ar
Feedback
Управление Уязвимостями и прочее

Управление Уязвимостями и прочее

الذهاب إلى القناة على Telegram

Анализ защищённости, безопасное конфигурирование ИТ-систем, автоматизация связанных ИБ-процессов. Рег. номер РКН: 6841152413 Другие каналы: @avleonovlive, @avleonovcom Личка: @leonov_av

إظهار المزيد

📈 نظرة تحليلية على قناة تيليجرام Управление Уязвимостями и прочее

تُعد قناة Управление Уязвимостями и прочее (@avleonovrus) في القطاع اللغوي الروسية لاعباً نشطاً. يضم المجتمع حالياً 12 110 مشتركاً، محتلاً المرتبة 9 957 في فئة التكنولوجيات والتطبيقات والمرتبة 52 836 في منطقة روسيا.

📊 مؤشرات الجمهور والحراك

منذ تأسيسه في невідомо، حقق المشروع نمواً سريعاً وجمع 12 110 مشتركاً.

بحسب آخر البيانات بتاريخ 26 سبتمبر, 2026، تحافظ القناة على نشاط مستقر. خلال آخر 30 يوماً تغيّر عدد الأعضاء بمقدار 280، وفي آخر 24 ساعة بمقدار 1، مع بقاء الوصول العام مرتفعاً.

  • حالة التحقق: غير موثّقة
  • معدل التفاعل (ER): يبلغ متوسط تفاعل الجمهور 11.71‎%. وخلال أول 24 ساعة من النشر يحصد المحتوى عادةً 5.49‎% من ردود الفعل نسبةً إلى إجمالي المشتركين.
  • وصول المنشورات: يحصل كل منشور على متوسط 1 420 مشاهدة. وخلال اليوم الأول يجمع عادةً 666 مشاهدة.
  • التفاعلات والاستجابة: يتفاعل الجمهور بانتظام؛ متوسط التفاعلات لكل منشور يبلغ 8.
  • الاهتمامات الموضوعية: يركز المحتوى على مواضيع رئيسية مثل cve-2026, microsoft, эксплуатация, вендор, cve-2025.

📝 الوصف وسياسة المحتوى

يصف المؤلف القناة بأنها مساحة للتعبير عن الآراء الذاتية:
“Анализ защищённости, безопасное конфигурирование ИТ-систем, автоматизация связанных ИБ-процессов. Рег. номер РКН: 6841152413 Другие каналы: @avleonovlive, @avleonovcom Личка: @leonov_av”

بفضل وتيرة التحديث المرتفعة (أحدث البيانات بتاريخ 27 سبتمبر, 2026) تحافظ القناة على حداثتها ومستوى وصول مرتفع. وتُظهر التحليلات تفاعلاً نشطاً من الجمهور، ما يجعلها نقطة تأثير مهمة ضمن فئة التكنولوجيات والتطبيقات.

12 110
المشتركون
+124 ساعات
-187 أيام
+28030 أيام
جذب المشتركين
سبتمبر '26
سبتمبر '26
+384
في 3 قنوات
أغسطس '26
+205
في 5 قنوات
Get PRO
يوليو '26
+245
في 4 قنوات
Get PRO
يونيو '26
+327
في 3 قنوات
Get PRO
مايو '26
+444
في 6 قنوات
Get PRO
أبريل '26
+708
في 5 قنوات
Get PRO
مارس '26
+656
في 2 قنوات
Get PRO
فبراير '26
+328
في 8 قنوات
Get PRO
يناير '26
+188
في 6 قنوات
Get PRO
ديسمبر '25
+255
في 8 قنوات
Get PRO
نوفمبر '25
+212
في 8 قنوات
Get PRO
أكتوبر '25
+195
في 5 قنوات
Get PRO
سبتمبر '25
+221
في 5 قنوات
Get PRO
أغسطس '25
+174
في 7 قنوات
Get PRO
يوليو '25
+328
في 13 قنوات
Get PRO
يونيو '25
+315
في 4 قنوات
Get PRO
مايو '25
+179
في 5 قنوات
Get PRO
أبريل '25
+200
في 8 قنوات
Get PRO
مارس '25
+264
في 21 قنوات
Get PRO
فبراير '25
+446
في 3 قنوات
Get PRO
يناير '25
+217
في 2 قنوات
Get PRO
ديسمبر '24
+449
في 10 قنوات
Get PRO
نوفمبر '24
+343
في 7 قنوات
Get PRO
أكتوبر '24
+354
في 10 قنوات
Get PRO
سبتمبر '24
+934
في 9 قنوات
Get PRO
أغسطس '24
+361
في 8 قنوات
Get PRO
يوليو '24
+468
في 11 قنوات
Get PRO
يونيو '24
+317
في 11 قنوات
Get PRO
مايو '24
+438
في 5 قنوات
Get PRO
أبريل '24
+478
في 8 قنوات
Get PRO
مارس '24
+535
في 10 قنوات
Get PRO
فبراير '24
+392
في 7 قنوات
Get PRO
يناير '24
+396
في 8 قنوات
Get PRO
ديسمبر '23
+416
في 5 قنوات
Get PRO
نوفمبر '23
+171
في 5 قنوات
Get PRO
أكتوبر '23
+204
في 5 قنوات
Get PRO
سبتمبر '23
+401
في 0 قنوات
Get PRO
أغسطس '23
+690
في 0 قنوات
Get PRO
يوليو '23
+122
في 0 قنوات
Get PRO
يونيو '23
+211
في 0 قنوات
Get PRO
مايو '23
+221
في 0 قنوات
Get PRO
أبريل '23
+475
في 0 قنوات
Get PRO
مارس '23
+155
في 0 قنوات
Get PRO
فبراير '23
+86
في 0 قنوات
Get PRO
يناير '23
+136
في 0 قنوات
Get PRO
ديسمبر '22
+49
في 0 قنوات
Get PRO
نوفمبر '22
+85
في 0 قنوات
Get PRO
أكتوبر '22
+45
في 0 قنوات
Get PRO
سبتمبر '22
+357
في 0 قنوات
التاريخ
نمو المشتركين
الإشارات
القنوات
27 سبتمبر+4
26 سبتمبر+4
25 سبتمبر+11
24 سبتمبر+10
23 سبتمبر+7
22 سبتمبر+6
21 سبتمبر+8
20 سبتمبر+8
19 سبتمبر+11
18 سبتمبر+13
17 سبتمبر+5
16 سبتمبر+10
15 سبتمبر+8
14 سبتمبر+10
13 سبتمبر+16
12 سبتمبر+18
11 سبتمبر+33
10 سبتمبر+37
09 سبتمبر+12
08 سبتمبر+23
07 سبتمبر+11
06 سبتمبر+10
05 سبتمبر+27
04 سبتمبر+47
03 سبتمبر+6
02 سبتمبر+9
01 سبتمبر+20
منشورات القناة
Появились CVE-шки и обновление -^

