ar
Feedback
SecAtor

SecAtor

الذهاب إلى القناة على Telegram

Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com

إظهار المزيد

📈 نظرة تحليلية على قناة تيليجرام SecAtor

تُعد قناة SecAtor (@true_secator) في القطاع اللغوي الروسية لاعباً نشطاً. يضم المجتمع حالياً 41 704 مشتركاً، محتلاً المرتبة 3 132 في فئة التكنولوجيات والتطبيقات والمرتبة 15 042 في منطقة روسيا.

📊 مؤشرات الجمهور والحراك

منذ تأسيسه في невідомо، حقق المشروع نمواً سريعاً وجمع 41 704 مشتركاً.

بحسب آخر البيانات بتاريخ 18 سبتمبر, 2026، تحافظ القناة على نشاط مستقر. خلال آخر 30 يوماً تغيّر عدد الأعضاء بمقدار 114، وفي آخر 24 ساعة بمقدار 0، مع بقاء الوصول العام مرتفعاً.

  • حالة التحقق: غير موثّقة
  • معدل التفاعل (ER): يبلغ متوسط تفاعل الجمهور 14.75‎%. وخلال أول 24 ساعة من النشر يحصد المحتوى عادةً 12.00‎% من ردود الفعل نسبةً إلى إجمالي المشتركين.
  • وصول المنشورات: يحصل كل منشور على متوسط 6 149 مشاهدة. وخلال اليوم الأول يجمع عادةً 5 003 مشاهدة.
  • التفاعلات والاستجابة: يتفاعل الجمهور بانتظام؛ متوسط التفاعلات لكل منشور يبلغ 0.
  • الاهتمامات الموضوعية: يركز المحتوى على مواضيع رئيسية مثل cve-2026, github, trivy, кража, обнаружение.

📝 الوصف وسياسة المحتوى

يصف المؤلف القناة بأنها مساحة للتعبير عن الآراء الذاتية:
Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com

بفضل وتيرة التحديث المرتفعة (أحدث البيانات بتاريخ 19 سبتمبر, 2026) تحافظ القناة على حداثتها ومستوى وصول مرتفع. وتُظهر التحليلات تفاعلاً نشطاً من الجمهور، ما يجعلها نقطة تأثير مهمة ضمن فئة التكنولوجيات والتطبيقات.

41 704
المشتركون
لا توجد بيانات24 ساعات
+587 أيام
+11430 أيام
جذب المشتركين
سبتمبر '26
سبتمبر '26
+217
في 4 قنوات
أغسطس '26
+314
في 8 قنوات
Get PRO
يوليو '26
+360
في 14 قنوات
Get PRO
يونيو '26
+343
في 15 قنوات
Get PRO
مايو '26
+386
في 7 قنوات
Get PRO
أبريل '26
+350
في 10 قنوات
Get PRO
مارس '26
+309
في 10 قنوات
Get PRO
فبراير '26
+433
في 14 قنوات
Get PRO
يناير '26
+389
في 13 قنوات
Get PRO
ديسمبر '25
+443
في 14 قنوات
Get PRO
نوفمبر '25
+414
في 11 قنوات
Get PRO
أكتوبر '25
+304
في 10 قنوات
Get PRO
سبتمبر '25
+306
في 15 قنوات
Get PRO
أغسطس '25
+429
في 11 قنوات
Get PRO
يوليو '25
+451
في 25 قنوات
Get PRO
يونيو '25
+255
في 12 قنوات
Get PRO
مايو '25
+402
في 17 قنوات
Get PRO
أبريل '25
+351
في 13 قنوات
Get PRO
مارس '25
+579
في 39 قنوات
Get PRO
فبراير '25
+377
في 12 قنوات
Get PRO
يناير '25
+261
في 16 قنوات
Get PRO
ديسمبر '24
+667
في 21 قنوات
Get PRO
نوفمبر '24
+565
في 19 قنوات
Get PRO
أكتوبر '24
+652
في 26 قنوات
Get PRO
سبتمبر '24
+914
في 26 قنوات
Get PRO
أغسطس '24
+600
في 19 قنوات
Get PRO
يوليو '24
+496
في 14 قنوات
Get PRO
يونيو '24
+485
في 18 قنوات
Get PRO
مايو '24
+504
في 15 قنوات
Get PRO
أبريل '24
+604
في 20 قنوات
Get PRO
مارس '24
+722
في 18 قنوات
Get PRO
فبراير '24
+769
في 30 قنوات
Get PRO
يناير '24
+661
في 13 قنوات
Get PRO
ديسمبر '23
+1 145
في 20 قنوات
Get PRO
نوفمبر '23
+817
في 35 قنوات
Get PRO
أكتوبر '23
+571
في 26 قنوات
Get PRO
سبتمبر '23
+458
في 0 قنوات
Get PRO
أغسطس '23
+1 137
في 0 قنوات
Get PRO
يوليو '23
+789
في 0 قنوات
Get PRO
يونيو '23
+618
في 0 قنوات
Get PRO
مايو '23
+682
في 0 قنوات
Get PRO
أبريل '23
+442
في 0 قنوات
Get PRO
مارس '23
+953
في 0 قنوات
Get PRO
فبراير '23
+554
في 0 قنوات
Get PRO
يناير '23
+775
في 0 قنوات
Get PRO
ديسمبر '22
+700
في 0 قنوات
Get PRO
نوفمبر '22
+600
في 0 قنوات
Get PRO
أكتوبر '22
+705
في 0 قنوات
Get PRO
سبتمبر '22
+553
في 0 قنوات
Get PRO
أغسطس '22
+359
في 0 قنوات
Get PRO
يوليو '22
+1 512
في 0 قنوات
Get PRO
يونيو '22
+440
في 0 قنوات
Get PRO
مايو '22
+1 277
في 0 قنوات
Get PRO
أبريل '22
+1 378
في 0 قنوات
Get PRO
مارس '22
+1 618
في 0 قنوات
Get PRO
فبراير '22
+423
في 0 قنوات
Get PRO
يناير '22
+1 212
في 0 قنوات
Get PRO
ديسمبر '21
+1 356
في 0 قنوات
Get PRO
نوفمبر '21
+608
في 0 قنوات
Get PRO
أكتوبر '21
+863
في 0 قنوات
Get PRO
سبتمبر '21
+2 094
في 0 قنوات
Get PRO
أغسطس '21
+1 022
في 0 قنوات
Get PRO
يوليو '21
+485
في 0 قنوات
Get PRO
يونيو '21
+336
في 0 قنوات
Get PRO
مايو '21
+879
في 0 قنوات
Get PRO
أبريل '21
+1 034
في 0 قنوات
Get PRO
مارس '21
+680
في 0 قنوات
Get PRO
فبراير '21
+1 450
في 0 قنوات
Get PRO
يناير '21
+627
في 0 قنوات
Get PRO
ديسمبر '20
+12 266
في 0 قنوات
التاريخ
نمو المشتركين
الإشارات
القنوات
19 سبتمبر+7
18 سبتمبر+9
17 سبتمبر+22
16 سبتمبر+29
15 سبتمبر+12
14 سبتمبر+10
13 سبتمبر+5
12 سبتمبر+7
11 سبتمبر+16
10 سبتمبر+7
09 سبتمبر+6
08 سبتمبر+8
07 سبتمبر+9
06 سبتمبر+10
05 سبتمبر+10
04 سبتمبر+6
03 سبتمبر+17
02 سبتمبر+10
01 سبتمبر+17
منشورات القناة
Ранее неизвестная вредоносная ПО под названием BambooToken, действующая как минимум с 2023 года, теперь использует протокол Message Queuing Telemetry Transport (MQTT) для связи с системами Windows и Linux. Вредоносная ПО использовала протокол MQTT для С2 в вариантах, разработанных в период с 2024 по 2025 год, скомпрометировав серверы, используемые мобильными приложениями, юридическими и финансовыми службами, а также разработчиками ПО. MQTT - это облегченный протокол обмена сообщениями, разработанный в первую очередь для устройств IoT. Он использует центральный брокер и каналы, называемые «темами», для передачи сообщений от издателей к подписчикам, вместо использования прямых каналов связи. MQTT не является чем-то новым, но это довольно редкий подход. В частности, исследователи ESET в 2023 году документировали подобный бэкдор под названием MQsTTang. В случае с BambooToken зараженная машина подписывается на темы, связанные с уникальным идентификатором. Затем злоумышленник публикует в эти темы команды, которые должны быть выполнены на зараженных хостах. Вредоносная ПО публикует информацию о состоянии и системе через брокера и получает инструкции от оператора через подписанные темы. Преимущество такого подхода заключается в том, что зараженные системы не подключаются напрямую к инфраструктуре злоумышленника, что повышает их способность к обходу защиты и устойчивость. В то же время, связь может быть асинхронной, обеспечивая непрерывность работы во время временных сбоев в сети. В новом отчете Lumen, Black Lotus Labs, отмечается, что BambooToken заражает системы путем установки через программное обеспечение в виде USB-токена Tendyron OnKey с цифровой подписью или путем имитации офисного пакета Kingsoft Office. Исследователи обнаружили плагин BambooToken, который сканирует антивирусные продукты на зараженных хостах и возвращает результаты на сервер С2. Они также нашли строки, указывающие на перехват нажатий клавиш, кражу буфера обмена, аудиозапись, захват камеры и создание скриншотов. Однако эти сведения были получены из «мертвого кода», а это значит, что исследователи не могут с уверенностью определить, существовали ли упомянутые модули и использовались ли они в атаках, или же они все еще находятся в стадии разработки. Исследователи обнаружили, что наиболее актуальная версия вредоносного ПО (наблюдаемая в декабре 2025 года), относящаяся к Linux, - BambooToken версии 2.1, - может быть связана с этой кампанией. Он также использует протокол MQTT, собирает обширную системную информацию, может запускать командную оболочку и позволяет операторам загружать, скачивать и удалять файлы. Однако, по данным Black Lotus Labs, образец для Linux, по всей видимости, все еще находится в стадии разработки. Телеметрия Lumen позволила выявить около дюжины скомпрометированных корпоративных структур, в основном в Азии и Южной Америке, включая отели, медицинские компании, юридические фирмы, финансовую организацию и криптовалютный ресурс в Литве. Кроме того, исследователи обнаружили, что наиболее часто жертвы были связаны с серверной инфраструктурой мобильных приложений. Злоумышленник также взломал сервер GitLab в Гонконге, создав потенциальную точку опоры для атак на цепочку поставок. Lumen предполагает, что часть этих действий могла быть направлена на китайских пользователей, находящихся за рубежом и получающих доступ к услугам материкового Китая через VPN-сервис SpeedCN. На текущий момент исследователи не смогли отнести активность BambooToken к конкретному субъекту угроз или известному кластеру активности, но отмечают, что модели нацеливания соответствуют кампаниям, проводимым в интересах китайской стороны.

