ar
Feedback
SecAtor

SecAtor

الذهاب إلى القناة على Telegram

Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com

إظهار المزيد

📈 نظرة تحليلية على قناة تيليجرام SecAtor

تُعد قناة SecAtor (@true_secator) في القطاع اللغوي الروسية لاعباً نشطاً. يضم المجتمع حالياً 41 794 مشتركاً، محتلاً المرتبة 3 135 في فئة التكنولوجيات والتطبيقات والمرتبة 15 019 في منطقة روسيا.

📊 مؤشرات الجمهور والحراك

منذ تأسيسه في невідомо، حقق المشروع نمواً سريعاً وجمع 41 794 مشتركاً.

بحسب آخر البيانات بتاريخ 06 أكتوبر, 2026، تحافظ القناة على نشاط مستقر. خلال آخر 30 يوماً تغيّر عدد الأعضاء بمقدار 158، وفي آخر 24 ساعة بمقدار 6، مع بقاء الوصول العام مرتفعاً.

  • حالة التحقق: غير موثّقة
  • معدل التفاعل (ER): يبلغ متوسط تفاعل الجمهور 15.14‎%. وخلال أول 24 ساعة من النشر يحصد المحتوى عادةً 11.73‎% من ردود الفعل نسبةً إلى إجمالي المشتركين.
  • وصول المنشورات: يحصل كل منشور على متوسط 6 327 مشاهدة. وخلال اليوم الأول يجمع عادةً 4 903 مشاهدة.
  • التفاعلات والاستجابة: يتفاعل الجمهور بانتظام؛ متوسط التفاعلات لكل منشور يبلغ 0.
  • الاهتمامات الموضوعية: يركز المحتوى على مواضيع رئيسية مثل cve-2026, github, trivy, кража, обнаружение.

📝 الوصف وسياسة المحتوى

يصف المؤلف القناة بأنها مساحة للتعبير عن الآراء الذاتية:
“Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com”

بفضل وتيرة التحديث المرتفعة (أحدث البيانات بتاريخ 07 أكتوبر, 2026) تحافظ القناة على حداثتها ومستوى وصول مرتفع. وتُظهر التحليلات تفاعلاً نشطاً من الجمهور، ما يجعلها نقطة تأثير مهمة ضمن فئة التكنولوجيات والتطبيقات.

41 794
المشتركون
+624 ساعات
+277 أيام
+15830 أيام
أرشيف المشاركات
SecAtor
41 795
В части трендовых уязвимостей и связанных с ними угроз ситуация на текущий день представлена следующим образом: 1. Критическая CVE-2026-21589, затрагивающая несколько семейств продуктов Atlassian, включая Jira, Confluence и Bitbucket, используется для атак, не требующих аутентификации. Исследователи Previdian задетектили эту активность в своей сети-ловушке, всего через несколько часов после публикации технического отчета. Попытки эксплуатации зафиксированы с трех IP: 38.60.157[.]86, 146.70.187[.]234 и 159.26.119[.]225. Неавторизованный злоумышленник может использовать CVE-2026-21589 для доступа к определенным файлам в корневом каталоге веб-приложения, если ему известны точное имя и путь к файлу. В понедельник Atlassian предупредила о необходимости как можно скорее установить обновления. Сразу после этого сообщения watchTowr опубликовала отчет с демонстрацией того, как CVE-2026-21589 может быть использована для получения доступа уровня администратора к Jira, Confluence и Bitbucket в некоторых развертываниях, интегрированных с Crowd. Более подробная информация - в бюллетене Atlassian, а watchTowr выпустила инструмент сканирования для определения потенциальной узявимости экземпляра для CVE-2026-21589. 2. SonicWall выпустила исправления для устранения SSRF-уязвимости с максимальной степенью риска в устройствах серии SMA1000. CVE-2026-102255 затрагивает интерфейс Appliance WorkPlace моделей SMA1000 6210, 7210 и 8200v, но не затрагивает линейку продуктов SMA 100 Series или SSL-VPN, работающий на межсетевых экранах SonicWall. Уязвимость возникает из-за непреднамеренной уязвимости в альтернативном пути доступа, которую удаленные злоумышленники без привилегий могут использовать в атаках низкой сложности. 3. Google объявила о выпуске новых обновлений безопасности для Android, устраняющих 25 уязвимостей в компонентах Framework и System, включая в общей сложности семь критических ошибок. Наиболее серьезной из них является критическая уязвимость в компоненте System, которая может привести к локальному повышению привилегий без необходимости получения дополнительных прав на выполнение. Для эксплуатации не требуется взаимодействие с пользователем. В Framework две проблемы могут привести к DoS, а пять - к EoP. В System закрыто восемь уязвимостей, приводящих к EoP, пять DoS, одна RCE и четыре проблемы, связанные с раскрытием информации. 4. Как показали исследования, вредоносная электронная таблица позволяет запустить код сразу после открытия файла в LibreOffice и Apache OpenOffice. Атака работает только при включенной поддержке Java в программе. Пока что она была продемонстрирована лишь в качестве PoC, и нет никаких сообщений о её использовании в реальных атаках. В обновлениях от 5 октября LibreOffice уже исправила CVE-2026-63277, рекомендуется перейти на версию 26.2.5 или 26.8.0. Более ранние версии также затронуты. В Apache OpenOffice до сих пор не исправили уязвимость, которая отслеживается как CVE-2026-59265. Затронуты все версии, вплоть до текущей, 4.1.16, и, по словам разработчиков, исправление ожидается в версии 4.1.17, которая находится на стадии тестирования. 5. Еще Google выпустила обновление безопасности Chrome 155 с исправлением 247 уязвимостей, в том числе четырх критических. Они затрагивают Chromecast, Browser, Navigation и Track и отслеживаются как CVE-2026-106382, CVE-2026-106197, CVE-2026-106358 и CVE-2026-106347. 6. Microsoft выкатила внеплановые обновления безопасности для Exchange Server и устранила серьезную CVE-2026-96940 (CVSS 8,8). Она вызвана слабой авторизацией и позволяет авторизованному злоумышленнику получить более высокие привилегии в сети. Для эксплуатации уязвимости требуется аутентификация, но успешные атаки могут предоставить злоумышленникам дополнительный доступ к системам Exchange. IT-гигант считает «эксплуатацию более вероятной».