2
По поводу сообщений о двух активно эксплуатируемых 0day RCE-уязвимостях в Citrix NetScaler. NetScaler (Citrix NetScaler, Citr
По поводу сообщений о двух активно эксплуатируемых 0day RCE-уязвимостях в Citrix NetScaler. NetScaler (Citrix NetScaler, Citrix ADC) - это контроллер доставки приложений (ADC), который анализирует, распределяет, оптимизирует и защищает сетевой трафик на уровнях L4-L7, в том числе выполняет балансировку нагрузки. В составе NetScaler также предусмотрена функциональность NetScaler Gateway, которая обеспечивает защищённый удалённый доступ пользователей к корпоративным приложениям и внутренним ресурсам. 25 сентября появились сообщения в Reddit r/Citrix с рекомендацией выключить NetScaler-ы. Упоминались две уязвимости нулевого дня. Один из пользователей сообщил, что эти сведения поступили из предварительного уведомления NCSC-NL (национального центра кибербезопасности Нидерландов), которое распространялось с ограничениями Traffic Light Protocol (TLP): AMBER+STRICT (разрешает делиться только внутри организации). 26 сентября эксперты watchTowr подтвердили сведения об обеих уязвимостях: "Нам стало известно о дополнительной информации, которой мы делимся. Мы и понятия не имели, что системные администраторы Citrix как фанаты GTA6 - такие дружелюбные :) Пожалуйста, направляйте дальнейшие вопросы в Citrix. Мы не являемся Citrix PSIRT (хотя иногда это выглядит именно так). Ожидается, что Citrix опубликуют официальные сообщения и выпустит исправления в начале следующей недели. Две уязвимости - обе позволяют удалённое выполнение кода (RCE). Уязвимости не пропатчены, это zero-day. Они уже эксплуатируются в реальных атаках - их обнаружили в ходе форензики. Как всегда, клиенты watchTowr Platform уже имеют доступ к этой информации и располагают всем необходимым, чтобы снизить уровень риска." По состоянию на 27 сентября официальное уведомление от Citrix опубликовано не было, исправления в настоящее время отсутствуют. Пока не установлено, насколько масштабны атаки. 26 сентября исследователь Кевин Бомонт заявил: "История с уязвимостями нулевого дня в Netscaler реальна, они используются в активных атаках. Исправления пока нет, если для вас уязвимости Netscaler чувствительны, выключите его". Публично доступных индикаторов компрометации (IoC) пока нет. Эти уязвимости нулевого дня, по-видимому, НЕ связаны с CVE-2026-19490 и CVE-2026-19489 - ранее раскрытыми уязвимостями в Citrix NetScaler ADC и NetScaler Gateway, для которых уже доступны исправления. CVE-2026-19490 была добавлена в CISA KEV 9 сентября. Citrix NetScaler исторически был популярной целью атакующих. С учётом CVE-2026-19490 по состоянию на 27 сентября 2026 года в CISA KEV насчитывалось 13 записей, связанных с NetScaler, и 24 записи по продуктам Citrix в целом. ➡️Ⓜ️ MAX | @avleonovrus #Citrix #NetScaler #NetScalerADC #0day #ZeroDay #RCE #watchTowrLabs #Reddit #NCSCNL #KevinBeaumont
673
3
На сайте CISA 22 сентября опубликовали документ "Программа CVE: формирование фреймворка эпохи качества". В оригинале "CVE Pro+1
На сайте CISA 22 сентября опубликовали документ "Программа CVE: формирование фреймворка эпохи качества". В оригинале "CVE Program: Establishing a Quality Era Framework". Основная проблема, которую они там фиксируют: CVE Program быстро масштабируется, вместе с объёмом уязвимостей растёт нагрузка на процессы публикации, проверки и сопровождения CVE-записей. По состоянию на 18 сентября 2026 года опубликовано более 67 тыс. новых CVE. По данным NVD, число CVE, поступивших на обработку, выросло на 263% в 2020-2025 годах. За первые три месяца 2026 года на обработку поступило на треть больше CVE, чем за тот же период 2025 года. "Ускорение выявления и публикации информации об уязвимостях действительно может повысить её ценность - при условии, что сведения полны, непротиворечивы, своевременны и пригодны для практического использования. Однако более быстрый темп работы одновременно может обнажить недостатки в процессах, инструментах, взаимодействии между участниками и распределении ответственности - особенно если качество поступающих данных сильно различается." Руководство CISA выделяет четыре направления работы: 🔹 управление CVE Program; 🔹 участие представителей экосистемы - CNA, Roots, CNA-LR, исследователи, производители, поставщики инструментов и государственные организации; 🔹 инфраструктура данных - API, схемы, библиотеки проверки и CVE Org; 🔹 качество записей CVE - полнота, точность, своевременность и практическая применимость данных. Для этих направлений определены показатели качества (на иллюстрации) - от времени принятия управленческих решений и надёжности API до доли записей CVE, соответствующих установленным критериям качества, и количества исправлений после публикации (или скорости внесения исправлений? 🤔 Имхо, тут неоднозначно: "Rate of corrections/updates needed post-publication"). "Эпоха качества требует согласованного развития по четырём направлениям: управление программой CVE, участие представителей экосистемы, инфраструктура данных и содержание записей CVE. 