SecAtor
41.6K subscribers
817 photos
88 videos
12 files
7.86K links
Руки-ножницы российского инфосека.

Для связи - mschniperson@mailfence.com
Download Telegram
В киберподполье сегодня также много важных событий, отметим некоторые из наиболее главных.

Хакеры взломали французское налоговое агентство, украв налоговые сведения более чем 678 000 граждан Франции. Взлом затронул Генеральном управлении государственных финансов Франции в период с июня по июль.

Ответственность за инцидент взял на себя хакер под псевдонимом ZeroBytes. Он утверждает, что находился в процессе загрузки данных 20 млн. граждан, прежде чем взлом был обнаружен и доступ был заблокирован.

Правительство Казахстана расследует взлом портала электронного правительства после того, как хакер выставил на продажу, предположительно, украденные данные в даркнете. Массивы охватывают 15 млн. пользователей, что составляет около трех четвертей населения.

Руководство страны отрицает взлом самих систем электронного правительства и полагает, что данные были украдены у другого госучреждения, имеющему доступ к базе данных портала.

Банда вымогателей CRPx0 за первую неделю после запуска выкатила на свой сайте DLS в даркнете данные 47 компаний. Большинство жертв - из США и Турции.

Среди них банки, медицинские организации и турецкое подразделение Hyundai. CRPx0 начала свою деятельность в этом месяце и, предположительно, управляется известным криптомошенником.

Исследователь Ракеш Кришнан обнаружил новую группировку, занимающуюся распространением программ-вымогателей, которая активно продвигает свои услуги и сайт утечек в даркнете.

Новая банда вымогателей, вызвавшая широкий резонанс в прошлом месяце, скорее всего, провернула кампанию, связанную с кражей данных из Microsoft Dynamics 365.

Среди жертв группы ExfilSquad - Allstate, Frontier Airlines, американские города Атланта и Хаус, а также Министерство образования Великобритании и национальная полиция.

Исследователи Fortra полагают, что группа использовала неправильно настроенные Microsoft Power Pages, а затем переключилась на среду D365 одной из организаций.

Avast сообщила об обнаружении сверхлегкого бэкдора для Windows размером всего 12 КБ. Аналитики отмечают, что вредоносное ПО было обнаружено только на одном устройстве, что предполагает, что это либо тестовая версия, либо очень скрытый инструмент APT.

Причем самой необычной его особенностью была конфигурация: адрес его сервера С2 хранился не в виде читаемого текста или зашифрованных данных, а в виде количества пробелов в каждой строке файла desktop.ini операционной системы Windows.

Технологические гиганты General Electric (GE) и Philips вслед за Shell и в числе других подтвердили, что расследуют заявления о взломе бандой вымогателей Clop их систем и кражи данных.

Предполагается, что атаки были нацелены на критическую уязвимость некорректной проверки входных данных (отслеживаемую как CVE-2026-12569)и затронули доступные через Интернет экземпляры PTC Windchill и PTC FlexPLM.

Злоумышленник продает данные, предположительно украденные непосредственно с использованием учетных записей Azure нескольких организаций из списка Fortune 500.

Некто TheHatman реализует миллионы записей таких известных брендов, как McDonald's Corporation, Tata Consultancy Services (TCS), Vodafone, HCL Technologies, InterContinental Hotels Group (IHG), Kyndryl, Gap Inc., Hexaware Technologies и Wyndham Hotels.

По данным Hudson Rock, массивы содержат внутренние справочники сотрудников, которые, судя по идентифицированным адресам электронной почты и именам полей, совпадающим с экспортированными данными из каталога Azure, выглядят подлинными.
Forwarded from Russian OSINT
Какие компании США могут привлечь к наступательным кибероперациям?

Белый дом пока не назвал ни одного участника программы. Правила отбора должны появиться в течение 60 дней, поэтому любой перечень компаний сейчас является лишь 👀 OSINT-прогнозом, а не подтверждённым списком подрядчиков.

К участию в программе, скорее всего, привлекут крупнейшие технологические корпорации, выстроив из них эшелонированную коалицию. Наиболее очевидным кандидатом на обеспечение разведданными выглядит Microsoft. Её подразделение Digital Crimes Unit (DCU) имеет многолетний опыт успешных совместных с ФБР операций по перехвату управления и ликвидации инфраструктуры ботнетов (от Zeus до Qakbot). Сходную роль способны выполнять Google и Mandiant, располагающие глобальной телеметрией для точной атрибуции угроз.

Chainalysis и Elliptic могут заняться отслеживанием криптовалютной инфраструктуры преступных группировок. Palantir объединит информацию в оперативную картину.

OpenAI и Anthropic, вероятно, будут задействованы прежде всего как поставщики специализированных ИИ-моделей и агентных инструментов (не зря их специалисты выезжают на места помогать с развёртыванием ИИ-моделей на местах). Их системы могут автоматизировать поиск уязвимостей, разработку эксплойтов, анализ вредоносного ПО, планирование операций и обработку разведданных, но учитывая скандалы в СМИ, роль ИИ-провайдеров будет ограничена, поэтому, скорее всего, разработку боевых инструментов возьмут на себя профильные киберподрядчики.

И у OpenAI, и у Anthropic в правилах использования прямо прописаны так называемые «красные линии». Они запрещают использование ИИ-моделей для проведения наступательных киберопераций, создания вредоносного ПО, вывода из строя чужой инфраструктуры и несанкционированного доступа к системам. Даже когда OpenAI заключила контракты с Военным министерством США, а Anthropic предоставила доступ к Claude для оборонных ведомств через Palantir и AWS, обе компании публично подчеркнули, что контракты допускают только аналитику, оборонительные задачи и обработку данных в рамках закона, но не управление автономным оружием или прямое нанесение ущерба.

Таким образом, OpenAI и Anthropic снабжают операцию «мозгами» и ИИ-инструментами, сохраняя формальную чистоту своих корпоративных политик, а практическое исполнение и юридическую ответственность за наступательные действия берут на себя классические подрядчики Пентагона и спецслужб.

Эксперты интернетах спорят о том, что непосредственно «грязную работу» (от разработки эксплойтов до проведения самих киберопераций) могут взять на себя профильные оборонные подрядчики с высшими уровнями допуска. Компании вроде Nightwing, ManTech, REDLattice, CACI и Leidos специализируются на наступательных возможностях и располагают опытным штатом специалистов для решения таких задач. Пока это только догадки и не более.

@Russian_OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
Rapid7 полагает, что традиционные циклы обновления ПО не могут компенсировать стремительный ростом числа раскрываемых уязвимостей и их эксплуатацией, вынуждая ИБ-специалистов выстраивать приоритеты по степени уязвимости, а не показателям серьезности.

Недавний анализ Rapid7 демонстрирует новую парадигму лавинообразного появления уязвимостей благодаря ИИ, разрушающей традиционную модель обновления программного обеспечения.

Второй квартал 2026 года был не просто очередным сложным кварталом для кибербезопасности. Он больше походил на стресс-тест системы управления уязвимостями. Движущей силой этого стресс-теста является ИИ.

ИИ способен делать и то, и другое, но злоумышленник не сможет использовать эксплойт, если цель находится за несколькими брандмауэрами и другими защитными механизмами.

Однако объем уязвимостей, обнаруживаемых ИИ, вряд ли когда-либо уменьшится. Постоянно выпускаются новые приложения, и обычно с новыми уязвимостями.