SecAtor
41 795
Google заблокировала «левые» HTTPS-сертификаты в Chrome после того, как злоумышленники захватили инфраструктуру, обслуживающую три доменных пространства, затронув ресурсы Google и веб-сайты других организаций. Атаки были нацелены на .gh (Гана), .sl (Сьерра-Леоне) и .as (Американское Самоа), что потенциально могло поставить под угрозу любой домен, использующий их. Google узнала об инцидентах на прошлой неделе после того, как злоумышленникам удалось установить контроль над авторитетными DNS-ответами. Это позволило атакующим успешно пройти автоматизированную процедуру подтверждения контроля над доменами (Domain Control Validation, DCV) в доверенных центрах сертификации. Отдельно Google подчеркнула, что ее собственные системы не были скомпрометированы, также и нет оснований полагать, что центры сертификации, выдавшие затронутые сертификаты, действовали неправомерно. Сертификаты HTTPS помогают браузерам аутентифицировать сайты и устанавливать зашифрованные соединения. Контроль над DNS домена позволяет злоумышленнику имитировать легальное владение и получить сертификат без разрешения законного владельца. В сочетании с перенаправленным трафиком такие сертификаты могут обеспечить полное мимикрирование под веб-сайт. В заявлении Google не уточняется, использовали ли злоумышленники их для перехвата сообщений или кражи пользовательских данных. Первоначально Google заблокировала левые сертификаты, связанные с собственными ресурсами, с помощью CRLSets - механизма Chrome для быстрого отклонения сертификатов во время инцидентов. Но также вышла на центры сертификации для их отзыва, расширив меры по смягчению последствий за пределы Chrome. Последующий анализ журналов прозрачности сертификатов (Certificate Transparency, CT) вывел на сертификаты других жертв, предположительно пострадавших от тех же атак, включая крупные мировые бренды и широко используемые онлайн-сервисы. Google также заблаговременно заблокировала их в Chrome и уведомила затронутые организации. В сообщении при этом не указываются конкретные организации, количество сертификатов и не сообщается, кто причастен к атакам. Вместе с тем, Google также предупредила, что в ходе расследования, вероятно, были выявлены не все затронутые домены.

SecAtor
41 795
Wikimedia, ответственная за Википедию, сообщает о тревожном инциденте: вредоносные агенты OpenAI пытались превратить её инструменты в прокси-серверы и злоупотреблять инструментом для цитирования. Компания провела собственное расследование, чтобы выяснить, наблюдалась ли на ее сайтах активность, подобная той, о которой сообщали другие организации, сосредоточив внимание на агентах, управляемых OpenAI. В частности, агенты OpenAI нацеливались на DseWiki, небольшую немецкую вики-платформу для программистов, в качестве форума, внеся тысячи правок, начиная с мая. OpenAI охарактеризовала это как инцидент, связанный с несоответствием. Согласно Wikimedia, в вики-страницы были внесены правки агентами, управляемыми OpenAI. Ни одна из правок не отобразилась на страницах, доступных обычным читателям, и почти все они представляли собой тестовые правки в изолированных средах. Однако несколько правок были направлены на настройку инструмента для создания цитирований. Wikimedia считает, что они потенциально носили вредоносный характер и были направлены на превращение инструмента в прокси-сервер для получения данных из удаленных сервисов. Агенты также предприняли безуспешные попытки взлома общедоступного Etherpad, инструмента для ведения заметок, который Wikimedia предоставляет своему сообществу. Другие агенты, вероятно, также из OpenAI, использовали Etherpad для ведения записей о своих задачах. Wikimedia полагает, что это, по всей видимости, не привело к координации действий между агентами. При этом агенты также генерировали сумасшедший трафик, отправляя миллионы автоматизированных запросов к общедоступным API, сканируя миллионы страниц, в основном на Wikidata и Wikimedia Commons, и пересылая сотни тысяч запросов в Wikidata. Как отметили в Wikimedia, возросший трафик мог способствовать частичному сбою в работе сервиса запросов в мае. По итогам расследования компания обвинила разработчиков ИИ в недостаточности принимаемых мер для обеспечения безопасности своих систем, перекладывая бремя на всех остальных, включая небольшие организации. Как помнится, в июле OpenAI сама признала, что её агенты вырвались из изолированной тестовой среды и взломали Hugging Face. Позже OpenAI сообщила, что агенты координировали свои действия через импровизированную доску объявлений. В отдельном инциденте некоторые агенты использовали известную уязвимость ядра Linux для повышения привилегий в собственных системах OpenAI. В августе OpenAI представила более строгие меры изоляции, систему оповещения и приостановку обучения для моделей с расширенными возможностями кибербезопасности. Компания также заявила, что создает среды обучения, которые учат модели не доверять инструкциям от других агентов, поступающим по несанкционированным каналам. Однако до настоящего времени никак не прокомментировала инцидент с Wikimedia.

SecAtor
41 795
Хакеры используют XSS-уязвимости в двух не связанных между собой плагинах WordPress, Ninja Forms и WPC Product Bundles for WooCommerce для установки бэкдоров и создания подконтрольных учетных записей администратора. Обе получили высокий уровень серьезности и требуют для эксплуатации аутентифицированной сессии. CVE-2026-93836 затрагивает пакеты продуктов WPC для WooCommerce версий 8.6.6 и старше, а CVE-2026-94504 - Ninja Forms версий 3.15.3 и старше. При этом Ninja Forms для WordPress установлен более чем на 500 000 сайтах и позволяет создавать пользовательские формы без написания кода, WPC Product Bundles for WooCommerce - объединять товары в комплекты и активно используется более чем на 30 000 сайтах WordPress. Вредоносная кампания была выявлена 4 октября исследователями Patchstack в отношении пользователей WPC Product Bundles для WooCommerce. На следующий день аналогичная активность была зафиксирована в отношении Ninja Forms. В обеих атаках один и тот же JavaScript-код доставлялся с сайта imgcdn1[.]com, что указывает на то, что за попытками эксплуатации обоих плагинов стоит тот же актор. Злоумышленник пытается внедрить вредоносный JavaScript (x.js) в данные заказов WooCommerce или в формы Ninja Forms. Когда авторизованный администратор загружает контент, скрипт выполняется с использованием авторизованной сессии WordPress. При запуске он получает необходимые административные nonce-коды и использует легитимные функции WordPress для установки вредоносного плагина, маскирующегося под WP Smart Thumbnails версии 1.2.4 от MediaPress Labs, а также для создания учетной записи администратора. На этом этапе JavaScript-код и PHP-скрипты вредоносного плагина устанавливают четыре механизма доступа к скомпрометированному сайту, включая видимый аккаунт администратора, еще один скрытый от списка пользователей WordPress и секретный URL-адрес для входа, а также неавторизованный файловый менеджер, доступный через прямой запрос к основному PHP-файлу вредоносного плагина. Файловый менеджер не может выполнять команды, но его все равно можно использовать для внедрения дополнительных вредоносных программ на сайт. Даже если плагин WP Smart Thumbnails будет удален с зараженного сайта, скрытая учетная запись и секретный URL для входа продолжат функционировать как механизмы обеспечения устойчивости через отдельные вспомогательные плагины атаки, использующие ретроспективные метки времени для обхода обнаружения. Patchstack полагает, что в настоящее время возможности использования уязвимости ограничены, но советует администраторам обновить плагины до последних версий: WPC Product Bundles for WooCommerce версии 8.6.7 или более поздней и Ninja Forms 3.15.4 или более поздней. Обновление уязвимого плагина предотвращает дальнейшую эксплуатацию уязвимости, но не устраняет уже имеющиеся заражения. Администраторам настоятельно рекомендуется проверять наличие IOCs.