🔻 Улучшение содержания записей CVE зависит от чётких требований к данным, эффективных инструментов и активного участия CNA. 🔻 Развитие инфраструктуры данных требует постоянных инвестиций, защищённых и масштабируемых систем, а также обратной связи от пользователей, которые используют эти данные. 🔻 Расширение участия в экосистеме зависит от широкого представительства технологий, отраслей, регионов и сообществ, которые обслуживает программа CVE. 🔻 Совершенствование управления программой зависит от прозрачного управления, дальнейшего организационного развития, совместного участия, эффективности и способности оперативно реагировать на потребности мирового сообщества, занимающегося управлением уязвимостями." Этот документ задаёт рамку для следующего этапа развития CVE Program (читай: по большей части вода-водичка, правильные общие слова и благие намерения без какой-либо конкретики 😉). Описания конкретных изменений обещают выложить в ближайшие месяцы: "в этой серии публикаций будут описаны текущие и планируемые улучшения ключевых компонентов инфраструктуры, обеспечивающих работу программы CVE". Коллегам из ФСТЭК тоже стоит к этой движухе присмотреться и, возможно, что-то перенять для развития БДУ. ➡️Ⓜ️ MAX | @avleonovrus #CISA #CVE #CVEorg #CVEDataFeed #CNA #VulnerabilityFeed #VulnReporting #FSTEC #BDU #SecurityContent #API
629
4
Сегодня ходили семьёй в Государственный Дарвиновский музей на детскую экскурсию "Жизнь древнего человека". На экскурсии расск
Сегодня ходили семьёй в Государственный Дарвиновский музей на детскую экскурсию "Жизнь древнего человека". На экскурсии рассказывали о родословной человечества, жизни и быте людей каменного века. Человек относится к отряду приматов, включающему множество современных видов. Колыбелью человечества считается Африка, одним из важнейших регионов ранней эволюции была Восточная Африка. Около 3,9 миллиона лет назад здесь жили афарские австралопитеки - древние гоминины, близкие к предкам человека. Около 2,8–1,5 миллиона лет назад представители рода Homo, в том числе Homo habilis - "человек умелый", изготавливали каменные орудия. Homo erectus - "человек прямоходящий" - появился около 1,9 миллиона лет назад и просуществовал примерно до 100–300 тысяч лет назад (по некоторым данным, отдельные поздние популяции дожили до 110–140 тысяч лет назад). Он освоил более разнообразные орудия, предположительно умел использовать огонь (это остаётся предметом научных дискуссий) и одним из первых древних людей расселился за пределами Африки. Неандертальцы жили в Европе и некоторых районах Азии в эпоху оледенений примерно с 400 тысяч до 40 тысяч лет назад. Люди современного типа - Homo sapiens - появились в Африке около 300 тысяч лет назад. В Европе представители Homo sapiens появились примерно 45 тысяч лет назад. Их традиционно называют кроманьонцами. Они создавали сложные орудия, совершенствовали приёмы охоты, изготавливали украшения и создавали произведения искусства. Особенно интересно было послушать про захоронение в гроте Тешик-Таш. В 1938 году А. П. Окладников обнаружил там останки ребёнка-неандертальца примерно 8-9 лет. Находка датируется примерно 70 тысячами лет назад! Останки находились в неглубокой яме, которую интерпретировали как погребение. Вокруг черепа были расположены пары рогов горных козлов, образуя круг. Это было истолковано как возможный погребальный обряд. Если у неандертальцев было какое-то подобие религии - это очень круто! 😮 Ещё мне понравилась гипотеза об использовании фигурок. Некоторые небольшие фигурки из камня, кости, глины или других материалов могли иметь символическое значение. Их могли специально прятать или закапывать в определённом месте как своеобразную метку присутствия группы. В спорной ситуации такую фигурку могли демонстративно откопать и использовать как символическое подтверждение того, что группа уже раньше занимала или использовала эту территорию. Прямо как в советской комедии "Три плюс два". 😅 Также было интересно увидеть гипсовый слепок парного захоронения двух мальчиков на стоянке Сунгирь. Сунгирь - это стоянка Homo sapiens, расположенная на окраине современного Владимира, возрастом около 30-34 тысяч лет. Двух мальчиков захоронили в одной могиле, положив головами друг к другу. Одежда мальчиков была украшена бусинами и браслетами из бивня мамонта. В могиле также нашли подвески, украшения, копья и дротики. Про Сунгирь мы также смотрели очень интересную экспозицию "Сунгирь. Верхний палеолит в центре Русской равнины", когда были во Владимире в прошлом году. В общем, понравилось. Планируем и на другие экскурсии Дарвиновского музея сходить. 😉 ➡️Ⓜ️ MAX | @avleonovrus #offtopic #дыбр #museum #history #biology #darwinmuseum #Владимир #family #kids #родительство
716
5
5-9-Early-Humans.mp3
1
6
Про уязвимость Remote Code Execution - cPanel (CVE-2026-87899). cPanel - это коммерческая панель управления Linux-серверами о