Кроме того, растет использование вайб-кодинга. ИИ использует старые шаблоны для написания нового кода, который все еще содержит старые ошибки. Он вносит уязвимости в новый код, которые затем могут быть обнаружены новыми сканированиями ИИ.

Традиционные циклы обновления ПО не справляются с огромным количеством уязвимостей, а также скоростью и точностью действий злоумышленников.

Уязвимости раскрываются в большем объеме, PoC появляются быстрее, возможность эксплуатации тестируется раньше, а злоумышленники все лучше умеют превращать общедоступную информацию в оперативный доступ.

Количество сообщений о критических уязвимостях (CVSS 7–10) удвоилось: с 4268 во втором квартале 2025 года до 8539 во втором квартале 2026 года.

За тот же период число новых эксплуатируемых уязвимостей увеличилось на 8% и достигло 40. Огромная разница между количеством обнаруженных и эксплуатируемых уязвимостей объясняется контекстом.

В Rapid7 наблюдают рост числа так называемых уязвимостей Holy Grail. Это собственный термин Rapid7 для уязвимостей, не требующих учетных данных или взаимодействия с пользователем.

Их количество увеличилось на 9 пунктов по сравнению с прошлым годом, и теперь на их долю приходится 25 из 40 эксплуатируемых уязвимостей во втором квартале 2026 года.

В докладе также подчеркивается постоянная активность APT. Дело не в том, что APT-атаки более совершенны, чем преступные группировки, движимые финансовыми мотивами, а скорее в различиях в мотивации и ресурсах.

В 99% случаев мотивация государственных структур заключается в настойчивости для долгосрочного шпионажа, а в небольшом проценте - в возможном саботаже. У них есть навыки, бюджет и все ресурсы. Киберпреступники проникают и просто крадут все, что могут, и уходят.

Программы-вымогатели остаются одним из основных способов монетизации, и США по-прежнему являются главной целью. Германия занимает второе место, но разница в цифрах разительна. Во втором квартале 2026 года в США пострадала 881 жертва, а в Германии - 91.

Qilin, The Gentlemen, DragonForce, Akira и LockBit были наиболее активными группами; при этом целями атак были компании, работающие в сфере бизнес-услуг (23,5%), здравоохранения (22,0%), производства (21,0%), технологий (16,9%) и строительства (16,6%).

Объем и скорость современных атак с использованием ИИ сократили время, доступное защитникам для устранения проблем, что наглядно демонстрирует анализ Rapid7.

Решение нельзя найти путем реагирования – задача состоит в том, чтобы опередить атакующих. Разница между количеством обнаруженных уязвимостей и меньшим количеством использованных демонстрирует, что это может быть эффективно.

Защитникам необходимо понимать, какие участки их сети могут быть доступны злоумышленникам, и продолжать снижать этот риск. Времена оценки уязвимости с точки зрения оценок CVE прошли. Теперь при оценке уязвимостей важна именно степень уязвимости, а не оценка CVE.
Еще немного новостей из мира ИИ: лаборатория безопасности ИИ Irregular взяла на себя ответственность за недавние инциденты, когда передовые модели ИИ вырвались из ее тестовых сред.

Инциденты касались моделей от Anthropic и Meta (признана в России экстремистской).

Оказывается, Irregular использовала целевые имена, близкие к названиям реальных компаний, и «случайно» оставила некоторые тестовые среды подключенными к интернету.

Некоторые из «ведущих моделей» взломали реальную компанию, но полагали, что все еще находятся в симулированной среде. Так что можно расходиться.

Отличилась и OpenAI, запустившая новую функцию ChatGPT для macOS.

Эта функция, получившая название «История компьютера», записывает (документирует) действия пользователя на устройстве, включая клики, ввод текста и открытие файлов, делая эту информацию доступной для поиска.

«История компьютера» отключена по умолчанию, но фактически аналогична функции Microsoft Recall, вызвавшей много споров по части ИБ в Windows 11.
SSD Secure Disclosure представила двухэтапную цепочку эксплойтов, позволяющую получить полный доступ к ядру Android на устройствах с прошивкой модема Unisoc через видеозвонок VoLTE, при этом производитель чипсета не выпустил исправление.

Информационное сообщение от 17 августа является вторым этапом цепочки, начавшейся в марте 2026 года, когда SSD раскрыла возможность RCE в той же прошивке через некорректно сформированный SIP-видеозвонок. Исследование проводилось независимым исследователем под ником 0x50594d.

Для завершения всей цепочки злоумышленнику необходимо контролировать частную сотовую сеть 4G, а жертве - ответить на входящий видеозвонок. Уязвимость, позволяющая повысить привилегии не имеет идентификатора CVE.

Она кроется в прошивке модема, используемой как минимум тремя чипсетами Unisoc, в том числе T606, установленным в Motorola E13, T612, установленным в Realme C33, и T7250, установленным в Xiaomi Redmi A5.

Unisoc, шанхайский производитель микросхем, ранее известный как Spreadtrum, поставляет компоненты таким брендам, как Motorola, Realme и Xiaomi, для устройств, продаваемых более чем в 140 странах.

Исследователи подтвердили наличие уязвимости, позволяющей повысить привилегии, на устройстве Motorola E13 с патчем безопасности от февраля 2025 года и на Xiaomi Redmi A5 с патчем от января 2026 года.

Для запуска всей цепочки атак сначала необходимо получить доступ к модему на уровне уязвимости RCE, обнаруженной в марте 2026 года, а также контролировать инфраструктуру VoLTE, управляемую злоумышленником, и найти жертву, которая ответит на входящий видеозвонок.

Исследователи создали свою экспериментальную среду, используя открытую сеть 4G, программно-определяемое радио для интерфейса 4G и специализированные SIM-карты.

После запуска кода на модеме этап повышения привилегий осуществляется путем записи конфигурации с полным доступом в блок защиты памяти ARM модема через регистры сопроцессора, отображая все 32-битное физическое адресное пространство как доступное для чтения, записи и выполнения из контекста модема, включая страницы, где находится ядро Android.

Главным условием является наличие общего физического пространства памяти между процессором модема и процессором приложения в рамках SoC Unisoc, без каких-либо аппаратных ограничений, препятствующих изменению памяти ядра кодом контекста модема.

Исследователи подтвердили выполнение кода на уровне ядра на тестовом устройстве, проанализировав вывод логов ядра, который показал, что внедренная полезная нагрузка была выполнена.

В бюллетене безопасности Android от августа 2026 года, опубликованном до этого сообщения, уязвимость повышения привилегий не рассматривается, и ни один бюллетень безопасности UNISOC ее не освещает.

В отдельном уведомлении UNISOC от октября 2025 года, CVE-2025-31718 (CVSS: 7,5), описывается уязвимость проверки входных данных модема в том же семействе чипсетов, хотя неясно, соответствует ли оно уведомлению о SSD-накопителях от марта 2026 года. Так что в настоящее время владельцам устройств недоступны никакие исправления или средства защиты.

Ранее в ноябре 2025 года Лаборатория Касперского публиковала независимое исследования, в котором была задокументирована аналогичная архитектурная проблема на другом чипе Unisoc, UIS7862A, используемом в автомобильных головных устройствах.

После получения доступа к выполнению кода модема через отдельную уязвимость, в ЛК также смогли получить доступ к работающему ядру Android и модифицировать его, используя общее физическое адресное пространство модема и процессора приложений.