2
Cледствие по делу британского финтех-гиганта Revolut установило, что компания в течение пяти месяцев передавала информацию о своих клиентах хакерам, выдававшим себя за итальянское правительственное агентство и затребовавшим выкуп в размере 3 млн. долл. На прошлой неделе Revolut уведомила потенциально пострадавших пользователей о том, что в результате утечки данных были скомпрометированы их личные данные, паспорта, адреса электронной почты, номера телефонов и финансовая информация. Чтобы получить информацию, хакеры выдали себя за официальное правительственное агентство. Поскольку Revolut обязан отвечать на запросы правоохранительных органов, компания исправно выполняла их. В среду некто IAmNotAVillain публично потребовал от Revolut 3 млн. долл., угрожая продать информацию о клиентах, якобы полученную от компании. Однако, судя по всему, предполагаемый хакер не связывался напрямую с финтех-гигантом. IAmNotAVillain также публично заявил, что экземпляр украденой информации также находится у его бывшего сообщника, который также взял на себя ответственность за утечку данных. Как сообщает Hudson Rock, следственная группа Duel установила контакт с злоумышленником и выяснила, что Revolut отвечала на фейковые запросы госорганов в течение примерно пяти месяцев. Кампания началась после того, как хакер взломал учетные записи государственного служащего с помощью стилера и начал использовать электронную почту для отправки мошеннических запросов в Revolut Bank UAB, литовское подразделение британской компании. По словам хакера, Revolut Bank UAB ответил на все их запросы, не ставя под сомнение их легитимность. При этом личная и финансовая информация примерно 680 клиентов Revolut, предположительно крупных держателей криптовалюты, была скомпрометирована. Кроме того, хакеры заявили, что их кампания длилась шесть месяцев и включала в себя кражу более 147 ГБ данных у правоохранительного органа в Италии. Итальянская полиция также начала расследование по этому делу. Взломанный адрес электронной почты на pec.interno.it, по всей видимости, принадлежит сотруднику Министерства внутренних дел Италии. Hudson Rock отметила, что ей известно о более чем 300 взломанных учетных данных, связанных с pec.interno.it. На основании этих данных, в Hudson Rock считают крайне маловероятным, что хакер таргетированно заразил этих конкретных сотрудников самостоятельно. Вероятней всего, он приобрел или использовал логи стилеров, содержащие скомпрометированные креды, пытаясь скрыть свой истинный способ первоначального доступа. Так или иначе, серьезную делюгу провернуть удалось, а вслед за Revolut под раздачу теперь попадут ее клиенты.
4 711
3
Исследователи Positive Technologies предупреждают, что «ваш сервер Zimbra находится под угрозой». Недавно команда по реагированию на инциденты PT ESC IR столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с использованием CVE-2026-73570 и шифровальщика TargetZimbra. По информации из открытых источников аналогичные атаки массово фиксируются на серверах Zimbra с середины августа. CVE-2026-73570 может использоваться и другими злоумышленниками, например, для установки майнеров, а также APT, нацеленными на компрометацию инфраструктуры всей организации. Уязвимость позволяет атакующему осуществлять внедрение и выполнение вредоносных команд на почтовом сервере Zimbra с правами пользователя zimbra без предварительной аутентификации в результате недостаточной санации ввода в компоненте SNMP. Для успешной эксплуатации на почтовом сервере должна быть установлена версия ПО Zimbra Collaboration Suite ниже 10.1.20, а также пакет zimbra-snmp и включены SNMP-уведомления. Уязвимость эксплуатируется в результате отправки специально сформированного SMTP-запроса через порты 25, 465 или 587. Сценарий атаки: 1. В результате эксплуатации CVE-2026-73570 злоумышленники создают на почтовом сервере файл /opt/zimbra/jetty_base/webapps/zimbra/public/version.txt (или versions.txt), содержащий сведения об используемой на сервере версии ПО Zimbra. Созданный файл является для атакующего индикатором успешной эксплуатации уязвимости. 2. На следующем этапе загружают JSP-шеллы в директорию почтового сервера opt/zimbra/jetty_base/webapps/zimbra/public/. Кроме того, зафиксировано внедрение на сервер хакерского инструмента Gsocket. 3. Далее атакующие загружают шифровальщик TargetZimbra, написанный на языке Go. После запуска указанный вредоносный модуль шифрует файлы с использованием алгоритма ChaCha20 в каталоге /opt/zimbra/ и его подкаталогах. 4. После шифрования файлов он изменяет их расширение на .elock, а также создает в зашифрованных директориях файлы !README_RECOVER.txt, содержащие контактную информацию и сведения для выкупа расшифровки данных. По окончании работы TargetZimbra удаляет себя из системы. Кроме того, исследуя сетевую инфраструктуру злоумышленников, Позитивы обнаружили WEB-панели платформы CyberStrikeAI, размещенные на нескольких С2-серверах. Это открытая платформа, предназначенная для автоматизации тестирования на проникновение с использованием ИИ. Наличие работающей платформы на С2-сервере злоумышленников может указывать на ее применение как на отдельных этапах атаки (например, первоначальной компрометации сервера), так и в рамках всего инцидента. И, кстати, если вы используете неактуальную версию ПО Zimbra и не обнаружили на своем сервере актуальных индикаторов компрометации конкретной кампании шифровальщика TargetZimbra, то это не значит, что ваш сервер гарантированно не скомпрометирован.  Как проверить почтовый сервер Zimbra на наличие признаков компрометации, рекомендации и IOCs - в новом отчете PT.
4 872
4
Исследователи F6 рапортуют о возвращении группировки Hive0117 с новым вредоносным ПО для атак на бухгалтеров. В августе 2026 года специалисты впервые зафиксировали рассылки ранее неизвестной вредоносной ПО в адрес российских организаций, по результатам анализа которой ей было дано название FMVT RAT. FMVT RAT – банковский RAT с многоступенчатым процессом заражения, в ходе которого используется несколько компонентов: дроппер, установщик, лоадер основного ядра RAT и само ядро. Вредоносное ПО закрепляется через COM, поддерживает получение команд от C2, способно перехватывать буфер обмена и собирать телеметрию, взаимодействует с браузерами через Chrome DevTools Protocol, поддерживает веб-инжекты. Использование Chrome DevTools Protocol (CDP) банковскими троянами - это относительно новая и продвинутая техника веб-инжектов (подмены содержимого страниц). В отличие от классических методов, когда троян пытается внедриться в память процесса браузера (что легко обнаруживается современными антивирусами), использование CDP позволяет злоумышленникам действовать легальными методами автоматизации. Отличительная особенность нового вредоносного ПО – поиск подключенных к устройству смарт-карт ридеров. Такие устройства обычно используют в организациях для защищённой работы с конфиденциальными данными, проверки цифровой подписи при подписании юридически значимых документов – включая платёжные поручения. Такое поведение – признак его использования в атаках на системы ДБО. Проверка наличия криптографического токена, вставленного в USB-разъем компьютера, особенно важна для злоумышленников, так как позволяет пройти аутентификацию в кабинете ДБО и получить возможность провести финальный этап атаки. В августе-сентябре 2026 года злоумышленники направили вредоносные письма с новым вредоносным ПО в адрес более 100 российских компаний из таких отраслей, как ретейл, строительство, логистика и транспорт, промышленность, туризм, образование, медицина, ТЭК и другие. При этом в F6 заметили, что эти рассылки схожи с действиями Hive0117, активность которой не наблюдалась с апреля 2026 года. Hive0117 – финансово мотивированная группировка, действующая