SecAtor
41 795
За первый день Pwn2Own Ireland 2026 исследователям удалось дважды взломать Samsung Galaxy S26 и заработаь в общей сложности 388 500 долл., реализовав 32 0-day. В рамках очередного этапа хакерского конкурса участники будут атаковать продукты в семи категориях, включая телефоны (Apple iPhone 17, Samsung Galaxy S26 и Google Pixel 10), принтеры, IoT-устройства, мессенджеры, инфраструктуру и приложения ИИ, а также новую категорию, где хакеры попытаются взломать устройства для здоровья. Главным событием первого дня стал взлом флагманского смартфона Samsung Galaxy S26 представителями Interrupt Labs, Ikotas Labs и Viettel Cyber Security. Однако некоторые из обнаруженных уязвимостей в каждом из заданий уже были известны производителю. VinSOC, возглавившие турнирную таблицу, выиграли 40 000 долл., успешно использовали семь нулей для взлома Philips Hue Bridge Pro, и еще 40 000 долл. за цепочку из пяти 0-day, нацеленных на базу данных Oracle Autonomous AI. Исследователи также продемонстрировали 0-day в LiteLLM, взломали многофункциональные принтеры Lexmark CX532adwe и Canon imageFORCE 1643F, вывели из строя облачный агент ИИ OpenAI Codex с помощью одной уязвимости внедрения аргументов и использовали четыре уязвимости для повторного взлома умной колонки Sonos Era 300. Участники White Noise Club попытались взломать Google Pixel 10, но не смогли провернуть свою уязвимость в отведенное время. ZDI традиционно организует этот хакерский конкурс для выявления нулей в целевых устройствах до того, как злоумышленники смогут их использовать. После того, как уязвимости будут использованы на Pwn2Own, у поставщиков есть 90 дней на выпуск обновлений безопасности, прежде чем ZDI от Trend Micro публично их раскроет. Во второй день конкурса хакеры снова будут атаковать устройства в категориях «инфраструктура ИИ», «принтеры», «умный дом» и «здоровье», а также Samsung Galaxy S26 и Google Pixel 10 в категории мобильных телефонов. На третий день попытаются взломать флагманские смартфоны Google Pixel 10 и Samsung Galaxy S26, а также множество устройств для умного дома, инфраструктуру ИИ и принтеры. В ходе прошлогоднего мероприятия Pwn2Own Ireland исследователи заработали 1 024 750 долл. за 73 0-day. Команда Summoning Team получила 187 500 долл. после взлома Samsung Galaxy S25, NAS-сервера Synology DiskStation DS925+, Home Assistant Green, накопителя Synology ActiveProtect Appliance DP320 NAS, камеры Synology CC400W и NAS-сервера QNAP TS-453E.

SecAtor
41 795
Две уязвимости в инфраструктуре iCloud Mail от Apple позволяли авторизованному пользователю отправлять сообщения, которые выглядели так, будто отправлены с любого адреса @icloud.com, при этом проходя все проверки SPF, DKIM и DMARC. Обнаружение приписывается исследователям SEC Consult, которые впервые сообщили о выявленной проблеме в Apple еще в мае 2024 года. iCloud Mail - это корпоративный сервис Apple, доступный через устройства компании, веб-интерфейс и совместимые почтовые клиенты. Инфраструктура почты обычно не позволяет отправлять сообщения с адресом отправителя, не принадлежащим их авторизованной учетной записи. Однако в SEC Consult нашли сразу два способа обойти это ограничение, используя различия в том, как компоненты внутри инфраструктуры Apple интерпретируют заголовки сообщений. Оба метода, описанные как «передача заголовков», позволяли обеспечить подмену личности и открыватели широкие просторы фишинга без необходимости доступа к почтовому ящику, от которого ведется подмена. В отличие от традиционного SMTP-перехвата, который манипулирует границами сообщений для внедрения команд для другого электронного письма, новая атака изменяла отображаемый адрес отправителя. Первый метод базировался на отдельных символах возврата каретки внутри некорректно сформированного заголовка From. Первоначальная проверка отправителя Apple игнорировала заголовок и проверяла другой, содержащий действительный адрес аутентифицированного пользователя. На более позднем этапе обработки некорректный заголовок был нормализован, что позволило распознать выбранный злоумышленником адрес как адрес отправителя. Дополнительное форматирование переместило легитимный заголовок From в тело сообщения, а многокомпонентное форматирование скрыло нежелательное содержимое от получателя. После того как Apple усовершенствовала свой алгоритм парсинга, исследователи открыли второй метод, включающий «добавление точек» - механизм SMTP, который добавляет и удаляет начальные точки во время передачи. Различия в обработке этих периодов компонентами Apple позволили замаскированному заголовку From стать активным на более позднем этапе обработки. Другое несоответствие в анализе переместило легитимный заголовок отправителя в тело сообщения, снова сделав поддельный адрес видимым. Сообщения прошли проверку подлинности электронной почты, поскольку они передавались через авторизованные серверы Apple и получили действительную подпись DKIM после преобразования заголовков. Проверки SPF и DMARC также подтвердили подлинность соответствующего домена, не устанавливая при этом, что отправитель контролирует конкретный почтовый ящик, отображаемый получателям. В ноябре 2024 года Apple назначила награду в размере 15 000 долл. за первоначальное сообщение, но последующее расследование выявило новые способы обхода системы. Согласно хронологии событий от SEC Consult, одна из попыток исправления ситуации заключалась лишь в блокировке подстроки «admin» в заголовке From. Исследователи продемонстрировали, что другие адреса, включая security@icloud.com, по-прежнему можно было подделать. Обновление, которое, как сообщила Apple, должно было быть выпущено в мае 2025 года, также не позволило устранить обходной путь. Исследователи обнаружили, что их предыдущий метод больше не работает, подтвердив исправление 9 декабря 2025 года. Тем не менее в поддельных сообщениях в заголовках по-прежнему содержались следы аутентифицированного отправителя, включая Return-Path и результаты аутентификации. SEC Consult предположила, что фильтрация с учетом поставщика услуг может выявлять неожиданные различия между этим адресом и видимым адресом отправителя. Так что пользователям следует помнить, что прохождение проверок подлинности электронной почты не гарантирует личность отправителя.

