SecAtor
41.2K subscribers
789 photos
88 videos
12 files
7.61K links
Руки-ножницы российского инфосека.

Для связи - mschniperson@mailfence.com
Download Telegram
Уязвимость Oracle WebLogic используется в реальных условиях без аутентификации для взлома затронутых серверов.

Предупреждение вынесла CISA, уведомляя организации о том, что уязвимость в Oracle WebLogic, исправленная почти два года назад, теперь используется злоумышленниками в реальных условиях.

Уязвимость отслеживается как CVE-2024-21182 и была исправлена Oracle в Java-сервере приложений в рамках обновления от июля 2024 года. В уведомлении Oracle указано, что уязвимость была обнаружена и раскрыта независимо несколькими исследователями.

С момента обнаружения уязвимости CVE-2024-21182 в открытом доступе появилось несколько демонстрационных PoC, но CISA, похоже, первой предупредила о её использовании в реальных условиях.

1 июня американский регулятор добавил CVE-2024-21182 в свой каталог известных эксплуатируемых уязвимостей (KEV).

Она может быть использована удаленными, неавторизованными хакерами для полной компрометации уязвимых экземпляров Oracle WebLogic Server.

Успешные атаки с использованием этой уязвимости могут привести к несанкционированному доступу к критически важным данным или к полному доступу ко всем данным, доступным через Oracle WebLogic Server, как отмечает CISA.

По всей видимости, никакой информации об атаках, использующих эту уязвимость, пока нет. В целом, в каталоге KEV CISA содержится еще около десятка уязвимостей WebLogic Server.

Причем большинство из них имеют CVE, присвоенные в 2020 году или ранее, но большинство были добавлены в каталог спустя несколько лет после того, как Oracle выпустила для них исправления.
Согласно отчету Interisle, каждый десятый новый домен, зарегистрированный в 2025 году, был связан со вредоносной деятельностью и в конечном итоге был добавлен в один или несколько списков блокировки в сфере ИБ.

В общей в прошлом году было создано сложности 84 961 989 доменов, а 8 496 811 из них впоследствии попали в блеклисты.

Исследователи полагают, что фактическое число вредоносных доменов может быть вдвое больше и составлять около 16,8 миллионов, при этом ожидается, что новые домены будут внесены в черный список после их развертывания в реальных условиях.

Это объясняется практикой киберподполья, называемой «старение доменов», когда злоумышленники покупают новые домены и оставляют их неиспользованными на месяцы или даже годы, дабы избежать их быстрого попадания в черный список после. перенаправления трафика на вновь зарегистрированные домены.

Большинство вредоносных доменов, приобретенных в прошлом году, были куплены оптом у нескольких (известных) сомнительных регистраторов. В прошлом году на долю пяти регистраторов приходилось половина заблокированных доменов.

Если расширить это число до восьми регистраторов, то на эти компании приходилось 92% всех заблокированных доменов, что показывает, насколько емко они сосредоточены в нескольких точках злоупотреблений.

К концу года более 80% всех доменов, зарегистрированных у трех других регистраторов на 2025 год, были внесены в черный список, что заставляет задуматься, зачем они вообще существуют, если не для продажи доменов в даркнет. Хотя это, достаточно спорно.

Продолжая тенденцию, отмеченную в предыдущие годы Interisle заявляет, что большинство вредоносных доменов были зарегистрированы для нового класса gTLD, или глобальных доменов верхнего уровня.

Это класс пользовательских доменов, который был добавлен десять лет назад для расширения стандартных доменов .com, .net и .org, доступных в то время.

Примерно две трети всех новых вредоносных доменов в прошлом году были зарегистрированы через один из этих пользовательских gTLD, таких как .top, .bond, .vip, .xyz, .shop и многие другие.
Исследователи Лаборатории Касперского в своем новом отчете рассмотрели основные векторы атак на контейнеры, которые остаются наиболее актуальными на сегодняшний день.

Современные инфраструктуры повсеместно используют контейнеризацию для развертывания приложений, масштабирования сервисов и построения облачных платформ. Docker, Kubernetes и другие технологии стали стандартом эффективной автоматизации для корпоративных сред.

