true_secator | Unsorted

Telegram-канал true_secator - SecAtor

41023

Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com

Subscribe to a channel

SecAtor

Новая платформа типа «загрузчик как услуга» под названием DOUBLECUP использует атаки ClickFix для сокрытия вредоносного кода в PNG, кэшируемых браузерами жертв, в конечном итоге распространяя CountLoader, а также новый троян DeviceManager.

По данным SOCRadar, DOUBLECUP работает с начала июня 2026, предоставляя клиентам лицензии и инструмент для Windows на основе Go для создания вредоносных кампаний и генерации кода, который операторы добавляют на свои веб-сайты.

Сервис поддерживает большую часть инфраструктуры, необходимой для проведения атак, включая размещение стеганографических PNG, управление конечными точками сеансов, предоставление ключей шифрования и автоматическое восстановление полезных нагрузок.

SOCRadar обнаружила DOUBLECUP в ходе исследования открытой директории по адресу 213.139.77.109:9090, содержащей тестовые файлы. Позже было установлено, что на этом же IP размещена панель лицензирования сервиса.

Для осуществления атаки клиент DOUBLECUP использует приложение для Windows на основе Go, чтобы настроить домен кампании, путь URL, метод стеганографии, тип встраивания, действие выполнения и местоположение полезной нагрузки.

Это генерирует конечную точку конфигурации API, которая возвращает URL изображения и размер файла, конечную точку сессии и команды, настроенные для Chrome, Edge, Firefox, Brave и Opera.

Затем операторы добавляют код DOUBLECUP на свои сайты с ClickFix, который получает конфигурацию, предварительно загружает изображение в кэш браузера жертвы, регистрирует сессию, выбирает команду, соответствующую браузеру, и копирует ее в буфер обмена при открытии страницы.

В отчете SOCRadar анализируется кампания DOUBLECUP ClickFix, в которых использовались поддельные запросы CAPTCHA на страницах входа, имитирующие NetSuite, Odoo, HubSpot и Salesforce, а вредоносный код загружался через встроенные iframe.

Когда жертва посещает один из этих сайтов, DOUBLECUP регистрирует сессию, определяет IP жертвы и заставляет браузер загрузить и кэшировать вредоносное изображение в PNG.

Затем на странице отображаются поддельная CAPTCHA, пытаясь убедить посетителя вставить и выполнить команду, автоматически скопированную в буфер обмена.

После выполнения команда ищет PNG в кэше браузера, ориентируясь на его точный размер, и использует findstr или certutil для восстановления и выполнения скрытой полезной нагрузки первого этапа внутри образа.

Первая полезная нагрузка запускает бесфайловый загрузчик второго этапа, который получает публичный IPv4 жертвы для создания ключа дешифрования для конечной полезной нагрузки.

После проверки расшифрованной нагрузки на соответствие жестко закодированному хешу SHA-256, дроппер выполняет ее в памяти.

По данным SOCRadar, окончательными полезными нагрузками являются CountLoader и новый RAT-модуль DeviceManager.

CountLoader используется для сбора информации о зараженных системах, проверки наличия приложений для криптокошельков и расширений для браузеров, определения наличия Signal Desktop и обеспечения постоянного присутствия в системе посредством запланированных задач.

CountLoader также может загружать и запускать файлы, включая пакеты MSI, модули PowerShell и DLL-файлы.

Версия для macOS скомпилирована для устройств Intel и Apple Silicon, устанавливает LaunchAgent для обеспечения постоянного присутствия в системе и использует встроенные утилиты curl, sw_vers, system_profiler и ioreg, для связи с серверами С2.

DOUBLECUP распространял также вредоносное ПО DeviceManager, модульный RAT для Windows на основе Python, использующий смарт-контракты блокчейна для определения IP своего сервера С2.

В странах вне СНГ DeviceManager собирает информацию о GUID машины, идентификаторе диска, SID пользователя, имени хоста, имени пользователя, версии операционной системы, архитектуре, установленном антивирусном программном обеспечении и доменной информации.

Вредоносная ПО использует EtherHiding для получения своего C2 из смарт-контракта Ethereum или Polygon. RAT использует DNS-записи A и TXT для кражи системной информации, получения команд, загрузки полезных нагрузок и отправки результатов.

Читать полностью…

SecAtor

• Вышел 9-й номер журнала Paged Out, который включает в себя различный материал на тему этичного хакинга и информационной безопасности. Публикуется в формате: 1 страница - 1 статья. Все выпуски можно скачать отсюда: https://pagedout.institute.

• Отмечу, что весь материал собран энтузиастами со всего мира. Вы также можете принять участие и поделиться знаниями, которые могут опубликовать в следующем номере. Приятного чтения!

S.E. ▪️ infosec.work ▪️ VT

Читать полностью…

SecAtor

ESET выкатила полугодовой отчет об угрозах за первое полугодие 2026 года, отмечая более активное задействование ИИ, социнженерии и инноваций в области программ-вымогателей для масштабирования своих кампаний и обхода обнаружения.

Первая половина 2026 года показал, что злоумышленники продолжают повышать эффективность и масштабируемость своих операций. Вместо ориентирования на новые методы и инструменты, они адаптируют уже существующие к новым платформам, технологиям и поведению пользователей.

ИИ играет все более важную роль в этом развитии. В первой половине 2026 ESET проанализировала почти 900 000 навыков ИИ - небольших функциональных компонентов, используемых агентами ИИ, - выявив десятки тысяч подозрительных и тысячи откровенно вредоносных случаев.

Количество навыков ИИ в этой новой экосистеме стремительно растёт «прямо сейчас», ещё больше расширяя поверхность атаки.

ИИ также начинает появляться внутри самих вредоносных ПО. Вскоре после появления первого вируса-вымогателя с поддержкой ИИ в 2025 ESET выявила PromptSpy, первую известную вредоносную ПО для Android, использующую генеративный ИИ в процессе выполнения.

Вредоносная ПО использует ИИ - в частности, Gemini от Google для интерпретации элементов пользовательского интерфейса и адаптации к различным устройствам и средам, не полагаясь на жестко запрограммированное поведение.

PromptSpy по-прежнему встречается редко, но демонстрирует потенциал для повышения гибкости в борьбе с будущими угрозами, хотя меры защиты от злоупотреблений, включенные в LLM-ы, вероятно, замедляют его внедрение.

ClickFix - метод социнженерии, использующий поддельные сообщения об ошибках, - вышел за рамки поддельных запросов CAPTCHA и распространился на страницы справки, посвященные ИИ, расширения для браузеров и сценарии аутентификации в облаке.

Количество обнаружений этого переносчика увеличилось более чем вдвое в период со второй половины 2025 года по первую половину 2026 года, что свидетельствует о сохранении его активности и адаптации.

Фишинговые кампании также развиваются в ответ на поведение пользователей. Фишинг с использованием QR (квишинг) достиг рекордных уровней в телеметрии ESET.

Злоумышленники внедряют вредоносные ссылки в QR-коды, чтобы обойти поверхностный осмотр и перенаправить взаимодействие пользователя на мобильные устройства, используя при этом неявное доверие, которое многие люди испытывают к этим черно-белым квадратам.

И наконец, что не менее важно, активность ransomware не демонстрирует признаков замедления, продолжается использование EDR-киллеров - инструментов, предназначенных для отключения решений безопасности во время атак.

ESET Research задокументировала более 100 таких EDR-киллеров, используемых в реальных условиях, при этом регулярно появляются новые варианты.

В то же время данные из многочисленных источников показывают, что все меньше жертв предпочитают платить выкуп, что свидетельствует о некотором прогрессе в мерах по смягчению последствий и реагированию на них.

Читать полностью…

SecAtor

Исследователи полагают, что уязвимость во прошивке аппаратного кошелька COLDCARD могла была использована для кражи примерно 88,6 млн. долл. в биткоинах с тысяч кошельков, чьи сид-фразы были сгенерированы с использованием некорректного генератора случайных чисел.

Galaxy Research заявила, что выявила первую волну транзакций, которая, по ее мнению, связана с уязвимостью, в результате чего 30 июля с 1196 адресов было выведено около 1083 BTC на сумму 70,2 млн. долл.

Атака длилась примерно 41 минуту и произошла примерно за 30 часов до того, как Coinkite публично сообщила об уязвимости.

В каждой транзакции использовалась одинаковая жестко заданная комиссия в размере 30 сатоши за виртуальный байт, и сдача не выдавалась, что заставило Galaxy предположить, что злоумышленники использовали автоматизацию.

Суть системы была такова: за каждый проход выплачивалась одинаковая фиксированная сумма в 30,0 сат/вб - в 30-75 раз больше, чем средняя сумма в 0,4-1,0 сат/вб на той неделе, - и сдачи не оставалось.

Это похоже на автоматизированный инструмент, который тратит уже имеющиеся у него ключи, а не на то, что владельцы переводят средства.

1 августа Galaxy Research выявила вторую и затем третью волну краж, в результате чего общее количество украденных биткоинов с 4585 адресов достигло 1367, что составляет приблизительно 88,6 млн. долл.

Chainalysis отметила, что злоумышленник отдавал приоритет кошелькам с крупными суммами, украв около 30 млн. долл. за первые десять минут и забрав 1,8 млн. долл. только у одной из жертв. Вероятно, что лоумышленник идентифицировал и изучил затронутые кошельки до начала краж.

В Block заявляют, что после сообщений о краже биткоинов с кошельков COLDCARD совместно с другими исследователями проанализировали прошивку устройства и выявили лежащую в её основе уязвимость.

Причина проблемы заключалась в ошибке интеграции в коде генерации случайных чисел COLDCARD, сообщив о своих выводах Coinkite 30 июля.

Дело оказалось в том, что ngu.random использует детерминированный резервный генератор Yasmarang от MicroPython вместо аппаратного генератора случайных чисел STM32.

В состав COLDCARD входит отдельный аппаратный генератор случайных чисел, но некорректная проверка в прошивке привела к тому, что вместо него использовался детерминированный программный генератор.

Генератор резервного варианта использовал идентификатор микроконтроллера устройства и значения системных временных параметров, которые не являются криптографически защищенными источниками случайности и могут быть наблюдаемыми или восстанавливаемыми.

Это позволяло злоумышленникам генерировать возможные сид-фразы для кошельков в автономном режиме, определять их биткойн-адреса и сравнивать их с адресами, видимыми в блокчейне.

