41023
Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com
Solar 4RAYS вслед за BI.ZONE углубилась в проблематику ИИ, представив исследование уязвимостей в ИИ-средствах автоматизации.
AI-автоматизация, наверно, самый громкий и быстро развивающийся тренд последнего времени. Все из-за более низкого порога входа по сравнению со стандартными векторами, например через собственноручное написание скриптов или развертывании специфического окружения.
Это уже не экспериментальная технология и не инструмент исключительно для исследователей. Сегодня ею пользуются как опытные инженеры и программисты, так и специалисты без глубоких технических знаний.
Такие платформы позволяют быстрее создавать интеграции, автоматизировать бизнес-процессы, работать с данными и подключать AI-агентов к корпоративной инфраструктуре.
При этом AI-инструменты не являются принципиально более или менее уязвимыми, чем классические веб-приложения. Они подвержены тем же категориям ошибок: недостаточной аутентификации, неправильной авторизации, небезопасной загрузке файлов, SSRF, Path Traversal, утечке токенов и RCE.
Однако AI-платформы добавляют к классической поверхности атаки новые элементы: prompt injection; вредоносные workflow и flow; небезопасные skills и плагины.
Главное отличие заключается не столько в новых типах уязвимостей, сколько в возможных последствиях.
AI-агент часто имеет доступ сразу к нескольким чувствительным ресурсам: локальной файловой системе; командной оболочке; git-репозиториям; корпоративным базам данных; облачным сервисам; API-ключам и токенам; внутренним сетевым ресурсам и электронной почте и мессенджерам.
Поэтому одна ошибка в AI-платформе может превратиться в цепочку атак. Особенно важно учитывать, что визуальный workflow или flow не всегда является просто набором данных.
Он может содержать исполняемый код, команды запуска, переменные окружения, подключения к внешним сервисам и конфигурацию инструментов.
Поэтому импорт чужого workflow, flow, skill, MCP-конфигурации или модели следует рассматривать так же серьезно, как установку стороннего ПО.
Отдельной проблемой является доступность таких платформ из интернета. После публикации критической CVE достаточно быстро появляются публичные PoC, nuclei-шаблоны и специализированные сканеры.
В некоторых рассмотренных случаях автоматическое сканирование и эксплуатация начинались уже в течение первых суток после раскрытия уязвимости.
В своем отчете Солары постарались проанализировать информацию об уязвимостях в популярных продуктах, которые используются в AI-автоматизации, и сформулировать советы о том, как их обновлять и использовать так, чтобы риск взлома существенно снизился.
При этом обзор не включает абсолютно все уязвимости, обнаруженные в таком инструментарии в последние месяцы, но содержит описания наиболее характерных недостатков.
Может складываться впечатление - особенно после многочисленных новостей, где AI проанализировал чей-то код и нашел там уязвимости, которым больше 10 лет, - что сам инструмент вообще неуязвим (ведь кажется, что он может проверить сам себя). Но нет, уязвимости есть.
В аналитике затронуты CVE, опубликованные с начала 2025 года по середину 2026 года. CVE выбирались по правилу: в открытом доступе есть готовый PoC или полноценный эксплойт.
Солари отдельно уточнили, что цель исследования - сформировать представление о том, с какими уязвимости могут столкнуться пользователи инструментов для ИИ-автоматизации, и о том, как обезопасить применение этих инструментов на практике.
Более подробно по уязвимостям и рекомендациям на примере n8n, OpenClaw, Claude Code, Langflow, Flowise - в отчете.
Исследователи Group-IB анонсировали новое вредоносное ПО для Android, использующее технологию NFC-ретрансляции WindRelay, которое применяется совместно с SpyNote (RAT) для кражи данных банковских карт и их отправки злоумышленникам в режиме реального времени.
В ходе расследования установлено, что мошенник выдавал себя за сотрудника банка и звонил жертве, представляясь специалистом по платежным картам.
Во время звонка злоумышленник дал жертве указание установить вредоносную ПО SpyNote RAT под видом легитимного приложения и предоставить ей разрешения службы специальных возможностей, что обеспечило бы ему удаленный доступ к устройству Android.
Для большей убедительности злоумышленник персонализировал метку вредоносного приложения, добавив имя жертвы.
Получив удалённый доступ к устройству через SpyNote, злоумышленник установил WindRelay без дальнейшего взаимодействия с жертвой и использовал банковское приложение для оформления кредита на имя жертвы.
Кроме того, жертве было предложено приложить свою платежную карту к телефону и ввести PIN-код. WindRelay превратил телефон в мошеннический бесконтактный считыватель и передал данные NFC, включая данные аутентификации карты для конкретной транзакции, на устройство злоумышленника.
Это позволило использовать данные карты для совершения покупок в настоящем платежном терминале. Group-IB отметила, что вся операция произошла в течение 13-минутного разговора, а транзакции были подтверждены с использованием PIN-кода, предоставленного жертвой.
Исследователи подчеркивают, что сочетание SpyNote и WindRelay может указывать на набор инструментов, обеспечивающих как доступ к устройству жертвы для банковских операций, так и прямой канал вывода средств.
Кроме того, в отличие от большинства современных вредоносных ПО для Android с функциями демонстрации экрана в реальном времени и VNC, эта комбинация вредоносных ПО позволяла совершать мошенничество исключительно с помощью социальной инженерии по телефону.
Вредоносные ПО для Android, использующие NFC, становятся все более серьезной проблемой, о чем свидетельствуют такие семейства, как NFCShare, NGate, SuperCard X и RelayNFC.
В типичной атаке жертва устанавливает вредоносное приложение и предоставляет ему доступ к NFC. Затем злоумышленник использует методы социнженерии, чтобы обманом заставить жертву приложить свою платежную карту к скомпрометированному телефону.
Телефон использует свой NFC-интерфейс для связи с бесконтактной платежной картой и сбора имеющихся данных, которые затем передаются через интернет на устройство, контролируемое злоумышленником.
В зависимости от полученных данных и используемой техники, злоумышленник может использовать их для мошеннических операций или других финансовых хищений, включая снятие наличных в банкоматах.
SpyNote RAT и её вариации, такие как SpyMax и CypherRAT, распространяются как минимум с 2021 года, а после утечки исходного кода вредоносного ПО количество детектирований резко увеличилось в конце 2022 и начале 2023 года.
Вредоносная ПО может красть банковские данные, учетные данные Facebook и Google, коды Google Authenticator, данные GPS и SMS. Она также может активировать микрофон и камеру устройства, а также перехватывать нажатия клавиш.
Group-IB выявила почти два десятка образцов WindRelay, отправленных в VirusTotal в период с ноября 2025 года по июль 2026 года, которые взаимодействовали с четырьмя IP, отвечающими за С2.
По данным исследователей, целевая аудитория, судя по используемым организациям и языкам, сосредоточена на Чехии, Словакии и Словении.
Microsoft выкатила PatchTuesday за август 2026 года, а вместе с ним и обновления для огромного количества уязвимостей - около 400, включая одну активно используемую и две публично раскрытые 0-day.
В рамках обновления устранены 42 критические уязвимости, 37 из которых представляют собой RCE, а 5 - EoP. Расклад по категориям представлен следующим образом: 176 - EoP, 11 - обход функций безопасности, 110 - RCE, 86 - раскрытие информации, 21 - подмена данных.
В число закрытых уязвимостей не включены ошибки в Mariner, Microsoft Teams, Microsoft Azure, Microsoft Entra, Microsoft Office и Power Apps, которые были исправлены Microsoft ранее в этом месяце.
В рамках PatchTuesday были устранены следующие активно используемые 0-day:
- CVE-2026-68820: уязвимость повышения привилегий в драйвере вспомогательных функций Windows для WinSock, которая предоставляет системные привилегии.
Локально авторизованный злоумышленник может запустить специально созданное приложение в уязвимой системе, чтобы вызвать состояние гонки. Успешная эксплуатация может позволить получить системные привилегии. Взаимодействие с пользователем не требуется.
Обнаружение приписывается Моше Марелусу и Давиду Дрикеру из Checkpoint. В своем отчете они отметили, что уязвимость была использована северокорейской Lazarus для распространения вредоносного ПО.
В ходе вторжения злоумышленник использовал CVE-2026-68820 в драйвере Microsoft AFD.sys для развертывания новой версии FudModule, руткита для режима ядра.
Две другие были публично обнародованы, среди них:
- CVE-2026-62832: уязвимость в службе профилей пользователей Windows, приводящая к повышению привилегий, которая предоставляет права администратора.
Некорректное разрешение ссылок перед доступом к файлу («переход по ссылке») в службе профилей пользователей Windows позволяет авторизованному злоумышленнику повысить привилегии локально.
Аутентифицированный злоумышленник, имеющий учетные данные для другой локальной учетной записи, может запустить специально созданное приложение для загрузки раздела реестра другого пользователя.
Успешная эксплуатация позволяет злоумышленнику получить доступ к данным другого пользователя или изменить их, а также получить права администратора. Взаимодействие с пользователем не требуется.
Microsoft приписала обнаружение уязвимости анонимному исследователю, но детали совпадают с 0-day под названием LegacyHive, о которой в прошлом месяце сообщил исследователь Nightmare Eclipse.
Уилл Дорманн из Tharros ранее заявлял, что пользователи без прав администратора могут использовать LegacyHive для изменения раздела реестра с целью запуска команд с административными привилегиями при входе в систему на скомпрометированном устройстве под учетной записью администратора.
- CVE-2026-72971: уязвимость, позволяющая внести изменения в драйвер фильтра файловой системы изоляции контейнеров Windows (unionfs.sys). Microsoft не предоставила никаких подробностей о том, где именно была обнаружена уязвимость, но приписала ее выявление yhw и txz.
Полное описание каждой уязвимости и затронутых ею систем - здесь.
❗️ Microsoft не смогли должным образом устранить уязвимость RoguePlanet (CVE-2026-50656), ShieldBreak — PoC, демонстрирующий полный обход предыдущего патча, теперь общедоступен. 🕵️PoC работает с последним патчем — август 2026 год.
Хакеры взломали инфраструктуру компании BdThemes, разработчика премиальных инструментов для веб-дизайна WordPress, модифицировав удаленный JSON-поток, передаваемый в браузеры администраторов, для создания фейковых учетных записей администраторов.
Начиная с субботы, затронутые продукты BdThemes стали недоступны для скачивания после того, как команда разработчиков закрыла все из них до завершения полной проверки.
BdThemes предлагает премиальные плагины для WordPress, включая Element Pack, Prime Slider, Ultimate Post Kit, Pixel Gallery и Ultimate Store Kit.
Только флагманский Element Pack в настоящее время насчитывает более 100 000 активных установок на WordPress.org, а разработчик заявляет в портфолио более 350 000 активных установок.