Но вместе с ростом популярности контейнеров увеличивается и интерес злоумышленников к этой технологии, что прослеживается исследователями ЛК в рамках исследований сложных киберугроз.

В частности, APT-группа TeamPCP в одной из своих недавних атак скомпрометировала Checkmarx KICS в контексте сразу нескольких цепочек для разных векторов, включая заражение репозитория Docker Hub для дальнейшей кражи секретов Kubernetes и чувствительной информации. В зараженных образах распространялся стилер, который загружался в процессе сканирования KICS.

На сегодняшний день атаки на контейнерные среды представляют собой полноценные многоэтапные сценарии, включающие атаку на цепочку поставок, кражу секретов Kubernetes, злоупотребление API оркестрации и попытки побега из контейнера.

В целом современные атаки на контейнерные среды показывают, что основная угроза возникает не только внутри самого контейнера, но и в реализации контейнерной инфраструктуры.

Контейнеры часто используются как промежуточная среда для закрепления внутри системы: после первоначальной компрометации злоумышленники стремятся либо выйти на уровень хостовой ОС, либо получить доступ к управлению инфраструктурой через API контейнеризации и оркестрации.

Для этого эксплуатируются слабые конфигурации, избыточные привилегии и ошибки в изоляции. Кроме того, наблюдается тенденция смещения атак в сторону конвейеров CI/CD, где компрометация одной части может привести к захвату всей инфраструктуры.

Поэтому безопасность контейнерных сред в текущих реалиях включает в себя защиту хоста, строгий контроль прав в оркестраторе, минимизацию привилегий контейнеров и валидацию всей цепочки поставки.

Разбор актуальных векторов атак - в отчете.
Исследователи Sophos заметили злоумышленника, который использует набор инструментов для атаки с использованием ransomware на основе ИИ, который автоматизируюет обнаружение в Active Directory и помогает обходить EDR-решения на конечных устройствах.

При разработке инструментов и полезной нагрузки агенты Cursor и Claude Opus применялись на различных этапах, включая первоначальное кодирование, анализ и внесение изменений. Кроме того, некоторым агентам было поручено проверять публикации исследователей на предмет различных методов обхода защиты.

Часть вредоносного ПО, созданного таким образом, была протестирована в виртуальных средах с использованием инструментов EDR от Sophos, CrowdStrike и Microsoft.

Несмотря на то, что исследования и разработки вредоносного ПО проводятся с использованием технологий ИИ, исследователи отмечают, что весь рабочий процесс полностью управляется человеком.

Исследователи Sophos обнаружили активность инструментария на системе одного из клиентов, которая вызвала оповещения о полезных нагрузках, хранящихся в папке C:\Users\User\Documents\test.

Вредоносные файлы указывали на то, что они являлись частью схемы атаки, направленной на уклонение от обнаружения. В частности:

- Профили Cobalt Strike, разработанные для того, чтобы трафик маяков имитировал легитимные веб-запросы.

- Механизм C2 для ботов Telegram, основанный на API, который маршрутизировал обмен данными через инфраструктуру Telegram, а не использовал прямые соединения.

- Скрипты для разработки вредоносного ПО на основе Python, предназначенные для внедрения шеллкода в легитимные исполняемые файлы Windows с сохранением исходной функциональности.

- Cloudflare Worker выступает в роли перенаправителя на стороне клиента, чтобы скрыть фактический сервер C2 на стороне бэкэнда.

Исследователи утверждают, что, хотя этот инструмент может выглядеть как фреймворк для постэксплуатации, используемый Red Team, но применяется в деятельности, связанной с вымогателями.

В ходе расследования исследователи обнаружили репозиторий Git с компонентами, связанными с автоматизированной панелью обнаружения Active Directory (AD) и лабораторией, использующей итеративный подход к разработке и тестированию вредоносного ПО в отношении EDR-агентов на конечных точках Sophos, CrowdStrike и Windows Defender.

Обнаружение AD происходит путем сбора наблюдений за выполненными задачами и выбора следующего действия из заранее определенных вариантов. Следующий шаг делегируется удаленным агентам, а результаты переоцениваются.

В этой системе используется множество агентов ИИ, каждый из которых выполняет свою уникальную роль и функцию.