Совпадение подтверждало правильность сид-фразы, что позволяло злоумышленнику сгенерировать закрытые ключи, необходимые для кражи средств.

В сообщении Coinkite отмечает, что к числу затронутых сид-фраз относятся те, которые были сгенерированы на устройствах Mk2 и Mk3 с версиями прошивки от 4.0.1 до 4.1.9, устройствах Mk4 и Mk5 с версиями прошивки ниже 5.6.0 или Edge 6.6.0X, а также на устройствах Q с версиями прошивки ниже 1.5.0Q или Edge 6.6.0QX.

Новая прошивка, устраняющая эту ошибку, доступна в версиях 4.2.0 или более поздних для устройств Mk2 и Mk3, 5.6.0 или более поздних для стандартных устройств Mk4 и Mk5, 1.5.0Q или более поздних для стандартных устройств Q, а также в версиях 6.6.0X или 6.6.0QX для соответствующих версий Edge.

Однако следует отметить, что обновление прошивки не восстанавливает ранее сгенерированный начальный ключ.

Пользователям, которых затронула данная проблема, следует проверить существующую резервную копию, установить исправленную прошивку, сгенерировать и безопасно записать новую сид-фразу, проверить новый адрес кошелька на устройстве, отправить небольшую тестовую транзакцию, а затем перевести оставшиеся средства.

Старую резервную копию следует сохранить до завершения и подтверждения миграции.

По данным Coinkit, продукты TAPSIGNER, OPENDIME и SATSCARD не затронуты.

Читать полностью…

SecAtor

Исследователи BI.ZONE заметили, что Core Werewolf сменила клыки: вместо UltraVNC злоумышленники применили самописное вредоносное ПО CoreRAT в атаках на российские организации.

С июня по июль 2026 года Бизоны зафиксировали активность кластера Core Werewolf и выявили ранее неизвестный троян удаленного доступа, который назвали CoreRAT. Это помогает им дольше оставаться незамеченными и демонстрирует их растущие технические возможности.

Ранее в арсенале Core Werewolf уже встречались самописные мини‑бэкдоры, однако CoreRAT - первый известный полноценный RAT их собственной разработки.

Вредоносная нагрузка распространялась с помощью 7zSFX и Rust‑дроперов. Оба содержали отвлекающий PDF‑документ и троян удаленного доступа CoreRAT.

Злоумышленники проникали в инфраструктуру через фишинговые письма, которые рассылали в Telegram. Чтобы сделать их более убедительными, атакующие использовали тщательно подготовленные PDF, которые имитировали официальные военные и государственные документы.

Причем также было установлено, что отвлекающий документ avth.gGAT.pdf идентичен Scan_125992145_TLG_na_perepodgotovku_dsp.pdf, ранее использовавшемуся в атаках кластера.

Данное совпадение может свидетельствовать об обмене инструментами, отвлекающими документами или опытом между операторами этих кластеров.

В качестве альтернативной гипотезы нельзя исключать, что Core Werewolf и Vortex Werewolf являются частями одной группы или используют общую инфраструктуру разработки. Однако имеющихся данных пока недостаточно для подтверждения этой версии. 

На фоне сохраняющейся геополитической напряженности Core Werewolf продолжает атаки на госсектор и оборонно‑промышленный комплекс России. Ретроспективный анализ показал, что CoreRAT использовался как минимум с марта 2026 года.

CoreRAT - троян удаленного доступа, написанный на языке C++. Строковые константы внутри вредоносного ПО зашифрованы с использованием алгоритма AES в режиме CBC (AES‑CBC).

В начале выполнения CoreRAT создает мьютекс, после чего запускает отдельный поток, выполняющий проверки на наличие признаков запуска в виртуальном окружении.

Если проверки не пройдены, ВПО завершает работу. Если признаков выполнения в виртуальном окружении не обнаружено, CoreRAT расшифровывает адреса C2‑серверов и последовательно пытается установить соединение с каждым из них.

После успешного подключения собирает базовую информацию о системе и формирует JSON‑объект, который кодируется с использованием алгоритма Base58 и передается на C2‑сервер посредством HTTPS POST-запроса.

После успешной регистрации CoreRAT формирует HTTPS GET-запрос для получения команды. Поступающие команды от C2‑сервера также закодированы Base58.

Анализ различных образцов CoreRAT показал, что в каждом из них используются уникальные C2‑эндпоинты, а также варьируется состав JSON‑полей, предназначенных для сбора и передачи информации о скомпрометированной системе. Также отличаются названия команд.

Все технические подробности и IOCs - в отчете.

Читать полностью…

SecAtor

Исследователи Solar 4RAYS представили обзор сетевых уязвимостей по результатам мониторинга во втором квартале 2026 года.

Во отчетном квартале исследователи проанализировали 681 сообщение о новых уязвимостях и PoC. Количество сетевых уязвимостей составило 571. Анализировались не только уязвимости 2026 года, но и обнаруженные в 2025, но опубликованные в этом году.

В статистике отражены 89 «прошлогодних» уязвимостей. В Solar 4RAYS отметили, что все описанные ниже уязвимости имеют подтверждение, а значит, могут представлять реальную опасность.

Среди ключевых выводов:

- Количество обнаруженных уязвимостей во втором квартале 2026 года по сравнению с первым выросло на 59,8%: с 426 до 681. Такой рост обусловлен как сезонным фактором, так и тем, что второй квартал принес большое количество уязвимостей в Linux и Windows.

- Сетевой вектор имели 83,84% обнаруженных уязвимостей, как и в первом квартале 2026 года.

- Средний уровень критичности обнаруженных сетевых уязвимостей составил 7,9 балла. В первом квартале - 8,1.

- 90,2% всех обнаруженных сетевых уязвимостей эксплуатируются через HTTP. Ближайший «преследователь» - TCP (1,23%).

- Сетевые уязвимости уровня Critical и High в совокупности занимают 73,5% от общей массы всех сетевых уязвимостей. В первом квартале этот показатель составлял 72,06%.

- Уязвимости плагинов и тем для CMS WordPress составили 17,9%. Доля таких уязвимостей в общем объеме упала на два процентных пункта в сравнении с первым кварталом.

- На ИИ-сервисы пришлось 4,83% всех сетевых уязвимостей. Средняя критичность 8.

- в Топ-5 уязвимостей по количеству вышедших PoC вошли: CVE-2026-41940 (критическая уязвимость обхода аутентификации в cPanel), CVE-2026-42945 (критическая уязвимость типа «переполнение кучи» в модуле ngx_http_rewrite_module веб-сервера NGINX), CVE-2026-48907 (критическая RCE до аутентификации в Joomla Content Editor (JCE) для CMS Joomla), CVE-2026-34197 (RCE в брокере сообщений Apache ActiveMQ Classic), CVE-2026-8181 (критическая уязвимость обхода аутентификации в плагине Burst Statistics для WordPress).

Как отмечают в Solar 4RAYS, ситуация на ландшафте эксплойтов в популярном софте от квартала к кварталу меняется мало. Стартовавший в конце года тренд на рост числа уязвимостей в ИИ-сервисах продолжается, их стало почти вдвое больше, чем кварталом ранее.

Wordpress, в связи с популярностью и развитостью экосистемы, остается наиболее «многочисленным» по числу эксплойтов ПО.

Впрочем, во втором квартале стало ясно, что «вовремя» совсем не обязательно означает, что обновления нужно ставить максимально быстро.

Часто главной рекомендацией по защите является оперативное обновление. Действительно, своевременное обновление является ключевым аспектом защиты в 99% случаев. Но бывает тот самый один процент, который вечно все портит.

В этой части исследователи отметили supply-chain-атаку, которая произошла с библиотекой Axios минувшей весной. Примерно на рубеже первого и второго квартала стали появляться репозитории и статьи, говорящие об Axios Supply Chain Attack.

Атака условно делилась на шесть стадий. При этом быстрое обновление и автоматическая установка новых версий (совет, который часто можно встретить в ИБ-сфере, когда речь заходит о защите от атак через уязвимости) стали основным драйвером массового заражения.

Однако из этого не следует, что обновляться не нужно, - старые версии ПО накапливают известные CVE и представляют собой предсказуемую угрозу.

Ключевой вывод: автоматические обновления допустимы только для критических компонентов (браузеры, антивирусы), но не для библиотек и зависимостей в production-среде.

Для них следует применять отложенное обновление с ручным контролем: изучать changelog, проверять появление новых зависимостей и тестировать в staging-окружении перед выкаткой в прод.

Читать полностью…

SecAtor

Anthropic сообщила, что в ходе собственного тестирования одна из ее моделей Claude создала вредоносный пакет Python и загрузила его на PyPI, где он был запущен на 15 реальных системах, прежде чем автоматизированные средства защиты реестра его удалили.

Причем это один из трех инцидентов, когда модели Claude попали в открытый интернет из закрытых тестовых сред, а затем скомпрометировали производственную инфраструктуру в трех организациях.

Инцидент последовал за аналогичным сообщением OpenAI от 21 июля, когда и ее модели вышли за пределы изолированной тестовой среды и проникли в производственную инфраструктуру Hugging Face. JFrog подтвердила, что модели вышли за пределы тестовой среды, используя нули в собственной среде Artifactory.

Все три инцидента произошли во время учений, проводимых компанией Irregular. Anthropic подсказал Claude об отсутствии доступа к интернету и о том, что среда является смоделированной.

Из-за неправильной конфигурации ни одно из этих утверждений не соответствовало действительности, и ни одна из компаний не обнаружила этого до прошлой недели.

В ходе инцидента с PyPI Claude обнаружил в тестовой среде документ, выдававший себя за инструкции по настройке системы для разработчиков в вымышленной компании.

В этих инструкциях новым сотрудникам предписывалось установить пакет Python, который не был опубликован, - фиктивную зависимость. Claude выяснил, что если зарегистрировать имя самостоятельно, машины целевой системы автоматически загрузят его код.

Публикация потребовала определенных усилий. Claude понадобилась учетная запись PyPI, для которой требовался адрес электронной почты, а для нее - номер телефона.

Он не смог найти досьупный номер телефона, попытался получить средства на его покупку несколькими разными способами, но безуспешно. В конце концов, он вернулся к исходной точке, нашел почтового провайдера, который не был заблокирован, зарегистрировал учетную запись и загрузил вредоносное ПО.