Defiant 7 августа начала фиксировать первые атаки через свой межсетевой экран веб-приложений Wordfence (WAF). Исследователи полагают, что злоумышленник «отравил статический удаленный поток данных в формате JSON, получаемый административным компонентом рекламных баннеров», получив доступ на запись к хранилищу поставщика.
По данным исследователей, разработчик плагина внедрил XSS-уязвимость в код анализа JSON-ответа, что позволило злоумышленнику заменить легитимный рекламный JSON вредоносным кодом, использующим эту уязвимость безопасности.
Атака стала возможной благодаря уязвимости в коде, появившейся в марте 2026 года в коде анализа JSON-ответов, что открыло возможности для XSS в инфраструктуре BdThemes.
Недостаток кроется в библиотеке Biggop, используемой компонентом Biggopti, отвечающим за получение рекламных баннеров с API-сервера поставщика и их отображение в административной панели WordPress у клиентов.
В отчете поясняется, что вредоносная инъекция JavaScript использует аутентифицированную сессию легитимного администратора для создания новых учетных записей администратора на затронутых сайтах, а дополнительная полезная нагрузка (w2.js) обеспечивает постоянное присутствие через веб-оболочку (emer-run.php) путем установки поддельного плагина.
Biggop уязвима для межсайтового скриптинга через параметр display_id из API Sigmative в различных версиях из-за недостаточной экранировки выходных данных.
Это позволяет злоумышленникам, способным скомпрометировать API-сервер Sigmative, внедрять произвольные веб-скрипты на страницы, которые будут выполняться всякий раз, когда пользователь обращается к внедренной странице.
Проблема получила оценку средней степени серьезности, и отчете Defiant указано, что на момент публикации она не была исправлена.
Поскольку атака полностью основана на API, не требует взаимодействия, изменения файлов или обновления плагинов, она абсолютно незаметна, и полезная нагрузка выполняется каждый раз, когда авторизованный администратор открывает страницу wp-admin.
Внедренный код манипулирует запросами к базе данных WordPress, чтобы скрыть мошеннические учетные записи администраторов от списка пользователей, что затрудняет обнаружение взлома.
Исследователи Wordfence утверждают, что сообщения об используемой в наблюдаемых атаках инфраструктуре C2 указывают на того же злоумышленника, который стоит за недавними взломами цепочек поставок Advanced Responsive Video Embedder и OptinMonster.
После обнаружения фактов нападений исследователи проанализировали имеющиеся записи и определили, что самое раннее возможное начало кампании было 23 июня.
Затронутые плагины были удалены из каталога WordPress 8 августа до завершения расследования, а две некорректно обработанные конечные точки API теперь возвращают корректные данные в формате JSON.
• В прошлом году делился с вами очень крутым материалом, автор которого потратил огромное кол-во времени и пересобрал сотни кластеров k8s, что помогло реализовать полноценный гайд по ручному развертыванию Kubernetes без использования автоматизированных инструментов, таких как kubeadm.
• Так вот, у этого автора есть дополнительный материал из этой серии. Статья небольшая, но полезная - поможет освежить в памяти хорошо забытое старое и, возможно, узнать что-то новое.
• Напомню, что в первой статье мы собрали control plane вручную: выпустили сертификаты, подготовили конфигурации и запустили управляющие компоненты. API-сервер уже отвечает, но кластер пока остается без рабочих узлов.
• Пока в кластере нет worker-нод, запускать прикладные поды просто негде. Во второй части мы добавим Worker-ноду и разберем весь путь от чистой VM до зарегистрированного узла в Kubernetes.
Kubernetes The Hard Wa. Часть 1:
➡Введение;
➡Почему «The Hard Way»;
➡Архитектура развертывания;
➡Создание инфраструктуры;
➡Базовая настройка узлов;
➡Загрузка модулей ядра;
➡Настройка параметров sysctl;
➡Установка компонентов;
➡Настройка компонентов;
➡Проверка готовности компонентов;
➡Работа с сертификатами;
➡Создание корневых сертификатов;
➡Создание сертификатов приложений;
➡Создание ключа подписи ServiceAccount;
➡Создание всех сертификатов;
➡Создание конфигураций kubeconfig;
➡Создание всех kubeconfig;
➡Проверка блока сертификатов;
➡Создание static pod-ов управляющего контура;
➡Создание всех static pod-ов управляющего контура;
➡Создание static pod-ов ETCD кластера;
➡Запуск службы Kubelet;
➡Проверка состояния кластера;
➡Настройка ролевой модели;
➡Загрузка конфигурации в кластер;
➡Загрузка корневых сертификатов в кластер;
➡Маркировка и ограничение узлов.
Kubernetes The Hard Wa. Часть 2:
➡Инфраструктура;
➡Базовая настройка узлов;
➡Загрузка модулей ядра;
➡Настройка параметров sysctl;
➡Установка компонентов;
➡Настройка компонентов;
➡Аутентификация;
➡Запуск Kubelet;
➡Проверка;
➡Вывод.
S.E. ▪️ infosec.work ▪️ VT
Критическая 0-day в Metabase активно используется в атаках, нацеленных на кражу данных у клиентов.
Компания выпустила уведомление, отметив, что ее платформа Metabase Cloud SaaS была скомпрометирована из-за ранее неизвестной уязвимости, затрагивающей версии 1.58 и выше. Уязвимыми также являются установки, размещенные на собственных серверах.
Metabase заблокировала конечные точки, использованные для атаки, и немедленно выпустила исправление для уязвимости SQL-инъекции, которая в конечном итоге способна предоставить удаленному злоумышленнику административный доступ к экземпляру клиента.
Проблема еще не получила идентификатор CVE, но в её уведомлении оценивается как критическая с CVSS 10,0 и отмечена как активно используемая злоумышленниками.
Получив административный доступ к экземпляру, злоумышленник может изменить конфигурацию приложения, украсть сохраненные учетные данные для подключенных баз данных, прочитать любые данные, доступные через эти соединения, и экспортировать данные.
Metabase доступен как в виде ПО, которое организации могут размещать самостоятельно, так и через Metabase Cloud, управляемое SaaS-приложение.
Как сообщают в Metabase, ее облачные клиенты уже получили исправления, в то время как организациям, использующим уязвимые саморазмещенные установки, необходимо обновить их вручную.
Уязвимость SQLi исправлена в исправленных версиях для всех затронутых веток от 0.58 до 0.63, при этом минимальными безопасными версиями являются 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 и 0.63.5.
Организациям, не имеющим возможности немедленно выполнить обновление, рекомендуется временно заблокировать доступ к /api/session/reset_password до тех пор, пока не будет установлено обновление.
Metabase рекомендует клиентам, использующим собственное размещение, немедленно обновить систему, аннулировать все активные пользовательские сессии, проверить ключи API и учетные записи администраторов на предмет несанкционированных изменений, обновить учетные данные для подключенных баз данных, а также проверить журналы и историю запросов на наличие признаков компрометации.
Компания утверждает, что атаки можно идентифицировать по POST-запросу /api/session/reset_password, возвращающему код состояния 400, за которым следует успешный GET-запрос к /api/user/current. Причем системные журналы, содержащие эти записи, вероятно, также могут быть скомпрометированы.
Производитель ноутбуков Framework уже стала одной из компаний, подтвердивших кражу информации о клиентах после того, как злоумышленники взломали её экземпляр Metabase.
В уведомлении Framework отметила, что инцидент позволил злоумышленникам украсть информацию о клиентах, включающую полные имена, адреса электронной почты, IP для входа в систему, адреса для выставления счетов и доставки, номер телефона и название компании.
Framework 6 августа уведомила Metabase о наличии потенциальной 0-day и своей компрометации. Кроме того, популярный онлайн-конструктор форм Tally также уведомил пользователей о том, что 3 августа была взломана ее среда Metabase.
Так что очевидно, продолжение следует, но будем посмотреть.
🥷 APT-группировка Head Mare использует уязвимости в необновленном сервере TrueConf для доставки вредоносного ПО PhantomCore и PhantomGraph участникам ВКС
Как сообщает «Лаборатория Касперского», эксперты обнаружили новую атаку APT-группировки Head Mare, в которой злоумышленники проэксплуатировали цепочку уязвимостей в сервере видеоконференций TrueConf и заменили оригинальные инсталляторы клиента TrueConf на зараженные версии, устанавливающие в систему вредоносное ПО PhantomCore.
В результате исследования скомпрометированного сервера было установлено, что злоумышленники использовали связку из двух новых уязвимостей (им присвоены внутренние идентификаторы KLCERT-26-057 и KLCERT-26-058), позволяющую выполнить произвольный код с максимальными привилегиями.
❗️ Атака происходит в несколько этапов:
1️⃣ Злоумышленники без предварительной авторизации подключаются к серверу TrueConf по порту 4307/TCP, который, согласно документации продукта, открыт по умолчанию. Атака применима к серверам TrueConf версий 5.3.X до 5.3.9, 5.4.X до 5.4.9, 5.5.X до 5.5.5 и более ранних версий.
2️⃣ После подключения злоумышленники вызывают функцию сервера, с помощью которой передают вредоносный скрипт и запускают его на сервере. Уязвимости, позволяющей выполнить данный этап атаки, присвоен внутренний идентификатор KLCERT-26-057.
3️⃣ Полученный скрипт запускается на сервере TrueConf в изолированной среде. По умолчанию системные функции операционной системы в этой среде недоступны, что должно ограничивать возможности выполняемого кода.
4️⃣ Для выхода за пределы изолированной среды злоумышленники эксплуатируют вторую уязвимость, которой присвоен внутренний идентификатор KLCERT-26-058. Эксплуатация этой уязвимости позволяет обойти ограничения изолированной среды и перейти к выполнению команд в контексте операционной системы.
5️⃣ После обхода ограничений среды злоумышленники получают возможность выполнять на сервере произвольный код с правами учетной записи NT AUTHORITY\SYSTEM.
6️⃣ Получив повышенные привилегии, злоумышленники заменяют файл …\public\js\locale.php на веб-шелл, который может использоваться для последующего удаленного управления скомпрометированным сервером.
Использованные злоумышленниками уязвимости были закрыты производителем в последнем обновлении TrueConf Server (версии 5.3.9, 5.4.9 и 5.5.5). Эти обновления были выпущены 18 июня 2026 года.
👆Эксперты рекомендуют всем организациям, использующим ПО TrueConf, установить актуальную версию сервера (версии 5.3.9, 5.4.9 или 5.5.5) в соответствии с рекомендациями вендора.
👉 Также мы рекомендуем убедиться, что клиентские дистрибутивы, загружающиеся с сервера TrueConf, используемого в организации, имеют действительную цифровую подпись TrueConf и не подменены. Обнаруженные нами вредоносные дистрибутивы не имеют действительной цифровой подписи. Проверить подлинность можно также на сайте производителя.
Ресерчеры из Лаборатории Касперского по результатам нового исследования констатируют: Awaken Likho окончательно меняет почерк, переходя на собственные бэкдоры TokenBuoy и TokenBuoySH.
