ar
Feedback
SecAtor

SecAtor

الذهاب إلى القناة على Telegram

Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com

إظهار المزيد

📈 نظرة تحليلية على قناة تيليجرام SecAtor

تُعد قناة SecAtor (@true_secator) في القطاع اللغوي الروسية لاعباً نشطاً. يضم المجتمع حالياً 41 614 مشتركاً، محتلاً المرتبة 3 128 في فئة التكنولوجيات والتطبيقات والمرتبة 15 132 في منطقة روسيا.

📊 مؤشرات الجمهور والحراك

منذ تأسيسه في невідомо، حقق المشروع نمواً سريعاً وجمع 41 614 مشتركاً.

بحسب آخر البيانات بتاريخ 28 أغسطس, 2026، تحافظ القناة على نشاط مستقر. خلال آخر 30 يوماً تغيّر عدد الأعضاء بمقدار 105، وفي آخر 24 ساعة بمقدار 1، مع بقاء الوصول العام مرتفعاً.

  • حالة التحقق: غير موثّقة
  • معدل التفاعل (ER): يبلغ متوسط تفاعل الجمهور 15.04‎%. وخلال أول 24 ساعة من النشر يحصد المحتوى عادةً 11.69‎% من ردود الفعل نسبةً إلى إجمالي المشتركين.
  • وصول المنشورات: يحصل كل منشور على متوسط 6 257 مشاهدة. وخلال اليوم الأول يجمع عادةً 4 863 مشاهدة.
  • التفاعلات والاستجابة: يتفاعل الجمهور بانتظام؛ متوسط التفاعلات لكل منشور يبلغ 0.
  • الاهتمامات الموضوعية: يركز المحتوى على مواضيع رئيسية مثل cve-2026, github, trivy, кража, обнаружение.

📝 الوصف وسياسة المحتوى

يصف المؤلف القناة بأنها مساحة للتعبير عن الآراء الذاتية:
Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com

بفضل وتيرة التحديث المرتفعة (أحدث البيانات بتاريخ 29 أغسطس, 2026) تحافظ القناة على حداثتها ومستوى وصول مرتفع. وتُظهر التحليلات تفاعلاً نشطاً من الجمهور، ما يجعلها نقطة تأثير مهمة ضمن فئة التكنولوجيات والتطبيقات.

41 614
المشتركون
+124 ساعات
+317 أيام
+10530 أيام
جذب المشتركين
أغسطس '26
أغسطس '26
+302
في 7 قنوات
يوليو '26
+360
في 14 قنوات
Get PRO
يونيو '26
+343
في 15 قنوات
Get PRO
مايو '26
+386
في 7 قنوات
Get PRO
أبريل '26
+350
في 10 قنوات
Get PRO
مارس '26
+309
في 10 قنوات
Get PRO
فبراير '26
+433
في 14 قنوات
Get PRO
يناير '26
+389
في 13 قنوات
Get PRO
ديسمبر '25
+443
في 14 قنوات
Get PRO
نوفمبر '25
+414
في 11 قنوات
Get PRO
أكتوبر '25
+304
في 10 قنوات
Get PRO
سبتمبر '25
+306
في 15 قنوات
Get PRO
أغسطس '25
+429
في 11 قنوات
Get PRO
يوليو '25
+451
في 25 قنوات
Get PRO
يونيو '25
+255
في 12 قنوات
Get PRO
مايو '25
+402
في 17 قنوات
Get PRO
أبريل '25
+351
في 13 قنوات
Get PRO
مارس '25
+579
في 39 قنوات
Get PRO
فبراير '25
+377
في 12 قنوات
Get PRO
يناير '25
+261
في 16 قنوات
Get PRO
ديسمبر '24
+667
في 21 قنوات
Get PRO
نوفمبر '24
+565
في 19 قنوات
Get PRO
أكتوبر '24
+652
في 26 قنوات
Get PRO
سبتمبر '24
+914
في 26 قنوات
Get PRO
أغسطس '24
+600
في 19 قنوات
Get PRO
يوليو '24
+496
في 14 قنوات
Get PRO
يونيو '24
+485
في 18 قنوات
Get PRO
مايو '24
+504
في 15 قنوات
Get PRO
أبريل '24
+604
في 20 قنوات
Get PRO
مارس '24
+722
في 18 قنوات
Get PRO
فبراير '24
+769
في 30 قنوات
Get PRO
يناير '24
+661
في 13 قنوات
Get PRO
ديسمبر '23
+1 145
في 20 قنوات
Get PRO
نوفمبر '23
+817
في 35 قنوات
Get PRO
أكتوبر '23
+571
في 26 قنوات
Get PRO
سبتمبر '23
+458
في 0 قنوات
Get PRO
أغسطس '23
+1 137
في 0 قنوات
Get PRO
يوليو '23
+789
في 0 قنوات
Get PRO
يونيو '23
+618
في 0 قنوات
Get PRO
مايو '23
+682
في 0 قنوات
Get PRO
أبريل '23
+442
في 0 قنوات
Get PRO
مارس '23
+953
في 0 قنوات
Get PRO
فبراير '23
+554
في 0 قنوات
Get PRO
يناير '23
+775
في 0 قنوات
Get PRO
ديسمبر '22
+700
في 0 قنوات
Get PRO
نوفمبر '22
+600
في 0 قنوات
Get PRO
أكتوبر '22
+705
في 0 قنوات
Get PRO
سبتمبر '22
+553
في 0 قنوات
Get PRO
أغسطس '22
+359
في 0 قنوات
Get PRO
يوليو '22
+1 512
في 0 قنوات
Get PRO
يونيو '22
+440
في 0 قنوات
Get PRO
مايو '22
+1 277
في 0 قنوات
Get PRO
أبريل '22
+1 378
في 0 قنوات
Get PRO
مارس '22
+1 618
في 0 قنوات
Get PRO
فبراير '22
+423
في 0 قنوات
Get PRO
يناير '22
+1 212
في 0 قنوات
Get PRO
ديسمبر '21
+1 356
في 0 قنوات
Get PRO
نوفمبر '21
+608
في 0 قنوات
Get PRO
أكتوبر '21
+863
في 0 قنوات
Get PRO
سبتمبر '21
+2 094
في 0 قنوات
Get PRO
أغسطس '21
+1 022
في 0 قنوات
Get PRO
يوليو '21
+485
في 0 قنوات
Get PRO
يونيو '21
+336
في 0 قنوات
Get PRO
مايو '21
+879
في 0 قنوات
Get PRO
أبريل '21
+1 034
في 0 قنوات
Get PRO
مارس '21
+680
في 0 قنوات
Get PRO
فبراير '21
+1 450
في 0 قنوات
Get PRO
يناير '21
+627
في 0 قنوات
Get PRO
ديسمبر '20
+12 266
في 0 قنوات
التاريخ
نمو المشتركين
الإشارات
القنوات
29 أغسطس+1
28 أغسطس+11
27 أغسطس+7
26 أغسطس+16
25 أغسطس+19
24 أغسطس+12
23 أغسطس+8
22 أغسطس+13
21 أغسطس+13
20 أغسطس+8
19 أغسطس+31
18 أغسطس+15
17 أغسطس+14
16 أغسطس+11
15 أغسطس+15
14 أغسطس+15
13 أغسطس+6
12 أغسطس+6
11 أغسطس+7
10 أغسطس+8
09 أغسطس+2
08 أغسطس+8
07 أغسطس+6
06 أغسطس+7
05 أغسطس+9
04 أغسطس+13
03 أغسطس+11
02 أغسطس+3
01 أغسطس+7
منشورات القناة
Продолжаем отслеживать наиболее трендовые исследования и угрозы по узявимостям, на этот раз в нашей подборке: 1. PaperCut предупреждает, что хакеры активно используют уязвимость во всех версиях ПО для управления печатью PaperCut NG и PaperCut MF для проведения 0-day атак. Настоятельно призывает организации, использующие серверы приложений PaperCut с доступом в Интернет, немедленно ограничить доступ к веб-интерфейсам только для доверенных IP. PaperCut выпустила экстренные обновления для клиентов с общедоступными серверами PaperCut NG/MF. PaperCut также поделилась IOCs, которые могут указывать на то, что сервер был взломан. При этом отсутствие индикаторов не означает, что сервер не был скомпрометирован. На данный момент компания PaperCut не раскрыла, кто стоит за атаками, что делают злоумышленники после взлома серверов. CVE также нет. 2. ServiceNow предупреждает о трех уязвимостях максимальной степени серьезности (CVE-2026-18885, CVE-2026-18886 и CVE-2026-74820). ServiceNow AI - это корпоративная платформа PaaS, помогает интегрировать ИИ в основные рабочие процессы и обеспечивает работу более 100 000 корпоративных приложений ИИ в 85% всех компаний из списка Fortune 500. Первая уязвимость связана с внедрением кода, позволяющим злоумышленникам выполнять произвольный код; вторая - с уязвимостью внедрения кода, дающей им возможность повышать привилегии, а третья - получать доступ к данным экземпляра или изменять их посредством SQL-инъекций. В четверг ServiceNow также устранила серьезную уязвимость безопасности, позволяющую выйти за пределы песочницы (CVE-2026-6876), затрагивающую ту же платформу и позволяющую злоумышленникам с базовыми привилегиями удаленно выполнять код в целевых системах. 3. CISA утверждает, что большая часть кибератак за 2024 и 2025 годы носит оппортунистический характер и исходила от злоумышленников, которые сканировали интернет в поисках известных уязвимостей. 4. Microsoft заявляет, что ИИ привел к схлопыванию окна обновления, поскольку злоумышленники теперь гораздо быстрее используют обнаруженные уязвимости для нацеливания до того, как группы безопасности успеют развернуть исправления. 5. Исследователи обнаружили еще два бэкдора в прошивке маршрутизаторов ZBT. Первый - DarkLantern, который прослушивает входящие сетевые пакеты на предмет команд, а второй - SpeakingStone, который регулярно отправляет данные на предварительно настроенный домен.  6. UltraViolet раскрыла две уязвимости в демоне NoPorts C (SSHNPD) компании AtSign, которые позволяют злоумышленникам с действительным идентификатором atSign внедрить вредоносный SSH-ключ в файл authorized_keys целевой системы. 7. Критическая CVE-2026-65643 в cPanel позволяет одному клиенту хостинга получить полный контроль над всем сервером. Проблема затрагивает функциональность парковки доменов и дополнительных доменов в cPanel и WebHost Manager (WHM), обеспечивая выполнение кода от имени пользователя root. 8. Vercel выпустила исправления для двух критических уязвимостей в веб-фреймворке Next.js, обе из которых позволяют выполнять удаленный код без аутентификации: одна эксплуатируется с помощью специально созданных AVIF-файлов, а другая - с помощью уязвимости обхода пути, затрагивающей серверы, использующие файловую систему Windows. 9. Исследователи Positive Technologies выкатили отчет по тресковым уязвимостям за первую половину 2026 года, к которым отнесли 17 проблем и у 16 из них уже зафиксированы признаки эксплуатации в атаках. Большая часть этих уязвимостей касается продуктов Microsoft, в первую очередь стандартных компонентов Windows. Также в первые полгода было много уязвимостей в Linux. Среди прочих продуктов можно отметить Adobe Reader, Apache ActiveMQ и сетевые устройства Palo Alto Networks. По последствиям эксплуатации большая часть уязвимостей первой половины года позволяет злоумышленнику выполнять произвольный код или повышать свои привилегии.