ЛК описала один из путей горизонтального перемещения данных, связанный со скрытым периферийным устройством прямого доступа к памяти, как проблему аппаратного уровня, которую невозможно устранить с помощью обновления.

Проблема с блоком защиты памяти, используемым в цепочке SSD, в принципе может быть решена путем изменения прошивки, хотя UNISOC пока не выпустила подобного обновления.
Продолжаем отслеживать наиболее трендовые уязвимости и угрозы, сегодня выделим следующие:

1. Новая уязвимость позволяет получать доступ к данным процессоров Loongson, продаваемых на внутреннем китайском рынке. Уязвимость представляет собой ошибку в архитектуре аппаратного обеспечения процессора и не подлежит исправлению.

Стоит отметить, что LoongLeak это не классическая атака по побочным каналам или атака с использованием временного выполнения, как старые уязвимости Meltdown и Spectre, обнаруженные в чипах Intel и AMD.

2. Исследователь разработал эксплойт для разблокировки закрытых областей процессоров AMD. Он состоит всего из одной инструкции ЦП и может предоставить доступ к ранее закрытым областям, таким как процессор безопасности платформы (PSP), режим управления системой (SMM) и каждый внутренний регистр процессора.

Эксплойт затрагивает семейства AMD 15h и 16h, включая процессоры, выпущенные в период с 2011 по 2015 год. Наиболее широко используются семейства Puma и Jaguar, применяемые в консолях PlayStation 4 и Xbox One. AMD заявляет, что не будет исправлять ошибку, поскольку поддержка этих процессоров прекращена много лет назад.

3. Экслуатация 0-day в GeoServer произошел через несколько часов после публикации информации: хакеры начали использовать уязвимость спустя несколько часов после того, как подробности были обнародованы в Twitter.

Эта уязвимость позволяет злоумышленникам запускать вредоносный код на серверах посредством SQL-инъекции. GeoServer выпустил патч в пятницу.

4. Хакеры активно используют недавно исправленную CVE-2026-58231 для доступа к онлайн-магазинам на базе SAP. Атаки нацелены на ошибку, исправленную в этом месяце в платформе SAP Commerce Cloud.

Уязвимость позволяет злоумышленникам обходить аутентификацию в некоторых компонентах платформы и запускать вредоносный код. По данным Defused, атаки начались через три дня после того, как SAP исправила ошибку на прошлой неделе. [ Defused // ]

5. Уязвимость обхода пути позволяет злоумышленникам устанавливать веб-оболочки и запускать вредоносный код в интернет-магазинах OpenCart. Она может быть использована через вредоносные расширения, которые размещают файлы за пределами своих обычных папок в процессе установки. Исправление пока недоступно, поскольку исследователи не смогли связаться с OpenCart.

6. WatchTowr Labs полагает, что CVE-2026-8452 повреждения памяти в Citrix NetScaler, исправленная в прошлом месяце, также может быть использована для атак с удаленным выполнением кода.

7. VulnCheck опубликовала техническое описание CVE-2026-14863, уязвимости внедрения команд ОС, которая может привести к RCE в FileRun, коммерческом файловом менеджере с самостоятельным размещением. Эта уязвимость была исправлена в прошлом месяце.

8. Исследователи Positive Technologies представили августовский «В тренде VM», отметив в нем уязвимости ViPNet Client (BDU:2026–09885), ядра Microsoft Windows (CVE-2026-42980) и Microsoft SharePoint (CVE-2026-56164 и CVE-2026-58644).
Банда вымогателей Cl0p назвала имена более 40 жертв в рамках своей новой масштабной кампании PTC Windchill и FlexPLM, среди которых фигурируют такие крупные компании, как Shell, Philips, Fiserv, Zebra, Mindray и Largan Precision.

Хакеры задействовали CVE-2026-12569, о которой стало известно в июне, когда CISA добавила её в свой каталог KEV, а поставщик предупредил о возможных атаках, направленных на неё.

Уязвимость заключается в некорректной проверке входных данных, которая позволяет удалённому неаутентифицированному злоумышленнику выполнить произвольный код с помощью специально сформированных запросов.

Использование этой уязвимости было ожидаемым, и, по сообщениям, полиция Германии предупреждала организации о готовящихся атаках. Стоит отметить, что CVE-2026-12569 - это первая в истории уязвимость Windchill, которая была использована злоумышленниками на практике. 

В конце июля представители ИБ-индустрии сообщили об использовании уязвимости в продукте PLM в атаках программы-вымогателя Cl0p.

Операторы Cl0p использовали ее для создания веб-оболочек, предоставляющих им доступ к данным организаций, использующих Windchill.

В свою очередь, ReliaQuest сообщила во вторник, что Cl0p применяет специально разработанный имплант, обеспечивающий «полную возможность кражи данных» без необходимости использования дополнительных инструментов. 

Веб-оболочка сопоставляет конфиденциальные данные хранилища, расшифровывает все учетные данные в хранилище ключей Windchill и включает в себя пользовательский загрузчик классов Java, который позволяет Clop выполнять любой дополнительный код внутри процесса приложения, расширяя возможности оболочки до неограниченного бэкдора для последующих действий, таких как горизонтальное перемещение, программы-вымогатели или обеспечение постоянного присутствия.

Первоначально Cl0p указывала на своем сайте лишь частичные названия компаний, но 12 августа начала публиковать полные имена предполагаемых жертв.

На сегодняшний день указано более 40 организаций, предположительно, ставших мишенью в кампании Windchill. Для каждой жертвы хакеры указывали тип и объем украденной информации. 

К похищенным данным относятся базы данных, файлы проектов, резервные копии, фотографии и другие графические файлы, инженерная документация, чертежи, схемы, журналы и другие корпоративные документы. По данным хакеров, объем украденной информации на одну организацию варьируется от 1 ГБ до нескольких терабайт.

Взломанные файлы могут содержать конфиденциальную личную информацию и ценную интеллектуальную собственность, но большая их часть может представлять небольшую ценность и уже находиться в открытом доступе, поэтому многие из организаций, ставших объектом атаки, вероятно, отказались платить выкуп.

В список предполагаемых жертв входят нефтегазовый гигант Shell, технологический гигант Philips, финтех-гигант Fiserv, поставщик решений для корпоративной мобильности Zebra Technologies, производитель промышленного оборудования Ingersoll Rand, разработчик ПО для точек продаж Toast, мировой лидер в области медицинских технологий Mindray и ключевой поставщик объективов для камер Apple, компания Largan Precision.

Компания GE также изначально была указана в списке, но впоследствии была удалена с сайта Cl0p, что может указывать на то, что компания согласилась заплатить выкуп или возобновила переговоры с хакерами.

Такие компании, как Shell, Philips, Fiserv и GE, ранее также заявили, что им известно о поступивших сообщениях и они проводят расследование, но ни одна из них не подтвердила факт значительной утечки данных. 

Так что послужной список Cl0p, включающий Oracle E-Business Suite, MOVEit, Cleo и GoAnywhere, теперь пополнился новой позицией. Продолжаем следить.
Comcast продвигает технологию обнаружения движения на основе Wi-Fi в рамках своей новой платформы защиты дома Xfinity Shield, которая позволяет маршрутизаторам и беспроводным устройствам обнаруживать передвижения людей без использования камер или датчиков движения.

Новая функция была анонсирована во вторник в рамках Xfinity Shield, нового пакета приложений, который объединяет функции кибербезопасности, физического мониторинга дома и обеспечения безопасности семьи через Xfinity WiFi и приложение Xfinity.