Awaken Likho APT, также известная как Core Werewolf, с 2021 года атакует госсектор в России и Белоруссии. В большинстве раних кампаний злоумышленники использовали легитимное ПО: программы удаленного администрирования на начальных этапах заражения (UltraVNC и MeshCentral) или Rclone для эксфильтрации данных.
В 2026 году группа перешла к активной разработке собственного ПО. В июле ЛК публиковала исследование о мини-бэкдоре на AutoIt, а в новом материале препарировала два новых полноценных бэкдора, используемых в текущей кампании, которая наблюдается с начала года.
Для этих целей ЛК также реконструировала всю цепочку заражения. Как и в предыдущих кампаниях, заражение начинается с фишингового письма с вредоносным RAR-архивов. Внутри находится самораспаковывающийся 7-Zip, замаскированный под легитимный PDF с помощью иконки.
Он содержит исполняемый файл и PDF со случайными именами и расширениями (например, lD6q.bso3). При распаковке команды конфигурации 7-Zip копируют эти файлы в пользовательские папки и переименовывают их, после чего автоматически запускают. Для затруднения анализа конфигурационные команды перемежаются комментариями из случайного набора символов.
lD6q.bso3 сохраняется под именем UDkO.pdf и в дальнейшем автоматически открывается системной программой по умолчанию. Это классический документ-приманка, а второй (SylUj.nDd) сохраняется как Vpngard.exe и представляет собой бэкдор - TokenBuoy, написанный на C++.
Несмотря на значительный размер (около 1 Мбайт), он реализует лишь базовый набор функций, собирая при запуске информацию о системе. Затем отправляет эти данные на C2 в POST-запросе, упаковывая в JSON-объект, который затем кодируется в Base58.
После передачи бэкдор отправляет GET-запрос на C2-сервер на эндпоинт /actions, получая в ответ список команд в виде JSON-сообщения, закодированного в Base58. Каждая команда выполняется в новом отдельном потоке, а результат отправляется на C2 POST-запросом на эндпоинт /actionresult.
Бэкдор не закрепляется в системе автоматически. Однако по команде с C2 можно загрузить и запустить другое вредоносное ПО, которое будет сохраняться в системе. Бэкдор контролируется вручную операторами и C2-сервер не отдает никаких команд автоматически.
TokenBuoySH загружается предыдущим бэкдором с помощью команды !payload. Он также написан на C++ и частично использует тот же код, что и первый, но имеет почти в десять раз больший размер из-за добавления в код библиотеки OpenSSH и ее зависимостей.
Впервые он появился в июле 2025, но тогда устанавливался с помощью UltraVNC. При запуске собирает информацию об аппаратной идентификации системы, вычисляя хэш на ее основе и генерируя GUID.
Полученный GUID используется в качестве ключа реестра. Внутри ключа в формате Base58 закодирована конфигурация бэкдора, которую и пытается получить TokenBuoySH.
Если проверка имени хоста пройдена успешно, конфигурация из ресурсов исполняемого файла сохраняется в ключе реестра и бэкдор отправляет серию POST-запросов на C2.
После отправки информации о системе и телеметрии конфигурация бэкдора обновляется с помощью отправки GET-запроса на эндпоинт /config. Стоит отметить, что бэкдор TokenBuoySH, как и TokenBuoy, не сохраняется в системе автоматически.
Одна из ключевых целей Awaken Likho - извлечение документов из зараженных систем. Для этого используется утилита Rclone, которая загружается и устанавливается с помощью TokenBuoySH.
Новая кампания Awaken Likho показывает, что группировка активно разрабатывает кастомное вредоносное ПО, снижая зависимость от сторонних утилит.
Появление собственных бэкдоров с функциями самоудаления и проверки окружения (сверка имени хоста) свидетельствует о развитии инфраструктуры злоумышленников.
Такой подход усложняет работу аналитикам и средствам защиты, позволяя атакующим точечно адаптировать вредоносную нагрузку под каждую конкретную жертву, минимизируя риски обнаружения.
Исследователи нашли способ обойти меры по защите от атак по побочным каналам, связанных со спекулятивным выполнением кода уязвимости Spectre v2, и представили рабочий эксплойт для кражи секретных данных с машин Linux.
Новый метод эффективен против средств защиты от Spectre v2 на процессорах AMD и Intel, которые используют механизмы проверки или изоляции предсказаний ветвлений, которые исследователи обычно называют средствами нейтрализации.
Уязвимость задействует механизм предсказания косвенных переходов процессора и заставляет его неправильно предсказывать цель косвенного перехода, что приводит к спекулятивному выполнению по пути кода, на который повлиял злоумышленник.
Современные процессоры используют предсказание ветвлений для определения наиболее вероятного пути выполнения и спекулятивное выполнение для запуска инструкций по этому предсказанному пути до того, как станет известен результат ветвления.
Spectre v2 позволяет злоумышленнику манипулировать алгоритмом предсказания косвенных ветвлений процессора таким образом, чтобы процессор спекулятивно выполнял инструкции в выбранном злоумышленником месте, что может привести к утечке конфиденциальных данных.
При использовании методов нейтрализации (eIBRS на Intel и Safe RET на AMD) возникает разрыв между моментом изоляции предсказателя ветвлений и моментом его использования целевой ветвью.
Активные меры защиты от Spectre v2 предполагают, что злоумышленник не сможет использовать в своих интересах время между очисткой состояния предсказателя ветвлений и его использованием.
Однако исследователи ввели примитив, позволяющий повторно идентифицировать состояние процессора после очистки, но до его использования.
Ученые из Массачусетского технологического института (CSAIL) обнаружили метод использования временного окна от момента нейтрализации до момента использования (TONTOU) для извлечения конфиденциальных данных.
Злоумышленник, не имеющий специальных прав доступа, может считывать произвольные данные из памяти системы, включая конфиденциальную информацию, такую как хешированные пароли.
Исследователи разработали атаку с внедрением прерываний, при которой «непривилегированные пользовательские программы могут планировать прерывания таймера на время выполнения ядра».
Таким образом, они смогли принудительно перенаправить ядро на обработчик прерываний и использовать этот обработчик для отравления микроархитектурных состояний в течение периода после нейтрализации.
При этом прерывания, возникающие в период после нейтрализации, могут быть использованы для отравления алгоритма предсказания косвенных ветвлений процессора, что позволяет осуществлять атаки против всех типов косвенных ветвлений.
На хосте AMD Zen 2 с новейшими средствами защиты от Spectre v2 ученым удалось успешно отработать все этапы атаки TONTOU. Скорость утечки данных из из памяти ядра составила 5,47 байт/с с точностью 91,97%.
В ходе 10 тестовых запусков атака успешно обнаружила и извлекла файл в пяти случаях, при этом каждая попытка занимала в среднем 18 минут. Атака возможна и на машинах Intel, но дополнительные требования к ПО усложняют задачу.
Исследователи отмечают, что внедрение прерываний позволяет злоумышленнику контролировать отравление буфера стека возврата (RSB), что приводит к ошибочным прогнозам целевых значений возврата. Поскольку пассивное загрязнение RSB менее надежно, они объединили внедрение прерываний с ранее раскрытой атакой Inception.
AMD опубликовала уведомление, в котором отметила, что проблема с внедрением прерываний «по всей видимости, связана» с тем, как в Linux реализована защита Safe RET от потенциальных атак, приводящих к раскрытию информации.
Исследователи представили свои выводы на конференции Black Hat USA, а также намерены раскрыть подробности на конференции USENIX Security 2026, которая пройдет с 27 по 29 октября.
Солары выкатили увесистый отчет с аналитикой по AI-Killchain в современных реалиях.
Дискуссии об использовании ИИ злоумышленниками часто ограничиваются темами автоматизации фишинга или написанием базового кода.
Однако реальный технологический сдвиг заключается в том, что нейросети превращаются из внешней утилиты во внутренний архитектурный компонент вредоносного ПО.
Встраивание ИИ-моделей непосредственно в логику бинарников на разных этапах Kill Chain дает вредоносному софту автономность, которая трансформирует векторы атак и значительно меняет правила игры.
Вместо жестких, статичных алгоритмов, которые современные средства защиты научились эффективно детектировать, вредоносный софт начинает использовать динамические движки принятия решений, что позволяет адаптироваться к окружению прямо на целевом узле на ходу.
Отметим ключевые моменты:
- Нейросети эволюционировали из отдельного инструмента в базовый архитектурный компонент вредоносного ПО, что трансформирует традиционные фазы нападения в концепцию AI-Killchain. В перспективе это предоставляет угрозам все большую автономность и способность к непрерывному изменению поведения.
- На этапе доставки полезной нагрузки злоумышленники активно применяют ИИ-генерацию. Например, группировка UNC1069 использовала видеодипфейк руководителя в Zoom, чтобы для «прогрева» жертвы обманом заставить ее запустить вредоносный код.
- Процесс поиска и эксплуатации уязвимостей становится автономным. В 2026 году закрытая модель Claude Mythos доказала способность самостоятельно тестировать, отлаживать и успешно применять эксплойты прямо в реальном времени. Она обнаружила тысячи ранее неизвестных уязвимостей во всех основных ОС и браузерах, создав под них рабочие инструменты эксплуатации.
- Классический сигнатурный анализ теряет смысл из-за генерации кода на лету. Прототип вымогателя PromptLock изначально не имеет деструктивных функций, а заставляет локальную LLM писать скрипты шифрования непосредственно во время атаки.
- В мобильных угрозах ИИ адаптирует поведение под устройство для обхода средств защиты. Троян PromptSpy использует ИИ-модель для анализа структуры экрана Android и самостоятельного управления интерфейсом зараженного устройства с целью закрепления в списке недавних приложений и блокировки удаления.
- Связь с командными серверами теперь маскируется под легитимный SaaS-трафик. Бэкдор SesameOp использует OpenAI API как скрытый канал получения зашифрованных команд и подгрузки вредоносных модулей.
- Сбор данных на зараженных машинах становится более точечным и незаметным. Вредоносное ПО LAMEHUG через API HuggingFace на ходу генерирует консольные команды под конкретную систему, забирая только самую ценную информацию без создания лишнего сетевого шума.
- Корпоративные ИИ-инструменты сами становятся новой мишенью для атак. Хакеры используют внедрение инструкций в документах и отравляют конфигурационные или скилл-файлы (например, SKILL.md), заставляя легитимных агентов выполнять чужие команды, вплоть до утечки конфиденциальных данных.
- Традиционные фреймворки ИБ (например, MITRE ATT&CK) не поспевают за автономными угрозами. Исследование Anthropic подтверждает переход к новому подходу - Agentic Scaffolding: обвязка (код, архитектура, инструменты) вокруг модели, превращает нейросеть в самостоятельного оператора всей цепочки кибератаки.