Про уязвимость Remote Code Execution - cPanel (CVE-2026-87899). cPanel - это коммерческая панель управления Linux-серверами от компании cPanel, L.L.C. (входит в WebPros), которую часто используют хостинг-провайдеры, чтобы клиенты могли управлять хостингом через браузер. Панель работает по платной лицензии: провайдер устанавливает её на свои серверы (выделенные или VPS) и создаёт клиентские аккаунты. Каждый клиент через cPanel управляет своими сайтами, доменами, файлами, базами данных, почтой, SSL-сертификатами и DNS. Согласно описанию вендора, уязвимость CVE-2026-87899 позволяет аутентифицированному злоумышленнику повысить свои привилегии через функциональность CalDAV и CardDAV (протоколы для синхронизации календарей и контактов) в cPanel. Успешная эксплуатация уязвимости приводит к выполнению произвольного кода от root-а, что предоставляет злоумышленнику полный контроль над сервером. Таким образом, для получения root-доступа к серверу злоумышленнику достаточно иметь аккаунт cPanel. Для компании, предоставляющей услуги shared-хостинга публично и неограниченному кругу лиц, это означает, что уязвимость может эксплуатировать любой клиент. Кроме того, учётные данные для доступа к cPanel могут быть украдены злоумышленниками или приобретены на чёрном рынке. В результате эксплуатации злоумышленник может получить доступ к данным других клиентов shared-хостинга, размещённых на том же сервере. Это, в свою очередь, может привести к утечке персональных данных, использованию сайтов для распространения вредоносного ПО и размещения незаконного контента. ⚙️ Уязвимость затрагивает cPanel/WHM версии 120 и выше. Исправления доступны в сборках 11.134.0.57, 11.136.0.41, 11.138.0.8 и более новых, а для WP Squared - в версии 11.138.1.11 и выше. С 31 марта 2026 года американская компания WebPros, которой принадлежат cPanel и Plesk, прекратила обслуживание хостинг-провайдеров из России и Беларуси, сославшись на требования экспортного и санкционного законодательства. По данным ТАСС, подписки российских клиентов были аннулированы. В таких условиях у российских провайдеров, продолжающих использовать cPanel, могут возникнуть дополнительные сложности со своевременным обновлением этого ПО. 🌐 По данным экспертов Positive Technologies, на shared-хостингах под управлением cPanel могут быть размещены около 35 миллионов веб-сайтов, 27 тысяч из которых - российские. По оценке компании ispmanager, cPanel и Plesk на конец марта 2026 года суммарно занимали около 5% российского рынка панелей для shared-хостинга, что соответствует как минимум 50 тыс. сайтов на cPanel и Plesk в доменных зонах .ru и .рф. Эти оценки могут не учитывать сайты российских компаний, которые размещаются на зарубежных shared-хостингах и используют нероссийские доменные зоны. 🛠👾 Публичных эксплоитов и признаков эксплуатации в реальных атаках пока нет. 💡 При использовании shared-хостинга компания доверяет хостинг-провайдеру обслуживание, обновление и безопасную настройку сервера, на котором размещён её веб-сайт. К выбору хостинг-провайдера стоит подходить ответственно, потому что невыполнение им своих обязанностей может нанести компании крупный ущерб. В этом вопросе лучше не экономить, а выбирать проверенных поставщиков услуг с подтверждёнными компетенциями и хорошей репутацией на рынке. Другой вариант - не использовать shared-хостинг, а заниматься обслуживанием сервера самостоятельно. 🗞 Мой комментарий по этой уязвимости вышел в новости на сайте SecPost. ➡️Ⓜ️ MAX | @avleonovrus #cPanel #Linux #WebHosting #SharedHosting #CalDAV #CardDAV #Plesk #WebPros #WPSquared #PositiveTechnologies #ispmanager #SecPost #TASS #Habr
832
7
На Хабре вышла статья о том, как MaxPatrol Carbon использовался при подготовке инфраструктуры для кибербитвы Standoff 17. Гла
На Хабре вышла статья о том, как MaxPatrol Carbon использовался при подготовке инфраструктуры для кибербитвы Standoff 17. Главная задача архитектора ИТ-инфраструктуры Standoff - найти баланс между сложностью сценариев атак и временем, необходимым для их реализации атакующими, поскольку соревнования проходят всего несколько дней. Архитектор формализует векторы атак, которые должны быть заложены в инфраструктуру, собирает под них стенды, настраивает активы и ролевую модель, продумывает, где должны быть мисконфигурации и подсказки в виде оставленных данных или специальных условий для успешной реализации сценария атаки. При этом "одна забытая учётная запись, лишний ACL или избыточный сетевой доступ могут существенно сократить маршрут атакующего". Если цепочка из десятков шагов превращается в один-два, весь замысел, заложенный при проектировании, теряется. "В обычной ИТ-инфраструктуре специалист по ИБ стремится свести к минимуму возможности атакующего. Архитектор Standoff решает более тонкую задачу: сохранить допустимые, расчётные сценарии и одновременно вычистить всё, что создаёт избыточные или просто очень короткие пути до цели. Поэтому отладка векторов - это изматывающий процесс." Архитектор может считать, что всё отладил, а тут - бац! Для какого-то софта в инфраструктуре появляется критичная эксплуатабельная уязвимость, и её нужно патчить, иначе для атакующих появляется незапланированный короткий путь для реализации атаки. При этом патчинг уязвимости не должен поломать запланированные векторы. 