2
Исследователи Лаборатории Касперского продолжают делиться ежеквартальной аналитикой, на этот по части ландшафта угроз для систем промышленной автоматизации за второй квартал 2026 года. Доля компьютеров АСУ, на которых были заблокированы вредоносные объекты, продолжила снижаться - во втором квартале 2026 года она составила 19,15% (наименьший показатель с 2022). Показатели в регионах варьируются от 8,1% в Северной Европе до 27,9% в Африке. Доля компьютеров АСУ, на которых были заблокированы вредоносные объекты, за квартал увеличилась в пяти регионах, больше всего - в Восточной Азии (на 2,0 п.п.) и Африке (на 0,5 п.п.). Причем показатели угроз всех категорий, кроме майнеров. Рейтинг исследуемых отраслей и типов ОT-инфраструктур по доле компьютеров АСУ, на которых были заблокированы вредоносные объекты, традиционно возглавляют биометрические системы с показателем 26,4%. Во всех отраслях наблюдается тенденция к уменьшению среднемирового показателя. Во втором квартале 2026 года защитные решения ЛК заблокировали в системах промышленной автоматизации вредоносное ПО из 10 904 семейств, относящихся к различным категориям. За квартал выросла доля компьютеров АСУ, на которых были заблокированы вредоносные объекты следующих категорий: ресурсы в интернете из списка запрещенных, вредоносные документы, черви, программы-вымогатели и вредоносные программы для AutoCAD. Вредоносные скрипты и фишинговые страницы сохранили за собой первое место в рейтинге. Показатель вырос только в Восточной Азии (на 0,93 п.п.) и достиг 4,86%. Ресурсы в интернете из списка запрещенных во втором квартале 2026 года поднялись в рейтинге. Общемировой показатель этой категории угроз рос два квартала подряд и достиг 4,31%. Показатель за квартал увеличился во всех регионах, наиболее заметно в России - на 1,33 п.п. (до 5,17%). Более того, Россия оказалась на первом месте среди регионов по этому показателю. Вредоносные документы находятся на четвертом месте. За предыдущие три квартала показатель уменьшился до минимального за три года значения, а во втором квартале 2026 года увеличился до 1,77%. В рейтинге категорий угроз по доле компьютеров АСУ, на которых были заблокированы разные типа угроз, шпионские ПО находятся на третьем месте с показателем 3,30%. Это наименьшее значение с 2022 года. Доля компьютеров АСУ, на которых были заблокированы программы-вымогатели, снижалась предыдущие три квартала, а во втором квартале 2026 года увеличилась до 0,16%. В России доля компьютеров АСУ, на которых блокировались программы-вымогатели в биометрических системах, увеличивалась в течение трех кварталов подряд и достигла 1,22%. Во втором квартале 2026 года доля компьютеров АСУ, на которых были заблокированы майнеры, оказалась наименьшей с 2021 года для майнеров обеих категорий - и в формате исполняемых файлов для ОС Windows (0,48%), и веб-майнеров, выполняемых в браузерах (0,14%). Доля компьютеров АСУ, на которых были заблокированы черви, во втором квартале 2026 года увеличилась до 1,43%, а на которых были заблокированы вирусы, во втором квартале 2026 года уменьшилась до 1,29%. При этом по части вредоносного ПО для AutoCAD - увеличилась до 0,31%. Во втором квартале 2026 года из всех источников угроз показатель вырос только у электронной почты. По интернету - уменьшилась до 7,61%, почтовые угрозы увеличились до 2,84%, угрозы, связанные с подключением съемных носителей - продолжила снижаться и достигла 0,24%. Доля компьютеров АСУ, на которых угрозы блокируются в сетевых папках, постепенно снижается. Во втором квартале 2026 года она была наименьшей за исследуемый период - 0,023%. Больше информации об индустриальных угрозах во втором квартале 2026 года доступно в полной версии отчета.
3 879
3
OpenAI представила более подробный отчет о том, как ее модели ИИ вырвались из-под контроля и взломали платформу HuggingFace. Компании удалось отследить первые признаки вредоносного поведения до 8 мая, примерно за два месяца до фактического взлома, выяснив, что агенты координировали действия через импровизированную доску объявлений, созданную ими, перед взломом. Этот канал связи впервые появился внутри Artifactory, сервиса управления пакетами, который OpenAI размещала внутри компании, чтобы агенты могли устанавливать ПО. Предполагалось, что агенты будут работать изолированно друг от друга, но 12 мая один из них оставил в службе записку с вопросом, есть ли у других агентов доступ к необходимому ему файлу. Другие наткнулись на эту записку, начали оставлять свои собственные, и запросы скопились в неофициальную доску объявлений. Отдельные агенты также нашли способы расширить свой доступ к той же системе. К концу июня агенты обнаружили уязвимость в Artifactory и использовали её для получения прав администратора, а затем установили расширения, которые предоставили им постоянный контроль над сервисом. В результате активность была настолько высокой, что 4 июля Artifactory был отключен.  В ответ на это OpenAI отключила систему, аннулировала учетные данные, которые использовали агенты, пересобрала ее и возобновила тестирование 7 июля. Однако форум не исчез. К 8 июля агенты, работавшие над сложной оценкой кибербезопасности под названием ExploitGym, нашли новый способ оставлять друг другу сообщения, на этот раз кодируя их в именах каталогов, а не в содержимом файлов.  Созданная на основе этого доска объявлений оказалась более организованной, чем первоначальная версия, позволяя агентам сортировать сообщения, отправлять запросы участникам, обмениваться инструментами и файлами, а также разрешать споры. Некоторые агенты стали называть эту группу «роем» или «коллективом». 10 июля агент обнаружил 14 учетных данных пользователей Hugging Face с правами на запись, хранящихся в общедоступном наборе данных, и опубликовал их на доске объявлений, где они стали доступны агентам в последующих тестовых запусках. В последующих запусках, опираясь на это открытие и на результаты друг друга, агенты в конечном итоге получили широкий доступ к инфраструктуре Hugging Face в период с 11 по 13 июля. 19 июля OpenAI обнаружила необычную активность, связанную с учетными данными Artifactory, на следующий день связала ее с утечкой данных Hugging Face, а 21 июля раскрыла свою причастность к этому инциденту. В рамках ответных мер OpenAI отключила сотни репозиториев Artifactory, которые агенты использовали для связи с доской, и удалила 22 учетные записи администраторов, созданные агентами. Как отмечают в OpenAI, эта импровизированная доска объявлений также стала местом, где агенты организовывались без каких-либо указаний. Некоторые распределяли обязанности, занимаясь различными видами деятельности, поиском удостоверений или сосредоточившись исключительно на координации. Другие предлагали свои знания в обмен на помощь в других областях.  Не все агенты согласились. Некоторые отказались от участия, осознав, что это несанкционированный взлом, а группа отклонила предложение одного агента связаться напрямую с посторонней организацией, предупредив, что это будет расценено как социнженерия.  По крайней мере в одном случае агент, который ранее возражал против запуска несанкционированного кода в системах Hugging Face, отозвал свое возражение после того, как другой агент установил короткий срок, требуя от него продолжить работу. В OpenAI заявили, что эта модель поведения не является результатом преднамеренного проектирования. Помимо проблемы несанкционированной связи, OpenAI сообщила об обнаружении других «паттернов несоответствия». Один из них - это «взлом системы вознаграждений», когда агенты находят непредусмотренные способы получить вознаграждение за выполнение задачи, не завершив её должным образом. Другой пример - настойчивое стремление к выполнению, казалось бы, невыполнимых задач, что подталкивает их к всё более рискованным методам в поисках решения.
4 685
4