с конца 2021. До апреля 2026 использовала в атаках бесфайловое вредоносное ПО DarkWatchman. Нацелена на финансовые подразделения компаний из различных отраслей. Помимо России, среди целей в том числе замечены организации из Беларуси, Узбекистана и Казахстана. Злоумышленники маскируются под реальные организации, регистрируют инфраструктуру для рассылок и управляющих доменов. Зачастую домены используют повторно. Для нее характерны периодические простои продолжительностью до нескольких месяцев, за которыми следуют всплески масштабной активности. Первую волну активности Hive0117 в 2026 году исследователи F6 зафиксировали еще в феврале-апреле. Тогда злоумышленники провели рассылки, ориентированные на бухгалтеров, в адрес более 3000 российских компаний из разных отраслей. За это время, по данным F6, Hive0117 совершила около 400 успешных атак на российские организации. Средняя сумма ущерба по результатам первых атак составляла 3 млн рублей, а впоследствии увеличилась до 10 млн. рублей. Затем наступило продолжительное затишье: на следующие несколько месяцев Hive0117 пропала с радаров. Похоже, что злоумышленники за это время успели перевооружиться – на связь нового RAT с Hive0117 указывают сразу несколько признаков, начиная от самих отправлений до C2-инфраструктуры. Согласно телеметрии F6, с августа по сентябрь 2026 года злоумышленники провели несколько волн рассылок. За месяц с 13 августа по 12 сентября Hive0117 совершила более 100 успешных атак на российские компании. Средняя сумма ущерба составила 10-12 млн рублей. В связи с чем F6 на данный момент атрибутирует активность, связанную с FMVT RAT, с киберпреступной группой Hive0117. При этом специалисты также установили, что атакующие за это время изменили версию доставляемого FVMT RAT с 1.8 на 1.9. Технические подробности - в отчете.
5 368
5
Уязвимость в Telegram Desktop может позволить специально созданным сообщениям бота выполнять JavaScript внутри HTML-файлов чата, потенциально раскрывая сообщения и метаданные, содержащиеся в этих файлах. Уязвимость была исправлена в июле, примерно за два месяца до её публичного раскрытия, но HTML-экспорт, созданный с помощью более старых уязвимых версий, может оставаться опасным даже после обновления Telegram Desktop. Исследователи Денис Ростилов и Александр Ростилов из ExPatch Vulnerability Research обнаружили эту проблему 1 июня 2026 года при изучении функции экспорта HTML в Telegram Desktop. Два дня спустя сообщили в Telegram, предоставив также демонстрационные примеры решения проблемы. По словам исследователей, Telegram Desktop не мог должным образом очистить текст, отображаемый внутри встроенных кнопок клавиатуры, при генерации этих HTML-файлов. В то время как обычное содержимое сообщений и другие поля экранировались перед записью в экспортируемый файл, текст кнопок вставлялся непосредственно в документ. Таким образом, злоумышленник может создать сообщение для бота, содержащее скрытый элемент «скрипт» внутри кнопки. В Telegram это сообщение будет выглядеть практически нормально, поскольку само приложение не интерпретирует текст кнопки как HTML. Необычность этой атаки заключается в том, что вредоносному боту не обязательно принадлежать к целевой группе или иметь разрешение на чтение его сообщений. Злоумышленник может отправить подготовленное сообщение в другое место, а другой пользователь перешлет его в целевой чат. Telegram сохраняет определенные встроенные кнопки при пересылке сообщений, что позволяет вредоносному содержимому оставаться в скрытом виде в истории чата. Однако для эксплуатации уязвимости требуется несколько дополнительных шагов. Жертва должна создать HTML-файл, экспортированный с помощью уязвимой версии Telegram Desktop, включить в этот экспорт вредоносное сообщение, а затем открыть полученный файл в браузере. В этот момент встроенный JavaScript мог выполняться и получать доступ к информации, отображаемой на странице, включая экспортированные сообщения, имена отправителей, временные метки и метаданные чата. Исследователи также продемонстрировали, что скрипт может изменять внешний вид документа, потенциально заменяя экспортированную переписку фишинговой страницей или изменяя способ отображения истории чата. Это делает данную уязвимость потенциально серьезной проблемой XSS, но не такой, которая может поставить под угрозу безопасность пользователей просто путем получения или просмотра сообщения в Telegram. Telegram исправил уязвимый код в коммите 8457d13a, применив ту же самую процедуру очистки HTML-кода, которая уже использовалась в других местах процесса экспорта. Исследователи сообщают, что исправление впервые появилось в Telegram Desktop Beta 6.9.4 3 июля и стабильной версии 7.0.1 14 июля.
5 787
6
В Лаборатории Касперского также оценили Одиссею Нолана, но в другом аспекте: MovieReaper атакует пользователей по всему миру через скомпрометированные торренты. Торрент-трекеры уже давно используются для распространения вредоносного ПО, маскирующегося под популярные фильмы, игры и другой контент. Предыдущие исследования ЛК показали, что киберпреступники неоднократно задействовали торренты в качестве первоначального вектора заражения, применяя троянизированные кряки и установщики для охвата большого числа пользователей. Инструкции по установке пиратского ПО регулярно предписывают пользователям отключать антивирус, приучая их игнорировать потенциальные угрозы, которые они сами приглашают на свои компьютеры. В ходе анализа вредоносного ПО, использующего блокчейн-сети для своей C2-инфраструктуры, в ЛК обнаружили ранее неизвестный модульный многоэтапный фреймворк, маскирующийся под популярные фильмы, который назвали MovieReaper. Вредоносная кампания затронула как частных лиц, так и организации в нескольких странах, включая Россию, Турцию, Японию, Кению, Уганду и Колумбию, а также в ряде европейских стран: Испанию, Нидерланды, Бельгию и Германию. Кампания охватила организации из самых разных отраслей, включая коммерческие предприятия, госсектор, ИТ, консалтинг, розничную торговлю, транспорт и сельское хозяйство. Причем злоумышленники скомпрометировали не сами торрент-трекеры. Вместо этого взломали широко используемый публичный репозиторий торрент-файлов - itorrents[.]org. В результате трекеры, полагающиеся на этот репозиторий, начали непреднамеренно распространять вредоносные торрент-файлы среди своих пользователей. На дату публикации отчета распространяемый архив остается скомпрометированным. Когда пользователь пытается загрузить торрент с помощью magnet-ссылки, легитимный торрент-архив возвращает другой торрент-файл, что приводит к скачиванию вредоносного загрузчика вместо нужного файла. Он используется для развертывания фреймворка MovieReaper. Цепочка заражения состоит из нескольких шагов, при этом вся вредоносная нагрузка исполняется прямо в памяти так, что из всех файлов, только загрузчик попадает на диск перед выполнением, чтобы избежать обнаружения последующих этапов. Вредоносное ПО не подвергнуто сильной обфускации, за исключением того, что строки зашифрованы с помощью собственного потокового шифра. Большинство контрмер были направлены на избежание обнаружения антивирусными песочницами. В ходе этой кампании злоумышленники используют ресурсы различных коммерческих хостинг-провайдеров для своей C2. Кроме того, используется легитимный блокчейн Solana через RPC-эндпоинт api.mainnet.solana.com для доставки адреса C2 на второй стадии. Такой подход предоставляет злоумышленникам децентрализованное хранилище для адресов C2, добавляя дополнительный уровень отказоустойчивости и затрудняя защитникам прерывание кампании путем простой блокировки IP-адресов C2-серверов. Новое исследование выявило активность того же актора, которая прослеживается еще с октября 2025 года. Со временем кампания эволюционировала: авторы вредоносного ПО расширили свой арсенал и усложнили обнаружение загрузчика. При этом общая схема осталась прежней: закодированные строки и части шеллкода загружаются по обычному протоколу HTTP, а для обхода песочниц и виртуальных машин используется несколько различных техник. Тем не менее, автономность, модульность и выполнение этого фреймворка непосредственно в оперативной памяти создают потенциал для его повторного использования в будущих кампаниях с минимальными доработками. Технические подробности, IOCs и разбор цепочки заражения - в отчете.