Например, Claude Opus 4.5 выступает в роли координатора процесса исследований и разработок, в то время как другие занимаются тестированием, повышением безопасности операционной системы, документированием, стресс-тестированием прокси-серверов, развертыванием виртуальных машин и другими связанными задачами.

На этапе разработки некоторые агенты задокументировали методы обхода защиты в исследованиях Лаборатории Касперского, Palo Alto Networks, Bishop Fox и SpecterOps, а также подробности, опубликованные в соцсетях.

Агенты извлекли полученные методы, сопоставили их с базой MITRE ATT&CK, определили, что необходимо для воспроизведения, подготовили тестовую лабораторию, выполнили применение метода и сообщили о результате.

Основной компонент вредоносной программы - это инструмент на Python, который генерирует полезные нагрузки, в основном на Rust и Go, с использованием методов обхода защиты. Всего было сгенерировано и протестировано около 80 модулей, которые были проверены на более чем 70 методах.

Sophos не нашла никаких доказательств того, что ИИ был встроен в развернутое вредоносное ПО или работал независимо в средах жертв.

Технология была использована для ускорения итеративного процесса разработки, тестирования и совершенствования полезных нагрузок.
Продолжаем отслеживать наиболее актуальные уязвимости и связанные с ними угрозы:

1. Acer подтвердила, что работает над устранением двух 0-day максимальной степени серьезности в ее маршрутизаторах с mesh-сетью Wave 7, работающие под управлением прошивки версии T7c_GBL_1.01.000055 или более ранних версий.

Раскрытие приписывается исследователю Герго Пап. Первая CVE-2026-49200 связана с нарушением контроля доступа и позволяет неавторизованным злоумышленникам удаленно получить доступ к учетным данным в открытом виде, хранящимся в архивах журналов.

Вторая CVE-2026-49201 связана с жестко закодированным криптографическим ключом, который позволяет удаленным злоумышленникам без привилегий получить постоянный доступ к маршрутизатору через бэкдор.

2. Хакеры используют критическую уязвимость повышения привилегий (CVE-2026-8206) в плагине Kirki - Freeform Page Builder, Website Builder & Customizer для WordPress для захвата учетных записей пользователя, включая администраторов.

Атаки были обнаружены Defiant, чей межсетевой экран Wordfence заблокировал более 222 попыток доступа к клиентам за последние 24 часа. CVE-2026-8206 вызвана раскрытием пользовательской конечной точки REST API для сброса пароля через функцию 'handle_forgot_password()'.

Учитывая, что продвинутый инструмент для настройки тем используется более чем на 500 000 веб-сайтов, объемы работы у киберподполья имеются.

По данным Wordfence, проблема возникла в недавнем крупном релизе, версии 6.0.0, и затрагивает версии плагина до 6.0.6 включительно, которые, согласно статистике загрузок с WordPress, используют почти 40% пользователей плагина.

3. Тем временем, обнаружена новая 0-day в продуктах Microsoft без предварительного уведомления. Исследователь Аммар Аскар опубликовал эксплойт (GitHub), позволяющий одним щелчком мыши украсть токены GitHub через редактор Visual Studio Code.

Причем, как отмечает исследователь, сообщения об ошибках в продуктах Microsoft были проигнорированы и исправлены без каких-либо вознаграждений или признания.

4. BishopFox выпустила описание и инструмент обнаружения CVE-2026-22557, представляющей собой ошибку обхода пути при неаутентификации в устройствах Ubiquiti UniFi.

5. HP выпустила обновления прошивки для своих VoIP-телефонов серии VVX, устраняя серьезную уязвимость CVE-2026-0826, которая позволяет удаленным злоумышленникам запускать вредоносный код на телефонах без необходимости аутентификации.

По данным Rapid7, она может быть использована только на устройствах, где используется функция интерактивного установления соединения.

6. Positive Technologies представила свой очередной майский дайджест В тренде VM, указав громкие уязвимости в Linux (CVE-2026-31431), ActiveMQ (CVE-2026-34197), SharePoint (CVE-2026-32201) и Acrobat Reader (CVE-2026-34621).