В среду федеральная полиция Австралии арестовала двух подозреваемых, предположительно входящих в хакерскую группу TeamPCP. Подозреваемые были задержаны в Коттесло и Мандуре, недалеко от города Перт в Западной Австралии. В четверг они предстали перед мировым судьей Перта для предъявления обвинений. По сообщениям местных СМИ, подозреваемый, арестованный в Коттесло, был опознан как Рубен Томсон, 21 год, предполагаемый лидер группы. Житель Мандуры был идентифицирован как Луис Геблер, 23 года. Оба остаются под стражей после того, как судья отказал Томсону в просьбе об освобождении под залог, а Геблер и вовсе не подавал соответствующего ходатайства. Парочка обвиняются в совершении многочисленных атак на цепочки поставок ПО в начале этого года. К числу наиболее успешных инцидентов относятся взломы опенсоср-проектов, включая Trivy, KICS, LiteLLM и Telnyx, с добавлением код самораспространяющегося червя. Червь скрывался до тех пор, пока библиотека не была установлена на компьютере разработчика, после чего активировался для кражи учетных данных, хранящихся в системе, а также добавлял себя в другие библиотеки с открытым исходным кодом, которыми мог управлять зараженный разработчик. По данным властей, в ходе своих атак группа украла более 500 000 учетных данных, которые использовала для доступа к корпоративным сетям или продажи другим хакерам. Крупные компании и правительственные организации сообщали о нарушениях, связанных с атаками на цепочку поставок TeamPCP. Некоторые жертвы стали объектами атак программ-вымогателей, другие подверглись шантажу, а данные третьих были опубликованы в интернете. Небольшая часть украденных учетных данных TeamPCP также просочилась в интернет в прошлом месяце. Более 78 000 токенов и секретов почти 2200 организаций оказались в сети. Во всех аспектах своей деятельности группа демонстрировала выдающийся уровень профессионализма и глубокое понимание современных облачных и сред разработки. В расследовании Oligo утверждалось, что группа TeamPCP, или некоторые из ее членов, являются ветеранами киберпреступности. Инфраструктура и методы работы TeamPCP были замечены еще в 2020 году в ботнете для майнинга крипты, нацеленном на облачные серверы, что позволяет предположить увлечение членами группы хакерством еще в подростковом возрасте. ФБР также принимало активное участие в расследовании, которое, по данным AFP, началось в апреле. В июньском отчете CyberScoop утверждалось, что Google отследила активность TeamPCP по IP-адресам жилых и мобильных телефонов в Южной Африке. Вероятно, личности участников группы TeamPCP были известны следователям, по крайней мере, с июня.  При чем, согласно данным WAToday, Томсон родился в Южной Африке и недавно там пребывал. Личность Томсона также удалось установить Брайану Кребсу, которому тоже не составило труда его отследить, так что это отчасти объясняет, как власти его и нашли. Неясно, догадывались ли Томсон и Геблер о своем скором разоблачении, но это позволяет по крайней мере объяснить, почему часть украденных учетных данных TeamPCP попала в интернет. Киберпреступики довольно часто пытаются распространить свой код или украденные данные в сеть в надежде, что другие группы воспользуются ими, дабы запутать свои следы и размыть ответственность. Но пацаны к успеху шли, не получилось, не фартануло. Зато шуму наделали прилично.
4 290
5
Palo Alto Networks проанализировала 405 образцов вредоносного ПО, так или иначе связанных с ИИ, от написанных с помощью LLM ransomware до установщиков c заимствованными названиями популярных ИИ-приложений. Исследователи пришли к выводу, что примерно 97% образцов в наборе данных никогда не покидали изолированную среду, исследовательское хранилище или внутреннюю тестовую среду, чтобы достичь реальной цели. Хеши файлов 405 были сопоставлены с телеметрией конечных точек, сетевыми сессиями, перенаправленными для анализа в песочнице, и внутренними записями оповещений, генерируемыми при фактическом запуске образца. На работающих конечных точках было обнаружено только 12 из них, в то время как в сетевом трафике песочницы появилась несколько большая группа (15-20 хешей). Каждый из 12 образцов, обнаруженных на защищенных конечных точках, вызвал оповещения системы безопасности. Образцы, которые так и не дошли до стадии производства, делятся на три группы. Самая большая из них - это прототип кода, созданный для демонстрации метода: он настроен на атаку только локальных или частных сетей, содержит отладочную информацию, которую не оставил бы после себя ни один реальный злоумышленник, и загружен исследовательской лабораторией или университетом. Вторая группа состоит из организаций, тестирующих собственную защиту от ранее выявленных вредоносных ПО, использующих ИИ, которые можно идентифицировать по многократной загрузке одного и того же файла из одного и того же источника в течение короткого промежутка времени. Третья группа использует брендинг ИИ исключительно в качестве приманки, маскируя обычную полезную нагрузку под установщики известных продуктов ИИ, не имеющих реальной функциональности в области ИИ. Из 12 образцов, попавших на работающие конечные точки, были идентифицированы представители пяти семейств вредоносных ПО из трех стран, при этом не было выявлено какой-либо конкретной отрасли или региона, где бы они были сконцентрированы. Наиболее распространенным семейством был FunkSec, разновидность ransomware, которую несколько исследователей отработали с помощью LLM. Внутренние имена файлов проекта, внедренные в образцы, показывают, что разработчик перебирает несколько имен для одной и той же ransomware, что, по словам Unit 42, больше соответствует генерации, основанной на подсказках, чем традиционному циклу разработки. Наиболее распространенным примером был установщик, маскирующийся под приложение для поиска рецептов под названием Recipe Lister. Он содержал цифровую подпись и после установки незаметно запускал бэкдор. Файл распространился более чем в 50 организациях, сгенерировав около 6500 записей о конечных устройствах и примерно 9600 оповещений. Первоначально его подпись не вызывала подозрений, но необычный подписант в сочетании с большим объемом содержимого файла привел к обнаружению. Еще один тип вредоносного ПО, бэкдор Oyster, выдавал себя за установщик Dropbox, используя сигнатуру, в которой Dropbox был указан в качестве издателя. В Unit 42 полагают, что злоумышленники все чаще используют инструменты ИИ для генерации подобного кода доставки, что делает процесс получения первоначального доступа быстрее и дешевле.  Отдельный исполняемый файл для Windows распространял стилер Rhadamanthys с активной связью между командами и управлением, что, согласно более ранним сообщениям, было связано с цепочкой заражения, осуществляемой с помощью ИИ. Пятый образец имитировал компонент китайского продукта безопасности 360 Total Security и использовал метод закрепления в системе, известный как COM-перехват. Он фигурировал в кампаниях с приманками посредством ИИ, а его собственное поведение не зависело от ИИ. Существующие средства защиты обнаружили каждый образец, используя те же методы, что и для обнаружения обычного вредоносного ПО. Так что результаты исследования указывают на то, что нынешняя роль ИИ в разработке вредоносного ПО заключается в ускорении процесса создания и модификации инструментов, нежели в усложнении их обнаружения.
4 728
6