6 131
7
Cisco выпустила обновления для устранения уязвимости Identity Services Engine максимальной степени серьезности, которую злоумышленники активно используют в реальных условиях. Cisco ISE - это централизованная платформа для управления политиками, которая используется для управления доступом конечных устройств и пользователей к сетевым ресурсам, часто с применением моделей безопасности «нулевого доверия». Уязвимость отслеживается как CVE-2026-76460 и позволяет удаленным злоумышленникам обходить аутентификацию, используя уязвимость в API Cisco Identity Services Engine (ISE) и Cisco ISE Passive Identity Connector (ISE-PIC) независимо от конфигурации. Проблема обусловлена недостаточным контролем аутентификации на конечной точке API. Злоумышленник может использовать эту уязвимость, отправив специально сформированный запрос на затронутую конечную точку API. Успешная эксплуатация позволяет злоумышленнику получить несанкционированный доступ к затронутому устройству, обойдя веб-интерфейс управления. Cisco предупредила клиентов о необходимости обеспечить безопасность своих систем, поскольку ее группа PSIRT отметила CVE-2026-76460 как активно используемую. Поскольку обходных путей не существует, установка обновлений безопасности - это единственный рекомендуемый способ защиты сетей от продолжающихся атак. Cisco поделилась IOCs и посоветовала искать подозрительные имена пользователей в файлах access.log на каждом узле, а также «настоятельно» рекомендовала переустановить ОС на узлах и восстановить их из резервных копий, если есть подозрение на вредоносную активность. Администраторам также следует проверять журналы брандмауэра и сети на наличие признаков подозрительной активности (включая загрузки и выгрузки с внешних или вредоносных IP и на них), поскольку злоумышленники могут удалить доказательства эксплуатации после получения доступа к выполнению команд с правами root. Вчера Cisco также устранила вторую уязвимость, позволяющую обойти аутентификацию с максимальной степенью серьезности (CVE-2026-76423), а также ряд других критических проблем (CVE-2026-20176, CVE-2026-20211, CVE-2026-20307 и CVE-2026-20284) в Cisco ISE и Cisco ISE-PIC, но они пока не отмечены как активно используемые.
5 700
8
🥷 Хакер использовал созданное с помощью ИИ вредоносное ПО для заработка на программах Bug Bounty Журналист издания Axios Сэм
🥷 Хакер использовал созданное с помощью ИИ вредоносное ПО для заработка на программах Bug Bounty Журналист издания Axios Сэм Сабин опубликовал интересный эксклюзивный материал на основе исследования компании CrowdStrike. В нём описан уникальный случай, когда финансово мотивированный злоумышленник написал ⚠️ вредоносное ПО с помощью LLM, а затем внедрил его в репозиторий открытого кода, чтобы получать белые выплаты за обнаруженные уязвимости.🎩Хакер решил взламывать 💻компании, находя в их инфраструктуре уязвимости, чтобы в итоге обманом получать легитимные выплаты под видом "белого хакера". Схема: Генерация вредоносного ПО с помощью ИИ → Загрузка вредоносных пакетов в npm → Компрометация устройств разработчиков и сбор учётных данных → Проникновение во внутреннюю инфраструктуру → Поиск уязвимостей → Отправка отчётов в программы bug bounty и получение выплат. Оператор PhantomRaven позиционирует себя как багхантер и ведёт активность с конца 2022 года. Злоумышленник разместил в открытом репозитории npm пакеты с вредоносным ПО, получившим название PhantomRaven. При установке этих библиотек вредоносный код выполнялся на устройствах разработчиков, собирал конфиденциальные сведения, учётные данные и техническую информацию. Вектор атак: Распространение строилось на публикации тайпсквоттинговых пакетов в репозитории npm. При установке таких пакетов менеджер npm загружал в виде зависимости полезную нагрузку с управляющих серверов атакующего, после чего внутри неё автоматически срабатывал сценарий предварительной установки (preinstall). В актуальных версиях npm разработчики добавили защиту, блокирующую автоматическое выполнение подобных скриптов без явного разрешения пользователя. По оценке CrowdStrike, получив доступ к инфраструктуре компаний через скомпрометированные компьютеры разработчиков, злоумышленник выявлял слабые места и уязвимости в корпоративных системах. Затем он направлял отчёты в официальные программы bug bounty, рассчитывая на получение законного денежного вознаграждения. Хакер открыто заявил о получении выплат минимум от 9 компаний из сфер технологий, розничной торговли и гостиничного бизнеса. ИБ-специалисты CrowdStrike реагировали на инциденты и устраняли последствия атак PhantomRaven в нескольких организациях, однако точная связь между всеми заявленными выплатами и этим вредоносным ПО остаётся неясной. Исследователи CrowdStrike с высокой долей уверенности полагают, что вредоносное ПО было сгенерировано ИИ-моделью. На это указали оставленные в коде подробные комментарии, шаблонные блоки-заглушки и статистические паттерны анализа токенов. 👆Старший вице-президент CrowdStrike по противодействию киберугрозам Адам Майерс отметил, что участие в программах bug bounty позволило злоумышленнику не только заработать, но и завоевать авторитет в сообществе. ✋ @Russian_OSINT
5 003
9
Более 200 000 веб-сайтов WordPress потенциально подвержены атакам, способным привести к их захвату, в виду двух критических уязвимостей в плагине The Events Calendar. Плагин Events Calendar, пользующийся огромной популярностью и имеющий более 600 000 активных установок, позволяет администраторам легко создавать и управлять календарем событий на своих веб-сайтах. Как поясняет Defiant, все версии плагина до 6.17.3.1 подвержены двум уязвимостям внедрения кода, которые могут привести к удаленному выполнению кода (RCE), позволяя злоумышленникам захватывать сайты. Первая CVE-2026-78159 (CVSS 9,8) связана с внедрением неаутентифицированного кода, вызванным недостаточной проверкой подлинности. При определенных условиях злоумышленник может внедрить вредоносный код в виде обычного массива, который обходит проверки и выполняется во время обработки отдельных событий HTML, включая область комментариев. StellarWP, разработчик плагина The Events Calendar, исправила ее 25 августа в версии 6.17.3.1 плагина. Вторая уязвимость, CVE-2026-78006 (CVSS 9,8), описывается как проблема внедрения неаутентифицированных PHP-объектов, которая может быть использована, если комментарии к событиям включены и видны. Уязвимость обусловлена тем, что недостаточные меры защиты в функции плагина могут быть обойдены комментатором без аутентификации или одобрения, поскольку внедренный код передается в уязвимую функцию до начала модерации. StellarWP устранила вторую ошибку в версии 6.17.4.1 приложения The Events Calendar, выпущенного 10 сентября. Как заявляет Defiant, эти две уязвимости представляют собой независимые цепочки эксплуатации и обе приводят к удаленному выполнению кода и полной компрометации установки WordPress. Данные WordPress показывают, что примерно 240 000 веб-сайтов используют The Events Calendar версий ниже 6.17, а это указывает на их потенциальную уязвимость к потенциальным атакам. В период с 10 по 14 сентября плагин был загружен чуть более 300 000 раз, что говорит о том, что примерно