Anthropic заявила, что пакет находился в открытом доступе примерно час. За этот период 15 реальных систем загрузили и запустили его.

Одна из них принадлежала ИБ-компании, которая регулярно устанавливает пакеты из PyPI и сканирует их на наличие вредоносных ПО, при этом содержимое реестра рассматривается как безопасное для запуска.

Трюк Claude сработал, отправил учетные данные этой компании в созданный ею пункт сбора, а затем использовал их для дальнейшего проникновения в инфраструктуру компании.

Anthropic заявила, что Клод не знал о существовании этой компании. Собственные системы безопасности PyPI автоматически удалили пакет. Anthropic уведомила команду PyPI и передала ей индикаторы.

В основе этого запуска лежала модель Claude Mythos 5. Наиболее серьезные последствия были вызваны отдельным инцидентом с Claude Opus 4.7, когда вымышленная целевая компания имела то же имя, что и действующий домен.

В ходе четырех запусков Claude пытался достичь смоделированной цели, обнаружил, что реальная компания доступна через интернет, и предположил, что это и есть цель. Он извлек креды приложения и инфраструктуры, получив доступ к базе данных, содержащей несколько сотен строк производственных данных.

Это был единственный случай, когда модель продолжала атаковать, даже после того, как выяснилось, что она работает на реальной системе.

Anthropic отметила, что все четыре запуска в конечном итоге распознали цель как реальную, и в двух из них Claude предположил, что реальная компания в любом случае должна быть частью учений.

Третий инцидент был связан с невыпущенной внутренней исследовательской моделью, которая просканировала около 9000 целей, не достигнув намеченной, а затем скомпрометировала доступное из интернета приложение, используя учетные данные с открытой страницы отладки и SQL-инъекцию.

Позже эта модель заметила, что хост находится в облачной учетной записи, не имеющей отношения к задаче проверки, пришла к выводу, что цель реальна, и остановилась самостоятельно.

Читать полностью…

SecAtor

Исследователи Wiz обнаружеили в Azure Cosmos DB уязвимость, которая позволяет злоумышленнику обойти песочницу запросов Gremlin и получить полный доступ на чтение и запись к базам данных в различных клиентских средах.

Wiz присвоила цепочке эксплойтов кодовое название CosmosEscape. Сама цепочка эксплойтов начинается со специально сформированного запроса к базе данных Gremlin, контролируемой злоумышленником.

Затем выполнение кода на многопользовательском шлюзе позволяет получить доступ к секретному ключу подписи, доступному на уровне всей платформы, и региональному каталогу учетных записей, что дает возможность определить цель и получить ключ ее основной учетной записи.

Microsoft заблокировала уязвимую точку входа Gremlin в течение 48 часов после сообщения в ноябре 2025 года, а долгосрочное исправление во всех регионах было завершено в июле 2026 года и привело к исключению ключа, используемого на всей платформе.

Проведенная микромягкими проверка не выявила несанкционированной активности за пределами зоны тестирования исследователей. Доступ к данным клиентов не осуществлялся и никаких действий от клиентов не требуется.

Представленная цепочка начинается с базы данных Gremlin, контролируемой злоумышленником, и учетных данных для этой учетной записи, а не с доступа к базе данных жертвы.

Согласно текущему руководству Microsoft по подключению, для отправки запросов Gremlin клиенту необходимо указать хост учетной записи, путь к базе данных и графу, а также первичный ключ.

Согласно техническому описанию Wiz, собственный движок Gremlin в Cosmos DB преобразует запросы Gremlin в код .NET и выполняет их в ограниченной среде. При этом ограничения не учитывали рефлексию .NET, что позволило исследователям создавать примитивы чтения и записи файлов до выполнения произвольного кода.

В опубликованной информации показаны результаты специально сформированного запроса, который выполнял команду hostname в бэкэнде Cosmos DB, но не сам запрос. Исследователи заявили, что представят полную цепочку на Black Hat USA 6 августа.

Выполнение кода происходило в компоненте, который Wiz называет шлюзом баз данных (DB Gateway), выполняющем запросы клиентов в многопользовательских кластерах Azure Service Fabric.

Базы данных клиентов не хранились в этих кластерах, но шлюз мог получить первичный ключ для запрошенной учетной записи Cosmos DB. Первичный ключ учетной записи Cosmos DB предоставляет полный контроль над всеми ресурсами в этой учетной записи.

Учетные данные, доступные шлюзу, также предоставляли доступ к ключу подписи, который Wiz назвал главным ключом Cosmos. Ключ подписи шлюза позволял получить первичный ключ для любой учетной записи в разных клиентах, а также через API SQL, MongoDB, Cassandra и Gremlin.

Тот же секрет открыл доступ к региональной базе данных под названием Config Store, которую Wiz описывает как каталог, содержащий имена учетных записей Cosmos DB, идентификаторы подписок и арендаторов, сетевые настройки и теги.

Злоумышленник мог использовать ее для поиска учетных записей конкретной организации, а затем запросить их первичные ключи. Цепочка атак также могла достигать частных и изолированных от сети учетных записей, поскольку скомпрометированный шлюз обеспечивал соблюдение этих сетевых границ изнутри сервиса.

Доступ исследователей к записи в хранилище конфигураций указывал на возможность изменения сетевых настроек, хотя в отчете не говорится, что они продемонстрировали это на примере учетной записи другого клиента.

В документации Microsoft говорится, что данные сообщений Teams остаются в Cosmos DB, а в сообщении инженеров Microsoft утверждается, что Copilot хранит там запросы пользователей и историю переписки.

Wiz заявила, что базы данных, поддерживающие эти продукты, потенциально доступны, но не сообщила о доступе к их данным.

В открытых источниках не указано, когда уязвимый механизм и путь к ключу подписи были внедрены, а также какой период охватывал анализ журналов Microsoft. Таким образом, продолжительность уязвимости остается неизвестной, хотя известный путь с тех пор был закрыт.

Читать полностью…

SecAtor

Исследователи Silent Push предупреждают, что ИИ способен использовать забытые DNS-записи в качестве оружия в глобальном масштабе, способное дестабилизировать работу правительств, банков и цепочек поставок.

Dangling DNS takeover - это известный метод атаки, позволяющий злоумышленнику захватить поддомен, когда DNS-запись указывает на облачный ресурс после того, как этот ресурс был удален. Ссылка остается «зависшей», не указывая ни на что.

Если злоумышленнику удастся найти эту ссылку - что несложно сделать с помощью сканирования, и восстановить облачный ресурс, но теперь уже под своим контролем, он сможет получить доступ к поддомену. Исторически киберподполье использовало этот метод в основном для получения финансовой выгоды.

Silent Push иначе взглянула на него, задалаваясь вопросом: «а что, если взглянуть на это глазами опытного злоумышленника из госсектора?»

ИИ рассматривается в качестве мощного инструмента для реализации стратегии захвата DNS-серверов в рамках проекта Silent Push, получившего название DangleGeddon.

Он значительно расширил возможности обнаружения доменов и поддоменов. Для генерации контекстно-обогащенных скриптов захвата использовался Claude Opus 5, нацеленный на 12 500 доменов. 

Кроме того, использовался для фильтрации ресурсов, не имеющих выделенных ресурсов или регистрации DNS, что позволило сократить первоначальный большой набор данных до точного списка из нескольких сотен потенциально уязвимых целей.

Этот процесс позволил обнаружить новые цели, расширив поверхность атаки за пределы того, что было известно потенциальным злоумышленникам.

Затем исследователи смогли автоматизировать создание инфраструктуры для эксплуатации уязвимости, «подготовив нас, — пишут они, — к «дню DangleGeddon» одним нажатием кнопки». Так что гипотетический сценарий DangleGeddon за считанные минуты превратился в вполне реальную угрозу.

Исследователи провели ряд тестов, дабы изучить, какие данные могли бы стать доступны злоумышленникам, если бы они продолжили свои действия.

На одном из доменов правительства США «висячая запись» указывала на контейнер хранилища больших двоичных объектов Azure, захват домена позволил создавать фишинговые страницы, обходя фильтры доверия правительства.

В банковской сфере крупнейший французский банк Société Générale оставил незанятый ресурс хранилища Azure Blob, указывающий на приложение.

В производственной сфере Ford имела неработающую DNS-запись, указывающую на шлюз для разработки приложений, размещенный на виртуальной машине Azure. Учетные данные разработчиков (ключи API и заголовки аутентификации) могли быть использованы повторно для расширения доступа в компанию или в качестве платформы для размещения вредоносного ПО.

В фармацевтической отрасли Eli Lilly оставила запись, указывающую на руководство пользователя устройства Apple, которое позволяло злоумышленнику сосредоточиться на определенном наборе целей и событий.

На основе своих исследований Silent Push спрогнозировала последствия этого гипотетического «витого апокалипсиса». 

Для правительства это может затронуть тысячи систем и миллионы сотрудников, вызвав многочисленные сбои, причем «потенциальное воздействие на национальную безопасность, вероятно, будет весьма серьезным».

В банковской сфере, если DangleGeddon будет реализован по всему миру, транснациональные компании, такие как Bank of America, UBS и Bank of Montreal, получат паралич онлайн-банкинга и платежей, а также блокировку торговых платформ.

В производственном секторе, если взять в качестве примера автомобильную компанию Ford, захват домена может привести к размещению вредоносного контента и распространению фишинговых страниц, вредоносных ПО или другого контента под легитимным доменом автопроизводителя. Последствия могут иметь катастрофические последствия для интеграции цепочки поставок в тысячах других организаций.

Исследование Silent Push предполагает, что гипотетический DangleGeddon вполне достижим с помощью ИИ причем как с позиции государства, так и на более локальном уровне отдельными киберпреступниками.

Читать полностью…

SecAtor

Для ранее анонсированной 0-day в графическом пользовательском интерфейсе (GUI) административной панели SmartConsole от Check Point Software, которая активно используется злоумышленниками в реальных условиях, стал доступен PoC и технические подробности.

Речь идет о  CVE-2026-16232 (CVSS: 9.3), которая представляет собой обход аутентификации в SmartConsole, позволяющий неаутентифицированному удаленному злоумышленнику получить токен входа в приложение и использовать его с полными административными привилегиями.