- Отдельной и, возможно, наиболее масштабной проблемой становится тотальная индустриализация киберпреступности. Распространение специализированных DarkLLM (таких как WormGPT) и маркетплейсов с вредоносными промптами радикально снизило порог входа в эту сферу. В результате рынок наводняется так называемым vibeware: дешевым, массовым и бесконечно мутирующим софтом в промышленных масштабах.
- В таких реалиях глобальный ландшафт кибербезопасности требует кардинальной перестройки. Гонка вооружений необратимо переходит в плоскость алгоритмического противостояния, а защитникам предстоит сместить фокус с поиска конкретных вредоносных файлов и подозрительных IP-адресов на глубокий поведенческий анализ.
Исследователи Palo Alto Networks продемонстрировали новые методы атаки, направленные на аутентификацию без пароля, показав, как вредоносное ПО может взломать учетную запись, защищенную паролем.
Новые методы атаки, получившие название Pass-ta-key от Palo Alto Networks, сосредоточены на паролях, синхронизированных с Google.
Исследователи продемонстрировали, как злоумышленник может использовать эти методы для захвата учетных записей без необходимости повышения привилегий или взаимодействия с пользователем.
В ходе атаки с использованием паролей вредоносное ПО, уже присутствующее на компьютере с Windows и Chrome, способно проанализировать локальную базу данных синхронизации браузера, определяя, какие онлайн-аккаунты пользователь защитил паролями, а также связанные с ними имена пользователей и зашифрованные учетные данные.
Вредоносная ПО восстанавливает ключ идентификации устройства, который Chrome хранит на диске или в памяти. Затем использует криптографические API Windows для генерации подписи над запросом, полученным от облачной службы аутентификации Google, без запроса биометрических данных, разблокировки устройства или повышенных привилегий.
Облачный сервис рассматривает подписанный запрос как исходящий от легитимного доверенного устройства. Он возвращает действительное утверждение аутентификации, которое злоумышленник пересылает на целевой веб-сайт для завершения входа в систему.
В более продвинутом варианте Silver Pass-ta-key вредоносная ПО заставляет Chrome пройти процесс повторной регистрации устройства.
В течение короткого промежутка времени в этом процессе она регистрирует собственный ключ проверки пользователя в облачном аутентификаторе. После регистрации злоумышленник может впоследствии пройти аутентификацию с совершенно другого компьютера.
Наиболее опасный метод Golden Pass-ta-key извлекает главный секретный ключ, который на короткое время появляется в памяти процесса Chrome во время повторной регистрации.
Получение этого секрета позволяет вредоносной ПО расшифровать все синхронизированные закрытые ключи паролей, принадлежащие учетной записи, что дает злоумышленнику возможность расшифровывать и будущие пароли.
Google была уведомлена, а в своем уведомлении Palo Alto Networks указывает, что разработчиками были приняты некоторые меры по смягчению последствий.
Новая версия вредоносного ПО XCSSET нацелена на тысячи пользователей macOS через скомпрометированные проекты Xcode и репозитории GitHub.
Xcode - это официальный комплект для разработки программного обеспечения (SDK), предназначенный для создания, тестирования и публикации ПО для всех платформ Apple.
После нескольких месяцев молчания XCSSET вновь появился с обновленной версией v40, в которой, как выяснили исследователи, улучшены методы обхода защиты и добавлены два новых компонента.
Исследователи Unit 42 Palo Alto Networks проанализировали цепочку заражения и отметили, что злоумышленник распространяет вредоносное ПО, взламывая уязвимые репозитории Git и внедряя скрипт загрузки в безобидные файлы проектов Xcode.
Разработчики, загружающие скомпрометированные проекты, заражаются при их сборке, что позволяет XCSSET скомпрометировать каждый второй проект Xcode в системе и распространиться дальше через общий исходный код.
Исследователи наблюдали использование XCSSET версии 40 в двух различных волнах атак в середине апреля и в начале мая. XCSSET атаковал системы macOS как минимум с 2021 года, в том числе в некоторых случаях применяя 0-day в своих атаках.
В сентябре 2025 года Microsoft предупреждала о кампании XCSSET, которая задействовала скомпрометированные проекты Xcode в качестве механизма распространения. Ранее также выявила вариант вредоносного ПО, который предоставлял возможности для кражи криптовалюты.
В новых атаках XCSSET использует четырехэтапную цепочку заражения, после чего развертывает 17 отдельных модулей, позволяющих осуществлять кражу учетных данных, перехват нажатий клавиш и управления браузером, манипулирование буфером обмена и утечку данных.
По данным исследователей, в новейшей версии XCSSET появились два новых модуля: нацеленный на Chrome и троянизатор Telegram.
Первый ограждает браузер Chrome вредоносным лаунчером и активирует протокол Chrome DevTools Protocol (CDP) на локальном порту для загрузки JavaScript из инфраструктуры C2.
Данный код позволяет злоумышленникам перехватывать трафик, включая учетные данные, файлы cookie и транзакции MetaMask, которые можно изменять в режиме реального времени для перенаправления платежей.
Кроме того, модуль позволяет выполнять системные команды через обратную оболочку без файлов, что Google блокирует в Chrome для Windows и в настоящее время работает над распространением этой защиты на macOS.
Троян Telegram удаляет легитимное приложение Telegram Desktop на зараженных системах и заменяет его вредоносной версией, потенциально используемой для перехвата сообщений жертв.
Unit 42 не смога восстановить зашифрованную конфигурацию, следовательно, его точная функциональность остается неизвестной.
Исследователи также обратили внимание на новые меры XCSSET по обходу обнаружения, включая периодическую перекомпиляцию загрузчика на сервере С2, использование отдельных ключей шифрования для входящей и исходящей связи, а также обфускацию имен функций, переменных и строк с помощью уникальных для каждой сборки шифров.
Вредоносная ПО активно пытается отключить средства безопасности macOS, такие как XProtect, MRT, TCC и Rapid Security Response, завершает работу службы CloudTelemetryService от Apple и препятствует обновлению сигнатур XProtect.
Unit 42 рекомендует отслеживать аномальную активность AppleScript, несанкционированные изменения в браузере, подозрительные домены по умолчанию macOS и приложения с произвольной подписью, которые обходят Gatekeeper.
Для защиты XCSSET исследователи также рекомендуют сканировать зависимости с открытым исходным кодом, чтобы предотвратить попадание скомпрометированных репозиториев в конвейеры разработки ПО.
В ЕС новый серьезный инцидент: тот же хакер, который взломал и стер базу данных земельного кадастра Румынии, теперь добрался и до Государственного казначейства Венгрии, совершив еще одно дерзкое вторжение в крайне важную правительственную систему.
Инцидент произошел на прошлой неделе, и с тех пор часть украденных данных была выставлена на продажу в даркнете. В минувшие выходные представители венгерского казначейства подтвердили факт вторжения.
В Министерстве финансов утверждают, что атака затронула только Управление по сельскому хозяйству и развитию сельских районов (MVH) и что, в отличие от случая в Румынии, в результате атаки данные не были потеряны или стерты.
Но, как и в случае с Румынией, инцидент в Венгрии позже оказался атакой с целью кражи данных, за которой последовала атака с шифрованием с использованием крайне нестабильного штамма ransomware.
Зашифрованные системы Министерства финансов были изолированы, пока агентство по кибербезопасности страны проводит расследование.
По данным Tellex, предполагаемой точкой проникновения стал незащищенный сервер Oracle WebLogic. Судя по скриншотам, предоставленным хакером, инцидент оценивается в 10 баллов из 10 по степени серьезности и доступу, которым обладал злоумышленник.
Хакер, известный как ByteToBreach, сначала уклонялся от ответа и утверждал, что понятия не имеет, откуда взялись данные и каково их значение, но позже признал, что совершил взлом ради личной выгоды.
Это согласуется с прошлой деятельностью хакера, которая длится почти год и, похоже, сосредоточена скорее на обогащении любыми доступным способом, нежели на политических мотивах.
После взлома в Румынии KELA раскрыла личные данные хакера, которым оказался Закария Махджуб, житель города Оран, Алжир. Так что на этом карьера хакера на какое-то время приостановился. Но будем посмотреть.
Исследователи Lava сообщают, что тысячи ЦОДов находятся под угрозой взлома в виду уязвимости, обнаруженной 22 года назад в процессорах управления материнскими платами (BMC).
BMC, присутствующие в большинстве серверных платформ, позволяют осуществлять операции управления серверами даже без работающей операционной системы и, как правило, представляют собой одни из наиболее важных точек управления в ЦОДах.
С помощью BMC администраторы могут перезагружать хост, обновлять микропрограммное обеспечение, вносить изменения в конфигурацию платформы на низком уровне, считывать показания аппаратных датчиков и многое другое, используя несколько интерфейсов управления, включая внеполосный протокол IPMI, API управления на основе HTTPS от Redfish и веб-интерфейс администрирования.
Во многих реализациях эти интерфейсы используют одну и ту же базу данных пользователей. Учетные данные, работающие для IPMI, могут также работать для веб-интерфейса или API Redfish. Это важно, поскольку процесс аутентификации IPMI может раскрывать информацию, позволяющую восстанавливать пароль в автономном режиме.
По данным Lava, почти 37 000 доступных через интернет интерфейсов управления серверами используют протокол IPMI, и более 24 000 из них раскрывают хеши аутентификации, полученные из паролей, перед входом в систему.
Основная проблема заключается в CVE-2013-4786, появившейся в 2004 году в протоколе аутентификации IPMI 2.0, которая позволяет злоумышленникам получать хеши паролей и взламывать их в автономном режиме, получая HMAC из ответа RAKP-сообщения 2 от BMC.
В процессе аутентификации BMC может вернуть код аутентификации HMAC-SHA1, вычисленный с использованием пароля учетной записи и значений сессии, известных запрашивающей стороне.
Неаутентифицированная удаленная сторона, имеющая доступ к UDP-порту 623, может запросить этот ответ и проверить предположения о пароле в автономном режиме.
Злоумышленники могли бы использовать эту уязвимость для восстановления слабых, повторно используемых или паролей по умолчанию без отправки нового запроса для каждого потенциального пароля, как это потребовалось бы при многократных попытках входа в систему.
Ситуацию усугубило то, что Lava также обнаружила, что 6240 хостов принимали пустое имя пользователя со слабым паролем, а 2340 из них содержали именованные учетные записи, такие как Admin или root, которые использовали пароли, встречающиеся в общедоступных словарях.
По данным Lava, помимо распространенных паролей, некоторые BMC использовали ограниченные и предсказуемые форматы паролей, предоставляемые производителем.
Эта уязвимость открывает более широкий пробел в безопасности на уровне управления ЦОД. BMC контролируют критически важную инфраструктуру, но зачастую получают гораздо меньше мониторинга и защиты, чем системы, которыми они управляют.