Впервые о новом функционале отмечалось в публикации на Reddit от 21 августа 2024 года, где сообщалось о получении клиентом Xfinity электронного письма с информацией о функции WiFi Motion.

В нем описывалась та же функциональность, что и в сегодняшнем объявлении, и утверждалось, что эта функция обнаруживает сбои в сигналах Wi-Fi между шлюзом и устройствами в сети и генерирует уведомления в приложении Xfinity.

Функционал позволял обнаруживать движение настолько, что достаточно было поднять руку, чтобы переключить канал с помощью пульта дистанционного управления. В феврале WiFi NOW также сообщила, что Comcast предлагает услугу WiFi Motion «уже давно».

WiFi Motion преобразует радиоканалы между шлюзом Xfinity Gateway и стационарными устройствами Wi-Fi в виртуальные датчики движения.

Comcast заявляет, что система обнаруживает эти изменения в радиочастотных сигналах дома и использует их для определения факта движения. Затем клиенты будут получать уведомления через приложение Xfinity без необходимости установки камеры или датчика движения.

При этом система не опредлеляет, кто именно перемещается, и не устанавливает их точное местоположение, а функция WiFi Motion является опциональной и отключена по умолчанию.

Сама заявка на патент под названием «Методы, системы и устройства для обнаружения присутствия» была подана Comcast Cable Communications в сентябре 2023 года и опубликована в апреле 2025 года.

В нем описывается использование стационарных сетевых устройств для обнаружения движения и анализа изменений таких характеристик, как беспроводные сигналы, с целью определения момента перемещения объекта или человека в пространстве.

В патенте поясняется, что сигналы Wi-Fi могут распространяться по нескольким путям, отражаясь или рассеиваясь от стен, людей и других объектов. Движение изменяет эти пути и результирующий беспроводной сигнал, позволяя обнаруживать перемещение объекта в окружающей среде.

В патенте Comcast упоминаются несколько более ранних патентов компании Cognitive Systems, связанных с обнаружением движения по Wi-Fi, включая технологию обнаружения движения при многократных беспроводных передачах и обнаружение движения в ячеистых сетях.

Как впервые заметил TechCrunch, в документации Comcast по функции WiFi Motion говорится, что компания может раскрывать информацию, полученную с помощью этой функции, третьим сторонам «без дополнительного уведомления вас» в связи с расследованием или разбирательством правоохранительных органов, спором с участием Comcast или в соответствии с постановлением суда или повесткой.

Кроме того, в документации компании не объясняется, какую информацию о движении по Wi-Fi хранит Comcast, как долго она ее хранит и что она может предоставить в ответ на соответствующий запрос. Так что в перспективе подобные услуги могут прийти и к нам. Но будем посмотреть.
Исследователи Hunt.io раскрыли подробности кампании CameraSwarm, в ходе которой с 17 июня по 22 июля 2026 года было скомпрометировано более 14 530 устройств Dahua на Украине и в России.

Операция была реконструирована на основе открытого рабочего каталога размером 407 МБ, содержащего 2616 файлов в 234 подкаталогах, включая инструменты, журналы, историю командной оболочки и записи кампаний.

В рамках CameraSwarm 1923 камеры были настроены с постоянной учетной записью, а доступ к 283 из них осуществлялся через P2P-канал.

По данным Hunt.io, общее число атак, превышающее 14 530, обусловлено тремя различными способами атаки:

- Брут учетных данных: 12 324 уникальных IP-адреса в 13 229 записях кампаний.
- Обход аутентификации: доступ к 1923 камерам был получен с использованием CVE-2021-33044 и CVE-2021-33045, которые, по данным Hunt.io, также были настроены с использованием постоянной учетной записи.
- P2P-ретранслятор: 283 камеры, идентифицированные по серийному номеру, включая устройства, расположенные за трансляцией сетевых адресов (NAT).

Две уязвимости 2021 года связаны с обходом аутентификации в камерах Dahua и аналогичных продуктах. В рекомендациях Dahua им присвоена CVSS 8,1, а также указаны исправленные версии прошивки, в то время как NVD в настоящее время присваивает каждой из них рейтинг CVSS 9,8.

Согласно первоначальному сообщению клиент типа NetKeyboard активирует уязвимость CVE-2021-33044 во время аутентификации, а CVE-2021-33045 связана с запросом на вход через локальную сеть с использованием адреса 127.0.0.1. Обе находятся в каталоге KEV.

Нат текущий момент общедоступный репозиторий p2pwn остается доступным и подтверждает, что инструмент принимает серийные номера Dahua в качестве входных данных, проверяет CVE-2021-33044 и CVE-2021-33045 и содержит конфигурацию фиктивной учетной записи по умолчанию.

В репозитории не подтверждаются данные Hunt.io о количестве затронутых камер (1923) и утверждение о том, что учетная запись сохраняется после сброса до заводских настроек на большинстве версий прошивки. Путь P2P отделен от двух уязвимостей, позволяющих обойти аутентификацию.

В ходе предыдущего расследования инцидента лаборатория ITRES обнаружила, что в версиях прошивки, выпущенных до середины 2024 года, действительный серийный номер Dahua мог использоваться для установления пути ретрансляции Easy4IP до того, как подключенное устройство выполняло собственную проверку учетных данных, что позволяло устройству, находящемуся за NAT, стать доступным через инфраструктуру ретрансляции производителя.

В демонстрационном репозитории dh-p2p также показано, что Dahua P2P определяет местоположение устройства через Easy4IPCloud, используя его серийный номер, и может установить туннель к камере или сетевому видеорегистратору.

Успешное P2P-соединение может сделать устройство доступным за NAT, но для доступа всё равно может потребоваться аутентификация на уровне устройства.

Hunt.io сообщила, что восстановленный оператором код показал, что в 89,4% случаев активные серийные номера возвращают открытый канал без аутентификации. Две CVE, связанные с восстановленными инструментами, не описывают поведение P2P.

ITRES Labs охарактеризовала уязвимость, связанную с передачей серийных номеров, как проблему, не относящуюся к категории CVE, и заявила, что в ходе тестирования было установлено, что P2P-соединение было усилено в прошивке, выпущенной после середины 2024 года.

Компания рекомендовала специалистам по защите от угроз отключать P2P-соединения, если это не требуется, ограничивать подключение Easy4IP там, где это необходимо, обновлять устройства, использовать надежные уникальные учетные данные, удалять неиспользуемые учетные записи и сегментировать системы видеонаблюдения.
Исследователи Positive Technologies раскрыли новый штамм шпионского ПО для Android, получившего название DragonDoll, которое распространяется с помощью фейковых пакетов обновления Chrome и нацелено на кражу данных из мессенджеров.

По данным Positive Technologies, атакам DragonDoll подверглись пользователи устройств на базе Android из более чем 26 стран, включая Россию. Вредоносное ПО маскируется под обновление браузера Google Chrome.

После установки программы хакеры могут отслеживать, что происходит на устройстве, и управлять им удаленно, программа позволяет включать и выключать экран, фиксировать нажатия, делать скриншоты и читать сообщения.

Позитивы впервые обнаружили вредонос весной 2026 гоад при анализе кибератаки на пользователей из Саудовской Аравии с использованием неизвестного ранее APK-файла с именем Chrome.apk. За два месяца эксперты зафиксировали около 150 образцов вредоносной ПО.