🤯 Поддерживать всю эту картину вручную, особенно когда активов много, практически невозможно. Поэтому коллеги из Standoff решили использовать MaxPatrol Carbon в качестве инструмента для: 🔹 проверки запланированных сценариев; 🔹 поиска непредусмотренных путей атаки. Продукт показывает, где появились лишние связи, привилегии, новые уязвимости или побочные векторы, которых быть не должно. В статье приводится несколько кейсов, выявленных с помощью MaxPatrol Carbon, которые могли существенно сократить атакующим путь до целевого актива: 🔻 возможность компрометации дополнительной учётки; 🔻 возможность эксплуатации уязвимости Nginx; 🔻 ошибка в настройке правил сетевого доступа. Оказалось, что MaxPatrol Carbon, изначально предназначенный для поддержания инфраструктуры в максимально безопасном состоянии, можно использовать и для ещё более сложной задачи - поддержания её в "контролируемо уязвимом" состоянии. 😉 ➡️Ⓜ️ MAX | @avleonovrus #Standoff #MaxPatrol #Carbon #PositiveTechnologies #AttackPath #Habr #CTEM #Misconfiguration #CriticalInfrastructure
1 126
8
На конференции IT Elements эксперты компании Инфосистемы Джет представили "Фреймворк антихрупкой ИТ-архитектуры", учитывающий
На конференции IT Elements эксперты компании Инфосистемы Джет представили "Фреймворк антихрупкой ИТ-архитектуры", учитывающий состояние процесса Управления Уязвимостями в организации. Фреймворк включает в себя 7 стратегий по четырём направлениям: 🔹 Подготовка к вторжению - 1. Системное развитие и контроль, 2. Подготовка и прогнозирование. 🔹 Слева от вторжения - 3. Вовлечение и нападение, 4. Защита, замедление, сдерживание. 🔹 Справа от вторжения - 5. Обнаружение и реагирование. 🔹 После вторжения - 6. Восстановление, 7. Адаптация и перестройка. Эти стратегии раскладываются в 33 домена, которые, в свою очередь, раскладываются в 390 практик. Чтобы замерить индекс антихрупкости для своей организации, можно воспользоваться специальным интерактивным опросником. Индекс оценивает способность компании пережить кибератаку, продолжать работу в её условиях и восстановиться после неё. По итогам заполнения опросника получаем индекс от 0 до 100%, разбор по направлениям защиты и сравнение с другими участниками. Отраслевой уровень обновляется автоматически по мере накопления ответов респондентов. Индекс рассчитывается по открытой методике. Опросник должен заполнять CISO. Вопросы однотипны, варианты ответов: "Да", "Частично", "Нет", "Неприменимо", "Не знаю". Теперь пройдёмся по 13 практикам, которые непосредственно связаны с Управлением Уязвимостями. Они находятся в разделе Слева от вторжения -> 4. Защита, замедление, сдерживание -> 4.4 Непрерывная работа с уязвимостями. 📄 Формализация процесса, ответственные за устранение и сроки устранения 4.4-1 Регламентирован и реализуется процесс управления уязвимостями, определяющий порядок их выявления, оценки критичности, планирования и контроля устранения. Определяются ответственные за устранение уязвимостей и реализацию исправлений, а также целевые сроки, согласованные службами ИБ и ИТ В опроснике: 49. Регламентирован и реализуется процесс управления уязвимостями. Определены ответственные за устранение уязвимостей и реализацию исправлений, а также целевые сроки, согласованные службами ИБ и ИТ 📄 Задачи на сканирование 4.4-2 Определен перечень, приоритеты и сроки сканирования каждого актива/типов активов. В область сканирования включены все активы, обеспечивающие критически значимые процессы организации В опроснике нет. 📰 Отслеживание информации об уязвимостях 4.4-3 Определены источники информации об уязвимостях (например, БДУ ФСТЭК России, уведомления от регуляторов, сайты производителей ПО, каналы СМИ и др.). Информация из этих источников систематически анализируется на предмет применимости к активам организации, выявленные релевантные уязвимости регистрируются В опроснике нет. 🚨 Экстренная обработка уязвимостей 4.4-4 Документирована и реализуется процедура экстренной обработки критических уязвимостей, определяющая порядок оповещения ИБ и ИТ, экстренной оценки применимости уязвимости, реализации временных защитных мер и координации действий с процессом кризисного реагирования. В опроснике: 50. Документирована и реализуется процедура экстренной обработки критических уязвимостей, определяющая порядок оповещения ИБ и ИТ, экстренной оценки применимости уязвимости, реализации временных защитных мер и координации действий с процессом кризисного реагирования. 🔎 Сканирование на наличие уязвимостей 4.4-5 Функционирует процесс регулярного автоматизированного поиска уязвимостей. Поиск выполняется автоматизированными средствами, использующими актуальные базы данных (сканеры уязвимостей). В опроснике: 51. Функционирует процесс регулярного автоматизированного поиска уязвимостей. Поиск выполняется автоматизированными средствами, использующими актуальные базы данных. [ Читайте полностью в посте на сайте avleonov.ru ] ➡️Ⓜ️ MAX | @avleonovrus #Jet #JetInfosystems #JetAntifragility #ITELEMENTS #VulnerabilityManagement #VulnerabilityAssessment #VulnerabilityScanning #VulnerabilityRemediation #CISO #CyberRisk #AssetManagement #PatchManagement #Remediation #GRC #FSTEC #BDU #TaskTracker
1 107