В популярной теме Avada для WordPress выявлена критическая цепочка уязвимостей, которая может быть использована неавторизованным злоумышленником для выполнения произвольного PHP-кода на сервере. Уязвимость объединяет сразу шесть проблем в атаку ZeroClick и все отслеживаются под CVE-2026-18431, получив оценку критической серьезности CVSS 9,8. Атака включает в себя использование уязвимостей авторизации, проверки входных данных, границ доверия и обработки файлов, которые необходимо выполнить в определенной последовательности, чтобы обеспечить выполнение произвольного PHP-кода на целевом сервере. Цепочка позволяет полностью скомпрометировать сайт для осуществления различных действий, начиная от внедрения вредоносного ПО и доступа к базам данных до перенаправления посетителей на вредоносные сайты или добавления учетных записей администратора. CVE-2026-18431 затрагивает все версии Avada до 7.16 и плагина Fusion Builder до 3.16. ThemeFusion, разработчик Avada и Fusion Builder, устранила уязвимость. При этом Wordfence не предоставляет полных технических подробностей, создавая лаг для установки последних обновлений, предоставив лишь обзор гипотетической цепочки атак. Для эксплуатации уязвимости требуется активная проблемная версия Avada и плагина Fusion Builder на целевом сайте, однако исследователи Wordfence уточняют, что Fusion Builder является обязательным плагином для темы Avada. Сама Avada - очень популярный продукт с более 1 млн. активными экземплярами, а поскольку Fusion Builder устанавливается вместе с ней, предварительные условия не сужают круг потенциальных целей. Любой сайт с Avada будет уязвим для вредоносных манипуляций. Wordfence обнаружила шестиступенчатую цепочку уязвимостей, используя внутреннюю агентную платформу Argus, которая также разработала экспериментальный PoC-эксплойт, и все это примерно за два часа. Argus обнаружила и успешно воспроизвела уязвимость 30 июля, а 5 августа исследователи предоставили полную информацию поставщику. ThemeFusion подтвердила получение сообщения об ошибке 10 августа и jgthfnbdyj выпустила исправления в Avada 7.16.1 и Fusion Builder 3.16.1.
4 670
7
Defused предупреждает, что злоумышленники теперь нацелены на цепочку из двух уязвимостей Microsoft SharePoint, которые позволяют им выполнять произвольный код на незащищенных серверах. Первая CVE-2026-55040 представляет собой недостаток в обходе аутентификации в конвейере проверки токенов JWT, который злоумышленники без привилегий могут использовать для выполнения операций от имени пользователя или администратора сайта SharePoint. Вторая CVE-2026-63520 - это уязвимость в службе подключения к бизнес-ресурсам SharePoint (BCS), которую неавторизованные злоумышленники могут использовать для RCE на целевом сервере SharePoint после успешной эксплуатации уязвимости CVE-2026-55040. Для обеих уязвимостей имеются общедоступные PoC, которые были опубликованы исследователями Rapid7 11 августа (для CVE-2026-55040, представляющей собой первую часть цепочки эксплойтов) и VulnCheck 24 августа (для CVE-2026-63520). На следующий день после публикации в сети PoC для CVE-2026-55040 Defused сообщила, что код эксплойта Rapid7 уже был использован в атаках. Примерно две недели спустя, 25 августа, компания заявила, что злоумышленники теперь объединяют уязвимости обхода аутентификации SharePoint и удаленного выполнения кода в атаках, направленных на ее ханипоты. Была предпринята попытка обойти JWT (55040), после чего последовало масштабное обследование администратора и проверка хранилища бизнес-данных, находящегося за уязвимостью CVE-2026-63520. Пока не обнаружено выполнения кода. В свою очередь, Shadowserver отслеживает более 8700 серверов Microsoft SharePoint, находящихся в открытом доступе. Однако данных о том, сколько из них уже защищено от атак, направленных на эти уязвимости, неизвестно. CISA еще 18 августа предупреждала специалистов по защите о необходимости обеспечить безопасность своих серверов SharePoint от продолжающихся атак, связанных с CVE-2026-55040. Microsoft, со своей стороны, назвала CVE-2026-63520 привлекательной целью для злоумышленников, но пока не видела, чтобы она была использована в реальных атаках. CISA настоятельно призвала ознакомиться с официальными рекомендациями Microsoft по усилению безопасности SharePoint Server и избегать прямого доступа к серверам из Интернета без крайней необходимости. Кроме того, обеспокоенность вызывает новая активная кампания, нацеленная на уязвимость в Citrix NetScaler, отслеживаемую как CVE-2026-8452. CVE-2026-8452 является одной из нескольких уязвимостей, для которых Citrix объявила о выпуске исправлений 30 июня. Она может быть использована только в отношении устройств, настроенных как виртуальный сервер AAA или VPN-сервер шлюза. В уведомлении Citrix CVE-2026-8452 описывается как серьезная ошибка переполнения памяти, которая может привести к непредсказуемому или ошибочному поведению и DoS. Однако компания WatchTowr, проанализировала уязвимость и продемонстрировала, что её можно использовать для несанкционированного удалённого выполнения кода. Кроме того, опубликовала подробности и PoC 14 августа. Вскоре после этого, Previdian (ранее KEVIntel) и Defused начали выявлять попытки эксплуатации в реальных условиях. Первая сообщила, что злоумышленники создавали веб-оболочку и выполняли команды обнаружения, такие как id и echo. 26 августа CISA добавила CVE-2026-8452 в свой каталог KEV. При этом уведомление от Citrix еще не обновлено по части эксплуатации уязвимости в реальных условиях.  В целом, это уже вторая уязвимость, использованная злоумышленниками за последние месяцы, после CVE-2026-8451 в NetScaler, аналогичной CitrixBleed, которую начали использовать уже через 24 часа после её публичного раскрытия.
4 531
8
Ubiquiti выпустила обновления для трех новых уязвимостей максимальной степени серьезности, которые можно использовать удаленно без привилегий. Первая CVE-2026-77537 позволяет неавторизованным злоумышленникам скомпрометировать незащищенные устройства, используя уязвимость в проверке входных данных в платформе управления видеонаблюдением UniFi Protect Application. Вторую ошибку внедрения CRLF (CVE-2026-77550) удаленные злоумышленники без привилегий могут использовать для обхода аутентификации на устройствах или экземплярах UniFi OS. Злоумышленник, имеющий доступ к сети, может использовать уязвимость, обнаруженную в некоторых устройствах, использующих внедрение CRLF, для обхода аутентификации на таких устройствах или экземплярах UniFi OS. Третья уязвимость максимальной степени серьезности представляет собой ошибку, связанную с внедрением команд (CVE-2026-77554), возникающую из-за некорректной проверки входных данных в системе IP-телефонии (VoIP) приложения UniFi Talk. Компания устранила эти недостатки в приложениях UniFi Protect версии 7.2.105 и более поздних, UniFi Talk и UniFi OS Server версии 5.3.2 и более ранних. Ubiquiti пока не сообщает, были ли какие-либо из этих уязвимостей использованы злоумышленниками до выпуска патчей, но отметила, что они могут быть использованы в атаках низкой сложности, не требующих взаимодействия с пользователем. Ранее Ubiquiti устранила еще 18 критических уязвимостей, затрагивающих широкий спектр продуктов, от UniFi OS Server до централизованной платформы управления сетью UniFi Network Application, аппаратного устройства для граничных вычислений UniFi Protect AI Key, а также большого количества маршрутизаторов, шлюзов, NAS и систем видеонаблюдения Ubiquiti. В настоящее время Censys отслеживает более 100 000 экземпляров UniFi OS в сети, но информации о том, сколько из них уязвимы, нет. Тем не менее, за последние годы APT и киберпреступники часто атаковали решения Ubiquiti, используя их для создания крупных ботнетов для ретрансляции трафика, как в случае с Moobot в 2024 году. Совсем недавно, в июне, три другие уязвимости UniFi OS также максимальной степени серьезности теперь активно используются киберподпльем. Как позже продемонстрировала Bishop Fox эти уязвимости можно объединить в цепочку для достижения RCE с повышенными привилегиями. Так что на подходе новая волна атак, но будем посмотреть.
4 813
9