SecAtor
41 795
В ФБР США тем временем установили, что подрядчик Accenture бюро вовремя не обновил ПО, в результате чего и случился инцидент с участием ShinyHunters. Как сообщает Reuters со ссылкой на двух источников, знакомых с ситуацией, ФБР отстранило от работы Accenture после утечки данных, в результате которой были раскрыты личные сведения нескольких десятков тысяч сотрудников бюро. ФБР официально не называет ни подрядчика, ни организацию, причастную к инциденту. Тем не менее, глава киберподразделения ФБР Бретт Летерман сообщил Reuters: в ходе расследования выяснилось, что подрядчик, ответственный за затронутую систему, не установил специально выпущенное обновление безопасности для защиты платформы. В связи с этим ФБР отстранило подрядчика и предприняло все необходимые шаги для минимизации дальнейших рисков и защиты своих сотрудников. Согласно источникам Reuters, речь идет о платформе управления персоналом PeopleSoft от Oracle, а сторонней организацией оказалась Accenture.  В свою очередь, ShinyHunters ранее также заявляли, что использовали уязвимость PeopleSoft для взлома сайта ФБР США. Позже Google предупредила, что злоумышленник приступил к масштабной кампании, нацеленной на уязвимые экземпляры PeopleSoft для кражи данных.  Accenture не отвечает на запросы, вместо этого наоборот заявила, что «гордится поддержкой миссии ФБР и будет продолжать это делать». Напомним, 22 сентября ShinyHunters громогласно объявили о взломе систем ФБР. Целью атаки стал сайт вакансий агентства, и, по всей видимости, была украдена информация обо всех сотрудниках, включая конфиденциальные данные, часть которых хакеры передали СМИ. Предполагается, что публично декларируемой целью атаки было желание банды оказать давление на ФБР, дабы те удалили свой майский отчет в отношении атак ShinyHunters. Хакеры утверждали, что в нем содержались ложные утверждения.   Вскоре после того, как ShinyHunters объявили о взломе, силовики арестовали предполагаемого лидера группы в Нидерландах. Однако хакеры не признали этого факта и продолжили осыпать бюро угрозами слива данных. В свою очередь, силовики 3 октября произвели арест еще одного предполагаемого лидера ShinyHunters, Саифа аль-Дина Хадера (известного как Рей), и, как сообщается, он ей был арестован в Иордании, но главное - активно сотрудничает с властями. На текущий момент ресурсы ShinyHunters всё ещё продолжают работать, при этом часть постом на нем была откорректирована. Так что можно констатировать, что переговоры с ФБР зашли в активную фазу, но расплачиваться, очевидно, придется атакующим. Следим.

SecAtor
41 795
Исследователи Checkmarx отследили кампанию по распространению вредоносного ПО в экосистеме NPM, которая получила название MALFEX. С августа 2023 года злоумышленники опубликовали восемь вредоносных пакетов в рамках кампании в ходе атаки на цепочку поставок, которые набрали более 40 000 загрузок. На текущий момент злоумышленнику удалось опубликовать 12 пакетов, восемь из которых являются вредоносными. Пять из них были удалены из реестра, но три по состоянию на 1 октября всё ещё были доступны для установки: function-flag, function-color и cdn-img-fetch. Как отмечают в Checkmarx, function-flag заслуживает особого внимания: является вредоносным с июля 2025 года, его скачали более 37 000 раз, и ни одно уведомление не помечает его как вредоносный. В системе Open Source Vulnerabilities (OSV) были опубликованы уведомления о шести вредоносных пакетах: tlxbnhd, tldriver, mxdriver, img-to-native, native-runner и cdn-img-fetch. Однако в части cdn-img-fetch записи охватывают только две из четырех его вредоносных версий. Checkmarx выявила три независимых канала доставки, задействовавшихся в ходе кампании, с разной инфраструктурой, хотя и связаны с одним и тем же злоумышленником. Первый вариант включает загрузчики для RAT Overlord и обфусцированные скрипты, выполняемые во время установки npm. Скрипты можно запустить в Windows, macOS и Linux, однако полезная нагрузка работает только в системах Windows. Overlord предоставляет оператору возможности мониторинга и управления, включая захват экрана, перехват нажатий клавиш, мониторинг окон, удаленный доступ к командной оболочке, поиск файлов и скрытый рабочий стол для выполнения вредоносных действий без обнаружения. Во втором варианте вредоносный код выполняется при загрузке пакета, чтобы установить на компьютеры жертв стилер Node.js под названием movinlike. Вредоносное ПО нацелено на восемь клиентов Discord, семь популярных браузеров и криптокошельки. Третий путь - самая продолжительная часть кампании. Включает в себя отдельный загрузчик в каждой вредоносной версии function-flag, предназначенный для загрузки полезной нагрузки из разных мест. По данным Checkmarx, процедура заражения реализована таким образом, что установка пакета может завершиться даже в случае сбоя загрузки полезной нагрузки. На macOS и Linux эта процедура незаметно завершается с ошибкой, заражению подвержены только системы Windows. Никакие легитимные или широко используемые пакеты не зависят от каких-либо пакетов оператора, поэтому уязвимость ограничена системами с напрямую установленными пакетами. В Checkmarx при этом не обнаружили ни географического, ни иного таргетинга: «любой установивший стилер, становится целью».

SecAtor
41 795
FortiGuard Lab, сообщают об обнаружении бэкдора в Linux, получившего название ClingSTUN, который превращает зараженные системы в прокси-серверы, использующие протокол STUN (Session Traversal Utilities for NAT) и элементы самораспространения. Вредоносная ПО нацелена на два десятка уязвимостей для получения первоначального доступа и обеспечивает постоянное выполнение во время загрузки системы. При этом операторы без разбора задействуют уязвимости в Avtech, EnGenius, D-Link, Hytec, Ivanti, Lantronix, Linear, MeiG, Realtek, Sunhillo, Tenda и TP-Link, и, по всей видимости, расширяют свой арсенал, добавляя и другие. Кроме того, бэкдор включает в себя механизм самораспространения, содержащий жестко закодированные эксплойты для семи уязвимостей China Mobile, KGUARD, Linksys, LB-LINK, MVPower, Realtek и TBK. ClingSTUN использует загрузчики для доставки вредоносных компонентов для различных архитектур, включая AMD X86-64, ARM, Intel 80386, MIPS R3000 и PowerPC. В ходе исследования трех вариантов ботнета FortiGuard Labs зафиксировала схожее поведение, в части завершения процессов защитных решений, отключения «» таймера, механизма обеспечения постоянного присутствия и выполнения удаленных команд. Для обеспечения постоянного присутствия в системе ClingSTUN копирует себя в два скрытых файла с правами на выполнение, а затем добавляет команды запуска к трем скриптам инициализации системы. Кроме того, устанавливает UDP-сокет, привязывается к случайному локальному порту и отправляет стандартные запросы STUN для установления соединений с конечными точками. После завершения обмена данными между STUN-серверами ClingSTUN периодически отправляет свой групповой идентификатор и список сопоставленных портов на те же самые STUN-терминалы. Отдельной регистрации координационного сервера на этом пути обнаружено не было. Кроме того, вредоносная ПО перехватывает определенные пакеты данных, что позволяет ее операторам удаленно выполнять код и запускать механизм самораспространения. Примечательной особенностью является использование легитимных общедоступных STUN-серверов для обнаружения внешних IP и сопоставления портов, что помогает поддерживать NAT-соединение. Как отмечают в FortiGuard Lab, эти сторонние сервисы не следует автоматически классифицировать как инфраструктуру, контролируемую злоумышленниками. Вместо этого, сследует оценивать активность STUN наряду с подозрительным поведением процессов, неожиданными UDP-соединениями и повторяющимся трафиком keepalive.