9
Папка Telegram-каналов IT&AI. В подборке каналы про искусственный интеллект, программирование, управление проектами, информац
Папка Telegram-каналов IT&AI. В подборке каналы про искусственный интеллект, программирование, управление проектами, информационную безопасность, бизнес и предпринимательство, HR, право и налоги, а также применение технологий в работе и образовании. ➡️ Выбирайте понравившееся или подписывайтесь сразу на все: https://t.me/addlist/fSzdC1LfUGhjZDEy ➡️Ⓜ️ MAX | @avleonovrus #IT #AI #Programming #ProjectManagement #CyberSecurity #HR #Business #Technology
818
10
В начале сентября коллеги из Cloud Advisor выпустили исследование "Состояние облачной безопасности в России. Анализ защищённо
В начале сентября коллеги из Cloud Advisor выпустили исследование "Состояние облачной безопасности в России. Анализ защищённости инфраструктур, развёрнутых в российских публичных облаках". Cloud Advisor - это вендор отечественного CNAPP (Cloud-Native Application Protection Platform) решения, позволяющего искать на облачных активах (виртуальных машинах и Kubernetes) уязвимости, вредоносный код, секреты и мисконфигурации. Отчёт о состоянии облачной безопасности в России опирается на реальные данные десятков организаций, имеющих не менее 80 виртуальных машин в публичном облаке (Cloud Ru и Yandex Cloud). Всего было проанализировано более 40 000 виртуальных машин. Период исследования - первое полугодие 2026 года. По уязвимостям результаты следующие: 🔻 83% виртуальных машин имеют уязвимости с CVSS выше 9,0; 🔻 88% организаций имеют на публично доступных машинах уязвимости с CVSS выше 9,0; 🔻 27% организаций до сих пор уязвимы к Log4Shell (CVE-2021-44228); 🔻 42% организаций имеют хотя бы одну виртуальную машину на периметре с ОС, находящейся в статусе EOL (всего EOL-систем в облаках около 9%). В части Управления Уязвимостями эксперты Cloud Advisor рекомендуют: 🔹 Внедрить регулярное сканирование виртуальных машин и образов контейнеров на уязвимости, используя для этого безагентные cloud native-решения. "Таким образом можно обеспечить 100% покрытие без трудозатрат на установку агентов и настройку SSH-доступов". 🔹 Приоритизировать уязвимости по контексту, а не только по CVSS. Помимо CVSS и наличия эксплойтов рекомендуют учитывать "публичную доступность ресурса, наличие на нём секретов в открытом виде, его права и другие факторы". 🔹 Установить и соблюдать SLA на устранение уязвимостей в зависимости от их критичности. "Без фиксированных сроков CVE накапливаются годами - как это произошло с Log4Shell". Также эксперты Cloud Advisor обращают внимание, что наибольшую опасность представляют цепочки уязвимостей, ошибок конфигураций и прав доступа, которые в совокупности создают критические пути атаки. Именно такие связки должны стать приоритетом в защите облачной инфраструктуры. ➡️Ⓜ️ MAX | @avleonovrus #CloudAdvisor #CloudSecurity #CNAPP #CVSS #Log4Shell #SLA #VulnerabilityManagement #YandexCloud #CloudRu
1 052
11
Коллеги из R-Vision выпустили новую версию системы управления уязвимостями R-Vision VM 6.6. В новости на официальном сайте сд
Коллеги из R-Vision выпустили новую версию системы управления уязвимостями R-Vision VM 6.6. В новости на официальном сайте сделан акцент на следующих улучшениях: 🌐 Базовый аудит веб-приложений: обнаружение и инвентаризация веб-ресурсов, выявление связанных уязвимостей. 🐳 Аудит контейнерных сред Docker и Kubernetes, "включая проверку в runtime". Сбор данных о составе и состоянии контейнерной среды, выявление связанных уязвимостей. Результаты отображаются в карточке соответствующего хоста. 💻 Мобильный сканер для контроля уязвимостей в закрытых сегментах без постоянного доступа из центральной VM-системы. Может использоваться на объектах КИИ, в удалённых филиалах, а также для выездных аудитов, пилотных и временных проектов. Устанавливается на ноутбук и позволяет проводить аудит внутри изолированного контура. Поддерживаются режимы сканирования White Box, Black Box, Compliance и Web-аудит. Результаты инвентаризации активов и выявленные уязвимости передаются в центральную инсталляцию R-Vision VM. Рассчитан на проверку до 2000 хостов. Также заявлены: 🔹 расширение инвентаризации ESXi, vCenter и сетевого оборудования; 🔹 обновление Compliance-проверок; 🔹 обновление карточек хоста; 🔹 новые возможности анализа и экспорта данных об уязвимостях; 🔹 доработка политик автоматизации, интеграций и дашбордов; 🔹 обновление агента из интерфейса; 🔹 мастер первичной настройки. Поддержка аудита контейнерных сред и веб-приложений, расширение аудита гипервизоров и сетевого оборудования, а также мастер первичной настройки значились в роадмапе, представленном в марте этого года. ➡️Ⓜ️ MAX | @avleonovrus #RVision #RVisionVM #VulnerabilityManagement #VulnerabilityScanning #VulnerabilityAssessment #Docker #Kubernetes #ContainerSecurity #ESXi #vCenter #Compliance #AssetManagement #NetworkScanning #WebAudit #КИИ
1 014
12
Поделюсь впечатлениями от конференции ISCRA Talks 2026, на которой я вчера выступил. Площадка, Конгресс-центр МГТУ им. Н. Э.