7. CISA предупредила об использовании уязвимости ядра Linux CVE-2022-0492 (CVSS 7,8) в реальных условиях, что приводит к выходу из контейнеров. Она описывается как некорректная аутентификация, позволяя повысить привилегии и обойти изоляцию пространства имен.

8. Уязвимость типа HTTP/2 Bomb выводит веб-серверы из строя за считанные секунды.

Исследователи Calif сообщают, что известные методы DoS-атак могут быть объединены в цепочку в новой уязвимости.

HTTP/2 Bomb обнаружена с помощью Codex от OpenAI и сочетает в себе бомбу сжатия, нацеленную на схему сжатия заголовков HTTP/2 (HPACK), с механизмом блокировки в стиле Slowloris, который препятствует освобождению памяти сервером.

Атака потенциально затрагивает более 880 000 сайтов, поддерживающих HTTP/2 и работающих под управлением стандартных конфигураций NGINX, Apache HTTPD, Microsoft IIS, Envoy или Cloudflare Pingora.

Причем может быть совершена с домашнего компьютера при скорости соединения 100 Мбит/с и в считанные секунды вывести из строя любой из этих серверов.
Forwarded from Russian OSINT
🥷❗️Атаки кибершпионской группировки SiribClone на 🇷🇺 российских военных

Как сообщают специалисты F6, 👮военнослужащие 🇷🇺 ВС РФ – по-прежнему среди приоритетных целей атак различных киберпреступных группировок, которые занимаются шпионажем и мошенничеством.

❗️ Цель: сбор личных, технических, географических и других данных, а также контактов.

Для атак на пользователей ПК группа использует 🎣фейковые сайты, например, 🇷🇺«Бессмертный полк». Нажимая кнопку ✒️«Принять участие», жертвы скачивают зараженный архив.

‼️ В атаках на пользователей ПК SiribClone применяет уникальное вредоносное ПО, которое в F6 назвали SiribGrabber.

Атаки на пользователей 📲мобильных устройств проводят с помощью 🤯социальной инженерии. Под видом 💘девушек или волонтеров преступники знакомятся с военнослужащими, входят в доверие и присылают ссылки на приложения для обмена фотографиями, формы для получения гуманитарной помощи, облачные хранилища и др.

Подробнее в отчёте — https://www.f6.ru/blog/siribclone

@Russian_OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
Исследователи BI.ZONE отмечают, что ИИ активно проникает во многие сферы, и кибербезопасность не исключение, причем это касается и атакующей стороны.

В рамках изучения, как именно злоумышленники используют ИИ для кибератак, Бизоны проанализировали более 7400 сообщений на эту тему на различных даркнет-ресурсах (форумы, Telegram-каналы).

Результаты своего исследования ресерчеры отразили в Threat Zone 2026: Dark AI, анонсировав на полях ПМЭФ‑2026 ключевые прогнозы. В свою очередь, также не можем не поделиться основными выводами, среди которых:

- Резкий рост упоминаний ИИ

Начался в обсуждениях в декабре 2025 года и достиг пика в январе 2026-го. Всплески, вероятно, связаны с выходом крупных публичных моделей: сначала Grok 4.1, Gemini 3 и Claude Opus 4.5 в ноябре 2025-го, затем DeepSeek-V3.2 и GPT-5.2 в декабре. Эти релизы вызвали волну интереса к обходу ограничений новых открытых моделей.

- Проанализированные сообщения злоумышленников

22% - нецензурируемые ИИ-модели
77% - возможности обхода ограничений публичных ИИ-моделей
1% - остальные темы: вредоносное ПО, реализация различных этапов кибератак, ИИ-агенты и комплексные решения

- Злоумышленники используют ИИ

В основном  для первоначальной разведки, массовой генерации фишинга, реализации методов социальной инженерии, работы с вредоносным кодом и автоматизации атак.

- Пока ИИ не позволяет взломать что угодно нажатием одной кнопки

Для проведения атаки злоумышленнику в любом случае требуется техническая подготовка.

- ИИ не заменяет атакующего

Он выступает инструментом автоматизации и ускорения рутинных операций.

- ИИ снижает порог входа в киберпреступность

Позволяет компенсировать недостаток знаний.

Таким образом, тренд на вепонизацию ИИ сохраняется. Основной целью злоумышленников по‑прежнему остается повышение уровня автоматизации кибератак и снижение порога входа в киберпреступность.