По данным Минюста, в США нейтрализовали работу китайской хакерской платформы и связанного с ней ботнета APT-группы QTFY, нацеленной на военные объекты и объекты критической инфраструктуры и действовавшей, как утверждается, через Nanjing Xinjiuwei Network Technology. QTFY с момента своего основания в 2018 году якобы предлагала свои хакерские услуги правительству Китая и другим странам, что позволило ей совершать атаки на многие критически важные системы в Соединенных Штатах.  Под пресс американских силовиков попало два хакерских сервиса, реализуемых QTFY: платформа сканирования и эксплуатации QScan и сеть обфускации QTRouter. QScan предназначен для сканирования интернета на наличие уязвимых IoT-устройств и их включения в ботнет QTRouter, что позволяло злоумышленникам использовать скомпрометированные устройства для сокрытия своей вредоносной деятельности и избежания обнаружения. Властям США удалось выявить и нейтрализовать домены, используемые QScan и QTRouter, которые были жестко закодированы в вредоносных программах и использовались для выполнения важных задач, включая связь и аутентификацию. В представленном ФБР техническом уведомлении утверждается, что QTFY разрабатывает вредоносные инструменты, торгует вредоносным ПО и эксплойтами, а также поддерживает ботнеты для осуществления своих атак. В число целевых секторов входят оборонно-промышленная база, органы местного самоуправления, телекоммуникации и сфера образования. Некоторые попытки группы взломать важные сети оказались безуспешными, включая атаки на Министерство энергетики, избирательные системы, Министерство здравоохранения и социальных служб, Сенат США, детскую больницу, компанию по производству полупроводников и энергетическую компанию. Другие атаки, по всей видимости, оказались успешными, по крайней мере, в некоторой степени, в том числе пострадали NASA, Министерство юстиции, Федеральная резервная система, Министерство энергетики, правительства штатов, крупная торговая компания, телекоммуникационные компании, оборонные подрядчики, университеты и финансовые учреждения.  Хакеры использовали уязвимости в широкой линейке продуктах таких компаний, как BeyondTrust, CrushFTP, Ivanti, Check Point, Atlassian, Kentico, F5, Microsoft, Citrix, Fortinet и Pulse Secure. В ФБР отметили, что участники QTFY активно работают в сообществе разработчиков эксплойтов, в сетях независимых хакеров КНР, а также на китайских рынках киберпреступлений и «субподрядных» работ. При этом принимают участие в наступательных операциях по атакам и защите национальной критической инфраструктуры. В бюро отдельно приписывают вовлеченность компании, стоящей за QTFY, в деловые отношения с различными организациями, связанными с группой кибершпионажа Salt Typhoon, а также ранее слитой в сеть i-Soon и рядом других. В общем, сразу все в кучу, прямо с 2018 года.
5 746
10
CISA предупреждает, что злоумышленники активно используют критическую уязвимость в саморазмещаемом сервисе Git Gitea. Подобно облачным платформам GitHub или GitLab SaaS, Gitea предоставляет полный набор инструментов DevOps, но разработана для использования в качестве платформы для самостоятельной разработки ПО. Обнаруженная исследователем Salesforce Шаем Родом CVE-2026-60004 позволяет авторизованному пользователю с правами на запись в репозитории, размещенные на уязвимых серверах, выполнять произвольные команды оболочки с привилегиями учетной записи службы Gitea, отправляя вредоносные патчи через конечную точку API diffpatch. При этом настройках Gitea по умолчанию включена саморегистрация, что позволяет неавторизованным злоумышленникам зарегистрировать учетную запись, создать новый репозиторий и активировать уязвимость без предварительных учетных данных. Как поясняют разработчики, конечная точка diffpatch в Gitea может быть использована для установки и выполнения Git-хука из содержимого, контролируемого репозиторием. Злоумышленник, имеющий обычный доступ на запись в репозиторий, может выполнять произвольные команды оболочки от имени пользователя операционной системы Gitea. При открытой регистрации по умолчанию неавторизованный посетитель может получить необходимые права на запись, зарегистрировав учетную запись и создав репозиторий. Gitea выпустила 27 июля 1.27.1 для устранения CVE-2026-60004, порекомендовав пользователям как можно скорее обновить свои серверы. В настоящее время Shadowserver, отслеживает около 5000 экземпляров Gitea, находящихся в открытом доступе в сети. Однако нет информации о том, сколько из них являются ханипотами или уже защищены от атак CVE-2026-60004. Во вторник CISA добавила уязвимость в свой каталог KEV, не предоставив при этом никаких дополнительных подробностей об атаках, нацеленных на эту уязвимость. По всей видимости, триггером стали сообщения об активной эксплуатации в реальных условиях, связанные с упоминанием того, как злоумышленники развернули вредоносное ПО для майнинга криптовалюты на незащищенных серверах Gitea. Ранее в июле злоумышленники также активно использовали критическую уязвимость обхода аутентификации Gitea (CVE-2026-20896) в атаках на экземпляры Gitea с включенными заголовками аутентификации обратного прокси, такими как X-WEBAUTH-USER.
5 447
11
Исследователи Университета Торонто представили новую технику Rowhammer под названием GPUThor, которая позволяет перегрузить память с функцией коррекции ошибок на нескольких графических процессорах NVIDIA для рабочих станций, что приводит к сбоям и даже повышению привилегий до уровня root. Эта атака приводит к увеличению количества перестановок битов в 23 500 раз по сравнению с первой атакой Rowhammer на графическом процессоре, приближая скорость атак на графических процессорах к показателям, наблюдаемым на центральных процессорах. Проект GPUThor будет раскрыт на конференции ACM CCS 2026 в Гааге в ноябре. Исследователи сообщили о своих результатах NVIDIA 29 апреля 2026, а также Google, Microsoft и AWS, дожидаясь пока NVIDIA не опубликовала обновленные рекомендации в августе. Rowhammer использует физическое свойство DRAM, при котором многократное обращение к одной строке памяти может нарушить работу соседних ячеек настолько, что это изменит хранимые биты. Современная память использует Target Row Refresh (TRR) для обнаружения часто используемых строк, а поддерживаемые NVIDIA графические процессоры также могут использовать SECDED ECC, который исправляет однобитовые ошибки и обнаруживает двухбитовые ошибки. Тестирование GPUThor проводилось на рабочих станциях с видеокартами Ampere RTX A4000, A4500, A5000 и A6000, использующими память GDDR6. Исследователи обнаружили, что предыдущие атаки GPU Rowhammer тратили большую часть ресурсов впустую, получая доступ к контролируемым злоумышленником строкам и ложным строкам примерно с одинаковой частотой. GPUThor же использует неравномерные шаблоны, которые чаще атакуют целевые строки, сохраняя при этом достаточное количество ложной активности, чтобы избежать TRR. Для реализации этого потребовалось провести обратное проектирование двух ранее не документированных механизмов. Выяснилось, что повторные обращения могут быть объединены подсистемой памяти графического процессора, но обращения, инициированные из разных потоков к разным строкам кэша в одном ряду, сохраняются как отдельные активации DRAM. При этом снижение TRR на протестированных устройствах Ampere GDDR6 происходит примерно каждые 72 интервала обновления. В результате GPUThor использует схему с шестью интервалами обновления, что приводит к примерно 110 000 активациям агрессора за окно обновления, что в 6,6 раза превышает интенсивность более ранних атак на GPU. Тесты показали от 72 000 до 377 000 переключений битов на ГБ, при этом RTX A5000 показала самый высокий показатель. Такая плотность ошибок достаточна, чтобы обойти протестированную реализацию ECC. Исследователи обнаружили 387 двойных битовых ошибок, которые ECC смогла обнаружить, но не исправить, а также две тройные битовые ошибки, которые были неправильно «исправлены», что привело к скрытому повреждению данных. На процессоре A6000 с поддержкой ECC программа GPUThor выдавала неисправимую ошибку, и графический процессор перезагружался примерно раз в два часа. Повторяющиеся ошибки могут исчерпать возможности переназначения резервных строк графического процессора и привести к тому, что он пометит себя как нуждающегося в замене. Что еще более серьезно, исследователи продемонстрировали повышение привилегий root с помощью ECC, активированного путем повреждения записей таблицы страниц графического процессора. Трехбитовые ошибки могут остаться незамеченными, в то время как обнаруженные двухбитовые ошибки обрабатываются достаточно лениво, так что атакующее ядро может ненадолго обработать поврежденные данные, прежде чем графический процессор будет завершен. NVIDIA заявила, что исследование продемонстрировало перевороты на четырех протестированных графических процессорах для рабочих станций с памятью GDDR6, но отмечает, что на протестированных устройствах с памятью GDDR6X или HBM2e, использующих те же шаблоны, переворотов не наблюдалось.