Поделюсь впечатлениями от конференции ISCRA Talks 2026, на которой я вчера выступил. Площадка, Конгресс-центр МГТУ им. Н. Э. Баумана, мне очень понравилась. Конференция проходила в двух красивых и просторных залах на втором этаже. Экраны - идеальные. Большие и яркие. Не то что убитые блеклые проекторы, которые, к сожалению, всё ещё встречаются на некоторых ИБ-конфах. Микрофоны и кликеры тоже работали без сбоев. Таймслоты были очень щедрые - целый час. 🔥 В спикерском подарке было много тематического и крутого мерча. Очень приятно, большое спасибо! 🙂 В холле работала небольшая выставочная зона со стендами НТЦ "Вулкан", "Аквариус" и (ВНЕЗАПНО 😮) Романа Панина, автора канала "Пакет безопасности". С Романом очень приятно пообщались про рынок VM и ИБ-блогинг. Вообще, идея, что у канала может быть стенд на конференции (не обязательно отдельный), как по мне, супер крутая. ⚡️ Это открывает множество интересных форматов взаимодействия и возможностей для продвижения. 🚀 Организаторам конференций на заметку. 😉 Также хочу отметить, что идея проводить конференцию в субботу тоже, на мой взгляд, удачная, поскольку не приходится разрываться между конфой и рабочими задачками. Из минусов - видеозапись не велась. 🙁 Что-то у организаторов здесь не срослось. Это, конечно, весьма печально, потому что было два потока, и посмотреть вживую всё интересное было физически невозможно. Много хорошего контента таким образом потерялось. Имхо, видеозапись - это must have, даже если её делают просто со смартфона на штативе. Да пусть бы даже и без штатива. Ну, кроме мероприятий, где запись намеренно не ведётся из-за того, что контент не предназначен для широкого круга. Проблему с отсутствием видеозаписи своего доклада я частично решил тем, что записал аудио с гарнитуры смартфона. Вроде получилось слушабельно. Теоретически можно ещё нейронками попробовать поднять качество. У кого есть положительный опыт в этом - поделитесь, пожалуйста, в комментариях. Так что можно наложить на аудиозапись слайды и получить видяшку. Если считаете, что мне есть смысл этим заморочиться, поставьте сердечко посту. 😉 В целом впечатление от конференции очень положительное. Большое спасибо InfoSec Club "Ra" за организацию! С удовольствием бы принял участие в следующем году! Как по мне, было бы здорово, если бы ISCRA Talks постепенно выходила за рамки формата мероприятия, ориентированного в основном на студентов МГТУ, при этом сохраняя тесную связь с университетом. Кажется, все возможности для этого уже есть. 😉 ➡️Ⓜ️ MAX | @avleonovrus #ISCRA #ISCRATalks #BMSTU #Aquarius #Вулкан #ПакетБезопасности #VMmyth #VMprocess #conference #event #exhibition #merch
1 069
13
Проголосовал на выборах в Госдуму и на местных выборах через систему дистанционного электронного голосования (ДЭГ). Чётко, бы
Проголосовал на выборах в Госдуму и на местных выборах через систему дистанционного электронного голосования (ДЭГ). Чётко, быстро, удобно. 👍 Основные шаги показал на иллюстрации. Для участия в электронном голосовании до 14 сентября нужно было подать заявку на Госуслугах - буквально в пару кликов. Но без школьного актового зала, долгих поисков фамилии в "амбарных книгах", изучения бюллетеней в кабинках, пропихивания заполненных бюллетеней в урны и прочих прелестей оффлайнового волеизъявления, конечно, уже совсем не тот вайб. 🙂 А вы уже проголосовали? Пойдёте? ➡️Ⓜ️ MAX | @avleonovrus #Offtopic #дыбр #voting #Госуслуги #Госдума
1 383
14
Папка Telegram-каналов IT. В подборке каналы про искусственный интеллект, разработку ПО, цифровые технологии, бизнес и управл
Папка Telegram-каналов IT. В подборке каналы про искусственный интеллект, разработку ПО, цифровые технологии, бизнес и управление, маркетинг и продажи, предпринимательство, кибербезопасность, HR и практическое применение новых технологий. ➡️ Выбирайте понравившееся или подписывайтесь сразу на все: https://t.me/addlist/-8Lua6U4wgUwMjg0 ➡️Ⓜ️ MAX | @avleonovrus #IT #AI #Business #Management #Marketing #Sales #HR #CyberSecurity #Technology
1 224
15
В эту субботу я собираюсь выступить на ИБ-конференции "ISCRA Talks 2026" в МГТУ им. Баумана. Это мероприятие организует баума
В эту субботу я собираюсь выступить на ИБ-конференции "ISCRA Talks 2026" в МГТУ им. Баумана. Это мероприятие организует бауманский InfoSec Club "Ra" aka ISCRA (официальный канал). В партнёрах кафедра ИУ8, которую я закончил в 2009 году. 😇 Мой доклад будет называться "Пять мифов Vulnerability Management-а". Он основан на серии постов про качество детектирования уязвимостей, скорость сканирования активов, поиск компромисса с бизнесом и IT, эффективные способы доказывать необходимость VM-а, не требующие устранения уязвимости. Ну и про Exposure Management я тоже добавлю. 😉 Я уже выступал с докладом про VM на "ISCRA Talks" в 2023 году (есть видео). Было очень лампово, надеюсь, и в этом году будет не хуже. 🙂 Место проведения - конгресс-холл в новом комплексе зданий МГТУ. Трансляции не будет, но запись обещают. ➡️Ⓜ️ MAX | @avleonovrus #ISCRATalks #ISCRA #BMSTU #IU8 #VMprocess #VMmyth #ExposureManagement #event
1 480
16
В конце прошлой недели вышли ещё два поста, разъясняющие утечку из Metascan-а. Признаться, когда я писал предыдущий свой пост