Дабы противостоять современным угрозам, защитникам также следует внедрять аналогичные технологии на своей стороне, что позволяет быстрее выявлять угрозы, оперативнее обрабатывать инциденты и сокращать время принятия решений. 
Исследователи из Лаборатории Касперского делятся секретами того, как выявить эксплуатацию критической Windows-уязвимости MiniPlasma, для которой еще нет исправления.

Как уже ранее сообщалось, за последние два месяца анонимный исследователь Nightmare Eclipse (Chaotic Eclipse) без согласования с Microsoft выкатил 6 нулей для Windows с готовыми эксплойтами.

Наиболее опасным из которых является MiniPlasma – эксплойт нулевого дня, который позволяет локальным пользователям повысить свои привилегии до максимального SYSTEM.

Эксплойт нацелен на старую уязвимость CVE-2020-17103, которую считали закрытой еще в 2020 году.

Причем атакам через этот вектор подвержены полностью обновленные системы на базе Windows 11, а также Windows Server 2022 и 2025.

Как и в случае уязвимости CVE-2020-17103, проблема MiniPlasma связана с драйвером Cloud Filter и процедурой HsmOsBlockPlaceholderAccess.

По данным Huntress Labs, реальные атаки, эксплуатирующие первые уязвимости из того же списка, что и MiniPlasma, стартовали еще с 10 апреля, однако Microsoft обещает выпустить исправление для MiniPlasma только 9 июня.

В ЛК на этот счет представили конкретные варианты детектирования угрозы с помощью Kaspersky Managed Detection and Response, Kaspersky Unified Monitoring and Analysis Platform (KUMA) или Kaspersky Extended Detection and Response, отразив вполне конкретные индикаторы потенциальной атаки.

Эксплуатация MiniPlasma с использованием опубликованного PoC-эксплойта также успешно выявляется также с помощью Kaspersky EDR Expert и Kaspersky Extended Detection and Response.

Помимо этих продуктов, Kaspersky Endpoint Security успешно обнаруживает и блокирует попытки эксплуатации данной уязвимости.

Все технические подробности - в отчете.
Cisco выпустила обновления для устранения критической уязвимости в Unified Communications Manager (Unified CM), которая позволяла злоумышленникам получить права root.

Cisco Unified CM (ранее известная как Cisco CallManager) служит центральной системой IP-телефонии Cisco, отвечающей за управление устройствами, маршрутизацию вызовов и функции телефонии.

Уязвимость отслеживается как CVE-2026-20230 и может быть удаленно использована злоумышленниками без привилегий для осуществления атак с подделкой запросов на стороне сервера (SSRF) низкой сложности.

Злоумышленник может использовать ее, отправив специально сформированный HTTP-запрос на затронутое устройство. Успешная эксплуатация позволит записывать файлы в базовую ОС, которые впоследствии могут быть использованы для получения прав root.

Cisco (PSIRT) предупреждает о наличии общедоступного PoC-эксплойта для CVE-2026-20230, но пока не обнаружила доказательств активной эксплуатации или целенаправленного воздействия.

Следует отметить, что уязвимость затрагивает только системы, в которых служба WebDialer включена (по умолчанию отключен).


Обходных путей для устранения этой уязвимости не существует, но настоятельно рекомендуется установить Cisco Unified CM версий 14SU6 или 15SU5 (сентябрь 2026 г. или COP), или же отключить службу WebDialer до установки патча, блокирующего входящие атаки на CVE-2026-20230.
Cisco вновь предупреждает о серьезной неисправленной 0-day в Cisco Catalyst SD-WAN Manager (CVE-2026-20245 ), которая активно используется в атаках, позволяя повысить привилегии до уровня root.

0-day затрагивает все типы развертывания, включая локальное развертывание, Cisco SD-WAN Cloud-Pro, Cisco SD-WAN Cloud (управляемое Cisco) и Cisco SD-WAN для госучреждений (FedRAMP).

Поставщик заявиляет, что проблема связана с недостаточной проверкой входных данных, предоставляемых пользователем. Злоумышленник может использовать эту уязвимость, загрузив специально созданный файл в затронутую систему.