половина его установок все еще может быть затронута уязвимостью CVE-2026-78006. Неясно, сколько сайтов на WordPress уязвимо, поскольку для использования обеих критических уязвимостей необходимо включить комментарии в плагине. Но все же. Если с The Events Calendar речь идет о потенциальной атаке на цепочку мудаков, то в случае с критической CVE-2026-27540 в премиум-плагине WooCommerce Wholesale Lead Capture для WordPress все более чем реально. Defiant заблокировала более 100 000 атак, связанных с уязвимостью CVE-2026-27540. Как поясняет Wordfence, активность в сфере эксплуатации вредоносного ПО резко возросла в период с 4 по 17 июня, а также с 1 июля по 30 августа. В ходе атак хакеры загружают веб-оболочку, которая проводит разведку, но также может внедрять дополнительные вредоносные ПО. CVE-2026-27540 затрагивает версии плагина 2.0.3.1 и более ранние, позволяет произвольно загружать файлы без аутентификации. Уязвимость была устранена в версии 2.0.3.2 плагина WooCommerce Wholesale Lead Capture, выпущенной 20 февраля. Исследователи рекомендуют проверять каталоги загрузки на наличие неожиданных или недавно созданных PHP-файлов, изучать журналы запросов к /wp-admin/admin-ajax.php, вызывающих wwlc_file_upload_handler, и удалять неизвестные учетные записи администраторов. Администраторам рекомендуется добавить выявленные Wordfence в ходе атак IP в черный список и обновить плагин до версии 2.0.3.2 или более поздней.
5 390
10
Исследователи Лаборатории Касперского нащупали NightEagle в инфраструктуре российских компаний. За прошедший год ЛК расследовала ряд инцидентов, связанных с NightEagle (APT-Q-95), активной с 2023 и изначально нацеленной на организации в Азии. Однако обнаружили и атаки на предприятия России. В большинстве инцидентов атакующие получали доступ к корпоративной VPN, используя скомпрометированные действительные учетные записи. VPN-подключения инициировались с IP из российского сегмента, связанных с туннелями Cloudflare WARP, а также с IP, связанных с европейскими провайдерами виртуальной инфраструктуры. Как на начальном этапе, так и в процессе развития атаки атакующие размещали бэкдор GhostContainer на серверах Microsoft Exchange, который включает в себя компоненты из нескольких проектов с открытым исходным кодом, среди которых туннель Neo-reGeorg, эксплойт для CVE-2020-0688 и класс GhostWebShell утилиты ysoserial. Все они находятся в открытом доступе на GitHub. Установить точный способ доставки злоумышленниками бэкдора на серверы Microsoft Exchange не удалось. С высокой долей вероятности, атакующие применяли уже известную технику. Они извлекали из конфигурации ASP.NET криптографические ключи, используемые Microsoft Exchange, перезаписывали параметр фреймворка VIEWSTATE и внедряли в него полезную нагрузку, которая затем запускала в памяти бэкдор GhostContainer. Получив достаточные привилегии в процессе развития атаки, злоумышленники осуществляют горизонтальное перемещение во внутреннем сегменте инфраструктуры с использованием протокола RDP. Для этого они скачивали и запускали утилиты для туннелирования и перенаправления сетевого трафика. Для размещения архивированных инструментов атакующие использовали репозитории на GitHub. Имена репозиториев и архивов маскировались под легитимные файлы и ПО, как и содержимое архивов. В расследованных инцидентах ЛК обнаружила два инструмента, которые атакующие использовали в связке для туннелирования трафика. Во-первых, dev tunnels, легитимный механизм Microsoft, позволяющий публиковать локальные веб-службы для доступа из интернета на доменах с маской *.*.devtunnels.ms. Злоумышленники использовали туннель для публикации порта 3389 (RDP) скомпрометированной системы. Также rdp2tcp, общедоступный инструмент для туннелирования TCP-трафика через установленное RDP-соединение. Включает в себя серверную часть, запускаемую в целевой системе, а также клиентскую, функционирующую на стороне атакующих. Связка Microsoft Dev Tunnels и rdp2tcp позволяет злоумышленникам сохранять доступ к сети с использованием легитимных сервисов без открытия дополнительных подозрительных портов. Также при помощи утилиты atexec из набора Impacket атакующие создавали в системах запланированные задачи, предназначенные для включения проброса сетевых портов с использованием стандартной функциональности Windows. Для получения повышенных привилегий и дальнейшего перемещения в сети NightEagle эксплуатировала различные уязвимости в Active Directory. Для подключения к внутренним системам инфраструктуры атакующие использовали созданные ранее туннели. В одном из инцидентов злоумышленники эксплуатировали хорошо известную уязвимость, связанную с RDP-протоколом, CVE-2019-0708 (BlueKeep).  Также злоумышленники осуществляли запросы билетов Kerberos с нестандартным набором флагов (Forwardable, Proxiable, Renewable) и предпринимали попытки репликации объекта Domain-Password базы данных Active Directory для мимикрии под контроллер домена (атака DCSync) после получения учетной записи с достаточными привилегиями. В целом, в ЛК отмечают расширение географии атакуемых жертв с сопутствующим обновлением своих TTPs в части закрепления и продвижения в инфраструктуре. Атакующие используют известные легитимные инструменты и уязвимости в инфраструктуре, поэтому качественно сконфигурированный мониторинг поможет обнаружить присутствие NightEagle в сети. Варианты детектирования с использованием решений ЛК - в отчете.
5 089
11
Acronis обнаружила серьезную уязвимость, позволяющую повысить локальные привилегии в Linux, в своем плагине резервного копирования для cPanel, WebHost Manager (WHM) и Plesk, которая может быть использована злоумышленниками в реальных условиях. cPanel & WHM и Plesk используются хостинговыми компаниями и администраторами серверов для управления веб-сайтами и серверами через графические интерфейсы. Дополнения Acronis для резервного копирования подключают панель управления хостингом к инфраструктуре компании, позволяя администраторам создавать резервные копии и восстанавливать веб-сайты, файлы, базы данных, почтовые ящики и учетные записи хостинга из интерфейсов cPanel и Plesk. Информация об уязвимости вышла в кратком уведомлении на прошлой неделе, но сегодня компания выпустила обновленное сообщение, идентифицировав ее как CVE-2026-87886 и присвоив ей оценку серьезности 7,8. Злоумышленник с низкими привилегиями может использовать CVE-2026-87886 для повышения своего уровня доступа на уязвимом сервере Linux, что потенциально позволит ему получить доступ к конфиденциальным данным, изменить их и нарушить работу системы без участия пользователя. Дополнительные технические подробности об уязвимости CVE-2026-87886 пока не разглашаются, дабы обеспечить лаг для установки обновлений и принятия мер по защите. Тем более что, Acronis отметила, что обнаружила факты использования уязвимости в реальных условиях «в виде ограниченных, целенаправленных атак». Acronis отмечает, что оценка основана на одном сообщении от клиента, «потенциально пострадавшего от проблемы». CVE-2026-87886 исправлена в плагине Acronis Backup для cPanel & WHM, существовавшая в версиях до 1.9.3.1021, в версии 1.9.3 HF3, а в 1.8.11 исправлены ошибки расширения Acronis Backup для Plesk, возникавшие в сборках младше 1.8.11.638. Компания не выявила конкретных признаков компрометации и не сообщила, когда именно была замечена вредоносная активность и чего добились злоумышленники, помимо повышения привилегий, описанного в уведомлении. Всем пользователям, использующим интеграции Acronis Backup для cPanel & WHM и Plesk, рекомендуется немедленно установить доступные обновления.
6 320
12