Постарались исследователи Rapid7, отметив, что первопричиной является «нарушение границы доверия» в процессе аутентификации приложения, позволяющее злоумышленнику войти в уязвимое устройство через SmartConsole с полными правами администратора.

В частности, было обнаружено, что уязвимый сервер принимает предоставленное злоумышленником отличительное имя (DN) защищенной внутренней связи (SIC) в качестве идентификатора удаленного приложения, вместо того чтобы привязывать этот идентификатор к DN сертификата аутентифицированного удаленного узла, возвращаемому функцией с именем "getCertificateDnName()".

В результате злоумышленник может прочитать собственный SIC DN сервера управления во время неаутентифицированной загрузочной связи и аутентифицироваться как удаленное приложение, повторно воспроизведя DN этого сервера управления, получив токен для входа в приложение, а затем создав новый билет единого входа (SSO) SmartConsole через поддельную сессию приложения.

Rapid7 выпустила демонстрационный скрипт на Python, который можно использовать для успешной проверки того, является ли целевая система уязвимой или же она защищена от данной уязвимости.

Клиентам рекомендуется как можно скорее установить масштабные исправления (Jumbo Hotfixes), выпущенные компанией Check Point 22 июля 2026 года, для устранения обнаруженной уязвимости.

Читать полностью…

SecAtor

Broadcom опубликовала новое уведомление по безопасности, информируя пользователей решений VMware о наличии исправлений для ряда уязвимостей, затрагивающих ESXi, vCenter, Workstation и Fusion.

Трем из этих уязвимостей присвоен рейтинг «критический». Одна из них - CVE-2026-47876, проблема записи за пределы допустимого диапазона в виртуальном сетевом адаптере VMXNET3 в ESXi. 

Злоумышленник, обладающий правами локального администратора на виртуальной машине с этим адаптером, может использовать его для выполнения произвольного кода на хосте. VMware описала CVE-2026-47876 как возможность выхода за пределы виртуальной машины.

Вторая критическая CVE-2026-59309 представляет собой обход аутентификации vCenter, который может быть использован для получения несанкционированного доступа к целевой системе.

CVE-2026-59310 также является критической уязвимостью vCenter, позволяющей злоумышленнику с сетевым доступом выполнять произвольный код. 

Кроме того, VMware ESXi, Workstation и Fusion подвержены CVE-2026-41703, представляющей собой серьезную угрозу, позволяющую злоумышленнику с правами на развертывание виртуальных машин получить информацию или, что более вероятно, вызвать DoS.

Последняя уязвимость, CVE-2026-41709, представляет собой проблему низкой степени серьезности в ESXi, которая позволяет злоумышленнику с правами администратора выполнять определенные действия, не будучи зарегистрированным в системе. 

Broadcom не располагает информацией об использовании этих уязвимостей в реальных условиях, но важно, чтобы организации устанавили последние обновления, поскольку злоумышленники часто используют недостатки в продуктах VMware.

В дополнение к своему предупреждению, поставщик опубликовал отдельный раздел в FAQ, в котором подробно описывается влияние уязвимостей и требования к исправлению.

Читать полностью…

SecAtor

⭕️❗️ Побег на машинной скорости через 0-day в JFrog Artifactory

Компания JFrog подтвердила, что ИИ-модели OpenAI эксплуатировали уязвимости нулевого дня в локально развёрнутых серверах JFrog Artifactory. Это позволило им покинуть изолированную тестовую среду, получить доступ к интернету и атаковать инфраструктуру сервиса Hugging Face.

BleepingComputer отмечают, что в базе данных CVE зарегистрировано восемь новых уязвимостей в Artifactory, обнаружение которых официально приписано OpenAI:
▪️CVE-2026-65921: возможность выхода за пределы назначенного каталога с несанкционированной записью файлов.
▪️CVE-2026-65923: возможность подделки межсерверных запросов (SSRF) при обработке репозиториев Ansible.
▪️CVE-2026-65924: SSRF-уязвимость при работе с удалённым репозиторием Terraform.
▪️CVE-2026-65925: SSRF-уязвимость в удалённом репозитории Cargo.
▪️CVE-2026-66014: сбой в обработке аутентификации, позволяющий повысить привилегии.
▪️CVE-2026-66015: ошибка авторизации на платформе JFrog с потенциалом аутентифицированного повышения привилегий.
▪️CVE-2026-65617: ошибка десериализации при обработке пакетов, потенциально позволяющая скомпрометировать сервис Artifactory.
▪️CVE-2026-66018: раскрытие параметров среды сборки в JFrog Artifactory.

В официальном блоге сложившуюся ситуацию охарактеризовали как «неудобные хорошие новости». В JFrog считают, что передовые ИИ-модели становятся мощнейшими инструментами для поиска уязвимостей нулевого дня. Способность систем находить скрытые векторы атак означает, что ИБ-специалисты могут применять аналогичные алгоритмы для опережающего поиска и устранения проблем безопасности до того, как их используют злоумышленники.

Однако этот механизм работает только при одном ключевом условии: производители ПО должны реагировать мгновенно. Если вендор затягивает выпуск патча на несколько недель, уязвимость превращается в готовую угрозу для инфраструктуры.

Уточняется, что JFrog намерена продолжать тесное сотрудничество с OpenAI и другими исследовательскими командами, чтобы любые новые уязвимости устранялись в кратчайшие сроки независимо от того, были они найдены человеком или искусственным интеллектом.

В компании JFrog отказались уточнить, какие именно уязвимости из этого списка использовались ИИ-моделями для побега из изолированной среды, однако характер описанных ошибок совпадает со сценарием атаки.

👆Кстати, OpenAI обновили информацию по инциденту (Update on July 28, 2026). 0-day была обнаружена и эксплуатирована именно в Artifactory. Это прямо говорится в обновлении от 28 июля 2026 года. OpenAI передала информацию обо всех выявленных 0-day уязвимостях производителю JFrog.

@Russian_OSINT

Читать полностью…

SecAtor

Исследователи Лаборатории Касперского ранее с низкой степенью достоверности приписывали проект CAV3RN проиранской OilRig (APT34), однако анализ недавно выявленного модуля связи предоставил дополнительные доказательства в поддержку этой связи.

Причем, как мы ранее сообщали, Group-IB также описывала шпионскую ПО HollowGraph, которая использует взломанный календарь Microsoft 365 в качестве С2, внедряя инструкции для операторов и высылая украденные файлы в качестве вложений к событиям календаря, датированным 2050 годом.

Group-IB с высокой степенью уверенности связала HollowGraph с Cavern, основываясь на общем синтаксисе команд и совпадении внутренних задач, отметив, что четкая связь прослеживается с кодом, а не с командой.

Так или иначе Group-IB не назвала оператора, стоящего за этой кампанией, отмечая лишь незначительное совпадение с Lyceum, подгруппой иранской OilRig.

В свою очередь, исследователи Лаборатории Касперского весьма аргументированно заполнили эту пустоту в атрибуции на основе своего независимого исследования7

В июне 2026 года ЛК опубликовала обширное исследование проекта CAV3RN, сложной модульной структуры, используемой для кибершпионажа против целей в Израиле.

В ЛК отслеживали эту группу угроз с декабря 2025 года, и в конце апреля 2026 года наблюдали существенный архитектурный сдвиг.

Разработчики перешли от трехкомпонентной структуры к архитектуре на основе контроллера с выделенным компонентом C2 с поддержкой WebSocket и более расширяемой системой плагинов, предназначенной для поддержки модульных возможностей постэксплуатации.

Впоследствии, в июле 2026 года, Check Point публично сообщила об той же архитектуре на основе контроллера. Однако ни наше предыдущее исследование, ни последующие публичные сообщения не охватывали новейший компонент связи, проанализированный в новом отчете ЛК.

После публикации в июне ЛК обнаружила модуль связи AOT для .NET Native, который, по всей видимости, предназначен для замены предыдущего компонента HTTP/WebSocket.

Он обменивается командами и результатами через события календаря Outlook, доступ к которым осуществляется через Microsoft Graph. Если аутентификация Microsoft Graph или проверка клиента завершаются неудачей, модуль пытается получить заменяющие параметры подключения через ответы DNS AAAA.

Причем структура проекта неоднократно менялась в период с декабря 2025 года по май 2026 года, что свидетельствует о продолжающейся активной разработке. В ЛК продолжают отслеживать эту активность, будем следить.

Все технические подробности, прежде всего по части атрибуции, - в отчете Лаборатории Касперского.

Читать полностью…

SecAtor

Исследователи BI.ZONE сообщают новые подробности в отношении деятельности Insolent Hyena, атакующей российские организации с помощью трояна NightWire и стилера Excalibur.

С января по июль 2026 года специалисты исследовали активность кластера Insolent Hyena, выяснив, что злоумышленники активно взаимодействуют с кибершпионами и финансово мотивированными атакующими.

Атаки Insolent Hyena были нацелены на российские организации из различных отраслей: науки, образования, госуправления, розничной торговли, электронной коммерции, IT и инженерии.

Причем злоумышленники развивают собственный инструментарий, расширяя его легитимным ПО и средствами двойного назначения. В новых атаках был замечен широкий инструментарии:

- ранее неизвестный троян удаленного доступа NightWire;
- стилер Excalibur, написанный на Python и обфусцированный с помощью PyArmor;
- средства удаленного администрирования NetSupport;
- троян удаленного доступа CapDoor;
- C2-фреймворки AdaptixC2 и Cobalt Strike.

Так что группировка не ограничивается конкретными сторонними инструментами, а использует сразу несколько С2‑фреймворков и легитимных средств удаленного доступа.

Технический разбор иснтуремнтария и атак Insolent Hyena - в отчете.

Читать полностью…

SecAtor

В рамках масштабной рекламной кампании используются фейковые страницы Solana, Luno и TradingView с вредоносным JavaScript, который позволяет создавать вредоносное ПО непосредственно в памяти.

Кампания ведется с конца 2024 года и локализована на 25 языков в 12 странах, преимущественно в Азиатско-Тихоокеанском регионе и Латинской Америке.

Система фильтрации гарантирует, что на вредоносные страницы попадают только реальные цели (розничные трейдеры и криптоинвесторы), в то время как исследователи, сканеры и боты безопасности перенаправляются на пустые страницы.

Исследователи Confiant отмечают, что дизайн кампании выделяется использованием веб-браузера в качестве «локального конвейера сборки» для вредоносного ПО.