Схема заражения во всех случаях одинакова. Пользователь Google Chrome на Android попадает на поддельный сайт, оформленный под официальную страницу браузера, и получает предложение обновить Chrome.

После нажатия на кнопку обновления на устройство устанавливается вредоносное ПО. Она запрашивает разрешение специальных возможностей, после чего в несколько этапов разворачивает на смартфоне финальный шпионский модуль, защищенный от анализа.

После установки хакеры получают возможность отслеживать происходящее на устройстве и управлять им удаленно - включать и выключать экран, фиксировать нажатия, делать скриншоты и читать сообщения.

Кроме того, DragonDoll умеет незаметно накладывать поверх настоящих приложений фейковые окна интерфейса и перехватывать вводимые пользователем данные. Таким образом злоумышленники получают пароли и PIN-коды.

Функционал программы также позволяет считывать списки чатов и контактов в мессенджерах, в частности в Telegram и WhatsApp, а также текст и время сообщений прямо с экрана.

DragonDoll также способен перехватывать содержимое всплывающих уведомлений в Telegram, а также переписку в других приложениях, включая Viber.

Троян путем копирования пылесосит фактически все, что видно на экране у пользователя-жертвы. Собранные данные шифруются и отправляются на сервер злоумышленников, размещенный на российском хостинге.

Выявленные образцы адаптируется для атак на жертв из различных стран, включая Россию, Китай, Корею и некоторые страны MENA

Подробный технический разбор цепочки заражения, функциональности, особенностей работы и сетевого взаимодействия - в отчете.
Исследователи F6 предлагают GOFFEE навынос, представив объемный разбор новых TTPs группировки в результате исследования атаки кибершпионов на одну из российских компаний.

GOFFEE специализируется на проведении атак с целью шпионажа. Характер используемых инструментов и действий атакующих указывает на их высокий уровень технической и организационной подготовки.

Для получения первоначального доступа атакующие активно применяют методы социальной инженерии. В качестве вредоносных вложений выступают архивы с документами‑приманками.

В своих атаках GOFFEE пользуются инструментами собственной разработки, часть из которых основана на публичных проектах. Однако злоумышленники активно применяют техники обфускации, усложняющие обнаружение и криминалистический анализ.

В качестве полезной нагрузки атакующие используют агенты Mythic и SSH‑бэкдоры (ElfDoor/BindSycler и SWATSSHD). При обнаружении противодействия и удалении бэкдоров GOFFEE загружают новые, которые не детектируются прежними методами.

Для закрепления злоумышленники создают системные службы и модифицируют различные параметры реестра. При этом перемещение по сети осуществляется как встроенными средствами операционных систем, так и сторонними утилитами, позволяющими удаленно выполнять команды.

Для сокрытия своих инструментов участники GOFFEE активно используют различные техники маскировки и умело комбинируют их. Большинство служб, обеспечивающих запуск бэкдоров, мимикрируют под легитимные аналоги с других систем (модули прикладного ПО, драйверы). А у самих файлов атакующие подменяют временные метки, опираясь на свойства других файлов в системе.

Отличительная черта группировки - пристальное внимание к действиям администраторов и сотрудников ИБ‑подразделений в скомпрометированной инфраструктуре.

Это позволяет им оперативно модифицировать инструменты для обхода правил детектирования и мимикрировать под легитимную активность.

В одном из случаев атакующие заметили использование администраторами сети командного сценария для настройки рабочих станций. Злоумышленники заимствовали имя и способ запуска сценария и применяли их для распространения бэкдоров по сети.

GOFFEE обладают большой распределенной инфраструктурой, состоящей из множества доменов. Это позволяет им использовать уникальные командные центры (C2) для большинства своих бэкдоров, что усложняет их обнаружение и блокирование.

Подробный анализ атаки, разбор арсенала и IOCs - в отчете.
Forwarded from Social Engineering
• Держите несколько полезных ресурсов c актуальными и интересными отчетами по информационной безопасности:

Annual Security Reports - репозитоиий, который включает в себя ежегодные отчеты по кибербезопасности от крупнейших ИТ компаний.
Phishing campaigns - этот репо содержит в себе примеры фишинговых писем, которые направлялись APT-группировками в различные компании по всему миру. Помимо примеров, репо включает в себя презентации с разбором и описанием фишинговых атак. В общем и целом, материал весьма интересный, особенно если занимаетесь исследованиями и изучаете различные схемы:
Hackerone Reports - объемный репозиторий, который включает в себя топ отчеты HackerOne. Поможет вам узнать много нового и полезного (варианты эксплуатации различных уязвимостей, векторы атак и т.д.).

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM
Новая вредоносная ПО для Android под названием Manic нацелена на пользователей в ряда европейских стран и имеет резервный механизм для слива данных через находящиеся поблизости зараженные устройства.

Вредоносная ПО активна как минимум с февраля и сочетает в себе шпионское ПО, возможности банковского мошенничества и удаленного управления.

Оснгвеая направленность программы - охватить как минимум 169 банковских, электронных удостоверений личности, платежных систем, криптокошельков, мессенджеров и приложений для аутентификации/двухфакторной аутентификации.

Исследователи ThreatFabric проанализировали Manic, обнаружив задействование ей наложений на цифровые клавиатуры легитимных приложений для перехвата нажатий жертв и воспроизведения их через функцию «спецвозможностей» Android. При этом легитимные приложения продолжали нормально функционировать.

Получив разрешения на доступ к функциям спецвозможностей и уведомлениям, вредоносная ПО перехватывает PIN/пароли блокировки, уведомления и SMS, собирает файлы и геолоакции, отслеживает экран и обеспечивает удаленное управление операторам через сеансы WebRTC.

Полученная информация классифицируется по типу, что делает данные более доступными для использования разработчиками вредоносного ПО.

Manic фактически использует свою службу спецвозможностей в качестве кейлоггера пользовательского интерфейса, классифицирует захваченный текст перед записью, различая ввод с экрана блокировки, варианты фраз восстановления, четырех- и шестизначные SMS-коды, пароли, длинные сообщения, данные для входа в электронную почту и обычный текст.

Авторы вредоносного ПО внедрили необычный механизм кражи данных, который срабатывает, когда скомпрометированное устройство не может связаться с сервером C2.

Исследователи отмечают, что данные шифруются и передаются через находящиеся поблизости скомпрометированные устройства по протоколам Wi-Fi Direct или Bluetooth.

Сначала Manic пытается использовать уже установленный Wi-Fi Direct-соединение, а затем запрашивает у Bluetooth и BLE-соединений информацию о наличии у них подключения к интернету.

При необходимости вредоносная ПО может также использовать многошаговые маршруты, при этом для вновь добавленных в очередь элементов по умолчанию предусмотрено максимум четыре ретрансляционных перехода.

Этот механизм также позволяет осуществлять слив данных даже с устройств, находящихся в автономном режиме, при условии, что другое зараженное устройство находится в зоне действия Wi-Fi или Bluetooth.

По данным ThreatFabric, вредоносная ПО нацелена на приложения, используемые в Центральной и Западной Европе, включая Великобританию, а также в России.

Однако, судя по всему, основной фокус - на банковских и государственных электронных удостоверениях личности в сегменты Украины, а также глобальных финтех- и криптовалютных сервисах.

Хотя точный вектор заражения остается неизвестным, в конце мая исследователи заметили использование оболочки, которая доставляла основную заразу жертвам, а затем в последующие месяцы произошло расширение существующей инфраструктуры.