Успешная эксплуатация может позволить злоумышленнику выполнить атаки с внедрением команд в затронутую систему и повысить свои привилегии как пользователя root.

Для использования этой уязвимости злоумышленнику необходимы права сетевого администратора в затронутой системе. Для этого потребуются действительные учетные данные или использование CVE-2026-20182 или CVE-2026-20127.

Cisco пока не располагает информацией об успешной эксплуатации другими методами, но фиксирует ограниченное число случаев, когда использование этой ошибки привело к изменению конфигурации, отобразившемуся на периферийных устройствах.

Ранее известное как SD-WAN vManage, это программное обеспечение для управления сетью помогает администраторам отслеживать и управлять до 6000 устройствами Catalyst SD-WAN с единой панели управления.

Cisco (PSIRT) узнала об использовании CVE-2026-20245 в июне этого года после того, как дочерняя компания Google по кибербезопасности, Mandiant, сообщила об этой уязвимости, но не предоставив никаких подробностей.

Однако в нем содержались IOCs, предупреждающие администраторов о необходимости проверить файл /var/log/scripts.log на SD-WAN на предмет попыток загрузки данных конфигурации клиента на контроллеры vSmart для повышения привилегий с помощью легитимных команд.

Для определения того, был ли взломан Cisco Catalyst SD-WAN Manager, клиенты могут обратиться в службу технической поддержки Cisco (TAC), но сначала собрать файлы, относящиеся к административно-технической документации, для проведения проверки.

Cisco еще не выпустила исправления для CVE-2026-20245, но рекомендовала клиентам обновить ПО до версии с исправлениями для CVE-2026-20182, от 14 мая.
Исследователи из Университета Торонто представили компьютерного червя, работающего на основе ИИ, который способен автономно адаптировать свои методы атак по мере распространения по сети.

Вредоносная ПО, созданная для демонстрации концепции, была разработана с использованием общедоступных моделей ИИ с открытым исходным кодом. Так что для реализации продвинутых наступательных задач больше не требуется доступ к передовым ИИ или мощным вычислительным ресурсам.

Команда исследователей проводила все тесты в изолированной виртуальной среде и заявляет, что не разглашала ключевые технические детали, дабы предотвратить злоупотребления.

В отличие от традиционных червей, которые полагаются на фиксированный набор эксплойтов, прототип использует агента ИИ, способного к разведке, рассуждениям и выбору инструментов.

При обнаружении нового устройства он анализирует систему, выявляет уязвимости и генерирует индивидуальную стратегию атаки, прежде чем скопировать себя на следующую цель, реализуя переход от заранее запрограммированной эксплуатации к целенаправленному принятию решений.

В ходе своих экспериментов исследователи развернули червя в смоделированной корпоративной сети, содержащей устройства Linux, Windows и IoT.

Вредоносная ПО успешно распространилась, используя различные известные уязвимости, слабые учетные данные и ошибки конфигурации, не полагаясь при этом на ранее неизвестные 0-day. Червь достиг примерно половины тестовой сети из 33 хостов в течение пяти дней.

Ключевым открытием стало то, что червь мог работать, используя относительно небольшую открытую языковую модель большого размера, запущенную на одном графическом процессоре.

После взлома машины ее вычислительные ресурсы добавлялись к инфраструктуре червя, позволяя зараженным системам обеспечивать будущие атаки. По словам исследователей, это эффективно снижает операционные издержки злоумышленника по мере распространения инфекции.

Поскольку прототип работает исключительно на локально размещенных моделях с открытым исходным кодом, меры защиты, применяемые коммерческими поставщиками ИИ не могут предотвратить его работу.

Исследователи утверждают, что ИБ-сообщество в значительной степени сосредоточилось на рисках, создаваемых наиболее мощными моделями ИИ, недооценивая при этом возможности более мелких, свободно доступных систем в сочетании с автономными агентными системами.

Перед публикацией исследователи уведомили канадские научные, оборонные и силовые ведомства и намеренно опустили все важные детали. Червь также не был оснащен функциями скрытности или уклонения, хотя будущие варианты вполне смогут их реализовать.