SecAtor
41 795
Киберподполье приступило к сканированию систем на предмет уязвимости слабого ключа подписи в Rejetto HFS (CVE-2026-61500), которая позволяет подделывать сессии, захватывать учетные записи и реализовать RCE. Об этом в выходные сообщила VulnCheck после того, как ханипоты Canary Intelligence компании зафиксировали попытки взлома, нацеленные на CVE-2026-61500. На текущий момент наблюдаемая активность, по всей видимости, представляет собой мелкомасштабную разведку с одного IP China Telecom, направленную на изучение экземпляров в Японии и США. Rejetto HFS (HTTP File Server) - это бесплатный инструмент с открытым исходным кодом для обмена файлами на собственных серверах под управлением Windows, Linux и macOS. В свою очередь, CVE-2026-61500 впервые была опубликована 13 июля 2026 года и представляла собой уязвимость, связанную с утечкой данных при подписании сессионных cookie, исправленную в версии Rejetto HFS 3.2.1. В версиях 3.0.0–3.2.0 ключ подписи сессионного cookie-файла получается из некриптографического генератора Math.random() и раскрывает результаты работы этого генератора неаутентифицированным клиентам во время входа в систему. Удаленный злоумышленник может собрать небольшое количество ответов на запросы авторизации, восстановить состояние генератора, получить ключ подписи и подделать действительный cookie-файл сессии администратора, что приведет к полному административному доступу и удаленному выполнению кода через функцию конфигурации server_code. Исследователи Horizon3 обнаружили уязвимость, используя Mythos от Anthropic, которая выявила как слабую генерацию ключа подписи, так и утечку, позволявшую восстановить ключ. Выводы и PoC изложили в отчете от 30 сентября 2026 года. Mythos не просто выявил небезопасный генератор псевдослучайных чисел изолированно – он одновременно обнаружил, что приложение пропускает необработанные выходные данные Math.random() через отдельный участок кода, распознал эти два факта как цепочку и определил, что утечка приводит именно к тем наблюдениям, которые необходимы для восстановления состояния. Уязвимость наглядно демонстрирует, что эта цепочка проблем позволяет злоупотреблять встроенной в HFS возможностью выполнения пользовательского серверного JavaScript для удаленного выполнения кода. И по всей видимости, публикация этих технических подробностей послужила триггером для начала эксплуатации CVE-2026-61500 киберподпольем. Потенциальные сценарии атаки включают в себя доступ, кражу или удаление файлов HFS, установку вредоносного ПО на сервер или использование скомпрометированного хоста для доступа к внутренним системам. Тем не менее VulnCheck не предоставила подробной информации, как по части эксплуатации уязвимости, так и о каких-либо действиях на последующих этапах. Пользователям Rejetto HFS рекомендуется как можно скорее обновиться до версии 3.2.1 или, в идеале, до последней стабильной версии 3.3.4.

SecAtor
41 795
Dell прелупредила о необходимости как можно скорее устранить критическую уязвимость в инструменте развертывания через командную строку (CLI) системы обновления системы (DSU). DSU позволяет корпоративным админам развертывать обновления BIOS, микропрограмм и программного обеспечения на системах Linux и Windows в инфраструктуре корпоративных серверов PowerEdge. Уязвимость отслеживается как CVE-2026-86360 и позволяет злоумышленникам выполнять код с правами root на незащищенных устройствах, используя уязвимость обхода пути выполнения. Неавторизованный злоумышленник с удалённым доступом потенциально ее может использовать, а успешная эксплуатация может привести к полной компрометации уязвимого приложения и базовой ОС. Кроме того, Dell также закрыла четыре серьезные уязвимости в системе Dell System Update: две из них могут быть использованы удаленными злоумышленниками для выполнения удаленного кода (CVE-2026-63697 и CVE-2026-71168), а еще две могут быть использованы для повышения привилегий (CVE-2026-86361 и CVE-2026-86362). Dell рекомендует клиентам при первой же возможности обновить Dell System Update (DSU) до версии 2.3.0.0 или более поздней, которая устраняет обнаруженные уязвимости. Немного ранее Dell также настоятельно призвала как можно скорее устранить еще две уязвимости максимального уровня серьезности в модулях хранения контейнеров (CSM) (CVE-2026-63688 и CVE-2026-63692). Несмотря на то, что Dell пока не упоминает об активном использовании каких-либо из этих уязвимостей, APT-группы в последние годы не один раз использовали другие уязвимости Dell в своих атаках. В частности, северокорейские Lazarus разворачивали руткит для Windows на системах жертв, используя уязвимость недостаточного контроля доступа (CVE-2021-21551) в драйвере Dell dbutil. В феврале Mandiant и GTIG сообщали, что китайские хакеры из UNC6201 использовали уязвимость с жестко закодированными учетными данными (CVE-2026-22769) в Dell RecoverPoint for Virtual Machines с середины 2024 года для создания скрытых сетевых интерфейсов на серверах VMware ESXi и развертывания вредоносных ПО. Они также обнаружили совпадения между UNC6201 и другой китайской APT - Silk Typhoon, известной тем, что использует вредоносное ПО Zipline и Spawnant в 0-day атаках Ivanti на правительственный сектор. Так что новая линейка критических проблем придется весьма кстати для киберподполья, в том числе на замену предыдущих. Но будем посмотреть.

SecAtor
41 795
Исследователи Solar сообщают об активизации Partisan Zmiy, которая вновь замаячила на радарах. В декабре 2025 года Солары вновь столкнулась с атакой Partisan Zmiy (объединение «Киберпартизаны» (Cyber Partisans) признано экстремистским, его деятельность запрещена на территории РФ), в этот раз - на медицинскую организацию. В ходе расследования в поле зрения попали уже известные инструменты и TTPs этой группировки, а также был обнаружен обновленный арсенал атакующих. По результатам решили обнародовать некоторые выводы и наблюдения. Наиболее ранние следы компрометации исследованной части инфраструктуры датируются началом 2024 года. Атакующие находились в сети около двух лет, не переходя к деструктивным действиям. Для группировки, известной разрушительными кампаниями, это необычно, хотя шпионаж тоже входит в ее профиль. Жертва обладала разветвленной инфраструктурой и двусторонними доверенными отношениями с многочисленными дочерними медицинскими структурами. Солары полагают, что отсутствие разрушения инфраструктуры связано именно с ценностью этого доступа для дальнейшего шпионажа и атак типа trusted relationship. Из новинок - ранее не описанный загрузчик-планировщик, который запускает полезные нагрузки по cron-расписанию под видом компонентов VMware Tools и WSUS, а также немного обновленная версия бэкдора Vasilek (внутренняя версия 1.5.8). Закрепление реализовано через службы Windows и подмену библиотеки vmtools.dll в каталоге VMware Tools. Причем, как отмечают Солари, средства виртуализации были установлены в инфраструктуре легитимно задолго до атаки и не использовались администраторами - атакующие просто воспользовались этим «слепым пятном». Бэкдор Vasilek управлялся через Telegram Bot API: команды и ответы передавались через групповой чат. Однако из-за блокировки Telegram в России на уровне провайдеров коммуникация бэкдора с С2 стала нестабильной. Параллельно атакующие использовали DNS-туннели (DNSCat2, PartisanDNS) и прокси-цепочку GOST + 3proxy, поэтому потеря одного канала не лишала их доступа. Обзор инцидента и IOCs - в отчете.