В июле в ходе атак была обнаружена обновленная оболочка с более строгими проверками на устойчивость к анализу и загрузкой DEX-кода в память, а также были выпущены новая панель и API.
Польская CERT предупреждает, что злоумышленники начали активно использовать критическую уязвимость в Zimbra Collaboration Suite (ZCS).

ZCS - это популярный пакет ПО для электронной почты и совместной работы, используемый сотнями миллионов пользователей и организаций по всему миру, включая тысячи предприятий и сотни госучреждений.

Команда безопасности Zimbra 20 июля выпустила версию 10.1.20 для устранения уязвимости CVE-2026-73570, которая позволяет неавторизованным злоумышленникам удаленно выполнять код, используя уязвимость внедрения команд в компоненте мониторинга SNMP при включенных уведомлениях SNMP.

В виду ненадлежащей проверки достоверности входных данных в процессе обработки уведомлений SNMP неаутентифицированный злоумышленник может отправлять специально сформированные SMTP-запросы, которые могут привести к выполнению произвольных команд операционной системы от имени пользователя Zimbra.

В настоящее время Shadowserver отслеживает более 12 100 серверов Zimbra в сети, большинство из которых расположены в Европе (4382) и Азии (4492).

Однако информации о том, сколько из них являются ловушками для злоумышленников или сколько из них уже были защищены от уязвимости CVE-2026-73570, нет.

В понедельник польская CERT выпустила уведомление о задействовании киберподпольем CVE-2026-73570 в своих атаках, рекомендовав администраторам проверить свои журналы на наличие подозрительной активности, включая самопроизвольный перезапуск службы Zimbra.

Кроме того, следует также проверить наличие файлов, созданных пользователем zimbra в папках /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ и /tmp/ за последние 30 дней.
Исследователи из Лаборатории Касперского продолжают отслеживать активность группировки Armored Likho, фиксируя дальнейшее развитие ее вредоносного арсенала.

Злоумышленники ведут непрерывную разработку собственных решений, выпуская новые версии вредоносного ПО и перерабатывая архитектуру существующих компонентов, тем самым расширяя их функциональность.

Ключевой находкой стал новый ранее не описанный образец BusySnake RAT. Анализ нескольких обнаруженных версий позволил ЛК проследить этапы развития этого троянца и получить представление о процессе его разработки.

В ЛК задетектили сразу три версии RAT: реализацию на Python с использованием Telegram в качестве канала С2, модификацию с переходом на GitLab и наиболее свежую версию, полностью переписанную на Go.

Несмотря на такой морфизм арсенала, группировка сохранила практику применения ИИ в разработке вредоносных компонентов.

При этом, в отличие от результатов предыдущего исследования, где признаки использования ИИ наблюдались при получении первичного доступа к инфраструктуре жертвы, новые находки демонстрируют возможное применение LLM при создании утилит для дальнейшего развития атаки.

Помимо собственных разработок, Armored Likho приступила к использованию инструмента Kharon RAT с открытым исходным кодом. При помощи этого троянца злоумышленники получали полный удаленный доступ к зараженной системе и выгружали интересующие их файлы.

Для доставки троянца использовался загрузчик формата EXE, представляющий собой самостоятельную разработку злоумышленников. Он обладает нетипичной структурой и позволяет расшифровывать и загружать основной образец, зашифрованный алгоритмом ChaCha20.

Исследователи также обнаружили упрощенную цепочку доставки Kharon RAT, в которой использовались BAT-скрипты в качестве загрузчиков первой стадии. При запуске скрипта с файлового сервера загружалась PDF-приманка и идентичный предыдущему загрузчик второго этапа. 

Kharon RAT - это позиционно независимый RAT-троянец, который распространяется в форматах EXE, DLL, SVC и BIN. Его серверная часть интегрируется в экосистему фреймворка AdaptixC2.

Оператору доступна коммуникация по HTTPS-протоколу для внешнего взаимодействия и по SMB на целевом устройстве. Троянец поддерживает сетевые профили, позволяя часто модифицировать поля в сетевых пакетах при коммуникации агента с сервером.

Кроме того, Kharon RAT содержит встроенную функциональность двойного шифрования передаваемых данных через XOR и LOKI и Base64-кодирования.

В ЛК также выявили изменения в подходах группировки к организации С2-инфраструктуры.

В частности, Armored Likho перешла от публичных репозиториев GitHub для размещения полезной нагрузки к приватным репозиториям GitLab и GitHub, что усложнило анализ сетевого взаимодействия. Полезная нагрузка теперь загружается с легитимного сервиса GitLab при помощи простых однострочных скриптов.

Для сокрытия выполняемых функций появились новые методы проверки запуска в виртуальных средах, а также статическая обфускация в передаваемых полезных нагрузках.

В ЛК обещают продолжать непрерывный мониторинг активности группировки Armored Likho и информировать о новых кампаниях злоумышленников.

В вышедшем отчете исследователи ЛК подробно разобрали новые инструменты Armored Likho и особенности их реализации. Кроме того, поделились вариантами детектирования угрозы и свежими IOCs.
Хакеры взломали учетную запись разработчика широко используемого Rust-крейта arrayref, внедрив вредоносное ПО, которое выполнялось в системах разработчиков во время компиляции.

В течение 23 минут злоумышленник также скомпрометировал два других крейта: append-only-vec и internment в рамках той же атаки на цепочку поставок.

Arrayref - популярная библиотека Rust, которую за последние 90 дней скачали более 53 млн. раз. Она используется в криптографии, графике и инструментах для работы с блокчейном.

В отчете StepSecurity отмечается, что вредоносные версии крейтов Rust - arrayref 0.3.10, append-only-vec 0.1.9 и internment 0.8.7 - поддерживались через одну и ту же учетную запись.

Хакер внедрил зависимость от пакета под названием proc-macro1, представляющего собой опечатку, имитирующую популярный крейт proc-macro2, при этом полностью сохранив неизменным остальной исходный код проекта.

По данным исследователей, скрипт в proc-macro1 под названием build.rs автоматически выполняется во время компиляции, восстанавливая свою инфраструктуру из фрагментов, закодированных в base64, и выбирая полезную нагрузку, соответствующую хостовой ОС (Linux x86-64, Windows x86-64, macOS x86-64 и macOS ARM64).

StepSecurity полагает, что злоумышленник также опубликовал несколько версий четырех собственных крейтов (aovine, arone, aronenao, tinymember), которые были удалены с сайта crates.io.

В системах Unix вредоносная ПО записывает данные в /tmp/rust-setup, помечает его как исполняемый файл и запускает как отсоединенный процесс. В Windows он создает файл %TEMP%\rust-setup.ps1 и использует скрытый файл wscript.exe и VBS-скрипт для запуска процесса.

В качестве аргумента полезная нагрузка получает адрес, который, как предполагается, является адресом управления.

Согласно анализу Wiz, возможности второго этапа включают в себя кражу информации о хостах и учетных данных. Исследователи утверждают, что вредоносная ПО собирает учетные данные из браузеров Google Chrome, Brave и Edge, обращаясь к базам данных авторизации SQLite.

Сохранение состояния обеспечивается через ключ Run в реестре Windows, LaunchAgent в macOS и systemd в Linux.

Потенциальные последствия этой атаки на цепочку поставок значительны, поскольку только arrayref имеет более 245 млн. загрузок за все время существования, в то время как совокупное количество установок append-only-vec и internment составляет почти 19 млн.