Хотя на поддельных порталах есть кнопка загрузки, библиотека ReactJS на главной странице подготавливает браузер к управляемому процессу загрузки, обычно используемому для обработки различных типов передачи файлов.

Согласно анализу Confiant, страница сначала регистрирует сервис-воркер, который действует как менеджер загрузок и помогает постепенно создавать файл вредоносного ПО.

На первом этапе страница настраивает общий рабочий процесс, который действует как механизм, собирающий вредоносное ПО из компонентов, полученных на следующих этапах атаки.

На втором этапе «целевая страница использует свой SharedWorker для запроса ответа /config» с параметрами начального значения и размера, которые рандомизируются и являются специфичными для каждой сессии.

Изменяя эти параметры, злоумышленники гарантируют, что полученный вредоносный файл будет иметь уникальный хеш, позволяющий обойти статическое обнаружение.

При этом /config - это ответ в виде сборки, а не обычный ответ на запрос загрузки. Он возвращает шаблон и входные данные, необходимые браузеру для локальной сборки файла.

Удаленные компоненты, полученные таким образом, и локально сгенерированные байты затем используются для создания вредоносной полезной нагрузки из чистой версии исполняемого файла Bun.

После создания финального исполняемого файла вредоносного ПО фейковая страница загрузки передает его сервисному работнику в начале процесса и запускает путь загрузки из того же источника.

С точки зрения браузера, пользователь загружает исполняемый файл с домена целевой страницы, также добавляется тег mark-of-the-web, несмотря на то, что некоторые компоненты происходят из другого источника.

Преимущество этого метода заключается в том, что по сети не передается готовый файл, что снижает вероятность обнаружения и усложняет анализ.

Confiant полагает, что более ранние варианты кампании SourTrade использовали проект StreamSaver на GitHub для доставки вредоносного кода. Однако с апреля операция перешла на метод доставки ServiceWorker с сохранением источника.

Исследователи Confiant не раскрывают природу вредоносной ПО, но обнаружили доказательства, подтверждающие отчет Bitdefender от 2025 года в отношении кампании по распространению вредоносной рекламы, которая использовала StreamSaver для заражения.

Как сообщала Bitdefender, полезная нагрузка обладала возможностями перехватывата сетевого трафика пользователей, сбора файлов cookie и паролей, записи нажатия клавиш (кейлоггинг), создания скриншотов, кражи данные криптокошелька и долгосрочной устойчивости.

Читать полностью…

SecAtor

Хакеры ExfilSquad слили в сеть информацию о более чем 100 000 сотрудниках британской полиции после атаки на на Национальную юридическую базу данных полиции Великобритании (PNLD).

Взлом был обнаружен в воскресенье, 26 июля, и позже ответственность за него взяла на себя группа ExfilSquad, занимающаяся вымогательством, которая утверждает, что украла 135 000 контактных записей.

PNLD - это онлайн-сервис юридических ресурсов, которым более 30 лет пользуются 43 подразделения полиции МВД Англии и Уэльса, а также британская транспортная полиция.

PNLD также поддерживает Ask the Police, общедоступный ресурс, содержащий ответы на сотни распространенных вопросов, касающихся работы полиции и законодательства.

В результате утечки были раскрыты полные установочные данные, названия организаций и адреса электронной почты сотрудников полиции, персонала, специалистов в области уголовного правосудия и их партнеров.

Также под угрозой оказались ФИО и адреса электронной почты пользователей сервиса «задать вопрос полиции», которые обращались через платформу.

В настоящее время проводится расследование инцидента при содействии ИБ-экспертов и Национального агентства по борьбе с киберпреступностью (NCA). Доказательств компрометации паролей или других учетных данных обнаружено не было.

PNLD не хранит конфиденциальную информацию, касающуюся жертв, свидетелей или преступников, и заявляет, что никакие подобные данные не пострадали.

ExfilSquad взяла на себя ответственность за атаку на PNLD, опубликовав образцы данных в подтверждение своих заявлений. Злоумышленники также потребовали выкуп в обмен на неразглашение оставшихся украденных данных.

Хакеры утверждают, что украли 1,9 ГБ данных у PNLD, включая примерно 135 000 записей. По данным группы, утечка содержит информацию в отношении 114 000 подписчиков PNLD и 21 000 пользователей сервиса Ask the Police.

ExfilSquad - это та же самая группа, которая недавно взяла на себя ответственность за недавнюю атаку на американскую компанию по производству полупроводников Analog Devices.

PNLD подтвердила факт взлома и публикации контактных данных, но публично не назвала причину вторжения и не раскрыла, как именно злоумышленники получили доступ. Так что будем следить.

Читать полностью…

SecAtor

Resecurity утверждает, что недавние уязвимости в устройствах защищенного удаленного доступа SonicWall SMA1000 были использованы в атаках бандой вымогателей INC Ransomware для получения root-доступа и распространения по сети.

Уязвимости, отслеживаемые как CVE-2026-15409 (CVSS 10) и CVE-2026-15410 (CVSS 7,2) позволяют неавторизованным удаленным злоумышленникам открывать туннель WebSocket к ограниченным сервисам и повышать свои привилегии до уровня root.

Обе уязвимости, исправленные 14 июля и добавленные в каталог известных эксплуатируемых уязвимостей KEV CISA в тот же день, использовались злоумышленниками в качестве 0-day как минимум с 22 июня.

Volexity связала обнаруженную эксплуатацию с злоумышленником, отслеживаемым под номером UTA0533, отметив, что он собирал учетные данные со взломанных устройств и развертывал вредоносные файлы, но был малоуспешен в распространении на другие системы.

Rapid7, в свою очередь, заметила, что злоумышленники переключились с устройств SMA1000 на внутренние корпоративные сети, вероятно, после установки бэкдора на скомпрометированные устройства.

По данным же Resecurity, среди различных злоумышленников, использующих уязвимости CVE-2026-15409 и CVE-2026-15410 для компрометации SMA1000, наиболее активной оказалась группа вымогателей INC.

Примечательно, что с начала августа 2026 года INC Ransomware активизировала свою деятельность. На их сайте DLS появились сообщения о многочисленных новых жертвах.

За последние пару недель банда разместила на своем сайте утечек информацию о частных и государственных организациях из США, Австралии, ОАЭ, Колумбии, Швейцарии и других стран.

Resecurity оперативно подключилась к расследованию для выявления первопричин взлома, узнав о следующих новых фактах: многие из новых жертв получили электронные письма, а также телефонные звонки от неизвестных, готовых помочь в решении вопросов с ransomware.

В одном случае письмо пришло с домена, зарегистрированного после инцидента через китайского регистратора. Пострадавшим также звонил по телефону злоумышленник, выдававший себя за Эндрю, который утверждал, что представляет группу хакеров. 

В конце разговора собеседник предоставил адрес электронной почты info@helprans[.]com для дальнейших переговоров, после чего завершил звонок.

Учитывая, что киберподполье продолжает утюжить SonicWall, пользователям рекомендуется как можно скорее обновить свои устройства SMA1000 и провести анализ на предмет выявления угроз и признаков потенциальной компрометации.

Ну, или на крайний случай лучше звонить (Солу).

Читать полностью…

SecAtor

Исследователи Лаборатории Касперского сообщают об обнаружении бэкдоров OctLurk и SilkLurk, задействуемых в рамках кампании кибершпионажа в Центральной Азии.

За новой волной кибератак на различные учреждения в Центральной Азии, включая Афганистан, Кыргызстан, Таджикистан, Узбекистан, Казахстан и Сирийскую Арабскую Республику, начавшихся с января 2025, стоит китайскоязычный злоумышленник.

Все жертвы действуют в различных секторах: здравоохранение, научные исследования, госсектор, МИД, логистика, силовики, городское управление, а также образовательные учреждения. Выявленная активность не связана ни с одним известным актором.

Для атак характерно использование двух новых обфусцированных бэкдоров, которые в ЛК отслеживают как OctLurk и SilkLurk, а также специализированной утилиты под условным названием LurkProxy для проксирования сетевого трафика.

OctLurk и SilkLurk способны загружать и внедрять дополнительные плагины для выполнения дальнейших вредоносных действий, включая запуск командных оболочек, анализ файловой системы, событий клавиатуры и мыши, сканирование сети, извлечение секретов, в том числе из браузеров, и удаленный доступ.

Первоначальный вектор доступа, используемый в этих атаках, в настоящее время неизвестен.

Однако анализ ЛК показал, что OctLurk внедряется в память и развертывается с помощью загрузчика, при этом злоумышленники также проверяют подключение к интернету домена dns.ssentialserv[.]xyz перед выполнением пакетного скрипта, отвечающего за запуск LurkProxy. Затем устанавливается связь с удаленным сервером (154.196.162[.]76) для C2.

После запуска OctoLurk собирает системную информацию, шифрует её и отправляет на жёстко закодированный C2-сервер (dns.multitoconference[.]com) через потоковое сокетное соединение.

Он способен загружать плагины, полученные с сервера, непосредственно в память для обеспечения выполнения команд, файловых операций, сбора и изменения содержимого буфера обмена, создания снимков экрана и управления движениями мыши.

Злоумышленники используют плагин командной оболочки бэкдора для выполнения определенной последовательности действий, включая сбор различного рода информации (о системе, событий входа в систему для удаленных подключений, хэшей паролей с контроллеров домена, из Chrome и Mozilla), активацию кейлоггера, удалённый доступ через Pandora RC, сканирование сетей с помощью Fscan и подключение к почтовому серверу.

LurkProxy, в свою очередь, может функционировать как обратный прокси в двух различных режимах: либо как SOCKS5, либо как прозрачный прокси. В любой момент времени вредоносная ПО может работать только в одном режиме, перенаправляя сетевой трафик через целевой адрес.

Третий инструмент в арсенале злоумышленника - SilkLurk, запускается с помощью DLL-библиотеки, которая, в свою очередь, выполняется с использованием последовательности загрузки DLL-библиотек.

Затем бэкдор создает TCP-сокет и подключается к серверу управления и контроля (C2), указанному в его конфигурации, после чего собирает информацию о жертве и передает ее на сервер.

В ответ сервер отправляет команду, которая должна быть выполнена на зараженном устройстве (получение локального времени системы, установку интервала ожидания, отправку или обновление конфигурации, а также получение и внедрение дополнительных плагинов в память).