4 924
12
Исследователи Лаборатории Касперского выкатили отчет по ландшафту уязвимостей и эксплоитов за второй квартал 2026 года. В целом констатируются значительные изменения. Во-первых, количество зарегистрированных CVE достигло беспрецедентного уровня, в том числе по части критических. Это связано с повсеместным внедрением ИИ как для разработки приложений, так и для поиска проблем безопасности. Как следствие, появились целые классы новых уязвимостей, в частности в сетевой подсистеме Linux. Во-вторых, исследователи стали чаще описывать эксплоиты к незакрытым уязвимостям. Подобные публикации могут вызывать большой резонанс, поскольку потенциально открывают для злоумышленников возможность атаковать незащищенные системы. Во втором квартале 2026 года появился новый прецедент в публикации уязвимостей в компонентах Windows и эксплойтов к ним: не дожидаться, пока их зарегистрируют, не говоря уже о патчах. В частности, анонимный исследователь Nightmare Eclipse (или Chaotic Eclipse) опубликовал список новых «именных» уязвимостей в различных подсистемах Windows (BlueHammer, RedSun, YellowKey, GreenPlasma, RougePlanet, UnDefend). Несмотря на то что такие случаи пока единичны, в ЛК полагают, что они перерастут в полноценный тренд. При этом ранняя публикация эксплойтов дает злоумышленникам преимущество перед разработчиками, у которых не остается времени на исправление. Также актуальными остаются «заслуженные» уязвимости в ПО для Windows, эксплойты к которым решения ЛК обнаруживают чаще всего. В частности, это CVE-2018-0802 и CVE-2017-11882 в компоненте Equation Editor; CVE-2017-0199 в Microsoft Office и WordPad; CVE-2023-38831 и CVE-2025-6218 (ZDI-CAN-27198) в WinRAR; CVE-2025-8088 по принципу эксплуатации аналогичная CVE-2025-6218. Перечисленные уязвимости могут быть использованы для получения первоначального доступа к уязвимой системе, а также для повышения привилегий. В Linux во втором квартале 2026 года тоже началась черная полоса. Так, был раскрыт класс уязвимостей Dirty Frag, который позволяет злоумышленнику гарантированно получить повышение привилегий внутри операционной системы. Все уязвимости, которые публиковались во втором квартале 2026 года, так или иначе относились к кэширующей подсистеме Linux. Среди них наиболее активно эксплуатировались следующие: CVE-2026-31431 (Copy Fail), CVE-2026-43284, CVE-2026-43500 (Dirty Frag), CVE-2026-46300 (Fragnesia), CVE-2026-31635 (DirtyDecrypt), CVE-2026-43494 (PinTheft) и CVE-2026-46331 (pedit COW). Все они сразу стали популярными среди злоумышленников. При этом решения ЛК продолжают также детектировать попытки эксплуатации относительно старых уязвимостей: CVE-2022-0847 (Dirty Pipe), CVE-2019-13272, CVE-2021-22555, CVE-2023-32233. В распределении опубликованных эксплойтов по типам ПО во втором квартале 2026 года появились категории, которые давно не попадали в выборку. Так, мы снова видим эксплойты для такой платформы, как SharePoint. Во втором квартале 2026 года в APT-атаках наметился тренд на использование новых уязвимостей сразу с момента их публикации. При этом, как и раньше, в ЛК наблюдали много 0-day. Стоит обратить особое внимание на уязвимость Langflow - это один из первых случаев, когда APT эксплуатируют технологии ИИ, которые сейчас во многих организациях только начинают интегрировать. Самыми распространенными C2-фреймворками по-прежнему остаются Sliver, Havoc, AdaptixС2 и Metasploit. Наиболее интересные уязвимости и детальная инфографика - в отчете.
5 827
13
Недавно обнаруженная платформа PhaaS под названием AnonyMousKIT автоматизирует получение кодов, используемых для разблокировки украденных устройств Apple и отключения функции блокировки активации. Подпольный сервис действует с начала 2024 года и поддерживает работу структурированной экосистемы, которая продает украденные iPhone, собирает Apple ID, получает доступ к резервным копиям iCloud и учетным данным Keychain. Исследователи SOCRadar препарировали платформу и смогли собрать информацию о работе сервиса, его операторах и инфраструктуре. AnonyMousKIT подключен к 506 доменам и обеспечивает работу разветвленного бизнеса, в котором 168 брендов, представляющих интернет-магазины, выступают в качестве реселлеров. Исследователи восстановили записи 200 звонков, совершенных жертвам в период с августа 2025 года по май 2026 года, используя 55 различных стенограмм взаимодействий, обработанных голосовым ИИ-агентом, работающим под пятью разными псевдонимами. SOCRadar отмечает, что звонки обходились оператору примерно в 0,10 доллара за попытку. Причем 90% звонков были совершены в Бразилию. Функция блокировки активации Apple автоматически активируется при включении службы отслеживания «Найти iPhone» и связывает устройство iPhone с учетной записью Apple владельца. Даже если украденное устройство сброшено до заводских настроек, оно остается привязанным к учетной записи первоначального владельца и требует ввода действительного кода авторизации при первой настройке, прежде чем его можно будет использовать. AnonyMousKIT извлекает информацию с украденных устройств, например, контактные данные владельца, предоставленные через функцию «Режим пропажи», и использует ее для связи с владельцем по электронной почте, SMS, WhatsApp или телефону. Фишинговые сообщения выдаются за сообщения от Apple, в них утверждается, что пропавшее устройство найдено с указанием правильной модели и IMEI, чтобы электронное письмо выглядело правдоподобно. В электронном письме жертву перенаправляют на фейковую страницу «Найти мой Apple» или «Apple», где предлагается ввести пароль от устройства, учетные данные Apple Account и код двухфакторной аутентификации. В некоторых случаях, исследованных SOCRadar, агент ИИ с позывным «Алиса из службы поддержки Apple» сообщает жертвам, что кто-то, пытавшийся разблокировать телефон, принес его в магазин Apple, где устройство было изъято. Затем ИИ-агент просит жертву подтвердить право собственности, продиктовав пароль, после чего направляет её на фишинговую страницу. Получив нужные коды, злоумышленники получают доступ к личным данным жертвы, сбрасывают устройство до заводских настроек и удаляют его из приложения «Найти мой телефон», прежде чем продать его. Взлом Apple ID может приводит к утечке резервных копий iCloud, паролей Keychain, рабочей электронной почты и другой информации, хранящейся на устройствах Apple. Исследователи обнаружили, что небольшой процент электронных писем, отправленных с этой платформы, был направлен правительственным и крупным организациям. По данным SOCRadar, кампании с использованием AnonuMousKIT имели глобальный охват, но были в большей степени сосредоточены на Южной Африке, Индонезии, Италии, Индии, Кении и Бразилии.
4 728
14
• Держите несколько полезных ресурсов c актуальными и интересными отчетами по информационной безопасности: ➡Annual Security R
• Держите несколько полезных ресурсов c актуальными и интересными отчетами по информационной безопасности: ➡Annual Security Reports - репозитоиий, который включает в себя ежегодные отчеты по кибербезопасности от крупнейших ИТ компаний. ➡Phishing campaigns - этот репо содержит в себе примеры фишинговых писем, которые направлялись APT-группировками в различные компании по всему миру. Помимо примеров, репо включает в себя презентации с разбором и описанием фишинговых атак. В общем и целом, материал весьма интересный, особенно если занимаетесь исследованиями и изучаете различные схемы: ➡Hackerone Reports - объемный репозиторий, который включает в себя топ отчеты HackerOne. Поможет вам узнать много нового и полезного (варианты эксплуатации различных уязвимостей, векторы атак и т.д.). S.E. ▪️ infosec.work ▪️ VT