В число проектов, использующих arrayref, входят blake3, графические фреймворки на Rust, такие как egui, eframe и iced, а также компоненты, используемые в Ethereum и Solana.

Атака началась в 01:17 UTC 20 августа, когда был создан аккаунт на GitHub, выдающий себя за известного разработчика Rust Дэвида Толнея, а затем аналогичный аккаунт был создан в реестре crates.io.

В 01:55 злоумышленник опубликовал proc-macro1@1.0.106, безобидную копию proc-macro2, а затем вредоносное обновление до версии 1.0.107, опубликованное в 7:11. Об инциденте стало известно в 07:54. Crates.io удалил proc-macro1 в 08:03 и arrayref 0.3.10 из индекса в 08:41.

В 07:15 arrayref 0.3.10 был опубликован через легитимный аккаунт droundy (Дэвид Раунди), в то время как версии 0.3.5-0.3.9 были удалены, возможно, для принудительной установки вредоносной версии.

StepSecurity, SafeDep и Aikido опубликовали технический анализ атаки на цепочку поставок и поделились IOCs.
В июне 2026 Лаборатория Касперского в ходе мониторинга Android-угроз обнаружила новый необычный многоступенчатый загрузчик, конечная цель которого - рекламное мошенничество и создание прокси-ботнета.

Он устанавливался как обычное пользовательское приложение, но при этом никак не маскировался под легитимное ПО - у него отсутствовал интерфейс, что указывало на появление на устройствах пользователей без их ведома.

Зловред распространялся через встроенные механизмы прошивок головных устройств с ОС Android для обновления ПО посредством дроппера JarService, ознаменовав собой первый задокументированный случай обнаружения зловреда в Head Unit c цепочкой заражения, характерной для головных устройств.

Учитывая, что чаще всего Head Unit не содержит ценной для злоумышленника информации, один из наиболее вероятных сценариев атаки с использованием «классического» вредоносного ПО под Android - это заражение для подключения его к ботнетам по аналогии с атаками на IoT.

Собственно, в ходе исследования ЛК нашла именно такой зловред.

Прошивки головных устройств производителя DoFun были устроены таким образом, что позволяло злоумышленникам распространять зловреды.

Приложение TWCore представляет собой легитимное системное приложение, которое отвечает за сбор аналитических данных, а также за обновление ПО головного устройства.

Как уже упоминалось, JarService представляет из себя небольшое приложение-дроппер без какого-либо интерфейса. Оно расшифровывает данные, которые хранятся в коде троянца в виде зашифрованных блоков.

Для каждого блока применяется XOR-шифрование с однобайтовым ключом, линейно изменяющимся от блока к блоку. Расшифрованные данные содержат сериализованную информацию о версии полезной нагрузки, ее точке входа, а также сам код зловреда для дальнейшей загрузки.

Нагрузка второй стадии представляет собой вредоносный загрузчик. В его коде содержатся зашифрованные строки, используемые в дальнейшем в качестве имен классов для выполнения полезной нагрузки третьего этапа с помощью рефлексии. Загрузчик отправляет информацию об импланте POST-запросом на один из серверов злоумышленников.

По ссылке из поля dexUrl в объекте data троянец скачивает сериализованные данные для загрузки следующей стадии. В начале этих данных содержится однобайтовое целое число - ключ для расшифровки строк в коде загрузчика.

Сразу за этим числом располагается четырехбайтовое число с плавающей точкой, которое используется для XOR-расшифровки полезной нагрузки третьего этапа.

На третьем этапе зловред с полуторачасовым интервалом по умолчанию отправляет POST-запрос с информацией о зараженном устройстве, а также версию конфигурации троянца.

Если конфигурация устарела, то С2 возвращал обновленную конфигурацию с новыми C2-адресами, а также новые пути для отправки HTTP-запросов. На момент исследования угрозы версия 3.82 конфигурации была самой актуальной.

В случае если версия конфигурации не нуждается в обновлении, командный сервер возвращает целочисленные идентификаторы команд, которые злоумышленники назвали productId.

Каждому идентификатору троянец сопоставляет информацию о команде, сохраняемую с помощью механизма SharedPreferences в формате сериализованного JSON-объекта. Более того, каждый идентификатор имеет свою версию - время в формате Unix time.

На момент исследования атакующие реализовали девять команд. Судя по функциональности команд, зловред может использоваться для показа рекламы, рекламного мошенничества (кликер), а также загрузки дополнительного вредоносного кода.

Однако далеко не все команды используются злоумышленниками в реальных атаках, в основном loadlib2 и http. В первом случае - полезная нагрузка представляет собой реверс-прокси-модуль zhima, который параллельно с нами в ТВ-приставках обнаружили исследователи Nokia Deepfield Emergency Response Team.

Таким образом, конечная цель злоумышленников - создание прокси-ботнета.

С высокой степенью уверенности в ЛК отнесли активность к актору MoYu Group, связанному с ботнетом BADBOX.

Технические подробности и IOCs - в отчете.
Исследователи Huntress раскрыли подробности нового вектора фишинговый атак. На этот раз хакеры нацелились на исследователей безопасности.

После конференции Black Hat/DEF CON исследователь Huntress стал объектом атаки, в которой использовалась переписка в личных сообщениях.

Злоумышленник также был замечен в комментариях к ряду постов пользователей в X с упоминанием этих двух конференций.

Исследователь при этом избежал этой разновидности атаки на цепочку мудаков, распознав обман и не попавшись на него, продолжил общение со злоумышленником, чтобы лучше изучить используемую им тактику. 

Злоумышленник выдавал себя за директора по маркетингу новостного издания о криптовалютах и под видом обсуждения планов проведения конференций по безопасности пытался усыпить бдительность собеседника, чтобы обманом заставить жертву запустить вредоносное ПО.

Кампания была нацелена на пользователей macOS и Windows с использованием различных вредоносных ПО.

В случае macOS распространялся стилер AMOS, а для Windows - NetSupport RAT, имплантат кошелька Ledger и прокси-сервер для перехвата трафика.

Вредоносный скрипт Google Apps Script, предоставленный злоумышленником, превратил документ Google Docs в механизм заражения.

Атака представляла собой инструкции в стиле ClickFix, а также возможность ручной загрузки в качестве боковой панели в документе Google Docs. Вторая полезная нагрузка имитировала установщик DocSend для получения либо версии для macOS, либо для Windows

Дополнительные технические подробности приводить не будем, все они в совокупности с IOCs - в отчете.
Китайские хакеры используют инструменты с поддержкой ИИ для автоматизации атак на 170 000 уязвимых веб-серверов под управлением Windows и Linux по всему миру.

Как передают в Cisco Talos, UAT-10147 нацелена на серверы, доступные из интернета, с целью кражи данных и мошенничества в сфере поисковой оптимизации (SEO).

Для этого используются общедоступные эксплойты, наступательные системы безопасности, специально разработанное вредоносное ПО и все более сложные алгоритмы атак, генерируемые ИИ.

Активность была обнаружена в начале 2026 года после того, как следователи заметили, что скомпрометированная система взаимодействует с сервером загрузки.

Ошибка в обеспечении операционной безопасности привела к тому, что каталог сервера стал общедоступным, что позволило обнаружить вредоносное ПО, скрипты, инструменты и список целей, содержащий примерно 170 000 URL-адресов.