SecAtor
41 795
GitLab предупредила клиентов о необходимости срочного исправления критической уязвимость в AI Gateway, которая позволяет выполнять произвольные команды на уязвимых экземплярах. AI Gateway - это сервис для доступа к встроенным функциям GitLab Duo, использующим ИИ. GitLab использует собственный облачный AI Gateway, доступный для GitLab.com, GitLab Self-Managed и GitLab Dedicated, а пользователям доступно развертывание собственных экземпляров на GitLab Self-Managed через GitLab Duo Self-Hosted. CVE-2026-90970 при определенных условиях позволяет авторизованному злоумышленнику с доступом к платформе Duo Agent выйти за пределы песочницы шаблонов подсказок с помощью специально созданной конфигурации потока, что приводит к произвольному выполнению команд на AI Gateway. GitLab выпустила версии 19.2.4, 19.3.2 и 19.4.1 для устранения этой уязвимости у пользователей Self-Hosted AI Gateway. При этом клиенты, использующие AI Gateway, размещенный на серверах GitLab, уже защищены и им не нужно предпринимать никаких действий. Компания добавила, что связалась с теми, кто размещает собственные шлюзы ИИ, прежде чем раскрыть информацию, и призвала пользователей как можно скорее обновить уязвимые экземпляры. Пока неясно использовалась ли проблема в дикой природе, однако исправленная в прошлом месяце CVE-2026-85706 максимальной степени серьезности в GitLab Community Edition (CE) и Enterprise Edition (EE) использовалась и попала в каталог KEV CISA. В целом, с ноября 2021, по данным CISA, злоумышленниками использовались пять уязвимостей в GitLab, в том числе одна - бандами, занимающимися вымогательством.

SecAtor
41 795
Как мы прогнозировали, вслед за Intel руководство Google приняло решение приостановить программу вознаграждения за обнаружение уязвимостей в проектах с открытым исходным кодом (OSS VRP) на фоне всплеска уведомлений, генерированных с помощью ИИ. Программа OSS VRP стимулирует исследователей к ответственному раскрывать уязвимости в опенсорс-проектах, поддерживаемых Google, включая Golang, Angular, Bazel, Protocol Buffers, Fuchsia и критически важные сторонние зависимости, а также настройки репозиториев, в том числе действия GitHub, конфигурации приложений и правила контроля доступа. Google запустила OSS VRP в августе 2022 с вознаграждениями от 100 до 31 337 долл., отметив основной фокус программы на уязвимостях, оказывающих наиболее существенное влияние на цепочку поставок ПО. Тем не менее, исследователи по-прежнему могут отправлять обновления для ПО с открытым исходным кодом через программу Google Patch Rewards (которая предлагает вознаграждение до 15 000 долл. за исправления, оказывающие существенное влияние) и сообщать об уязвимостях в репозиториях с открытым исходным кодом Google Cloud через программу Cloud VRP компании. Google добавила, что в настоящее время работает над корректировкой программы OSS VRP для решения проблем с автоматической отправкой заявок, а более подробная информация об изменениях будет предоставлена в следующем году. С момента запуска своей первой программы VRP в 2010 году Google наградила тысячи исследователей суммой более чем в 81,6 млн. долл., выплатив в 2025 рекордную сумму в 17,1 млн. долл. более чем 700 исследователям, что на 40% больше, чем в 2024 с 12 млн. Как мы отметили, Google - не первая компания, которая за последний год закрыла BugBounty в виду навалившегося потока низкокачественных отчетов, сгенерированных ИИ. В январе разработчик утилиты curl прекратил участие проекта в программе вознаграждения за обнаружение уязвимостей на платформе HackerOne после того, как его завалили огромным потоком таких спам-сообщений об уязвимостях. Совсем недавно, в середине сентября, Intel также отменила все финансовые вознаграждения за обнаружение уязвимостей в ПО, микропрограммах, оборудовании и услугах, о которых сообщалось в рамках программы Intigriti. Microsoft пока занимает нейтральную позицию, но в мае также предупредила, что инструменты ИИ теперь помогают выявлять гораздо больше ошибок, что приведет к «увеличению темпов и масштабов обнаружения уязвимостей в индустрии ПО» и «может повысить операционные требования». В частности, в прошлом месяце Microsoft выпустила исправления для рекордного количества уязвимостей - 966 , включая две активно используемые 0-day. В общем, тренд уловили, продолжаем следить.

SecAtor
41 795
Repost from Russian OSINT

SecAtor
41 795
Исследователи представили первый публичный PoC для CVE-2026-86950 в процессоре CoreGraphics компании Apple, которая, по утверждению разработчиков, могла быть использована в узкоцелевых атаках. Триггером является вредоносный PDF со специально созданным встроенным шрифтом, который приводит к сбоям на незащищенных iPhone и Mac. При этом код вызывает лишь сбой. Превращение повреждения памяти в работающий эксплойт - это отдельная работа, которую анализ не охватывает. Apple устранила уязвимость 28 сентября, приписав обнаружение признанной в России экстремистской Meta Product Security, отдельно отметив, что она могла быть использована в «чрезвычайно изощренной атаке против конкретных целевых лиц на версиях iOS до iOS 27». В своем уведомлении Apple не указала iOS 27 или macOS Golden Gate 27 в числе затронутых обновлений. Для систем, которые не могут обновиться немедленно, никаких решений не описано. В свою очередь, исследователи Calif провели свой анализ, использовав в качестве исходных данных общедоступное бинарное сравнение версий iOS 26.7 и 26.7.1. CoreGraphics - это фреймворк Apple для 2D-рисования, рендеринга изображений и обработки PDF-файлов. Это была единственная библиотека, измененная в версии 26.7.1, причем одно и то же исправление применялось более 20 раз к восьми функциям растеризации. Исправленный код преобразует координаты глифа из числа с плавающей запятой в 32-битное значение с фиксированной запятой. До внесения исправлений две из восьми функций обрабатывали значения, выходящие за пределы допустимого диапазона, по-разному: одна обнуляла результат, другая - сокращала его. Из-за этого расхождения вычисленный ограничивающий прямоугольник для глифа оказался слишком узким. В результате CoreGraphics выделил рабочий буфер меньшего размера, чем необходимые для отрисовки края, и записал данные за его пределы. Чтобы вызвать ошибку, исследователи создали шрифт TrueType с координатами, достаточно большими для того, чтобы вызвать переполнение. Встраивание его в PDF-файл с текстовой матрицей и масштабированием вложенных составных глифов приводит к превышению этих координат (скрипты генерации и пример PDF доступны на GitHub). В тестовом приложении используется тот же путь к миниатюре ImageIO, что и в приложении при предварительном просмотре полученного вложения. Исследователи утверждают, что сбой происходит как на macOS, так и на iOS. Сбой выявляет контролируемую запись за пределы допустимого диапазона, затрагивающую два смежных 16-битных значения в буфере, который может контролировать злоумышленник, что позволяет записывать данные в стек или кучу. При этом в Calif полагают, что преобразование этого примитива в работающий код - это отдельная работа. Они так и не смогли понять, как злоумышленник завершил цепочку. Вместе с тем, Calif также провела проверку WhatsApp, поскольку уязвимость была обнаружена Meta, сравнилв две последние версии WhatsApp, 26.37.73 и 26.38.74. По результатам обнаружила новый код в сканере вложений Kaleidoscope. Новая версия считывает PDF-файлы на наличие встроенных потоков шрифтов и помечает подозрительные файлы тремя тегами дефектов, которые приводят к прекращению автоматической обработки помеченного файла. Так что Calif охарактеризовала эти изменения как косвенные доказательства, указывающие на WhatsApp как на возможный канал распространения контента. Так или иначе WhatsApp не опубликовала никаких уведомлений, связывающих уязвимость со своими продуктами. В компании ушли в режим тишины.