В сочетании с современными методами взлома графических процессоров и предсказуемыми заводскими паролями эта уязвимость может превратить один незащищенный BMC в привилегированную и труднообнаружимую точку развития атаки в сети управления.
Исследовали Лаборатории Касперского продолжают методично отрабатывать аналитику по развитию информационных угроз по части ПК и мобильной статистики, представив результаты за второй квартал 2026 года.
Ключевая статистика по ПК:
- решения ЛК отразили почти 400 миллионов атак с различных интернет-ресурсов;
- веб-антивирус среагировал на 52 млн. уникальных ссылок;
- файловый антивирус заблокировал более 16 млн. вредоносных и потенциально нежелательных объектов;
- было обнаружено 2538 новых модификаций шифровальщиков;
- более 71 тысячи пользователей столкнулись с атаками шифровальщиков;
- 15% всех жертв шифровальщиков, данные которых опубликованы на DLS-сайтах группировок, пострадали от Qilin;
- более 213 тысяч пользователей столкнулись с майнерами.
Главные тенденции и события квартала
- Противодействие злоумышленникам:
Microsoft ликвидировала нелегальный MSaaS от Fox Tempest. Он предоставлял возможность генерировать сертификаты для электронной подписи вредоносного ПО, злоупотребляя Microsoft Artifact Signing. Подписанные вредоносные ПО были замечены в кампаниях группировок Rhysida, Akira, INC, Qilin и BlackByte, а также использовались загрузчиками Oyster и стилерами Lumma и Vidar.
- Уязвимости и атаки:
CISA подтвердило, что уязвимость Windows под названием BlueHammer (CVE-2026-33825) эксплуатируется в вымогательских атаках. Check Point связала эксплуатацию 0-day CVE-2026-50751 в решениях Check Point Remote Access VPN и Mobile Access с группировкой Qilin начиная с 7 мая. Исследователи с высокой вероятностью связывают с атаками группировки PayoutsKing использование легитимного эмулятора QEMU для запуска скрытых виртуальных машин на базе Alpine Linux на скомпрометированных хостах.
- Наиболее активные группировки:
На первое место вернулась Qilin (14,57%), в прошлом квартале занимавшая вторую строчку TOP по активности. За ней следуют шифровальщик Akira (7,80%) и группа DragonForce (6,88%), работающая по модели RaaS.
- События квартала:
В апреле исследователи Aikido сообщили об очередной атаке стилера GlassWorm, распространявшегося через вредоносные расширения для IDE на платформе Open VSX. В мае стало известно об обнаружении атаки на цепочку поставок исследователями Socket. В результате компрометации npm-пакет art-template встраивал в собираемые с ним веб-приложения загрузку набора эксплойтов Coruna, атакующего устройства на iOS. В июне Unit 42 из Palo Alto Networks обнаружила новое семейство бэкдоров FlutterShell, нацеленных на устройства под управлением macOS.
Ключевая мобильная статистика:
- Предотвращено более 1,99 млн атак с использованием вредоносного, рекламного или нежелательного мобильного ПО.
- Среди вредоносного ПО для мобильных устройств самой распространенной угрозой стали Trojan-Banker - 30,77% от всех обнаруженных приложений.
- Было обнаружено более 304 тысяч вредоносных установочных пакетов, из которых: 93 574 пакета относились к мобильным банковским троянцам, 570 пакетов - к мобильным троянцам-вымогателям.
Подобная инфографика и разбор - в отчетах по ПО (здесь) и мобильным угрозам (здесь).
CloudSEK сообщает, что атака на цепочку поставок LiteLLM в результате взлома Trivy затронула более 2500 организаций и более 430 000 конвейеров CI/CD.
Взлом LiteLLM был раскрыт вскоре после атаки на цепочку поставок сканера уязвимостей с открытым исходным кодом Trivy от Aqua Security и стал прямым следствием этой атаки.
По данным CloudSEK, TeamPCP, стоящая за многочисленными громкими случаями компрометации ПО с открытым исходным кодом (OSS), никогда не атаковала LiteLLM напрямую.
Библиотека Python с открытым исходным кодом и прокси-сервер были взломаны после того, как в их конвейере CI автоматически установилась скомпрометированная версия Trivy.
Две версии LiteLLM 1.82.7 и 1.82.8 были загружены в PyPI, предоставив хакерам доступ ко всей информации, к которой обращалась LiteLLM.
Trivy, затем система сборки LiteLLM и затем релиз LiteLLM: один не аннулированный токен, три инструмента. Именно эта цепочка фактически превртила единичную утечку учетных данных в угрозу для всей экосистемы.
Как отметили исследователи, автоматизированные системы сборки сокращают время. Как только вредоносный артефакт попадает в реестр, запланированные задания, средства разрешения зависимостей, временные исполнители, ноутбуки разработчиков и кэшированные слои могут быстро его скопировать.
Таким образом, окно для проведения анализа и ротации учетных данных выходит за рамки простого удаления пакета.
Модифицированные версии LiteLLM содержали вредоносный код, выполняемый при каждом вызове Python без явного импорта. Полезная нагрузка запускалась на всех системах, где был установлен пакет.
Затронутые пакеты были активны всего 40 минут, но и этого времени оказалось достаточно для распространения вредоносного кода, что в конечном итоге привело к уязвимости 434 000 конвейеров CI/CD и затронуло более 2500 организаций.
Nvidia, AWS, Samsung, Salesforce, Cisco, ServiceNow, Accenture Federal Services, Siemens, Regeneron Pharmaceuticals, London Stock Exchange Group, FedEx, Volkswagen, Orange, HP, Deutsche Bahn, NGINX и Zscaler - это лишь некоторые из компаний, представленных в списке потенциальных жертв CloudSEK.
Представленные потенциальные цифры не следует рассматривать как доказательство того, что каждая указанная организация была успешно скомпрометирована или что все учетные данные были украдены, компрометация должна быть независимо подтверждена в каждом конкретном случае.
Тем не менее, атака на цепочку поставок LiteLLM привела к масштабной компрометации конфиденциальной информации: учетных данных для публикации пакетов, облачных ключей, ключей SSH, токенов, переменных среды, данных среды выполнения и ключей поставщика ИИ и пр.
Хакеры могут использовать эти секреты для захвата учетных записей, кражи данных, внедрения вредоносных коммитов, обеспечения постоянного присутствия в системе, горизонтального перемещения, нарушения работы сервисов, развертывания вредоносного ПО и осуществления различных других типов атак.
Организациям теперь следует считать любой секрет, доступный библиотеке LiteLLM, как скомпрометированный, включая те, которые присутствуют в памяти процесса, внедряются в задание, хранятся на диске или могут быть получены через службу метаданных экземпляра.
Потенциально скомпрометированные секретные данные следует проверить, затем ротировать их вместе с учетными записями служб и сессиями, а также проанализировать журналы, чтобы определить масштабы и временные рамки утечки.
По данным CloudSEK, следующая крупная атака на цепочку поставок, скорее всего, будет направлена на инфраструктуру ИИ, поскольку эти системы стали «важными связующими звеньями между данными, идентификацией, вычислениями и автономными действиями».
Исследователи BI.ZONE обратили внимание на то, как в эпоху ИИ‑агентов CISO могут задействовать EDR для обнаружения и контроля локальных ИИ‑агентов, закравшихся в инфраструктуру без ведома службы кибербезопасности.
По данным исследователей, не менее 72% организаций используют ИИ для решения тех или иных задач. Отдельным трендом становится развертывание локальных моделей и внутренних ИИ‑платформ.
Так, в инфраструктурах российских компаний чаще всего встречаются: Cursor - 24%, Codex - 24%, Copilot - 17%, Claude Code - 8%.
При этом наличие агента на рабочей станции еще не означает его активного использования. Исходя из оценки фактической активности, в топ‑5 агентов входят: Codex - 54%, Claude Code - 13%, Cursor - 12%, Zed - 9%, OpenCode - 9%.
Все это требует особого внимания со стороны кибербезопасности: Бизоны уже фиксируют инциденты, связанные с работой ИИ‑агентов.
Так, в корпоративной безопасности может существовать иллюзия: если инструмент запрещен политикой и не числится в CMDB, значит, его в инфраструктуре нет. С ИИ‑агентами такая логика особенно опасна.
ИИ‑агент необязательно появляется в компании в рамках централизованного внедрения. Он может «прийти» как расширение IDE, пакет из публичного репозитория, десктопное приложение или консольная утилита.
Так что такой инструмент уже способен работать на устройстве сотрудника и использовать ресурсы компании, оставаясь вне поля зрения. При этом ИИ‑агент - не просто еще один интерфейс для общения с языковой моделью.
В зависимости от конфигурации он может читать и изменять файлы, запускать команды, обращаться к внешним сервисам и действовать с правами текущего пользователя. Поэтому его появление меняет не только способ работы сотрудника, но и поверхность атаки.
С этим связаны три ключевые группы рисков:
1. Утечка данных. Агент может получить доступ к исходному коду, документам, локальным секретам и корпоративным хранилищам, а затем передать информацию через подключенный инструмент или разрешенное сетевое соединение.
2. Поведение агента: его невозможно заранее исчерпывающе описать и которое не всегда очевидно пользователю. Агент самостоятельно преобразует высокоуровневую задачу в последовательность команд и обращений к инструментам. При этом безобидный запрос может привести к поиску сохраненных паролей и токенов, обращению к системным хранилищам или запуску сторонних средств извлечения учетных данных.
3. Компрометации хоста или сессии агента. Злоумышленник может ставить задачи уже запущенному агенту и использовать доступные ему инструменты, активные сессии и интеграции.
В такой ситуации CISO выбирает один из двух подходов: провести жесткую границу, заблокировав сетевой доступ и установку, либо признать, что ИИ‑агенты используются в рабочих процессах, и перевести их в управляемый контур.
Формально существует и третий вариант - не формулировать позицию и оставить тему без внимания. Однако агенты продолжат появляться, но уже без правил, владельцев и наблюдаемости. Так возникает shadow AI - частный случай shadow IT.
Поэтому главный выбор в дилемме «запретить нельзя разрешить» стоит не между безопасностью и инновациями, а между невидимым для организации использованием ИИ‑агентов и контролируемым - таким, при котором она способна выявлять агентов, ограничивать их полномочия и расследовать их действия.
В своем отчете Бизоны рассказывают на примерах двух ИИ‑платформ, как решения класса EDR обнаруживают ИИ‑агентов и с какими опасными конфигурациями этих агентов можно столкнуться.
Кроме того, делятся кейсами, в которых была выявлена вредоносная активность. Дали и файл с артефактами агентов и примерами запросов для их обнаружения.
Исследователи из Лаборатории Касперского продолжают отслеживать проект CAV3RN, акцентируя внимание на Google Apps Script в качестве ретранслятора C2 и выбор канала C2 на основе DNS.
Проект CAV3RN - это модульная шпионская платформа, используемая против целей в Израиле.