Google выпустила обновления за сентябрь 2026 года, устранив 110 уязвимостей, затрагивающих устройства Pixel, включая одну 0-day, активно используемую в таргетированных атаках. CVE-2026-58704 представляет собой серьезную уязвимость, которая обусловлена логической ошибкой в коде, связанной с механизмами авторизации и защиты, затрагивающих компонент Cellular Modem. Успешная эксплуатация позволяет злоумышленникам, имеющим доступ к соседней сети и базовые привилегии на целевом устройстве, повысить свои привилегии в ходе простых атак, не требующих взаимодействия с пользователем. В бюллетене обновлений Pixel за этот месяц Google указала на 109 других проблем безопасности, в том числе 12 уязвимостей, связанных с RCE, и 89 - EoP, отнесенных к критической или высокой степени серьезности. Кроме того, в новой версии Chrome 153 Google исправила 42 уязвимости, в том числе три критические и 28 особо важных. К критическим уязвимостям относятся CVE-2026-91726, ошибка чтения за пределами допустимого диапазона в WebGL, а также CVE-2026-91721 и CVE-2026-91749, проблемы использования освобожденной памяти после ее освобождения в модулях Internals и Workers соответственно. Google также закрыла многочисленные серьезные уязвимости, связанные с use-after-free, состоянием гонки, путаницей типов, переполнением целых чисел, некорректной авторизацией и неинициализированными ресурсами. Из исправленных уязвимостей 16 были обнаружены сторонними исследователями, но Google до сих пор не раскрыла суммы вознаграждений за обнаружение 14 из них. Были обнародованы только два вознаграждения на общую сумму 2500 долларов. В настоящее время распространяется последняя версия Chrome - 153.0.8010.47/.48 - для Windows и macOS, а также 153.0.8010.47 для Linux.
5 666
13
Уязвимость в клиенте Steam, для которой нет решения, позволяет повысить привилегии в Windows. Эксплойт, получивший название BrokenPipe, использует уязвимость службы клиента Steam для повышения прав обычного пользователя Windows до уровня NT AUTHORITY\SYSTEM без отображения запроса UAC или запроса учетных данных администратора. Проблема была представлена на GitHub исследователем KillaBoi, который утверждает, что Valve была уведомлена об уязвимости еще в марте. По словам исследователя, соответствующий отчет на HackerOne был помечен как дубликат, что и побудило его к решению опубликовать PoC в надежде ускорить исправление. BrokenPipe нацелен на steamservice.exe, службу Windows, устанавливаемую вместе с клиентом Steam от Valve. Эта служба обычно запускается с правами SYSTEM и выполняет операции, требующие повышенных разрешений от имени клиента Steam. Согласно техническому описанию, уязвимость связана с тем, как служба Steam Client обрабатывает подписанные VDF-файлы установочных скриптов. Сам VDF-файл имеет легитимную подпись Valve, а корневой каталог установки, контролируемый вызывающей стороной и используемый службой, предположительно не покрывается этой подписью. BrokenPipe подключается к службе клиента Steam без прав администратора и вызывает IClientInstallUtils::AddInstallScriptToWhiteList, предоставляя подлинный VDF-файл, подписанный Valve, вместе с контролируемым злоумышленником местом установки, что приводит к тому, что перемещенный лаунчер становится доверенным. Затем эксплойт вызывает IClientInstallUtils::RunInstallScript, в результате чего служба Steam уровня SYSTEM обрабатывает VDF и запускает выбранный лаунчер со своими собственными привилегиями. В конечном итоге PoC запускает C:\Windows\System32\cmd.exe от имени SYSTEM, а команда whoami/user возвращает локальный системный SID S-1-5-18. Исследователь подчеркивает, что BrokenPipe не подделывает, не модифицирует и не обходит цифровую подпись Valve (VDF). Вместо этого он использует то, что описывается как пробел в том, что фактически охватывает эта подпись. Тестирование проводилось на версии Steam 10.96.30.42 на современных 64-битных системах Windows 10 и Windows 11. Для работы не требуется аутентификация в Steam, для запуска какой-либо игры не обязательно запускать приложение. Тем не менее, для использования BrokenPipe злоумышленнику уже требуется доступ к выполнению кода от имени локального пользователя, это ограничение не делает снижает критичности проблемы. Распространенные вредоносные ПО, стилеры, RAT и инструменты постэксплуатации часто ищут локальные уязвимости для повышения привилегий после получения первоначального доступа. Таким образом, уязвимость в таком распространенном ПО, как Steam, может обеспечить вредоносной ПО удобный путь от ограниченных пользовательских привилегий к полному контролю на уровне SYSTEM. Valve по поводу обнаруженной уязвимости пока никак не реагирует. Зато полагаем, что киберподполье сделает это более оперативно. Но будем посмотреть.
7 708
14
Исследователи раскрыли новую аппаратную атаку, получившую название DDRop, которая взламывает защиту памяти в системах конфиденциальных вычислений Intel и AMD, незаметно отбрасывая операции записи в память сервера, так что процессор продолжает считывать старые зашифрованные данные, как если бы они были актуальными. Реализация атаки возможна с позиции злоумышленника, который уже контролирует ПО сервера и может на короткое время получить доступ к машине, чтобы установить небольшую печатную плату, называемую интерпозером, между процессором и модулем памяти. Стоимость изготовления переходника составляет менее 200 долл. DDRop работает с Intel TDX, Intel Scalable SGX и AMD SEV-SNP - оборудованием, которое облачные сервисы используют для защиты конфиденциальности данных клиентов во время использования. DDRop - разработка исследователей из Лёвенского университета, Цюрихского технического университета, Даремского университета и Google. Она будет представлена на конференции ACM CCS 2026 в ноябре. Команда выкатила проекты платы интерпозера, прошивку контроллера и код атаки на GitHub вместе с отчетом. В системах конфиденциальных вычислений память сервера зашифрована, поэтому даже тот, кто имеет физический доступ к машине, видит только зашифрованные данные. Однако, чтобы охватить большой объем памяти, используемый облачным сервером, в таких системах отсутствует гарантия, называемая актуальностью. Процессор может подтвердить, что память зашифрована, но не может подтвердить, что она содержит последнее записанное значение и что старые зашифрованные данные по-прежнему правильно расшифровываются. DDRop превращает этот пробел в атаку. Когда промежуточный модуль отклоняет операцию записи, предыдущее значение остается в памяти, и процессор считывает его обратно, как если бы обновление произошло. Механизм шифрования ничего не обнаруживает. По словам исследователей, DDRop - это первая активная атака с использованием подставных устройств, которая работает на памяти DDR5 в современных облачных серверах, и первая, которая нарушает целостность современной системы Intel TDX, а не просто считывает из нее данные. Интерпозер представляет собой небольшую плату с переключателями, расположенную на шине памяти и работающую на полной скорости DDR5. Для отмены записи он инициирует ошибку на командной шине, а затем перерезает провод, используемый модулем памяти для сообщения об этой ошибке, так что модуль незаметно отбрасывает команду, и процессор никогда не получает уведомления. В Intel TDX исследователи превратили блокировку записи в полный контроль над защищенной виртуальной машиной. Когда микропрограмма записывает пустые записи для создания новой таблицы страниц, DDRop отбрасывает эти записи, поэтому таблица вместо этого сохраняет выбранные злоумышленником данные, которые находились в памяти до этого. Это позволяет собственной виртуальной машине злоумышленника сопоставить свою память с любым физическим адресом и читать или изменять защищенную память. Получив такой доступ, исследователи считали закрытую память виртуальной машины жертвы и перевели машину жертвы в режим отладки, что позволило им скопировать ее память в открытом виде, а затем восстановить исходные данные. В случае с AMD SEV-SNP результат оказывается более узким. Отбрасывание операций записи во время функции перемещения страниц AMD позволило исследователям скопировать содержимое одной целевой страницы в другую, однако атаки в режиме отладки и подделка аттестации характерны именно для Intel TDX. В части практического применения исследователи отметили, что у них нет доказательств использования DDRop или аналогичного активного интерпозера за пределами лаборатории.
