начал развертывать ransomware в сети жертвы, используя PsExec, запущенный от имени SYSTEM. Вредоносная ПО получила название bitsadmin.exe, вероятно, для того, чтобы замаскироваться под легитимную утилиту Windows, связанную с фоновой интеллектуальной службой передачи данных.

Spirals - это штамм программ-вымогателей на языке Rust, использующее ключи AES-128, защищенные открытым ключом ECDH P-256, контролируемым злоумышленником.

Программа-вымогатель использует периодическое шифрование файлов размером более 5 МБ для ускорения процесса. На диск C:\ помещается записка с требованием выкупа под названием RECOVERY_SECTION.log, содержащая инструкции по ведению переговоров о выкупе.

Пострадавшим угрожают публичной публикацией украденных данных в течение шести дней, если злоумышленнику не будет выплачено вознаграждение.

Несмотря на наличие DLS, Symantec обнаружила Spirals лишь в одном случае, поэтому неясно, предназначено ли новое семейство для более широкого применения или это была специально разработанная полезная нагрузка для этой атаки на компанию, предоставляющую ИТ-услуги.

В отчете Symantec представлены сетевые индикаторы и хеши файлов, связанные с задокументированной атакой Spirals.

Читать полностью…
Subscribe to a channel