Новый отчет является продолжением двух предыдущих: первый был опубликован в июне в рамках Kaspersky Threat Intelligence Reporting, а второй вышел на Securelist в следующем месяце, дополнительно документируя развитие архитектуры платформы и ее возможностей С2.
Новое исследование этого кластера позволило выявить в начале августа несколько ранее не задокументированных компонентов, которые расширили возможности связи и оркестрации фреймворка.
Главным открытием стал сложный модуль C2 GoogleService.dll, который представляет собой 64-битную DLL-библиотеку, скомпилированную с помощью Microsoft .NET 8 NativeAOT.
Он использует ответы DNS A-записи для выбора между прямым HTTPS-соединением и ретрансляцией через Google Apps Script для каждой транзакции.
Та же инфраструктура DNS может проверять и заменять идентификатор развертывания ретранслятора, позволяя оператору переключать канал Google.
В ЛК также определили локальный межкомпонентный брокер фреймворка rnp.dll, который представляет собой 64-битную DLL-библиотеку, скомпилированную с помощью Microsoft Visual C++. Он обнаруживает и загружает DLL-компоненты, маршрутизирует сообщения между ними и поддерживает обновления во время выполнения.
Как отмечают в ЛК, CAV3RN продолжает развиваться, внедряя все более сложные компоненты и возможности связи.
Используя легитимные сервисы - ранее события календаря Outlook, а теперь Google Apps Script - фреймворк смешивает свой трафик С2 с обычной сетевой активностью, что усложняет обнаружение на основе сети.
Учитывая темпы разработки, модульную структуру и темпы работы, в ЛК полагают, что CAV3RN, вероятно, продолжит расширяться. Но исследователи обещают продолжать его отслеживать и информировать о его активности в реальных условиях.
Все технические подробности и IOCs - в отчете.
Cisco предупреждает, что ее Secure Endpoint Connector для Windows, macOS и Linux подвержены семи уязвимостям ClamAV, которые могут привести к DoS, включая две уязвимости, которые получили общедоступный PoC.
ClamAV (Clam AntiVirus) - это кроссплатформенный механизм обнаружения вредоносных ПО с открытым исходным кодом, предоставляющий многопоточный виртуальный сканер, фильтрацию электронной почты и автоматическое обновление базы данных.
Уязвимости отслеживаются как CVE-2026-20337–CVE-2026-20339 и CVE-2026-20345–CVE-2026-20348 и были обнаружены в парсерах ClamAV для файловых форматов ZIP, GPT, PESpin, PDF, Mach-O и XAR.
Исправления ошибок были включены в ClamAV 1.5.4, которая также включает исправление уязвимости обхода пути в WinRAR для Windows, которая могла привести к выполнению произвольного кода.
Вскоре после того, как ClamAV выпустил исправления, Cisco представила предупреждение о выходе PoC, нацеленного на CVE-2026-20337 и CVE-2026-20338.
По данным Cisco, обходных путей для устранения каких-либо уязвимостей не существует, и в августе для всех продуктов Secure Endpoint Connector будут выпущены обновления, устраняющие эти уязвимости.
По словам разработчиков, обнаруженные уязвимости представляют высокий риск для пользователей Windows, поскольку на этих платформах процесс сканирования ClamAV выполняется в привилегированном контексте безопасности.
На macOS и Linux эти уязвимости представляют собой риск средней степени серьезности, поскольку процесс сканирования ClamAV на них выполняется с более низкими привилегиями.
Проблема не затрагивает Secure Endpoint Private Cloud, но затрагивает ПО Secure Endpoint Connector, так что клиентам рекомендуется загрузить доступные исправления (входящие в состав Secure Endpoint Private Cloud версий 4.2.8 и более поздних) из облака на свои конечные устройства.
Компания заявляет, что ей неизвестно о случаях эксплуатации каких-либо из этих уязвимостей в реальных условиях. Но это пока, будем как обычно посмотреть.
Кучно пошло: китайская модель ИИ Kimi все за своими коллегами вырвалась из тестовой среды во время закрытого тестирования в начале этого года.
Модель воспользовалась ошибкой в конфигурации среды, чтобы получить доступ к интернету и обмануть систему при выполнении задания по кибербезопасности.
По данным Frontier Security, проводившей тестирование, никакой вреда сторонним компаниям нанесено не было. Kimi присоединился к моделям от Anthropic, OpenAI и Meta, которые также смогли покинуть тестовые среды за последний месяц.
Киберподполье принялось за уязвимость внедрения команд критического уровня в программе Progress Kemp LoadMaster.
Kemp LoadMaster - это весьма популярный контроллер доставки приложений (ADC) и балансировщик нагрузки серверов, используемый технологическими компаниями и государственными учреждениями по всему миру (включая, Amazon, ВВС США) для распределения входящего трафика между несколькими серверами, оптимизации производительности приложений и обеспечения высокой доступности сервисов.
Progress Software заявляет, что 80% компаний из списка Fortune 500 используют ее решения, а Kemp LoadMaster внедрена в более чем 100 000 систем по всему миру.
Критическая уязвимость, отслеживаемая как CVE-2026-8037, позволяет неавторизованным злоумышленникам выполнять произвольные команды на незащищенных устройствах LoadMaster, используя необработанные входные данные API в нескольких конечных точках команд.
Progress Software в июне выпустила обновления для устранения уязвимости в Kemp LoadMaster (GA v7.2.63.1 или более ранних версиях и LTSF v7.2.54.17 или более ранних версиях), а также подтвердила, что она затрагивает все версии MOVEit WAF (Web Application Firewall) до GA v7.2.63.2 .
По данным Shadowserver, около 300 экземпляров Kemp LoadMaster доступны в сети. Однако нет информации о том, сколько из них являются ханипотами или уже защищены от атак CVE-2026-8037. В пятницу CISA добавила ее в свой каталог KEV активно используемых уязвимостей.
В прошлом месяце Progress также разослала электронные письма клиентам ShareFile, использующим контроллеры зон хранения, с требованием немедленно отключить серверы после выявления того, что она тогда описала как «достоверную внешнюю угрозу безопасности», нацеленную на это локальное ПО для безопасного обмена файлами.
Позже выпустила обновления для серьезной 0-day, связанной с обходом пути в ShareFile, отмечая, что у компании «нет никаких признаков несанкционированного доступа к каким-либо учетным записям или данным клиентов, не детектируя при этом никакой активной угрозы.
Исследователи BI.ZONE сообщают, что в даркнете появился в продаже исходный код цепочки уязвимостей для захвата учетных записей Google и Gmail.
Селлер анонсирует, что один OAuth‑токен позволяет получить доступ к аккаунту, извлекать секреты TOTP из Google Authenticator, регистрировать passkey без физического устройства и использовать почту жертвы для рассылки сообщений. Стоимость начинается от 10 тыс. долл.
Получив доступ к Gmail API, злоумышленник сможет читать переписку, искать письма с кодами подтверждения, отправлять сообщения от имени жертвы, удалять письма и изменять почтовые правила.
Это открывает широкие возможности не только для компрометации учетной записи, но и для атак на другие сервисы, использующие почтовый ящик для входа или восстановления доступа.
OAuth‑токен - это разрешение, которое пользователь или администратор выдает приложению для доступа к данным или выполнения действий от имени учетной записи.
Наиболее вероятными сценариями его компрометации являются захват токена с широкими правами доступа к Gmail через фишинговую ссылку, компрометацию уже авторизованного приложения, кражу токена с устройства или использование уязвимости в OAuth‑цепочке.
Предположительная схема эксплуатации выглядит следующим образом: сначала жертву или ее браузер перенаправляют для авторизации приложения или получают уже существующий доступ через OAuth.
Затем сохраняют токен обновления, что дает возможность запрашивать новые временные токены без повторного входа. После этого, используя Gmail API, собирают переписку и применяют почтовый ящик для атак от имени доверенного лица.
Как отмечают в BI.ZONE, если заявленные возможности соответствуют действительности, такая цепочка эксплуатации позволяет сохранить доступ к аккаунту на уровне приложения даже после смены пароля или отзыва активных сессий.
Опасность представляет компрометация корпоративной почты. Она позволяет собирать конфиденциальную переписку, проводить фишинговые и BEC‑атаки от имени доверенного пользователя.
По данным BI.ZONE, в 2025 злоумышленники отправили в три раза больше фишинговых писем, чем годом ранее. Атакующие все чаще используют легитимные механизмы доступа и предусмотренные платформами возможности, поскольку такая активность значительно сложнее выявляется средствами защиты.
Вслед за Mythos 5 от Anthropic и GPT-5.6-Sol от OpenAI модель Muse Spark 1.1 от признанной в России экстремистской Meta вышла за пределы тестовой среды, взломав реальную организацию.
The Information первым сообщила об инциденте в среду, ссылаясь на источники, знакомые с ситуацией, когда Muse Spark 1.1 взломала неназванную компанию и внесла изменения в ее внутренние системы.
Согласно отчету, модель попала в открытый доступ в интернете из-за ошибки в конфигурации тестовой среды «песочницы» задействованной в исследовании независимой компанией Irregular.
Meta публично не подтвердила, что речь идет о модели Muse Spark 1.1, не назвала пострадавшую компанию и не объяснила, какие изменения были внесены в ее системы.
Однако подтвердила Reuters, что в виду неправильной настройки, допущенной Irregular, одна из ее моделей во время тестирования получила доступ к интернету.
Данная модель «использовала уязвимость в стороннем сервисе, аналогично ранее зафиксированным случаям с другими компаниями». Как Meta сообщила BBC, сейчас проводится расследование инцидента и будут опубликованы дополнительные сведения, «как только получит все факты».
В свою очередь, представители Irregular сообщили, что инцидент с Meta был связан с «точно такой же проблемой, касающейся среды оценки, о которой Anthropic уже сообщила на прошлой неделе».
Инцидент не был связан с выходом из песочницы или сложными кибератаками. Вместо этого ошибка в тестовой среде предоставила модели доступ к общедоступному интернету, когда она должна была быть изолирована.
По сообщению Irregular, в настоящее время нет нерешенных вопросов. Компания разрабатывает аналитический документ, в котором будут представлены передовые методы сдерживания угроз и безопасного проведения кибератак.
Инциденты с Meta и Irregular отличаются от ранее раскрытого взлома Hugging Face, где модели OpenAI нашли путь к общедоступному интернету, используя ранее неизвестную уязвимость во внутреннем сервере JFrog Artifactory, использовавшемся во время тестирования.
Получив доступ к интернету, агенты взломали Hugging Face в поисках эталонных наборов данных и решений, украли учетные данные и переместились по системам компании.
Позже OpenAI сообщила, что агенты использовали скомпрометированные учетные данные для доступа к аккаунтам в четырех других сторонних сервисах, причем некоторые из этих аккаунтов использовались для инфраструктуры атак и хранения данных.