Хотя прототип пока остается лишь исследовательским проектом, организациям все же следует готовиться к появлению все более адаптивного вредоносного ПО, способного быстро включать вновь обнаруженные уязвимости в свои атаки.
В результате новой атаки на цепочку поставок 36 пакетов в экосистеме Node Package Manager (npm) были заражены вредоносным ПО IronWorm, предназначенным для кражи информации.

Вредоносная ПО нацелена на 86 переменных окружения (пары ключ-значение) и 20 файлов учетных данных, которые могут содержать учетные данные OpenAI, AWS, Anthropic и npm, файлы конфигурации хранилища, ключи SSH и файлы криптокошелька Exodus.

По данным исследователей JFrog, IronWorm написан на Rust, скрывается за руткитом ядра eBPF и взаимодействует с оператором через сеть Tor.

При этом вредоносная ПО самораспространяется, используя украденные учетные данные для публикации в npm, что включает в себя секреты, связанные с рабочим процессом доверенной публикации npm.

После взлома среды разработки или системы непрерывной интеграции (CI) вредоносная ПО может публиковать троянизированные версии пакетов, принадлежащих жертве, которые затем заражают других разработчиков и системы CI.

Подобное поведение концептуально схоже с Shai Hulud, код которого недавно был опубликован на GitHub. Исследователи JFrog не обнаружили явной связи между IronWorm и Shai Hulud, но заметили одинаковые имена коммитов в обеих атаках на цепочки поставок.

Возможно, новое вредоносное ПО является эволюцией полезной нагрузки TeamPCP, поскольку IronWorm, по всей видимости, представляет собой специально разработанный, тщательно созданный имплант от организации, имеющей собственную инфраструктуру.

По данным JFrog, последняя атака началась с взломанного аккаунта под ником asteroiddao, который публиковал версии пакетов, содержащие исполняемый файл Rust ELF, запускаемый с помощью preinstall, и внедрял вредоносные коммиты в репозитории.

Автор коммита указан как claude, а временные метки указывают на несколько лет назад, в некоторых случаях до 13 лет, хотя коммиты были отправлены в последние несколько дней. Вероятно, это делается для того, чтобы избежать расследования.

Одним из примечательных элементов является механизм, использующий GitHub Actions для доставки украденных секретов.

В JFrog пояснили, что вредоносная ПО сериализует секреты в одно значение, а затем записывает его в файл с безобидным на вид именем, как если бы это был вывод команды lint или форматирования.

Последний этап процесса - загрузка файла в качестве артефакта сборки, который может быть скачан любым пользователем, имеющим доступ. Таким образом, злоумышленник может полностью избежать необходимости во внешней системе C2.

Однако исследователи отмечают, что этот механизм доставки не использовался в проанализированной атаке IronWorm на цепочку поставок.

Ещё одна обнаруженная особенность заключается в том, что оператор жёстко закодировал фразу восстановления своего собственного криптовалютного кошелька.

Исследователи утверждают, что единственная причина этого состоит в том, что злоумышленник не хотел, чтобы вредоносная ПО украла её на этапе тестирования.

В свою очередь, Ox Security сообщает, что атака IronWorm была обнаружена на очень ранней стадии и была нейтрализована еще до того, как она распространилась на более популярные пакеты в npm.

В своем отчете исследователи приводят список всех затронутых названий пакетов и их версий, рекомендуя разработчикам обновиться до исправленных версий, менять ключи и включить 2FA для всех учетных записей.

Кроме того, Endor Labs и StepSecurity (1 и 2) обнаружили в тот же период времени очень схожую, но немного другую атаку с использованием вредоносного ПО на основе JavaScript под названием binding.gyp, осуществляющего отравление реестра и заражение GitHub Actions.
Тем временем, пока Microsoft рулится с исследователями в ответ на критику ее непрозрачных процедур рассмотрения сообщений об ошибках и вознаграждение за их обнаружение, Copilot AI на Windows окончательно проваливается.

На днях микромягкие анонсировали Scout - постоянно работающего корпоративного агента ИИ, построенного на базе OpenClaw.