5 539
15
Apple пошла по стопам микромягких и теперь начала устранять в своих настольных и мобильных операционных системах сразу по несколько сотен узявимостей за раз: текущие обновления включают исправления для 200 уязвимостей в новой версии iOS 27 и macOS Golden Gate 27. В обновлениях закрыты уязвимости ядра, которые могли привести к повреждению памяти, повышению привилегий, завершению работы системы и утечке информации. В iOS 27 и iPadOS 27 исправлено около 126 уязвимостей безопасности, 20 из которых затрагивают ядро, а в macOS Golden Gate 27 устранено 210, примерно 100 из которых присутствуют и в iOS 27. В macOS Tahoe 26.7 исправлено 153 уникальных уязвимости CVE, включая 26 дефектов безопасности в ядре, которые могут привести к повреждению памяти, повышению привилегий, завершению работы системы и утечке информации. Хотя подавляющее большинство проблем было обнаружено в 2026 году, обновление macOS также закрывает CVE-2022-3437, представляющую собой переполнение буфера в куче средней степени опасности в Samba (внутри Heimdal), которое могло привести к DoS. Примерно 100 из исправленных уязвимостей затрагивают как мобильные, так и настольные операционные системы. Исправления касаются более чем 90 компонентов платформы, включая AppleKeyStore, службы аутентификации, Foundation, Safe Browsing, Sandbox, Security, TCC и WebKit. По словам Адама Бойнтона из Jamf, одной из наиболее заметных ошибок iOS является CVE-2026-64752, проблема повреждения памяти в среде обработки мультимедиа CoreMedia. Злоумышленник мог скомпрометировать iPhone, предоставив пользователю вредоносное изображение. Интересно, что вместо того, чтобы исправить уязвимый код, Apple предпочла полностью его удалить. Apple также выпустила iOS 26.7 и iPadOS 26.7 с исправлениями для более чем 80 уязвимостей (включая примерно 70, устраненных в iOS 27 и iPadOS 27), а также macOS Sequoia 15.8 с более чем 150 исправлениями (более 140 из которых также были обнаружены в macOS Tahoe 26.7). Кроме того, компания выпустила tvOS 27, watchOS 27 и visionOS 27 с исправлениями для десятков уязвимостей в каждой, Safari 27 с шестью исправлениями и Xcode 27 всего лишь с одним исправлением. Apple не упоминает о случаях эксплуатации каких-либо из этих уязвимостей в реальных условиях. Пользователям рекомендуется как можно скорее обновить свои устройства.
5 737
16
Хакеры взломали официальный аккаунт HBO Max на Reddit и использовали его для распространения вредоносного ПО через атаку ClickFix среди пользователей macOS и Windows. В течение 48 часов злоумышленники разместили 108 вредоносных рекламных объявлений в пяти целевых группах в рамках кампании, отслеживаемой как PasteSwitch. Используя подтвержденную учетную запись u/hbomax, злоумышленники атаковали пользователей macOS и Windows и активно продвигали несуществующее нативное приложение HBO Max для macOS. Клики по вредоносным ссылкам приводили пользователей на hbomaxx[.]us, страницу, имитирующую официальный сайт HBO Max, которая также содержала кнопку загрузки. Кнопка загрузки открывала окно ClickFix, в котором посетителю предлагалось скопировать команду, открыть Терминал, вставить команду и запустить её. Это переносило выполнение из браузера в доверенную системную утилиту, находящуюся под контролем жертвы. В macOS атака использовала команды curl | zsh для распространения вредоносного ПО, такого как MacSync, AMOS Helper, фейковых приложений-кошельков и другого вредоносного кода, с целью кражи учетных данных, сообщений, информацию о браузере и данные криптокошельков, а также получения постоянного доступа к их компьютерам. На Windows атака осуществлялась с использованием MSHTA и PowerShell для доставки вредоносной ПО Amatera Stealer, обеспечивая её постоянное присутствие в системе. Настроенная на ручную проверку учетных данных, вредоносная ПО обходила сетевую телеметрию, подделывая соединения с Facebook, чтобы скрыть свою связь с С2. Как отмечает HudsonRock, в рамках кампании PasteSwitch также использовались AnimateClipper и ZigClipper в качестве инструментов для постоянной замены адресов в буфере обмена, позволяющих менять адреса криптовалюты при попытке пользователей совершить транзакцию. По данным исследователей, злоумышленники, похищающие данные из буфера обмена, используют С2-центр, размещенный в блокчейне. Инфраструктура, вероятно, была создана более года назад и используется в атаках с начала 2026 года. Reddit был уведомлен о вредоносной активности, связанной с официальным аккаунтом HBO Max, после чего немедленно приостановил показ рекламы. В Warner Bros., владеющей HBO Max, пока никак комментировали инцидент. Впрочем, и так все понятно.
7 083
17
Киберподполье массово пылесосит серверы разработки Vite, имеющие прямой доступ в интернет, предпринимая попытки выкрасть учетные данные и конфигурации облачных сервисов AWS и Azure. В кампания задействован эксплойт для CVE-2026-39364, уязвимости высокой степени серьезности, которая позволяет обходить контроль доступа к файлам при чтении в версиях Vite от 7.1.0 до 7.3.2, а также в ветке 8.x до 8.0.5. Уязвимость была обнаружена 7 апреля и позволяет неавторизованному злоумышленнику манипулировать параметрами запроса в HTTP GET-запросе, чтобы обойти ограничения безопасности и получить файлы в открытом виде из мест, которые обычно должны быть недоступны. F5 обнаружила атаки через свою сетку ханипотов, зафиксировав более 800 атак и приблизительно 32 000 необработанных событий за месяц. После взлома системы хакеры фокусируются на поиске ценных секретов: .env, .env.production, .env.local и файлов окружения, файлы учетных данных AWS, резервные копии конфигурационных файлов AWS и учетных данных, креды и токены доступа Azure, файлы переменных Terraform, бессерверная конфигурация, /proc/self/environ, /proc/1/environ и /proc/self/cwd/.env, а также /etc/passwd. F5 отметила, что в ходе кампании также были апробированы различные варианты обхода и кодирования, включая последовательности обхода с двойным кодированием, по-видимому, для того, чтобы обойти обратные прокси или WAF. Большая часть наблюдаемой вредоносной активности исходила из США, Бельгии и Нидерландов, при этом злоумышленники использовали диапазоны IP Google Cloud для обхода защиты. Наиболее активные IP также использовали и другие уязвимости контроля доступа в Vite: CVE-2025-30208, CVE-2025-31125 (помечены как активно используемые) и CVE-2024-45811. Несмотря на то, что Vite обычно подключается к localhost, исследователи F5 утверждают, что разработчики часто предоставляют к нему доступ в режиме онлайн, передавая флаг --host, устанавливая server.host или неправильно настраивая сопоставление портов Docker. Компания рекомендует обновить серверы Vite до последней версии, а также следует заблокировать доступ через порт 5173 и основные источники вредоносной активности (34.14.15[.]105, 34.16.200[.]129 и 34.11.196[.]206), отклонять подозрительные запросы /@fs/ и избегать доверия к строкам User-Agent поисковых роботов. В случае если незащищенные серверы Vite оказались в открытом доступе, рекомендуется ротировать все секретные данные, находящиеся в пределах досягаемости уязвимой системы.
5 889
18