Британский институт безопасности ИИ (AISI) также сообщил, что агенты, использующие Claude Mythos 5 от Anthropic и GPT-5.6 Sol от OpenAI, совершили 19 несанкционированных действий в общедоступном интернете во время оценок кибербезопасности.
В наиболее серьезном варианте Mythos 5 попытался осуществить атаку на цепочку поставок реального проекта с открытым исходным кодом, ошибочно придя к выводу, что его репозиторий на GitHub связан с имитируемой задачей.
При этом AISI намеренно предоставила агентам доступ в интернет и отключила их стандартные средства киберзащиты, чтобы оценить их реальные возможности. Однако агентам было разрешено атаковать системы только в пределах имитируемого диапазона.
Как стало ясно, если не принять строгих мер по ограничению, агенты ИИ будут прилагать огромные усилия для решения своих задач, даже если это означает выход за пределы «песочницы» или проведение атак с использованием методов социнженерии против реальных людей.
Подробностей о новом инциденте не так много, но, похоже, прослеживается общая тенденция, а именно: сектор ИИ, по-видимому, игнорирует необходимость строго контроля, не имея необходимых инструментов и понимания для мониторинга этих моделей, даже в закрытых тестах.
Это заставляет задуматься, чем занимаются другие клиенты Anthropic и OpenAI. Работает ли агент в изолированной среде, или же он бродит по интернету, взламывая всё подряд просто для решения какой-нибудь рядовой задачи по пентесту. К слову, лабораториям ИИ и AISI потребовались дни, чтобы обнаружить модели, выходящие за пределы тестовых сред.
Продолжаем отслеживать наиболее трендовые уязвимости и угрозы, сегодня отметим следующие:
1. TP-Link устранила устранила 15 уязвимостей в механизме автоматической настройки (ZTP) своих сетевых устройств Omada, которые в сочетании с ранее выявленными недостатками могли привести к RCE.
Проблемы были обнаружены исследователями Vedere Labs из Forescout, раскрывшими подробности на Black Hat USA. Некоторые из 15 обнаруженных уязвимостей также затрагивают различные продукты и услуги TP-Link, включая IP-камеры, устройства IoT, мобильные приложения и облачные сервисы.
2. Oasis Security сообщила о критической CVE-2026-41679 (CVSS 10) обхода авторизации в Paperclip, которая позволяет удаленным злоумышленникам получить возможность выполнения произвольного кода, используя права доступа сервера.
Paperclip - это платформа для управления ИИ, которая позволяет масштабно запускать автономных агентов ИИ. Отсутствие проверки авторизации может использоваться для регистрации учетной записи без подтверждения почты, входа в учетную запись, создания запроса командной строки и его подтверждения, а затем развертывания агента путем импорта новой компании.
Успешная эксплуатация уязвимости позволила получить права доступа к учетной записи службы, на которой запущен Paperclip.
3. Zenity раскрыла подробности двух методов взлома браузеров на основе ИИ, нацеленных на Claude в Chrome (отчет) и ChatGPT Atlas (отчет), продемонстрировав, как их можно использовать для захвата учетных записей, фишинга и совершения несанкционированных покупок на Amazon.
После того, как они сообщили о результатах своих исследований Anthropic и OpenAI в конце 2025 и начале 2026 года исправлений до сих пор не последовало.
4. N-able выпустила исправления для активно используемой 0-day (CVE-2026-18577), нацеленной на ее N-central. Уязвимость затрагивает все версии. Атаки были обнаружены в прошлую пятницу. Компания выпустила второй набор патчей для решения проблемы - после того, как первый не сработал.
5. Хакеры взломали VPN-приложение QuickFox, чтобы доставки бэкдора в системы пользователей. Вредоносное ПО активно работает в официальном приложении с августа прошлого года. Приложение в основном используется китайскими студентами и экспатами для доступа к игровым серверам и сайтам внутри Китая. Fortinet заявляет, что за атакой может стоять APT Twill Typhoon.
6. Учёные из Университета Нью-Хейвена обнаружили ошибку, которая позволяет незаметно изменять HID-файлы, используемые для хранения данных ДНК. Файлы генерируются ПО, используемым в оборудовании криминалистических лабораторий. Thermo Fisher Scientific выпустила обновления для устранения проблемы.
7. Сканер уязвимостей на основе ИИ выпустил идентификаторы CVE для 55 вымышленных отчетов об ошибках. В большинстве случаев указанный уязвимый код не существовал, упоминались несвязанные функции, или же PoC не работали. Одна из вымышленных ошибок представляла собой уязвимость SQLite с уровнем серьезности 10/10. Все идентификаторы CVE с тех пор были отозваны.
8. Исследователи VulnCheck представили подробности о «заводском бэкдоре» ENDLESSDOORS, внедренном как минимум в 20 моделей китайских маршрутизаторов от компании Zbtlink.
Вредоносный код присутствует во всех 21 образах прошивки, доступных в настоящее время от Zbtlink, за более чем два года. Бэкдоры разработаны таким образом, что запускаются автоматически и пытаются установить связь с китайской инфраструктурой C2 каждые 35 секунд.
Исследователи обнаружили три функции WebKit, которые позволяют обходить настройки прокси-сервера на уровне приложений в iOS и macOS, потенциально раскрывая реальные IP пользователей или DNS.
Утечки затрагивают браузеры, использующие прокси-серверы, включая браузеры Tor для iOS и Psylo, а также iCloud Private Relay от Apple.
Расследование началось после того, как пользователь Psylo сообщил об утечках DNS на некоторых сайтах.
Разработчики отследили причину утечки до предварительной загрузки DNS и впоследствии обнаружили еще два способа обхода прокси-сервера, связанных с запросами WebAuthn Related Origin Requests и WebTransport.
Все три функции работают вне сетевого пути, заданного через WKWebsiteDataStore.proxy Configurations, API, представленный в iOS 17 и macOS 14.
Браузеры-прокси используют этот интерфейс для маршрутизации трафика WebKit через удаленные серверы, поэтому сайты видят IP прокси, а не фактическую сеть устройства.
Apple требует, чтобы все браузеры, распространяемые через iOS App Store, использовали WebKit. Так что браузеры, использующие конфигурацию прокси-сервера на уровне приложения WebKit, могут быть затронуты независимо от их фирменной символики или функций конфиденциальности.
Также уязвима функция iCloud Private Relay от Apple, поскольку затронутые запросы обходят обычный путь передачи трафика Safari. Системные VPN-сервисы не затронуты, поскольку они туннелируют сетевой трафик со всего устройства.
Первая проблема связана с dns-prefetch подсказкой HTML, которая позволяет сайтам разрешать домены до того, как они понадобятся. WebKit отправляет эти запросы через обычное DNS-соединение устройства, а не через настроенный прокси.
Веб-сайт может встраивать уникальное имя хоста для каждого посетителя и отслеживать свой авторитетный DNS-сервер, чтобы определить фактического DNS-провайдера или сеть пользователя.
Такое поведение наблюдалось на iPhone с iOS 26.0, выпущенной в сентябре 2025. Это также объясняет, почему первоначальная утечка произошла только на определенных веб-сайтах: запрос запускается только тогда, когда страница содержит подсказку DNS-prefetch.
Вторая утечка затрагивает функцию WebAuthn Related Origin Requests, связанную с ключом доступа, доступную начиная с iOS 18.0. Когда сайт пытается использовать ключ доступа, связанный с другим одобренным доменом, ОС получает файл проверки из https:///.well-known/webauthn.
Этот запрос отправляется службой учетных данных Apple, а не проксируемым сетевым стеком браузера. Сайт может инициировать получение данных без видимого взаимодействия с пользователем, используя условную аутентификацию WebAuthn, что позволяет целевому серверу отслеживать реальный IP устройства.
Третья проблема касается WebTransport, протокола с низкой задержкой, основанного в основном на HTTP/3 и QUIC. Вызов new WebTransport(url) приводит к тому, что WebKit устанавливает прямое соединение без применения настроек прокси-сервера браузерной сессии. WebTransport стал общедоступным в iOS 26.4 в марте 2026.
Пользователи Onion Browser, использующие уровень безопасности «Silver», защищены от утечки WebTransport, поскольку этот режим включает режим блокировки WebKit, который отключает эту функцию.
Для проверки утечки реального IP, даже при включенном режиме Private Relay, был создан демонстрационный сайт leaks.psylo[.]app.
В Psylo 1.3.1 эти проблемы решаются путем блокировки подсказок DNS-prefetch и отключения WebAuthn и WebTransport по умолчанию. При необходимости пользователи могут повторно включить последние две функции для отдельных пользовательских сред.
В Open VSX обнаружено 77 расширений, которые имитировали легитимные инструменты разработчика, передавая при этом информацию о системах и средах разработки, в которых они были установлены.
Получившую название Evil Twin кампанию обнаружила Manifold Security, которая выявила расширения в период с 26 июля по 1 августа 2026 года.
Исследователи связали все 77 расширений с одной и той же активностью через общий домен для кражи данных, а также по коду и сетевому поведению.
58 расширений отправляли лишь небольшой объем системной информации, а остальные 19 содержали более обширные разведданные, в том числе метаданные разработчиков, репозитория Git и системы непрерывной интеграции (CI).
Однако Manifold обнаружила, что расширения не получали доступа к исходному коду, учетным данным, токенам аутентификации, SSH или данным браузера, что не позволило ей идентифицировать цели этой кампании.
Расширение Evil Twin - это фейковый пакет, который копирует внешний вид легитимного расширения, чтобы обманом заставить установить его.
В рамках этой кампании в пакетах повторно использовались названия, пространства имен и описания реальных расширений из VS Code Marketplace, но они были опубликованы через не связанные с ними учетные записи.
Большинству был присвоен низкий номер версии 0.0.1, а встроенный extension.js файл легитимного расширения был заменен кодом, предназначенным, в первую очередь, для сбора и передачи данных.
Расширения не предоставляли заявленную в их описаниях функциональность, а вместо этого отображали индикатор в строке состояния или сообщение о том, что расширение активно, прежде чем передавать данные на сервер злоумышленника.
Эти пакеты имитировали расширения, связанные с широким спектром технологий и организаций, включая AMD, Azure, Salesforce, Hyperledger, LEGO Education, IOTA и пространство имен одного из правительственных учреждений США.
Все 77 расширений взаимодействовали с сервером по адресу mangorbit[.]com, который был зарегистрирован 15 июля 2026 года, за одиннадцать дней до появления первых пакетов.
При этом большинство образцов обращались к pulse.mangorbit[.]com или pulse2.mangorbit[.]com, в то время как другие использовали api.mangorbit[.]com или случайные поддомены в рамках cb.mangorbit[.]com.
Каждый пакет содержал собственный идентификатор отслеживания, позволяющий оператору определить, какое именно поддельное расширение было установлено.
Необычность этой кампании заключается в том, что в объявлениях Open VSX указывалось, что они собирали так называемые «анонимные метрики использования», и при этом точно заявляли, что не получали доступа к исходному коду или учетным данным.