4 946
15
Исследователи BI.ZONE выкатили новое масштабное исследование по результатам анализа более 35 000 объявлений на теневых форумах, маркетплейсах и в закрытых каналах, рассказывая, как меняется экосистема киберпреступности и «что скрывается на обратной стороне». В материалах исследования отмечены наиболее актуальные тренды, ключевые изменения на рынке утечек данных, корпоративных доступов, вредоносного ПО, эксплоитов и других инструментов в арсенале злоумышленников, а также рекомендации экспертов по защите. Отметим несколько из основных трендов: - Теневой рынок становится менее централизованным: закрытие крупных форумов и блокировка ТГ‑каналов не уничтожили рынок. Продавцы и покупатели переходят на небольшие площадки, в закрытые чаты, боты и приватные сделки. - Стилеры остаются одним из главных источников сырых данных для утечек: стартовая цена стилера - 75 долл. Логи часто продаются не как набор случайных файлов, а как отфильтрованный товар. Их сортируют по доменам, странам, типам сервисов и корпоративным адресам. - Логи стилеров продолжают дорожать: 13% составил рост стоимости свежих данных. При этом цена зависит не только от актуальности, но и от качества сортировки и проверки, а также эксклюзивности логов. 250–300 долл. - средняя стоимость месячной подписки на облако логов, а 18% составила доля предложений с данными российских пользователей. - Предложение корпоративных доступов продолжает расти: 20% увеличение доли корпоративных доступов, выставленных на продажу в 2026 году. Теперь их продают не просто в виде логина и пароля, а как готовый продукт со сведениями о компании, ее инфраструктуре и доступных системах. 15% составил рост средней стоимости. - RAT доминируют на рынке вредоносного ПО: почти 40% классифицированных предложений ВПО связаны с RAT. Вокруг них сформировалась зрелая экосистема со стандартным набором функций и разделением ролей между разработчиками и поставщиками трафика. Возможность арендовать готовый инструмент, а не разрабатывать его самостоятельно обеспечивает низкий порог входа. - Ransomware‑экосистема значительно шире прямых предложений RaaS: 1,3 % публикаций напрямую упоминают программы-вымогатели. Значительная часть рынка скрыта в смежных сегментах - продаже корпоративных доступов и публикации утечек. 90% размещенных на одной из площадок утечек стали результатом ransomware‑атак. - ClickFix превращается в готовый сервис доставки вредоносного ПО: 150 долл. стоит готовый ClickFix‑лендинг. Покупателю предлагают шаблоны, имитирующие страницы проверки пользователя, онлайн‑документы и популярные корпоративные сервисы, которые заставляют жертву самостоятельно запустить вредоносный скрипт. Продавец создает фишинговую страницу и механику обмана, а покупателю остается выбрать доставляемое вредоносное ПО. - Уязвимости все чаще эксплуатируются в атаках: 30% составил рост доли атак с эксплуатацией уязвимостей. 9% доля атак для получения первоначального доступа с эксплуатацией уязвимостей (в 2026 году против 7% годом ранее). Готовые наборы с эксплоитом, списком целей, чекером и инструкциями делают такие атаки доступными даже для операторов без навыков разработки. - Вредоносное ПО становится многофункциональным: ДО38% снизилась доля объявлений о продаже вредоносного ПО. Это не обязательно означает сокращение рынка: отдельные инструменты объединяются в комплексные решения. Базовой конфигурацией становится связка RAT, HVNC и стилера, дополненная кейлоггером, клиппером или загрузчиком. - Основной интерес к ИИ связан с обходом ограничений: 77% обсуждений ИИ посвящены обходу ограничений публичных моделей, 22% публикаций связаны с моделями без цензуры, а 1% публикаций связан с конкретным применением ИИ в атаках. Однако даже эта небольшая доля охватывает практически весь цикл: от разведки и разработки вредоносного ПО до агентных платформ и комплексной автоматизации. Полная версия исследования содержит более 20 трендов, примеры объявлений с описанием вредоносного ПО, утечек, эксплоитов и других инструментов в арсенале злоумышленников. Доступна здесь.
5 559
16
CISA предупреждает об уязвимости Oracle WebLogic, которая отслеживается как CVE-2026-21962 и широко используется злоумышленниками против серверов WebLogic. Уязвимость удаленного выполнения кода с оценкой CVSS 10 затрагивает Oracle HTTP Server и плагин WebLogic Server Proxy, который обеспечивает связь HTTP Server с WebLogic. Уязвимость может быть использована без аутентификации для взлома затронутых серверов. Oracle устранила уязвимость в своих обновлениях от января 2026 года.  24 августа CISA добавила CVE-2026-21962 в свой каталог известных эксплуатируемых уязвимостей (KEV). Однако неясно, какие именно атаки вызвали предупреждение. Уязвимость используется с января, при этом первые атаки были зафиксированы CloudSEK. В марте компания предупредила, что с 22 января, сразу после публикации эксплойта, в ее ловушках для злоумышленников были зафиксированы попытки эксплуатации серверов Oracle WebLogic. FalconFeeds упомянул об использовании этой уязвимости в июне в публикации, описывающей Cybercrime Supply Chain. Это была одна из нескольких уязвимостей, использованных против предприятий, но конкретные подробности не были предоставлены.  В июле SOCRadar сообщила, что CVE-2026-21962 была одной из нескольких уязвимостей, использованных китайской APT в атаках на правительственную инфраструктуру. В целом, WebLogic часто становятся мишенью для хакеров. В каталоге KEV в настоящее время содержится более десятка подобных уязвимостей.
6 669
17
Продолжается активная кампания, нацеленная на серьезную уязвимость в Zimbra Collaboration Suite (ZCS), злоумышленники уже скомпрометировали более 270 экземпляров Zimbra. Пакет программ для электронной почты и совместной работы ZCS используется сотнями миллионов людей и организаций, включая тысячи предприятий и сотни госучреждений по всему миру. Synacor устранила CVE-2026-73570, которая позволяет неавторизованным злоумышленникам удаленно получать доступ к выполнению кода, используя уязвимость внедрения команд в компоненте мониторинга SNMP при включенных уведомлениях SNMP, с выпуском ZCS версии 10.1.20 20 июля. Польская CERT Polska недавно первой сообщала о целенаправленной атаке, предупредив проверить свои журналы на предмет подозрительной активности, включая неожиданный перезапуск службы Zimbra, а также файлы, созданные пользователем zimbra в папках /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ и /tmp/ за последние 30 дней. CISA также добавила ее в свой каталог KEV после предупреждения CERT Polska, а Shadowserver вслед также предупредила об обнаружении сотен доступных из интернета экземпляров Zimbra, которые уже были взломаны, при этом также обнаружив как минимум 8200 незащищенных для CVE-2026-73570 экземпляров. Так что все признаки наметившейся атаки на цепочку мудаков налицо. Будем следить.
5 704
18