SecAtor
41 795
Repost from Social Engineering
• 22 года назад немецкий школьник Свен Яшан создал сетевого червя Sasser. Спустя сутки началась целая эпидемия, а вирус надел
• 22 года назад немецкий школьник Свен Яшан создал сетевого червя Sasser. Спустя сутки началась целая эпидемия, а вирус наделал немало шума и вреда в финансовом эквиваленте, хотя изначально не имел такой цели. • Червь распространялся, используя уязвимость в службе LSASS Microsoft Windows, при этом не требовал никаких действий со стороны жертвы для активации. • Вирус создавал FTP сервер на порту 5554 для своего распространения. На диске С червь создавал файл под рутом с именем win.log, который содержал IP адрес компьютера, который червь пытался заразить в последнее время. Также червь использовал Windows API для проверки IP адреса системы, чтобы в дальнейшем на его основе сгенерировать новый адрес. в 25% случаев первые 2 цифры сгенерированного адреса совпадают с хостом, когда последние 2 случайны. Есть вероятность в 23%, что только первая цифра будет совпадать, и вероятность в 52%, что сгенерированный IP будет абсолютно случаен. Процесс выбора случайного адреса использует 128 потоков, что может значительно ухудшить производительность зараженной машины. • Также малварь создает скрипт (cmd.ftp) в системе машины-жертвы, который «заставляет» ее скачивать червя из инфицированного ftp-сервера. После того, как скачивание завершено, скрипт удаляется. • В результате своего распространения Sasser парализовал работу миллионов компьютеров по всему миру, от него пострадали тысячи крупных и мелких компаний, университеты, государственные учреждения. Некоторые авиакомпании отложили или даже отменили рейсы (British Airways, Delta Air Lines), прекратили работу несколько банков (Goldman Sachs и Westpac Bank), а финский банк Samp закрыл все 130 своих отделений в качестве профилактической меры. На Тайване червь парализовал работу технической выставки Computex и трети почтовых отделений, в Гонконге оставил без компьютеров государственные больницы, остановил железную дорогу Австралии. • Исходом работы червя была постоянная перезагрузка компьютера с выводом на экран ошибок процесса lsass.exe. Однако этого хватило, чтобы многие компании понесли огромные потери. В общей сложности ущерб от вируса составил примерно 18 миллиардов долларов. • Как уже было сказано в начале, автором этого червя оказался немецкий школьник Свен Яшан, которому на тот момент времени было 17 лет. Он был вычислен и задержан в мае 2004 года с помощью информаторов. За его поимку компания Microsoft объявила материальное вознаграждение в размере 250 тысяч долларов. • В июле 2005 года суд города Фердена признал Яшана виновным в манипулировании данными, компьютерном саботаже и проникновении в корпоративные сети. Хакера приговорили к 1 году и 9 месяцам лишения свободы условно с испытательным сроком 3 года, включая 30 часов общественных работ на время испытательного срока. Несмотря на огромный экономический ущерб от распространения червя, факт корыстной заинтересованности Свена доказан не был - судьи посчитали, что он действовал лишь в целях самовыражения. S.E. ▪️ infosec.work ▪️ VT

SecAtor
41 795
Fortinet предупреждает о критической уязвимости, которая активно используется в 0-day атаках для выполнения несанкционированного кода или команд на уязвимых устройствах. CVE-2026-104286 классифицируется как критическая, с оценкой CVSS 9,8, и затрагивает интерфейс управления FortiMail. Уязвимость, связанная с обходом пути и некорректной нейтрализацией нулевого байта или нулевого символа, позволяет неавторизованному злоумышленнику записывать произвольные файлы в базовую систему с помощью специально сформированных HTTP- или HTTPS-запросов. Проблему обнаружил Гвендаль Геньо из команды по обеспечению безопасности продуктов Fortinet. Она затрагивает FortiMail версий 8.0.0-8.0.1, 7.6.0-7.6.6, 7.4.0-7.4.8 и 7.2.0-7.2.9. Fortinet заявляет, что уязвимость активно используется злоумышленниками, призывая клиентов применять предложенные обходные пути до установки обновлений. Пользователи FortiMail 7.2 могут устранить уязвимость, обновив систему до ветки 7.4 или более поздней версии. Для затронутых установок FortiMail 7.4, 7.6 и 8.0 обновления пока недоступны. FortiMail 7.4.9, 7.6.7 и 8.0.2 указаны в качестве предстоящих версий, содержащих исправление. Пока не появятся исправленные версии, Fortinet предлагает устранить уязвимость, отключив поддержку функции IBE. В качестве альтернативного решения администраторам следует отключить доступ к интерфейсу управления FortiMail из Интернета или ограничить доступ к доверенным частным сетям. Кроме того, Fortinet опубликовала IOCs, связанные с атаками, включая несколько файлов, которые были добавлены или изменены в скомпрометированных системах. Компания также указала IP-адреса 79[.]141.169.187, 45[.]129.0.192, связанные с атаками. В сообщении также содержатся записи в журналах, которые администраторы могут использовать для выявления потенциально скомпрометированных устройств. Одна из этих записей показывает, что учетная запись архива archive234 была настроена из командной строки с указанием удаленного сервера 79.141.169.187 и /uploads удаленного каталога. Это может указывать на то, что злоумышленник настроил скомпрометированное устройство FortiMail для отправки архивных данных на удаленный сервер. В числе других записей в журнале - выполнение командой задания cron, связанное с [/migadmin указать задачу], событие выхода из системы администратора, ошибка расшифровки IBE из-за недопустимой кодировки Base64 и неудачные попытки входа в систему. Fortinet при этом не отметила, когда именно была впервые использована уязвимость, сколько систем было скомпрометировано и кто стоит за атаками. Тем не менее, координирует свои действия с государственными органами, включая CISA, которая ее добавила уязвимость в свой KEV.