Однако, по данным Manifold, расширения отправляли больше данных, чем было заявлено, включая информацию CI, которая могла раскрыть имена или пути к закрытым репозиториям. Некоторые из них проверяли, были ли они установлены вручную или автоматически через конфигурацию проекта.
Некоторые варианты реализовывали попытки передачи собранных данных в течение семи дней. Они также поддерживали несколько точек сбора данных и могли запрашивать DNS TXT-запись для замены URL-адреса, если встроенная инфраструктура переставала отвечать.
Manifold не назвала актора и цели оператора. Однако 19 разведывательных расширений собрали достаточно метаданных для составления профилей организаций, сред разработки и частных репозиториев.
Пакеты были удалены из Open VSX к 3 августа 2026 года, но их все равно придется удалять вручную из систем и приложений разработчиков.
Manifold рекомендует проверить файлы конфигурации системы и рабочей области на наличие идентификаторов расширений, указанных в ее отчете, и заблокировать домен mangorbit[.]com, который используется всеми 77 пакетами в рамках кампании.
Исследователи Лаборатории Касперского в новом отчете сообщают, как легитимные облачные платформы помогают фишерам обходить многофакторную аутентификацию, не только разбирая механику реальной AitM-атаки, но и анализируя подробную статистику.
Злоумышленники все чаще используют легитимные сервисы, чтобы избежать обнаружения и упростить создание мошеннической инфраструктуры.
Особое место среди таких сервисов занимают облачные платформы и децентрализованные сети, на которых они размещают фишинговые страницы и сайты.
В 2025–2026 годах наблюдается устойчивый переход фишеров на такие платформы, как Cloudflare Workers, Vercel, Netlify, GitHub Pages и IPFS.
Причины, по которым злоумышленники выбирают PaaS и другие облачные (или распределенные) сервисы для размещения фишинговых сайтов, во многом аналогичны тем, которыми руководствуются легальные разработчики.
Это прежде всего, доверие и репутация, доступность, защита и анонимность. Отдельно необходимо отметить, что подобные платформы предоставляют пользователям свои поддомены, на которых одновременно размещаются миллионы легитимных проектов и сайтов.
В ЛК проанализировали фишинговые ссылки, размещенные на популярных облачных платформах (Cloudflare, Netlify, Github Pages и др.) за последние 12 месяцев (с августа 2025 года по июль 2026 года).
В целом, решения ЛК в сумме за последние 12 месяцев заблокировали 224 984 уникальных домена третьего уровня на облачных и децентрализованных сервисах, используемых для фишинговых атак.
На основе этих данных исследователям удалось также сформировать TOP 10 облачных доменов, наиболее часто используемых в фишинговых кампаниях за указанный период.
Безоговорочными лидерами стали платформы Cloudflare и Vercel, что закономерно: они предлагают бесплатные тарифы, автоматическую выдачу SSL-сертификатов и глобальные CDN.
GitHub Pages также входит в тройку лидеров. Популярность домена github.io создает сложности для массовой блокировки фишинговых страниц на нем без риска ограничения доступа к легитимным проектам.
Отдельного внимания заслуживают децентрализованные сети: домены ipfs.io и dweb.link являются IPFS-шлюзами. Главная опасность таких платформ состоит в устойчивости контента: даже при блокировке одного шлюза фишинговая страница остается доступной через другие узлы сети.
Также в TOP 10 вошли визуальные конструкторы Wix и Webflow (8-е и 9-е места соответственно). Они позволяют быстро создавать фишинговые страницы без глубоких технических знаний кода, что снижает порог входа для менее подготовленных злоумышленников.
За последние 12 месяцев в ЛК зафиксировали более 390 тысяч фишинговых страниц, размещенных на легитимных облачных платформах и в децентрализованных сетях (IPFS).
Полученные данные подтверждают, что злоумышленники активно эксплуатируют доверие к легитимным PaaS-(Cloudflare Workers, Vercel, Netlify, GitHub Pages) и IPFS-сервисам.
Высокая репутация этих платформ, бесплатные тарифы и встроенные средства маскировки позволяют фишерам эффективно развертывать многоступенчатые AitM атаки и перехватывать MFA-сессии.
Подробный разбор современной фишинговой кампании, построенную по схеме AitM с использованием популярной облачной платформы Cloudflare Workers и рекомендации - в отчете.
Масштабная атака на цепочку поставок npm привела к компрометации более 1300 пакетов посредством самораспространяющейся вредоносной ПО под названием ChainDrop. При этом все пострадавшие пакеты в совокупности ежемесячно загружаются более 2 млрд. раз.
Среди зараженных пакетов есть и достаточно популярные, такие как Keyv и Cacheable, flat-cache и file-entry-cache, все они являются утилитами кэширования от одного и того же разработчика.
Атака на цепочку поставок началась после того, как злоумышленник взломал учетную запись GitHub разработчика Keyv, и быстро распространилась на пакеты, связанные с крупными организациями, включая Deliveroo, Ornikar, OneReach, Picsart, Qlik и ServiceTitan.
Ряд инфосек-компаний успели задетектить атаку и выяснить, что она была реализована с использованием червя на основе алгоритма Shai-Hulud под названием ChainDrop.
Согласно отчету Aikido, по меньшей мере 868 пакетов (1381 версии) были скомпрометированы этим червем. Исследователи утверждают, что злоумышленник распространял вредоносные файлы непосредственно в основные ветки проектов, а затем создавал новые релизы пакетов.
В виду того, что пакеты были собраны и опубликованы в рамках легитимных рабочих процессов GitHub Actions, скомпрометированные релизы npm содержали достоверную информацию о происхождении.
Заражённые пакеты включают два файла: setup.mjs (программу для загрузки вредоносного ПО) и Math_Symbol.js (скрипт для кражи конфиденциальной информации), а также preinstall: node setup.mj запись в их package.json конфигурационном файле.
Загрузчик setup.mjs скачивает среду выполнения JavaScript Bun из официального релиза на GitHub для выполнения Math_Symbol.js, вредоносной полезной нагрузки с возможностью кражи информации.
После загрузки исполняемого файла Bun для запуска скрипта infostealer setup.mjs удаляется временный каталог среды выполнения.
В Aikido отмечают, что злоумышленник собирает учетные данные разработчиков и облачных сервисов из скомпрометированной среды, шифрует их, а затем отправляет в общедоступный репозиторий GitHub с описанием Shai-Hulud: Here We Go Again.
Вредоносный JavaScript-код сильно обфусцирован и обладает способностью к самораспространению, что позволяет ему заражать пакеты от других разработчиков, которые использовали ранее скомпрометированный пакет.
Перед кражей каждый токен сначала проверяется в режиме реального времени по адресу registry.npmjs[.]org/-/whoami.
Вредоносная ПО ищет в зараженных системах разработки и системах CI/CD учетные данные, которые могли бы предоставить ей доступ к дополнительным репозиториям исходного кода и пакетам npm, и собирает различные типы других данных, в том числе учетные данные и файлы конфигурации, PAT-теги GitHub, токены, npm-токены, секреты GitHub Actions, Kubernetes, Stripe, Slack, Twilio, Azure и GCP, а также др.
По данным Wiz, домен npm-cache[.]com также используется для утечки данных и должен рассматриваться как серьезный признак компрометации.
Если была установлена версия пакета, на которую распространяется уязвимость, системные администраторы должны рассматривать рабочую станцию разработчика или средство запуска CI/CD как скомпрометированные, даже если пакет впоследствии был удален.
В подобных случаях рекомендуется восстанавливать системы из безопасных резервных копий или с нуля, обновлять все токены, к которым был доступ из затронутой среды, и проверять журналы на наличие несанкционированного доступа, а также репозитории на предмет неожиданных изменений или коммитов.
Поскольку атака все еще продолжается, ожидается рост числа пакетов и точных вредоносных версий, поэтому важно продолжать использовать список разрешенных зависимостей, проверки целостности и контроль происхождения.
Список скомпрометированных npm-пакетов, IOCs и артефактов доступен в отчетах Wiz, StepSecurity, Aikido, Socket и Ox Security.
Pillar Security раскрыла метод атаки между агентами в комплекте разработки агентов Google для Python (Gemini Agent-to-Agent), который может привести к раскрытию секретной информации и манипуляции запросами на слияние (Pull Request).
В репозитории google/adk-python существовали два класса автоматизированных агентов ИИ: агенты с низкими привилегиями, открытые для взаимодействия с пользователями, и агенты с высокими привилегиями, доступные только сопровождающим проекта.
Злоумышленник может манипулировать агентом с низкими привилегиями, доступным для всех пользователей, чтобы тот передал запрос агенту с высокими привилегиями, получив доступ к ограниченным возможностям, включая выполнение команд, и потенциально открывая путь к компрометации цепочки поставок.
Первоначально Pillar Security обнаружила, что агент, ответственный за обработку запросов на слияние (pull requests), оставлял комментарии к этим запросам от имени соавтора, то есть обладал высокими привилегиями в репозитории.
Затем исследователи нашли способ заставить агента опубликовать комментарий к запросу на слияние с помощью команды @gemini-cli <prompt>, что запустило gemini-invoke и предоставило доступ к более привилегированному рабочему процессу.
Первоначальный запрос вызвал ответ от рабочего процесса gemini_invoke.yml, который раскрыл доступ привилегированного агента к инструментам через сервер MCP.
Бот имел доступ ко всем командам bash, а это означало, что исследователь мог удаленно выполнять код и потенциально извлекать токен GitHub агента.
Это позволяло ему изменять комментарии, запросы на слияние и проблемы других сопровождающих, соавторов и участников; отклонять проверки или одобрять изменения в запросах на слияние, а также применять команды gemini-invoke и gemini-review к любым запросам на слияние.
Кроме того, исследователи смогли исказить цикл утверждения запросов на слияние, но любой злонамеренный запрос на слияние должен был быть одобрен и объединен кем-либо из участников, что требовало применения методов социнженерии.
В рамках данной атаки злоумышленнику потребуется обеспечить доверие как соучастнику, а затем создать запрос на слияние (PR), содержащий вредоносный код, который будет помечен для проверки.
После этого злоумышленник сможет создать второй запрос на слияние, содержащий подсказки, которые укажут агенту пометить первый запрос на слияние как обработанный, проверенный и одобренный.
Google уведомили об обнаружении проблемы в начале июня, после чего разработчики устранили её путём усиления защиты, но не сочли достаточной для получения вознаграждения за обнаружение уязвимости, поскольку для интеграции вредоносного PR потребовалась социнженерия.
Вскоре после этого Pillar обнаружила еще одну уязвимость в репозитории ADK, в функциях автоматизации агента на основе Antigravity-SDK, которая могла привести к удаленному выполнению кода без участия разработчика. Google устранила эту уязвимость в конце июля.