Хакеры пытаются использовать две критические уязвимости обхода аутентификации в плагине miniOrange SAML 2.0 Single Sign On для WordPress, которые могут быть использованы для подделки SAML-ответов и входа в систему под учетной записью администратора. Плагин miniOrange SAML SSO превращает сайт WordPress в поставщика услуг SAML, позволяя пользователям входить в систему через корпоративные платформы идентификации Microsoft Entra ID, Okta, Google Workspace или OneLogin, вместо отдельных учетных данных WordPress. Созданный компанией Xecurify, miniOrange представляет собой семейство из семи плагинов, бесплатная версия которых скачана 10 000 раз, а остальные шесть имеют 30 000 пользователей. Две эксплуатируемые уязвимости отслеживаются как CVE-2026-61979 и CVE-2026-15981 и могут быть объединены для обхода аутентификации. Поскольку плагин miniOrange SAML SSO принимает алгоритм подписи из входящих SAML-ответов вместо принудительного использования настроенного, злоумышленник может использовать CVE-2026-61979 для выбора HMAC-SHA1. Это приводит к тому, что плагин рассматривает открытый ключ RSA от поставщика идентификации (IdP) как общий секрет. Поскольку открытый ключ известен, злоумышленник может подделать подпись, которую плагин примет за подлинную. Вторая CVE-2026-15981 приводит к тому, что плагин рассматривает ошибку проверки OpenSSL (-1) как успешный результат, позволяя некорректно сформированным подписям проходить проверку. По данным Patchstack, две уязвимости были публично раскрыты и устранены в июле. Однако уведомление от поставщика касалось только бесплатной версии, в то время как шесть платных версий остались без предупреждения, хотя исправления были предоставлены и для них. Сообщается, что сокрытие информации о риске во всех версиях плагина привело к тому, что многие сайты, использующие платные версии, не предприняли никаких действий, что создало возможность для злоумышленников использовать две уязвимости. Как сообщает Patchstack, 16 августа DigitalOcean заблокировала аномальную сессию администратора WordPress, исходящую из-за пределов своей доверенной сети. В ходе расследования выяснилось, что злоумышленники объединили две уязвимости, чтобы получить cookie-файл сессии администратора через плагин стандартной версии 16.1.9. Телеметрия Patchstack показываюе, что попытки эксплуатации уязвимостей и сканирование ведутся с шести IP-адресов в Европе, Африке и США. В открытом доступе также находится PoC-эксплойт для атаки на бесплатную версию, поэтому масштабы атак могут в любой момент возрасти. Patchstack предупреждает, что в административной панели WordPress предупреждения об обновлениях для платных версий плагина не будут отображаться, поэтому владельцам сайтов необходимо вручную обновить его до исправленной версии.
5 625
19
В киберподполье шуму наделали иранские хакеры, которым удалось в прошлом месяце остановить небольшую электростанцию в Великобритании. Работа была приостановлена на четыре дня после кибератаки. Сами британские власти отказались сообщать, какая именно электростанция пострадала. По данным The Telegraph, атаку совершили те же хакеры, которые взломали системы водоснабжения в США. ShinyHunters заявили в своем объявлении в даркнете, что взломали ИБ-компанию ReliaQuest. Однако никаких доказательств они пока не предоставили. Похоже, у группы есть претензии к компании, поскольку некоторые из ее недавних отчетов могли содержать неточности. Они отметили лишь то, что: «На этот раз пост о вас, а не о нас. Пусть Mandiant предоставляет достоверную информацию и консультации по нам, идите куда подальше». Обиделись. В прошлом месяце хакеры украли данные клиентов французской телекоммуникационной компании SFR в результате взлома системы безопасности. По оценкам, пострадали более 2,1 миллиона клиентов. Украденные данные включают имена, почтовые адреса, номера телефонов, а также информацию о договорах и подключении. Для некоторых клиентов также были раскрыты такие данные, как IP и сведения об оборудовании. Исследователи обнаружили сервис в индустрии киберпреступности, владельцы которого продают доступ к набору инструментов ИИ для киберпреступлений без фильтров и защитных механизмов. В Trend Micro нашли 14 вредоносных пакетов npm, которые маскируются под работающие утилиты календаря и Streak, содержащих имплантат Linux под названием RedShell, который является частью RedC2, инструмента для взлома, продаваемого на хакерских форумах. Исследователи, проанализировавшие кэш из более чем 10 000 утечек ключей AWS, установили, что 768 из них имели полный административный доступ к сетям жертв. Еще одна интересная находка: исследователи выявили группу из более чем 2200 доменов, имитирующих банки и финансовые учреждения, которые, по всей видимости, были созданы на основе одного и того же шаблона и, вероятно, являются частью мошеннической схемы. Исследователь смог обманом заставить Apple зарегистрировать вредоносную машину под управлением Linux в сети «Найти людей» и использовать её для получения данных с серверов Apple. Что открывало ему возможность получить данные о местоположении устройств пользователей и данные о местоположении друзей, которые поделились своим местоположением с учетной записью пользователя.
7 135
20
Новое семейство вредоносных ПО, получившее название SynkLoader, использует фейковый экран блокировки Windows для кражи паролей пользователей, после чего предоставляет злоумышленникам удаленный доступ к корпоративным сетям. Этот модульный вредоносный код сочетает в себе компоненты Python, PowerShell, C# и C++, при этом многие полезные нагрузки выполняются только в памяти, что снижает вероятность обнаружения. Название SynkLoader было выбрано в виду необычайно сложной совокупности компонентов вредоносной ПО, охватывающей несколько языков программирования. Вредоносная ПО была обнаружена Expel в ходе расследования оповещения EDR, связанного с подозрительной запланированной задачей в сети клиента. Временные метки указывают на то, что вредоносная ПО была впервые скомпилирована и распространена примерно 28 июля 2026 года. Исследователи провели обратное проектирование протокола C2 и создали эмулятор, который имитировал систему, подключенную к крупной корпоративной среде Active Directory, убедив злоумышленников использовать дополнительные инструменты. Наблюдаемая атака началась с фишинга в Microsoft Teams, когда злоумышленник, выдавая себя за сотрудника «ИТ-службы поддержки», связался с пользователем с учетной записи onmicrosoft.com. Жертву убедили загрузить MSI-пакет, размещенный в хранилище BLOB-объектов Microsoft Azure и представленный как инструмент под названием PowershellCleaner. После установки пакет извлек файлы cleaner.ps1 и archive6.zip. Скрипт PowerShell декодировал и расшифровал дополнительные команды в памяти, после чего распаковал автономную среду Python в каталог AppData со случайным именем и запустил основной загрузчик ss.py через pythonw.exe. SynkLoader взаимодействует с C2, шифруя трафик с помощью модифицированной реализации ChaCha20. Сервер может возвращать код на Python, который загрузчик выполняет непосредственно в памяти. Один из компонентов профилирования использует вредоносную DLL-библиотеку msvcp150.dll, маскирующуюся под библиотеку среды выполнения Microsoft Visual C++, для выполнения команд PowerShell. Он собирает информацию об имени хоста, имени пользователя, уровне привилегий, запущенных процессах, службах, домене Active Directory и количестве компьютеров, подключенных к домену. После того как Expel предоставила сфабрикованные данные, описывающие сеть, содержащую тысячи систем, злоумышленники внедрили дополнительные модули, включая инструменты для обеспечения постоянного присутствия в сети, обратную оболочку, компонент удаленного управления в стиле VNC под названием StreamMaster и прокси-сервер обратного подключения под названием TrafficRedirector. Самый необычный компонент, получивший название PhishLocker, отображает полноэкранный интерфейс без рамок, очень похожий на экран блокировки Windows 11. Он получает текущее имя пользователя и фон экрана блокировки Windows, а затем отображает поле для ввода пароля, предназначенное для получения реальных учетных данных пользователя. Однако, в отличие от настоящего экрана блокировки Windows, он принимает любой пароль и может отображать интерфейс Alt+Tab, прежде чем автоматически восстановить фокус. Затем TrafficRedirector может перенаправлять соединения злоумышленника через скомпрометированный компьютер, обеспечивая доступ к внутренним службам или внешне защищенным системам с доверенного IP-адреса жертвы. В сочетании с украденным паролем Windows это может обеспечить горизонтальное перемещение, избегая при этом срабатывания оповещений, вызванных незнакомым местоположением. Expel с низкой или средней степенью уверенности считает, что SynkLoader может быть связан с операторами программ-вымогателей или брокером, обеспечивающим первоначальный доступ.
5 417