В ЛК отметили обнаружение инфраструктурных совпадений между этой кампанией и предыдущей серией атак с использованием вредоносной ПО на основе C++ под названием SilentRaid (также известной как MystRodX и TrustFall).

Совпадение указывает на общую инфраструктуру в рамках нескольких кампаний, нацеленных на разные ОС, хотя остается неясным, проводились ли эти действия одновременно или в разное время.

Появление вредоносной OctLurk и SilkLurk с множеством плагинов подчеркивает, что злоумышленники постоянно совершенствуют свои TTTPs, чтобы избежать обнаружения и сохранять контроль над скомпрометированными сетями.

Оба семейства работают преимущественно в оперативной памяти, оставляя на диске лишь минималистичный загрузчик.

Все технические подробности - в отчете.

Читать полностью…

SecAtor

😁 Arch Linux замораживает отправку кода в AUR из-за атаки 🤖ИИ-агента

Команда Arch Linux DevOps пошла на экстренные меры и полностью заблокировала отправку кода через Git в пользовательский репозиторий AUR, а также запретила передачу опеки над пакетами. В конце июля и начале августа 2026 года пользовательский репозиторий Arch Linux столкнулся с атакой на цепочку поставок, вынудившей инфраструктурную команду перейти к экстренным мерам защиты. Инцидент начался с обнаружения массовых аномалий: участник Arch Linux CN Сарен и пользователь Цуй Хао зафиксировали сотни потенциально вредоносных обновлений, загруженных при помощи автономного ИИ-агента на базе больших языковых моделей (LLM). После того как команда DevOps 30 июля отключила механизм опеки, атакующая группировка изменила тактику и перешла к публикации совершенно новых пакетов, в которых скрытая полезная нагрузка принудительно исполнялась с правами sudo прямо в процессе сборки.

Стремительная эскалация угрозы и появление десятков вредоносных сборок вроде debtap-bin и paru-git-bin вынудили администраторов 1 августа полностью заблокировать отправку любых изменений в AUR через Git. Представитель DevOps Робин Канда и администратор Клаудия Пеллегрино продолжают вручную приостанавливать работу подозрительных учётных записей и откатывать вредоносные коммиты по жалобам участников сообщества. Репозиторий переведён в режим полной заморозки на неопределённый срок, из-за чего легитимные разработчики временно лишены возможности публиковать обновления. Команда Arch Linux призывает пользователей сохранять бдительность и воздержаться от установки недавно опубликованных новых пакетов из AUR.

Масштабная атака и последующая заморозка пользовательского репозитория Arch Linux затрагивают не только разработчиков, но и всех, кто использует AUR для установки и обновления программного обеспечения. Из-за полного отключения отправки кода в Git (git push) мейнтейнеры не могут публиковать свежие версии пакетов. Любые обновления стороннего софта временно заблокированы.

https://lists.archlinux.org/archives/list/aur-general@lists.archlinux.org/thread/DRDEU3JUSC72CB265XHXPFA3DFSLXPBP
https://lists.archlinux.org/archives/list/aur-general%40lists.archlinux.org/thread/BU6RECTA5DTJBL7Q4NQI5T3AKIN2FWSF
https://www.reddit.com/r/archlinux/comments/1vaxtcs/another_wave_200_malicous_aur_packages_adoptions

@Russian_OSINT

Читать полностью…

SecAtor

Исследователи Лаборатории Касперского препарировали GenieLocker, новый штамм программы-вымогателя, используемый группировкой Toy Ghouls (или Labubu, Bearlyfly).

Новый штамм активен с марта 2026 года и использовался в атаках на организации в России, в основном в производственном секторе, за ним следовали строительство, а затем финансовые услуги, розничная торговля и технологии.

Toy Ghouls занимается вымогательством с целью получения финансовой выгоды и ранее использовала трояны сторонних разработчиков, такие как RedAlert, LockBit и Babuk.

GenieLocker, по всей видимости, является собственной разработкой и дополняет их инструментарий, снижая зависимость от стороннего ПО. В ЛК обнаружили множество образцов этого трояна в двух вариантах: PE-сборки для Windows и ELF-сборки для Linux и ESXi.

В ходе инцидента злоумышленники сначала проникли в систему через OpenVPN, установленное в сети внешнего партнера. Вероятно, они воспользовавшись доверительными отношениями с этим партнером и использовали украденные, но все еще действительные учетные данные для подключения.

После взлома целевой сети злоумышленники установили на скомпрометированные хосты дополнительные инструменты, включая OpenSSH, socks5.exe, SoftPerfect Network Scanner и Mimikatz.

Для обнаружения они использовали SoftPerfect Network Scanner, а для извлечения учетных данных - Mimikatz. Криминалистический анализ также показал, что они получили доступ к менеджеру паролей KeePassXC, уже установленному на нескольких скомпрометированных машинах, вероятно, пытаясь извлечь сохраненные учетные данные из баз данных KeePass.

Перемещение по сети осуществлялось с использованием RDP для доступа к машинам под управлением Windows и SSH для доступа к серверам Linux.

Широкое распространение трояна шифрования проводилось с помощью легитимных утилит PsExec и PAExec. Кроме того, злоумышленники создали обратный SSH-туннель для связи со своим сервером С2.

На этапе атаки злоумышленники зашифровали файлы на скомпрометированных машинах под управлением Windows с помощью PE-версии GenieLocker.

На скомпрометированных серверах Linux и ESXi они остановили активные виртуальные машины и зашифровали их диски, используя ELF-версию GenieLocker.

Схема шифрования файлов Linux и ESXi идентична версии для Windows. Троян использует XChaCha20-Poly1305 для шифрования содержимого файлов и метаданных, а также Curve25519-XSalsa20-Poly1305 для шифрования ключей.

Использованные здесь TTPs соответствуют тем, которые были задокументированы в более ранних атаках, приписываемых группе Toy Ghouls.

Как и в тех предыдущих инцидентах, анализ не выявил никаких доказательств утечки данных, что является типичным поведением для этого злоумышленника. Toy Ghouls не используют модель двойного вымогательства и не управляют веб-сайтом, предназначенным для утечки данных.

Как отмечают в ЛК, Toy Ghouls наращивает свою кампанию против российских предприятий. Выпуск разработанного ими трояна-вымогателя GenieLocker знаменует собой значительное обновление инструментария группы.

Создав специализированные ransomware, работающие непосредственно на Windows, Linux и ESXi, злоумышленники сократили свою зависимость от готовых семейств программ-вымогателей и унифицировали криптографическую основу на всех целевых платформах.

В новом отчете ЛК постаралась подробно описать возможности сборок пользовательского трояна шифрования GenieLocker для Windows и Linux, кратко рассмотрев атаку, произошедшую в конце марта 2026 года, в ходе которой GenieLocker был развернут в системах жертв.

Читать полностью…

SecAtor

В продолжение:

Anthropic начала проверку 23 июля и в тот же день приостановила все кибер-учкения.

На следующий день были выявлены три инцидента, и 27 июля компания уведомила Irregular и пострадавшие организации.

Компания до сих пор пытается связаться с третьей стороной.

Самый ранний из трех инцидентов относится к апрелю, а это значит, что часть активности оставалась незамеченной около трех месяцев.

Ни одна из двух пострадавших организаций, с которыми связалась компания Anthropic, не обнаружила эту активность самостоятельно.

Anthropic заявляет, что ее производственные меры безопасности предотвратили бы подобное поведение, и охарактеризовала инциденты как скорее сбой в работе системы безопасности, чем сбой в выравнивании модели, поскольку моделям сообщили об отсутствии доступа в интернет, хотя на самом деле он был.

Компания планируется расширить мониторинг стенограмм, усовершенствовать инструменты для проведения расследований и активизировать работу по обеспечению качества совместно с поставщиками услуг по оценке.

Также ведет переговоры с METR о проведении независимой проверки и что в течение следующей недели опубликует слегка отредактированную стенограмму запуска PyPI.

Читать полностью…

SecAtor

Claroty провела анализ 750 000 киберфизических систем в крупнейших ЦОДах по всему миру и сообщает неутешительные новости.

Согласно новым исследованиям, почти каждая пятая киберфизическая система (КПС), обеспечивающая работу крупнейших в мире ЦОДов, находится всего в одном сетевом соединении от путей, которые могут позволить злоумышленникам получить к ней доступ.

Для этого Claroty проанализировала более 750 000 объектов ЦОД, включая примерно 191 000 объектов OT и 174 000 объектов инфраструктуры.

К объектам инфраструктуры ЦОД относятся системы отопления, вентиляции и кондиционирования воздуха (HVAC), системы мониторинга и распределения электроэнергии, системы противопожарной защиты и системы бесперебойного питания (UPS). 

Анализ показал, что из 174 000 объектов инфраструктуры менее 1000 (0,4%) напрямую подключены к интернету. Однако примерно 32 000 (18%) находятся «в одном шаге» от систем, подключенных к интернету, что представляет собой потенциальный вектор доступа для злоумышленников. 

Пути атаки могут привести злоумышленников к уязвимым местам в киберфизических системах, таким как небезопасные протоколы связи, известные уязвимости, которые эксплуатируются злоумышленниками (KEV), неуправляемые технологии удаленного доступа, плоские сетевые архитектуры, слабые механизмы аутентификации и неправильно настроенные каналы связи с активами. 

В заявлении также утверждается, что получение доступа к операционной инфраструктуре, контролирующей критически важные функции центров обработки данных, влечет за собой серьезные последствия.

Успешные атаки на киберфизические системы внутри центров обработки данных могут нарушить работу систем охлаждения, повлиять на распределение электроэнергии, поставить под угрозу системы контроля микроклимата, помешать работе резервных систем генерации и снизить общую отказоустойчивость.

Claroty обнаружила, что 41% блоков распределения электроэнергии и 32% систем отопления, вентиляции и кондиционирования воздуха находятся всего в одном шаге от опасного подключения к интернету. 

Компания выявила и другие типы угроз безопасности, в том числе связанные с системами управления зданиями, которые в 88% случаев обмениваются данными по небезопасным протоколам, а в 40% случаев используют устаревшее ПО.

Исследователи Claroty также задетектили тысячи устройств, затронутых уязвимостями, которые, как известно, были использованы злоумышленниками в реальных условиях.

В случае систем управления OT, включая устройства SCADA и PLC, 11 000 устройств имели известные уязвимости, которые были использованы злоумышленниками.