Агент уже интегрирован в приложения Microsoft 365. Запуск состоялся спустя несколько недель после того, как руководители компании признали, что почти никто не использует их Copilot. И так всегда у них.
Продолжаем делиться подробностями наиболее серьезных и трендовых уязвимостей, на сегодня подборка выглядит следующим образом:

1. Исследователи 0x12 Dark Development выкатили подробности новой техники под названием Bring Your Own RWX Region DLL (BYORWXDLL).

Вместо загрузки устаревшего драйвера для эксплуатации, эта техника загружает легитимные DLL с предопределенными RWX (чтение+запись+выполнение) областями памяти, которые могут быть использованы для внедрения шеллкода.

2. Manifold обнаружила уязвимость в сервере n8n MCP, которая может позволить злоумышленникам получить доступ к данным других арендаторов в многопользовательских средах n8n.

3. Исследователь обнаружил уязвимость в GitHub Action от Anthropic под названием Claude Code, которая позволяла злоумышленнику захватывать уязвимые общедоступные репозитории, использующие этот инструмент, имея при себе лишь одну открытую задачу на GitHub

Поскольку собственный репозиторий Action от Anthropic использовал тот же рабочий процесс, успешная атака могла бы внедрить вредоносный код в сам Action и в проекты, которые его используют.

О проблеме сообщила GMO Flatt Security, а Anthropic устранила её в течение четырёх дней. Исправления включены в пакет claude-code-action v1.0.94. Anthropic оценила проблему на 7,8 балла по стандарту CVSS v4.0 и выплатила вознаграждение за обнаружение ошибки.

4. Исследователи SafeBreach обнаружили критическую уязвимость в голосовом помощнике Google Gemini, которая позволяла злоумышленникам захватить контроль над ИИ, используя косвенные подсказки, передаваемые через обычные уведомления в мессенджерах.

Основываясь на своих предыдущих исследованиях, SafeBreach обнаружила в целом новый класс атак, названный Fake Context Alignment.

5. Хакеры активно используют критическую уязвимость в плагине WordPress Everest Forms Pro с 4000 активными установками для выполнения произвольного кода, что может привести к полной компрометации сайта.

Речь идёт о CVE-2026-3300 (CVSS: 9.8), представляющей собой ошибку удалённого выполнения кода, затрагивающую все версии плагина вплоть до 1.9.12 включительно. Патч для этой уязвимости был выпущен 18 марта 2026 года в версии 1.9.13.

6. После публикации кода эксплойта Cisco так и исправила CVE-2026-20230 в Unified Communications Manager, которая позволяла неавторизованному злоумышленнику в сети записывать файлы на устройство и оттуда получать права root. Cisco заявляет, что атак пока не зафиксировано. 

7. В Tier Zero Security нашли способ обойти Mark of the Web, используя вредоносный код, скрытый в файлах .targets NuGet. Задачи в этих файлах запускаются автоматически при установке или обновлении библиотек NuGet. MSRC назвала это не ошибкой, а технической особенностью.

8. В ПО для управления проектами SOPlanning закрыто семь ошибок, в том числе несколько довольно серьезных, которые могли быть использованы для SQL-инъекций, кражи резервных копий, атак с обходом пути и многого другого.

9. OpenSSL объявила об обновлениях на в рамках PatchTuesday. Ничего критического, но есть несколько ошибок высокой степени серьезности.

10. Израильский исследователь Йени Шерез опубликовал отчет в отношении DarkReplica (CVE-2026-23631), RCE-уязвимости после аутентификации в Redis, которую он реализовал на прошлогоднем хакерском конкурсе ZeroDayCloud.

11. Уязвимость в межсетевом экране Comodo Internet Security способна привести к сбою системы Windows всего одним пакетом данных.

Ошибка вызвана проблемой анализа IP в драйвере межсетевого экрана. Она до сих пор не устранена, поскольку производитель не ответил исследователю Маркусу Хатчинсу. PoC также имеется.

12. CISA предупреждает о критической уязвимости CVE-2026-45247 (CVSS 9,8) в расширении Mirasvit Full Page Cache Warmer для Magento 2, которая используется злоумышленниками для RCE.

Как отмечает Sansec, Злоумышленники могут использовать уязвимость Mirasvit, внедряя в cookie-файл CacheWarmer специально созданные сериализованные PHP-объекты, которые десериализуются без ограничения классов, которые могут быть созданы.