В число объектов исследования входили правительственные учреждения, университеты, медиа, технологические компании и игровая индустрия в таких странах, как Бразилия, Боливия, Китай, Канада и Вьетнам.

UAT-10147 компрометирует серверы, используя известные уязвимости, затрагивающие такие продукты, как Zimbra, AjaxPro, Nacos и Telerik UI.

На серверах Windows IIS его скрипты могут повышать привилегии, добавлять каталоги IIS в исключения Microsoft Defender, развертывать бэкдоры, создавать учетные записи администратора и обеспечивать постоянное присутствие запланированных задач.

В Linux группа развертывает веб-оболочки и использует множество локальных эксплойтов для повышения привилегий, включая Dirty Pipe (CVE-2022-0847) и Baron Samedit (CVE-2021-3156), прежде чем установить дополнительные импланты.

Примечательность этой кампании заключается в том, насколько глубоко ИИ интегрирован в деятельность после взлома.

В Talos обнаружили PentestGPT и DeepAudit на инфраструктуре, контролируемой злоумышленниками, а также сгенерированную ИИ документацию и скрипты на Python для проверки эксплойтов, устранения неполадок, идентификации каталогов с правами записи, развертывания имплантатов, установки веб-оболочек и извлечения разведывательных данных.

В одном из найденных руководств по эксплуатации уязвимости ASP.NET ViewState описывались проверка MachineKey, генерация полезной нагрузки ysoserial, внеполосные проверки выполнения, разведка, повышение привилегий и обеспечение постоянного присутствия в системе.

Talos с умеренной или высокой степенью уверенности оценивает, что UAT-10147 относится к новому классу субъектов, движимых финансовой мотивацией и использующих агентный ИИ для преобразования передовых методов нападения в масштабируемые, полуавтоматизированные рабочие процессы.

Наиболее мощная полезная нагрузка группы - это SPECTRE, специально разработанный на языке C бэкдор для Windows и Linux.

Версия для Windows поддерживает 45 команд, охватывающих создание скриншотов, кражу учетных данных, перехват нажатий клавиш, подмену токенов, внедрение процессов, выполнение .NET в оперативной памяти и повышение привилегий.

Она также может выполнять атаки с использованием BYOVD, применяя уязвимые драйверы MSI или Dell для изменения обратных вызовов ядра, используемых продуктами обнаружения угроз на конечных устройствах, что снижает видимость вредоносной активности.

Версия для Linux предлагает 29 команд и может развертывать сопутствующий руткит ядра под названием Specter. Замаскированный под acpi_pad.ko, модуль может скрывать процессы и себя самого, повышать права доступа к импланту до уровня root и сохраняться через поддельный hardware-monitor.service модуль systemd, настроенный на раннюю загрузку во время загрузки системы.

В Talos полагают, что часть руткита для Linux могла быть разработана с помощью ИИ, ссылаясь на необычно структурированные комментарии, пояснения и множество альтернативных методов реализации в восстановленном исходном коде.

UAT-10147 также использует QuasarRAT, Gh0stCringe, Noodle RAT, Meterpreter, веб-оболочки и вредоносное ПО BadIIS для закрепления и манипулирования SEO.
Продолжаем отслеживать наиболее актуальные и значимые уязвимости, а также связанные с ними угрозы:

1. За последние три года Cloudflare не обнаружила никаких признаков активной эксплуатации уязвимостей Spectre в процессорах. Недавно компания пересмотрела свои средства защиты и внедрила новые меры, учитывающие новые варианты атак Spectre.

Основной защитой является функция Dynamic Process Isolation, которая изолирует вредоносные скрипты в отдельные процессы. Теперь она также изолирует длительные процессы и ресурсоемкие операции ввода-вывода, которые являются характерными признаками атаки Spectre.

2. Злоумышленники начали использовать CVE-2026-19478 в GitLab через два дня после её обнаружения. Атаки начались после публикации в сети PoC-кода. Уязвимость позволяет неавторизованным злоумышленникам удалённо изменять или удалять проекты GitLab или пользовательские данные.

3. Также используется уязвимость SSRF (CVE-2026-64849, CVSS 9.3) в серверах MLflow AI, а также две уязвимости в TrueConf, программном обеспечении для видеоконференций, широко используемом в России.

4. Учёные раскрыли новую технику DDoS, способную атаковать сайты и ресурсы, размещенные на инфраструктуре CDN. В ней задействуется уязвимости CDN-провайдеров, которые поддерживают HTTP/3-соединения от обычных пользователей интернета, но внутренне преобразуют трафик в старый протокол HTTP/1.

CDN Tsunami attack работает следующим образом: небольшой объём HTTP/3-трафика отправляется в CDN, которая затем передаёт огромный объём HTTP/1-данных на сайты своих клиентов. Однако с момента получения уведомления только две CDN внедрили меры противодействия.

5. Критическая уязвимость в плагине Elementor Pro для WordPress с 10 млн. установок позволяет злоумышленникам загружать исполняемые файлы для RCE на сервере. На данный момент случаев активной эксплуатации в дикой природе не зафиксировано.

CVE-2026-32475 затрагивает Elementor Pro до 4.2.2 и связана с модулем загрузки файлов, который использует отдельные циклы для проверки и обработки файлов, по-разному обрабатывая загрузку файлов с пустыми именами.

6. Ожидается эксплуатация уязвимости, позволяющей обойти критически важную защиту аутентификации, которая была исправлена в Citrix NetScaler. Удаленные, неаутентифицированные злоумышленники могут использовать ее без взаимодействия с пользователем.

Согласно уведомлению Citrix, CVE-2026-19490 (CVSS 9.3) описывается как обход аутентификации с использованием альтернативного пути и затрагивает устройства NetScaler, настроенные как шлюз (SSL VPN, ICA Proxy, CVPN, RDP Proxy) или виртуальный сервер AAA.

По данным Rapid7, нет никаких признаков того, что злоумышленники используют уязвимость обхода аутентификации, однако критически важная роль NetScaler в корпоративных системах делает его привлекательной целью для хакеров.

7. На этой неделе ряд исследователей утратили доступ к программе OpenAI Trusted Access for Cyber (TAC) из-за ошибки. Она предоставляет исследователям доступ к передовым кибермоделям для исследовательских целей, включая ChatGPT Cyber. OpenAI не сообщила, что вызвало ошибку, но попросила исследователей повторно подать заявку и пройти процесс верификации.

8. Cisco объявила о выпуске исправлений для 15 уязвимостей в своих продуктах, включая критические и серьезные недостатки в Crosswork и Secure Workload.

Три из них, CVE-2026-20030, CVE-2026-20357 и CVE-2026-20358, имеют максимальный уровень серьезности (CVSS 10/10), а четвертая, CVE-2026-20359 - CVSS 9,9/10. Cisco не располагает данным об эксплуатации каких-либо из этих уязвимостей в реальных условиях.

9. Уязвимость Microsoft Entra ID (CVSS 10.0) используется в реальных условиях. CVE-2026-69836 (CVSS: 10.0) представляет собой RCE, затрагивающий облачный сервис управления идентификацией и доступом технологического гиганта. Подробностей об атаках пока нет.

10. Adversa AI раскрыла методику атаки, которая, по ее словам, может заставить чат-бот Grok от xAI отправлять имя пользователя, приблизительное местоположение, уровень подписки и подсказки из текущего разговора на контролируемый злоумышленником сервер.