В отчете Claroty также изложены практические шаги по повышению операционной устойчивости ЦОДов, а операторам настоятельно рекомендуется внедрять непрерывное управление рисками, сегментацию сети по принципу «нулевого доверия», усиление защиты систем управления зданиями и обнаружение угроз с учетом протоколов.

Читать полностью…

SecAtor

Исследователь Билл Марчак вдруг billmarczak/an-angry-spark-or-a-triangle-in-disguise-ac32852a1be3">обнаружил некоторые совпадения между Операцией «Триангуляция» и шпионским ПО AngrySpark.

Первая представляла собой сложную хакерскую операцию, направленную на сотрудников Лаборатории Касперского и российских чиновников, а вторая - разовое заражение шпионским ПО, нацеленное на отдельного человека в Великобритании.

Однако, вдаваясь в технические тонкости, сам исследователь констатировал лишь частичное пересечение по инфраструктуре для развертывания шпионского ПО. Вместе с тем, внимание обратить, кончено же, стоит.

Читать полностью…

SecAtor

Cisco предупреждает об уязвимости в Secure Firewall Management Center (FMC), которая активно использовалась в 0-day атаках для получения несанкционированного доступа к уязвимым устройствам.

Она обусловлена дефолтными учетными данными для учетной записи с низким уровнем привилегий, встроенными в ПО Cisco Secure FMC.

Как отмечают в Cisco, неаутентифицированный удаленный злоумышленник может использовать эти данные для входа в затронутую систему и доступа к конфиденциальным сведениям, доступным для этой учетной записи.

CVE-2026-20316 получила оценку CVSS 5,3, однако Cisco присвоила ей высокий уровень серьезности, поскольку доступ к ней можно объединить с другими уязвимостями FMC для повышения привилегий, какими именно не сообщается, как и про атаки.

Уязвимость затрагивает Cisco Secure FMC независимо от конфигурации устройства, но не влияет на Cloud-Delivered FMC, Firewall Device Manager, Secure Firewall ASA Software, Secure Firewall Threat Defense Software или Security Cloud Control.

Поставщик выпустил исправления для версий Secure FMC 7.0, 7.2, 7.4, 7.6, 7.7 и 10.0. Обходных путей для устранения уязвимости не существует, так что клиентам настоятельно рекомендуется установить доступные исправления.

По данным Cisco, об активной эксплуатации уязвимости стало известно в июле 2026 года (иных деталей не разглашает). При этом о самой уязвимости сообщил Джими Себри из Horizon3.ai.

Компания отмечает, что поверхность атаки уменьшается, когда интерфейс управления FMC не доступен из общедоступного интернета.

Для выявления возможной компрометации Cisco FMC администраторам следует просмотреть файл журнала /var/log/messages на предмет признаков возможной эксплуатации уязвимости.

В случае выявления представленных Cisco IOCs, следует обновить все учетные данные пользователей, ключи и сертификаты на затронутом устройстве FMC, поскольку эксплуатация уязвимости продолжается.

Компания также обновила уведомление по другой критической уязвимости обхода аутентификации FMC, которая отслеживается как CVE-2026-20079 и имеет максимальный CVSS 10,0.

Уязвимость позволяет неаутентифицированному удалённому злоумышленнику обойти аутентификацию и выполнять скрипты и команды от имени root, отправляя специально сформированные HTTP-запросы на заражённое устройство FMC.

Cisco заявляет, что уязвимость вызвана некорректным системным процессом, создаваемым при загрузке системы. В отличие от CVE-2026-20316, для CVE-2026-20079 не требуются учетные данные или предварительный доступ к устройству.

Компания изначально сообщила о CVE-2026-20079 в марте 2026 года, а 29 июля обновила уведомление, добавив второй идентификатор ошибки, исправления и IOCs. Но заявляет, что ей неизвестно о случаях злонамеренного использования этой уязвимости.

Тем не менее Cisco опубликовала один и тот же индикатор (/var/tmp/license.tmp) в обоих уведомлениях, но не объяснила, связаны ли эти уязвимости между собой.

Кроме того, в описании CVE-2026-20079 от Cisco указано, что её можно использовать без применения статических учетных данных, связанных с CVE-2026-20316, для получения root-доступа.

Cisco выпустила аналогичные исправления для Secure FMC, предназначенные для CVE-2026-20079, и заявляет, что не существует обходных путей, которые бы полностью устраняли эту уязвимость.

Читать полностью…

SecAtor

Исследователи Лаборатории Касперского выявили ранее не задокументированный набор вредоносных ПО, разработанный и задейстсуемый в атаках Mirage Kitten.

Mirage Kitten, также известная как UNC1549, Smoke Sandstorm и Nimbus Manticore – это APT-группа, специализирующаяся на операциях по кибершпионажу в аэрокосмическом, авиационном, оборонном и телекоммуникационном секторах на Ближнем Востоке и в Африке.

В работе применяет узкоцелевые фишинговые кампании, фейковые порталы по набору персонала и специально разработанное многоступенчатое вредоносное ПО для получения постоянного доступа и кражи конфиденциальных данных.

Согласно телеметрии ЛК, жертвы APT располагаются в странах Ближнего Востока и Африки, включая Египет, малые и средние предприятия, госструктуры в Иордании и Танзании, авиационные предприятия в Пакистане, телеком в Эфиопии и финтех в Буркина-Фасо.

В арсенале группы - NightLedger, новый бэкдор для Windows, предназначенный для разведки, выполнения команд, файловых операций, обнаружения процессов и захвата скриншотов.

Кроме того, замечены два пользовательских туннелировщика на основе WebSocket, ArcBridge и BridgeHead, применяемые для скрытого доступа к сети и туннелирования под управлением оператора.

При этом первоначальный вектор доступа для большинства образцов вредоносного ПО, обнаруженных в ходе этой активности, остается неясным.

Как отмечают в ЛК, Mirage Kitten продолжает совершенствовать свой инструментарии для поддержки таргетированных операций кибершпионажа.

При этом бэкдор NightLedger сохраняет аналогичную основную функциональность команд, что и TWOSTROKE, но при этом добавляет новые возможности, включая захват скриншотов и сбор файлов NetSetup.log.

Еще одним примечательным аспектом кампании является продолжающееся использование группой туннельных утилит в качестве части своего оперативного инструментария.

Это согласуется с предыдущими публичными отчетами, в которых документировалось использование группой туннельных программ LIGHTRAIL и POLLBLEND.

В соответствии с этой тактикой, в ЛК наблюдали, как Mirage Kitten продолжает использовать возможности туннелирования наряду с постепенным отказом от инфраструктуры в стиле поддоменов Microsoft Azure в пользу доменов, поддерживаемых Cloudflare, в некоторых своих вредоносных ПО.

Это изменение, вероятно, призвано усложнить установление авторства, сохраняя при этом надежную связь между командами и управлением.

Подробный технический разбор арсенала и IOCs Mirage Kitten - в отчете.

Читать полностью…

SecAtor

После инцидента с ChatGPT и DeepSeek, теперь настала очередь пользователей Claude: инструмент для обмена перепиской создает общедоступный URL-адрес, который индексируется Google со всеми вытекающими.

Читать полностью…

SecAtor

Продолжаем знакомить с наиболее трендовыми уязвимостями и угрозами, коих сегодня достаточно много. По порядку:

1. STAR Labs опубликовала эксплойт ядра Linux, который превращает обычного локального пользователя в root-пользователя в целевой сборке CentOS Stream 9.

CVE-2026-53264 (CVSS: 7.8), представляет собой состояние гонки из-за освобождения памяти в подсистеме управления сетевым трафиком ядра. Найти ошибку и ускорить разработку эксплойта помог ИИ.

Исправление в основной ветке было внесено 1 июня 2026 года. Уязвимые диапазоны, начиная с Linux 4.14. Исправленные релизы: 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.94, 6.18.36 и 7.0.13, а исправление в основной ветке вошло в 7.1-rc7.

2. По данным Lava, Более 24 000 серверов, подключенных к интернету, теряют хэши паролей аутентификации из-за CVE-2013-4786 (представляющей собой недостаток аутентификации IPMI 2.0, коренящийся в протоколе, введенном в 2004 году) в интерфейсе контроллера управления материнской платой (BMC).

3. Arista устранила уязвимость внедрения команд максимальной степени опасности CVE-2026-16812 в локальных развертываниях VeloCloud Orchestrator, которая активно используется в атаках.

Она позволяет удаленным злоумышленникам получить доступ к привилегированным функциям, предназначенным только для внутреннего использования и недоступным для удаленного доступа.

4. Apple устранила 87 уязвимостей в iOS и 155 в macOS Tahoe. В macOS Sequoia 15.7.8 исправлены 138 уязвимостей безопасности, а в macOS Sonoma 14.8.8 устранено 127 проблем.

Особое внимание заслуживает CVE-2026-43810, о которой Apple отмечает, что удаленный пользователь может повредить память ядра, поскольку удаленный доступ значительно меняет экономику цепочки атак

5. GitHub и PyPI внедрили в инструмент управления зависимостями Dependabot механизм, основанный на времени, для защиты от атак на цепочку поставок и ограничения их последствий.

6. В n8n исправлена уязвимость (GHSA-gv7g-jm28-cr3m), позволяющая обойти песочницу выражений, представляющую собой серьезную проблему, которая могла позволить авторизованному редактору рабочих процессов выполнять команды ОС на сервере.

Security Joes обнаружила эту уязвимость, изучая февральское исправление n8n на предмет возможности обхода CVE-2026-27577.

7. Уязвимость в macOS позволяет злоумышленникам незаметно заменять исполняемый файл приложения вредоносной версией, затрагивая только приложения, загруженные из интернета.

Для эксплуатации уязвимости требуется архивирование и восстановление целевого приложения. Повышенные привилегии не требуются. Apple не исправила эту уязвимость, поскольку не сочла её проблемой безопасности.

8. Исследователи обнаружили XSS-уязвимость в платформе планирования ресурсов предприятия с открытым исходным кодом ERPNext, которая может быть использована для удаленных атак. Это одна из четырех обнаруженных ими проблем в платформе.

9. CVE-2026-9039 в зарядных станциях XCharge EV позволяет хакерам захватить контроль над устройствами. По данным Sailflow, при подключении автомобиля к разъему на зарядной станции используется неправильно настроенный SSH-сервис.