По данным Wiz, nри уязвимости в JFrog Artifactory используются для развертывания бэкдоров. Они позволяют злоумышленникам обойти аутентификацию и повысить свои привилегии до уровня администратора. Многие организации используют Artifactory для управления программными артефактами, бинарными файлами, моделями ИИ, контейнерами и пакетами. Три уязвимости - CVE-2026-42016, CVE-2026-42018 и CVE-2026-82329 - позволяют злоумышленникам обойти аутентификацию и получить административные привилегии на уязвимых экземплярах Artifactory. CVE-2026-42018, обнаруженная 12 августа и представляющая собой некорректную ошибку аутентификации, может быть использована для получения токена анонимного пользователя, предоставляющего доступ к конфиденциальным артефактам и данным репозитория.  Вторая CVE-2026-42016, исправленная 27 июля, представляет собой ошибку недостаточной проверки токена, которую можно использовать для повышения привилегий. Третья CVE-2026-82329, исправленная 28 августа, представляла собой уязвимость, позволяющую обойти аутентификацию и получить административные привилегии. Об эксплуатации уязвимости в реальных условиях стало известно несколько дней спустя. Как сообщает в Wiz, CVE-2026-42018 и CVE-2026-42016 были объединены в цепочку с середины августа для получения токена анонимного пользователя и последующего использования его для повышения привилегий до уровня администратора. В период с 15 августа по 8 сентября 2026 года в Wiz наблюдали, как несколько злоумышленников атаковали экземпляры Artifactory, размещенные на собственных серверах, используя эти две CVE-2026-42018 и CVE-2026-42016. Хакеры развертывали учетные записи администратора, устанавливали вредоносные плагины для получения возможности выполнения произвольного кода, запускали команды оболочки через конечную точку плагина, внедряли полезные нагрузки второго этапа и периодически обновляли скрипты для обеспечения непрерывного доступа. В первую неделю сентября несколько злоумышленников также начали использовать уязвимость CVE-2026-82329 для кражи конфигурационных данных, получения постоянного доступа к административным ресурсам, создания токенов, кражи ключей кластера и перечисления активов. В некоторых случаях было замечено, что злоумышленники прикрепляли собственные SSH-ключи к созданным ими учетным записям пользователей. В CISA добавила CVE-2026-42018 и CVE-2026-42016 в свой каталог уязвимостей KEV, спустя неделю после включения CVE-2026-82329 в этот же список. Всем организациям рекомендуется как можно скорее обновить самостоятельно управляемые развертывания Artifactory до версий 7.161.20, 7.146.38, 7.133.29, 7.125.20, 7.117.28 или 7.111.21.
5 865
19
Китайские хакеры UNC3569 используют критическую уязвимость (CVE-2026-51990) в Sogou для Windows от Tencent для развертывания бэкдора GrayRabbit с помощью специально созданной ссылки. Активную эксплуатацию заметили исследователи Gen Digital, предупредившие, что проблема заключается в уязвимости, позволяющей удаленно выполнять код (RCE) одним щелчком мыши. Sogou Input Method - популярное приложение для Windows, позволяющее пользователям вводить китайские иероглифы с помощью стандартной клавиатуры, а также предлагающее настраиваемый обработчик ссылок и встроенный веб-браузер, использующий устаревший движок Chromium. Приложение Sogou Input Method, разработанное китайским технологическим гигантом Tencent, по имеющимся данным, установлено в Китае сотни миллионов раз. По данным Gen Threat Labs, UNC3569 реализует три уязвимости в продукте: непроверенная инъекция аргументов командной строки в URI sgbiz, неограниченная навигация по URL-адресам в веб-представлении на основе CEF и устаревший, неизолированный движок браузера Chromium. Цепочка атак начинается с того, что жертва щелкает по специально созданному URI sgbiz:, в результате чего Windows вызывает обработчик протокола biz_helper.exe от Sogou, который передает управляемые злоумышленником аргументы командной строки легитимному исполняемому файлу SGMyInput.exe без их проверки. Внедренные злоумышленником аргументы открывают компонент SkinCenter от Sogou и дают указание встроенному в него веб-представлению Chromium загрузить URL-адрес, контролируемый злоумышленником. Sogou не ограничивает схему или назначение URL-адреса. На третьем этапе вредоносная страница использует известную уязвимость в устаревшем движке Chromium 80 от Sogou. Поскольку браузер работает без песочницы и с отключенными важными средствами защиты, эксплойт обеспечивает выполнение кода и установку бэкдора GrayRabbit. В 2024 году исследователи Google описали GrayRabbit как модульное семейство вредоносных ПО и связали его с UNC3569, китайской компанией, работающей как в сфере киберпреступности, так и в сфере кибербезопасности по найму. Образец вредоносного ПО, проанализированный Gen Threat Labs, представляет собой более зрелый 64-битный вариант с расширенным набором команд и конфигурацией C2, закодированной с помощью RC4. Его возможности включают выполнение процессов, открытие интерактивных обратных оболочек, загрузку и скачивание файлов, сбор системной и пользовательской информации, а также рефлексивную загрузку плагинов в память хоста. Gen Threat Labs поделилась своими выводами с Tencent 9 апреля, разработчик выпустил исправление в версии Sogou Input Method 16.3.0.3498 от 21 апреля. Патч проверяет аргументы URL, принимаемые обработчиком протокола, разрешает только HTTPS и ограничивает навигацию только разрешенными доменами, связанными с Sogou и Tencent. Однако исследователи предупредили, что используемый браузер по-прежнему устарел и работает без песочницы, при этом многие средства защиты веб-безопасности отключены.
5 444
20
Уязвимость критического уровня в GitLab была использована спустя день после её обнаружения. Она позволяет неавторизованным злоумышленникам читать произвольные файлы с сервера GitLab. WatchTowr сообщает, что злоумышленники начали использовать недавно исправленную уязвимость в GitLab спустя день после ее публичного раскрытия. CVE-2026-85706 (CVSS 10/10) затрагивает все версии Community Edition (CE) и Enterprise Edition (EE) начиная с 18.7 (до 19.1.8), 19.2 (до 19.2.6) и 19.3 (до 19.3.2). В пятницу, на следующий день после того, как GitLab объявила о выпуске патчей для устранения уязвимости, WatchTowr зафиксировала первые попытки эксплуатации этой уязвимости в реальных условиях. Причем это уже второй случай критической уязвимости GitLab за последние недели, после предыдущей уязвимости внедрения кода GraphQL (CVE-2026-19478), которая была практически сразу же активно использована злоумышленниками. По данным WatchTowr, в ближайшее время, вероятно, последует массовая эксплуатация этой уязвимости. Пользователям следует просматривать файлы журналов на предмет HTTP POST-запросов к URI /api/v4/projects/{id}/repository/commits/, содержащих параметры file.path, чтобы выявить потенциальные попытки эксплуатации уязвимостей. Самостоятельно размещенные экземпляры GitLab следует обновить как можно скорее, поскольку новые патчи устраняют еще 17 уязвимостей, включая еще одну критическую ошибку. Критическая CVE-2026-87719 (CVSS 9,9/10) представляет собой проблему небезопасной десериализации в сериализаторе подписок GraphQL, которая позволяет получить доступ к «конфигурациям экземпляров расширенного поиска и конфиденциальным учетным данным». В версиях GitLab CE/EE 19.1.8, 19.2.6 и 19.3.2 также устранены шесть серьезных уязвимостей безопасности, которые могли позволить удаленно выполнять код, получать доступ к защищенным переменным CI/CD, осуществлять XSS-атаки и DoS. Привлекательность GitLab для злоумышленников очевидна, поскольку несанкционированный доступ позволяет злоумышленнику получить доступ к исходному коду, секретам CI/CD, учетным данным и внедрять код в конвейеры сборки, получая доступ к любому последующему элементу или отравляя его, что, как показывает практика, стало излюбленным способом атаки со стороны киберподаолья.
5 838