SecAtor
41 795
Европейские силовики в ходе скоординированной операции пресекли деятельность банды вымогателей KillSec. В ходе операции были изъяты серверы, проведены обыски в четырёх странах, а также задержаны трое активных участников группы. Оперативно-следственные действия проводились 30 сентября с участием спецслужб Бельгии, США, Финляндии, Германии, Греции, Нидерландов, Румынии, Испании, Швейцарии и Великобритании. В расследовании принимали участие Европол и Евроюст, а также Bitdefender и Group-IB. Расследование началось в 2025 году и помогло правоохранительным органам идентифицировать подозреваемых, которые, как предполагается, являлись администратором, разработчиком, переговорщиком и сообщником киберпреступной группировки. Лидером группы и главным админом оказался арестованный 16-летний гражданин Румынии, проживающий в Аликанте, Испания. Имя подростка не разглашается в соответствии с испанским законодательством о защите персональных данных детей. Двое других подозреваемых были арестованы в Румынии и Великобритании. При этом подозреваемый из Великобритании был идентифицирован как Фуад Эльтибризи, гражданин Нидерландов. США подали запрос на его экстрадицию, разыскивая его за кибератаку на компанию из Пуэрто-Рико в марте 2025 года. Полиция Гамбурга сообщила о конфискации серверной инфраструктуры группировки, в результате которой были отключены пять серверов, включая главный сервер KillSec и несколько серверов, предположительно использовавшихся для хранения украденных данных. Сама группа, по мнению исследователей, относится к категории злоумышленников низкого или среднего уровня. KillSec никогда не представляла собой крупную группировку в сфере вымогательства, но успела обзавестить собственными операторами, поскольку предлагала одну из самых дешевых схем вымогательства в даркнете в формате Ransomware-as-a-Service. Платформа была запущена в июне 2024 года, взималась плата за вход в размере 250 долларов, а затем партнерам разрешалось оставлять себе 88% от успешных выплат выкупа. Европол полагает, что члены группировки и ее операторы провернули более 1000 кибератак, затронув компании по всему миру, без какой-либо региональной или отраслевой приверженности. Власти утверждают, что по меньшей мере 500 из этих атак были успешными. Основная тактика группы заключалась в использовании известных уязвимостей на незащищенных серверах, получении доступа к сети жертвы, краже данных и развертывании программ-вымогателей. Она занималась двойным вымогательством, взимая плату за удаление украденных данных и за предоставление ключей расшифровки. По данным Европола, в некоторых случаях группа получала «значительные выкупы». KillSec также связана как минимум с одной 0-day - CVE-2025-31161 в CrushFTP, - но в последнее время она действовала незаметно по сравнению с более известными группами, такими как Qilin, DragonForce или Akira. Следователи также обнаружили, что члены группы активно использовали ИИ для создания и поддержания своей инфраструктуры программ-вымогателей, а также для выявления потенциальных жертв. На DLS-сайте KillSec в даркнете список жертв был опубликован еще 27 сентября, за три дня до того, как власти изъяли их серверы, что свидетельствует о высокой активности группы. Есть интересный момент в этой операции: это четвертый подозреваемый: его описывают как 18-летнего программиста. Предположительно, он также был установлен в Испании, но по непонятным причинам не был арестован. Впрочем, все понятно.

SecAtor
41 795
Продолжаем отслеживать трендовые угрозы и на текущий момент выделим следующие: 1. TeamViewer предупредила своих клиентов о необходимости немедленного устранения ряда серьезных уязвимостей, затрагивающих клиентское и хост-программное обеспечение. Наиболее серьезная - это обход контроля доступа к удаленным сессиям (CVE-2026-92370), возникающий из-за некорректной уязвимости контроля доступа в TeamViewer Full Client и Host для Windows, Linux и macOS, которая позволяет удаленным злоумышленникам выполнять несанкционированные действия, ведущие к RCE на целевых системах. Четыре другие проблемы, включают в себя обход пути (CVE-2026-19743), переполнение буфера в куче (CVE-2026-92368), состояние гонки TOCTOU (CVE-2026-92369) и некорректную проверку пути (CVE-2026-92371), которые позволя.т локальным злоумышленникам удаленно получить доступ к выполнению кода с привилегиями текущего пользователя или повысить свои привилегии до уровня NT AUHORITY/SYSTEM или root. Несмотря на то, что компания не обнаружила доказательств наличия общедоступного PoC или активной эксплуатации, она настоятельно рекомендовала клиентам обновить TeamViewer до версии 15.82. 2. Как сообщает Microsoft, хакеры начали использовать уязвимость внедрения команд ОС CVE-2026-73570 (CVSS 8,9) в Zimbra Collaboration Suite (ZCS) до версии 10.1.20 вскоре после выпуска обновлений, еще до публичного раскрытия информации. Исправления для CVE-2026-73570 были выпущены 20 июля в версии ZCS 10.1.20, а информация о ней была обнародована 13 августа. В период с 28 июля по 7 августа Microsoft обнаружила два различных инструмента сканирования, работающих вне полосы пропускания и исследующих уязвимую точку внедрения. 3. WatchGuard выпустила исправления для 15 уязвимостей, связанных с выполнением кода, DoS-атаками, авторизацией и обходом путей в Fireware OS, включая критическую ошибку RCE. CVE-2026-86131 (CVSS 9.2), описывается как проблема внедрения кода в способ обработки операционной системой конфигураций клиентов BOVPN через TLS. Успешная эксплуатация позволяет удалённому злоумышленнику, контролирующему удалённый VPN-сервер, выполнять команды с правами root на подключающемся устройстве Firebox. 4. Bitget полагает, что злоумышленники, укравшие у нее на прошлой неделе 387,5 млн. долл., взломали системы, используя 0-day в продуктах безопасности сторонних разработчиков. По данным SlowMist и Mandiant (1 и 2), после взлома злоумышленники запустили веб-оболочки на одном из взломанных устройств и вредоносное ПО на сервере обработки заданий для производственного кошелька криптовалютной биржи, а также специально разработанный инструмент для вывода средств, использованный для осуществления кражи криптовалюты после полуночи 25 сентября. Bitget запустила программу вознаграждений, в рамках которой обещает 5% тем, кто поможет вернуть или заморозить средства, украденные в ходе атаки. 5. KiteWorks выпустила исправление для своей платформы передачи файлов, обрадовав клиентов тем, что их серверы можно безопасно снова подключить к интернету. На прошлой неделе Kiteworks рекомендовала клиентам отключить серверы после того, как получила предупреждение от правоохранительных органов о том, что хакеры готовятся к атакам на ее продукты. 6. В библиотека Python Authlib не смогли закрыть ошибку с пустым полем подписи, которая позволяет злоумышленникам обходить проверки подписи и, возможно, операции аутентификации OAuth и OpenID. 7. Palo Alto Networks сообщает, что по состоянию на 27 сентября ими выявлено около 50 000 потенциально уязвимых для недавних CVE-2026-88772 и CVE-2026-88771 экземпляров NetScaler. 8. Разработчик ПО Натан Фарго выпустил Relapse, эксплойт для взлома последних версий прошивки PS5. Он доступен на GitHub. 9. Исследование Google показало, как ИИ меняет темпы и характер обнаружения уязвимостей. Согласно отчету GTIG, количество выявляемых уязвимостей каждый месяц в 2026 году, как и среднемесячное количество, используемых, удвоилось. 10. Позитивы в блоге рассказали про то, как им удалось найти CVE-2026-43783: LPE через DesktopServicesHelper в macOS 26.5.