SSH-сервер использует имя пользователя и пароль по умолчанию root/root. Злоумышленники могут использовать эту уязвимость для получения бесплатных подзарядок, нанесения физического ущерба или проникновения в сеть провайдера.

10. CSRF-уязвимость в агентах Workspace от OpenAI позволяет злоумышленникам создать целый (вредоносный) автономный агент, который будет жить в вашей организации и похищать данные.

Читать полностью…

SecAtor

Хакеры активно используют уязвимость в открытой Java-библиотеке FastJson, позволяющую удаленно выполнять код без участия пользователя или повышенных привилегий.

FastJson - это одна из самых популярных библиотек в экосистеме Java с открытым исходным кодом, разработанная Alibaba, для работы с данными в формате JSON.

Проект имеет 25 600 звезд и 6 400 форков на GitHub и особенно популярен в китайском сегменте корпоративного ПО и проектах, созданных на платформе Alibaba.

Проблема безопасности затрагивает версии FastJson от 1.2.68 до 1.2.83. Это последняя версия ветки 1.x, была выпущена в мае 2022 года. Возможно, это устаревшая версия, но она, вероятно, до сих пор используется в каждой банковской и государственной сети.

Активная эксплуатация уязвимости началась на прошлой неделе, на следующий день после того, как компания FearsOff обнародовала подробности о ней.

Атаки, впервые задокументированные Imperva и ThreatBook, нацелены на уязвимость CVE-2026-16723, которая позволяет осуществлять несанкционированное удаленное выполнение кода в Java-проектах, использующих библиотеку Fastjson в качестве компонента.

Исследователи подтвердили, что она «нацелена на широкий круг организаций в сфере финансовых услуг, здравоохранения, информационных технологий, розничной торговли, бизнеса и других отраслях».

В настоящее время атаки почти полностью направлены на организации, базирующиеся в США, наряду с несколькими атаками в Сингапуре и Канаде, хотя, вероятно, эта тенденция будет продолжать распространяться по всему миру.

Уязвимость связана с логикой разрешения типов библиотеки, которая выполняет поиск ресурсов, контролируемый злоумышленником, прежде чем применять ограничения AutoType. Это создает возможность удаленного выполнения кода в развертываниях Spring Boot с использованием fat-JAR-файлов.

Злоупотребляя обработкой type, исследователи смогли загружать и выполнять вредоносные классы без включенной функции AutoType и без необходимости использования сторонних цепочек гаджетов.

В своем бюллетене Alibaba подтвердила критическую серьезность уязвимости и предупредила, что она может быть использована в «наиболее распространенной модели развертывания Spring Boot».

Единственным предварительным условием развертывания является то, что целевой объект должен запускаться как исполняемый файл Spring Boot fat-jar (т.е., запускаемый с помощью команды java -jar xxx.jar).

Поставщик отмечает, что указание целевого класса во время десериализации не устраняет CVE-2026-16723, поскольку злоумышленники могут внедрять вредоносные программы в поля «Object» или «Map».

Уязвимая логика разрешения типов отсутствует в fastjson2, который использует модель приоритета разрешенных типов для полиморфной десериализации и не полагается на аннотацию JSONType в качестве сигнала доверия.

Кроме того, версии FastJson 1.2.60 и более ранние, а также любые развертывания, не использующие формат fat-JAR, также не затронуты.

Разработчикам, использующим версию из затронутого диапазона, настоятельно рекомендуется немедленно включить безопасный режим (SafeMode) или переключиться на сборку, не затронутую этой проблемой.

В настоящее время исправление для CVE-2026-16723 не выпущено. Imperva также отметила, что FastJson 1.x больше не поддерживается активно, поэтому маловероятно, что он получит обновление безопасности.

Читать полностью…

SecAtor

Вышел PoC-эксплойт для уязвимости Certighost в службе сертификатов Windows Active Directory, которая позволяет авторизованным злоумышленникам потенциально скомпрометировать домен Windows.

Уязвимость отслеживается как CVE-2026-54121 и представляет собой уязвимость в службе сертификатов Active Directory (AD CS), позволяющую пользователю домена с низкими привилегиями выдавать себя за контроллер домена и добиться компрометации домена в конфигурации AD CS.

Как поясняет Microsoft, аутентифицированный злоумышленник может манипулировать атрибутами, связанными с учетной записью компьютера, и получить сертификат от службы сертификатов Active Directory, который позволяет аутентифицироваться как пользователь этого компьютера с помощью PKINIT.

Если злоумышленнику удастся получить доступ к учетной записи контроллера домена, он сможет пройти аутентификацию как контроллер домена и выполнять привилегированные операции Active Directory.

В процессе аутентификации на основе сертификатов контроллер домена проверяет, к какой учетной записи Active Directory принадлежит сертификат, а затем выдает учетные данные Kerberos.

Certighost влияет на механизм резервного копирования, используемый AD CS во время запросов на регистрацию сертификатов, который исследователи называют «погоней» (chase), и который использует два значения запроса сертификата:

- cdcили Client DC указывает на сервер, с которым должен связаться центр сертификации;
- rmd, или удаленный домен, определяет учетную запись, которую центр сертификации должен искать.

Если указаны оба атрибута, центр сертификации подключается к серверу, указанному в значении cdc, и выполняет поиск указанного сервера rmd.

Однако ранее системы не проверяли, является ли сервер, указанный через контролируемое злоумышленником cdc значение, легитимным контроллером домена.

Это позволяло злоумышленнику запускать поддельные службы SMB, LSA и LDAP, направлять центр сертификации на контролируемую злоумышленником систему и возвращать ложную информацию о каталоге для целевой учетной записи машины.

В представленной исследователями атаке пользователь с низкими привилегиями сначала создает учетную запись машины, что разрешено в соответствии со стандартной конфигурацией ms-DS-MachineAccountQuota.

Это позволило контролируемой злоумышленником конечной точке для проверки подлинности пройти необходимые проверки аутентификации для продолжения работы центра сертификации, даже несмотря на то, что имитировался не контроллер домена.

Затем злоумышленник отправляет запрос на сертификат, который направляет центр сертификации (ЦС) к поддельным службам и нацелен на учетную запись контроллера домена.

Поскольку ЦС доверяет информации об идентификации, возвращаемой службами, контролируемыми злоумышленником, он выдает сертификат, который можно использовать для аутентификации в качестве этого контроллера домена и выполнения операций Active Directory.

Исследователи H0j3n и Aniq Fakhrul сообщили об уязвимости в Microsoft 14 мая 2026 года, которая исправила ее в июльских обновлениях безопасности.

На прошлой неделе исследователи обнародовали технические подробности, включая информацию о выпуске эксплойта, который можно использовать для получения административных прав на уровне домена.

Выпущенный прототип certighost.py автоматизирует этот процесс, используя сертификат для аутентификации через PKINIT в качестве целевого контроллера домена, сохраняя полученные учетные данные Kerberos в файл .ccache и извлекая NT-хеш учетной записи.

Затем исследователи продемонстрировали, как с помощью сохраненных учетных данных Kerberos и инструмента secretsdump от Impacket выполнить атаку DCSync и получить учетные данные учетной записи krbtgt.

В рамках PatchTuesday Microsoft устранила уязвимость, добавив проверку в процесс отслеживания уязвимостей.

Теперь центр сертификации проверяет, соответствует ли сервер, указанный в cdc атрибуте, легитимному контроллеру домена в Active Directory, и подтверждает, что возвращенное удостоверение соответствует ожидаемой учетной записи.

Читать полностью…

SecAtor

Исследователи Лаборатории Касперского заметили новое пробуждение лиха: Awaken Likho разработала новый бэкдор для атак по целям в России.

Awaken Likho (Core Werewolf) - APT-группа, которая как минимум с 2021 года атакует организации, расположенные преимущественно в России и Беларуси.

Злоумышленники активно используют русский язык в фишинговых письмах, текстах приманок и названиях файлов. Среди основных целей — госучреждения и их подрядчики. За время наблюдения в ЛК идентифицировали несколько сотен целей Awaken Likho.

На протяжении всего периода наблюдения за Awaken Likho основным вектором первоначального доступа оставались фишинговые письма с умелым применением социнженерии

Однако в ряде случаев удавалось при помощи собственных или открытых методов детектирования обнаружить импланты группы еще до их применения в реальных атаках, что, по мнению ЛК, предупреждало их дальнейшее эффективное применение.

Вероятно, так случилось и в этот раз: в мае 2026 года технологии мониторинга и превентивного обнаружения ЛК зафиксировали новый вид имплантов, реальных атак с использованием которых пока не фиксировалось.

Ранее группа активно использовала легитимные средства удаленного управления (в основном UltraVNC) для получения доступа к конфиденциальным данным жертв.

Однако теперь злоумышленники отходят от стандартных инструментов (по крайней мере в составе первоначального импланта) в пользу собственных разработок. Подобный тренд наблюдается в среде APT-групп в целом: все больше группировок отказываются от универсальных утилит и внедряют кастомные инструменты.

При этом основные цели группы Awaken Likho остаются прежними: атакующие охотятся за данными пользователей и, соответственно, кибершпионаж - их основная мотивация.

Группа существует довольно давно и ведет активную деятельность, регулярно модифицируя свою инфраструктуру, поэтому для эффективного отслеживания ее кампаний необходим постоянный анализ текущей активности злоумышленников.

В предыдущих исследованиях ЛК отмечала две особенности этой группы: высокий уровень подготовки атак (включая тщательный выбор целей) и использование свободно распространяемого ПО для удаленного управления.

Злоумышленники применяли готовые инструменты годами. В мае 2026 года в их арсенале был найден собственный мини-бэкдор, написанный на AutoIt.

Начальные версии инструмента были достаточно примитивными, однако разработчики продолжают быстро развивать его, добавляя новую функциональность и усложняя его анализ. По всей видимости, этот бэкдор будет использоваться в дальнейших атаках группы.

В целом же подход злоумышленников не изменился кардинально. Импланты все так же доставляются в самораспаковывающихся архивах, инфраструктура C2 развернута на арендуемых VPS-серверах, а при построении атак они продолжают придерживаться принципа KISS (Keep It Short and Simple — «Делай короче и проще»).

Подробный технический разбор AutoIt, IOCs и варианты детектирования - в отчете.

Читать полностью…
Subscribe to a channel