В конце прошлой недели вышли ещё два поста, разъясняющие утечку из Metascan-а. Признаться, когда я писал предыдущий свой пост по поводу этой утечки, у меня оставались непонятки: если данные слил инженер, которого недавно уволили, то почему он выложил не свежие исходники сканера, а исходники 2025 года? 🤔 Объяснилось это просто: это не какая-то новая история, а продолжение кейса 2025 года, когда инженер Metascan сливал исходники конкурентам и спалился на попытке добавить бэкдор в код рабочего проекта. После чего он был уволен. Однако уголовного преследования не последовало. В итоге злодей, оставшийся безнаказанным, решил нанести новый удар: вытащил из слитой виртуалки токен телеграм-бота, использовал этот токен для добавления администратора в рабочий чат сотрудников Metascan и запуска экспорта сообщений из чата. Операцию выгрузки быстро обнаружили и отменили (примерно за две минуты). Однако часть свежих файлов успела утечь. Эти файлы и были затем выложены злодеем в паблик. Что тут можно сказать дополнительно к тому, что не следует работать с чудаками? 🔹 Telegram на роль энтерпрайзного мессенджера подходит так себе. Использовать его в рабочих процессах на первый взгляд соблазнительно, но это может привести к большим проблемам. Контролировать его использование сотрудниками можно весьма условно. Отсюда и утечки. Я даже не говорю о том, что администрация Telegram имеет доступ ко всему, что передаётся в чатах, и может предоставлять этот доступ кому угодно. Поэтому, если в вашем рабочем процессе используется ТГ, да и любой бесплатный мессенджер, это весьма скверно. Это нужно запрещать политикой безопасности организации. 🔹 То, что после первого инцидента дело не закончилось публикацией информации о злоумышленнике и заведением уголовного дела - это, конечно, большая ошибка. Отрадно, что вендор это тоже признаёт. Также менеджмент Metascan подозревает, что в инциденте замешана компания-конкурент. Не хочется верить, что в российском ИБ-комьюнити такое возможно. Но следствие разберётся. ➡️Ⓜ️ MAX | @avleonovrus #Metascan #Telegram #TelegramBot #Messenger #SourceCode #DataLeakage #Leakage #insider #Backdoor #incident
1 485
17
Напишу несколько слов про конференцию IT Elements, в которой я участвовал в прошлую среду. Мероприятие проходило в ДК "Серп и
Напишу несколько слов про конференцию IT Elements, в которой я участвовал в прошлую среду. Мероприятие проходило в ДК "Серп и Молот". Заметил, что эта площадка становится фактически аналогом ЦМТ. 😅 Я здесь был на конференции R-Vision в прошлом году, на корпоративе Positive Technologies и вот теперь на IT Elements. Площадка мне нравится: просторно, комфортно, хорошая транспортная доступность. Сама конференция - весьма масштабное и преимущественно IT-шное мероприятие (что вполне угадывается из названия 😉). Но и для ИБ там тоже нашлось место. Из Vulnerability Management-вендоров я видел только стенды Positive Technologies и Kaspersky. На последнем раздатки по Kaspersky VM не было. 🤷‍♂️ Как и в прошлом году, центром VM-ной движухи был стенд Jet VM Lab. Там представляли новую версию сравнения решений по Управлению Уязвимостями и показывали возможности этих решений. Что касается нашей дискуссии "От сканирования на уязвимости к киберустойчивости", то, на мой взгляд, она прошла очень удачно. Уже доступна видеозапись, но я разберу её позже. Пока скажу, что мне очень понравились вещи, которые говорили Андрей Новиков, Александр Мануилов и Ксения Павленко. Все было рационально и по делу, без маркетинговых набросов. Тут большое спасибо Виктору Кирпалю за отбор участников, знакомых с темой не понаслышке, и четкую модерацию дискуссии. В общем, IT Elements - достойное во всех отношениях мероприятие. Спасибо большое организаторам! 🙂 PS: в спикерском подарке была футболка "Главный элемент" и оранжевые носки "Jet Security Team". Очень мило, спасибо! Буду носить! 😇 ➡️Ⓜ️ MAX | @avleonovrus #ITELEMENTS #Jet #JetInfosystems #VMvendors #VMprocess #event #Kaspersky #KasperskyVM #RVision #Comparison #СерпИМолот
1 246
18
Кампания группировки Lazarus "Operation Dream Job" хорошо демонстрирует, почему кибербезопасность организации должна быть глу
Кампания группировки Lazarus "Operation Dream Job" хорошо демонстрирует, почему кибербезопасность организации должна быть глубоко эшелонированной. Казалось бы, первоначальный вектор заражения - фишинг. Значит, давайте проводить регулярные учебные фишинговые атаки, чтобы инженеры компании, увидев в почте сообщение о вакансии мечты в условном Lockheed Martin, не бросались его открывать на рабочем десктопе, представляя себе скорый переезд в American Dream на зарплату в $200k в наносекунду. 🪝 Определённый эффект от антифишинговых мероприятий, безусловно, будет. Но гарантируют ли они стопроцентную защиту? Очевидно, что нет. В любой организации найдутся уникумы, которых как ни обучай - они всё равно всё откроют, по всему кликнут и везде свои учётки введут. 🤷‍♂️ Да, если планомерно заниматься антифишинговым обучением, awareness и тестированием, их количество будет снижаться. Но никогда не станет нулевым. А злоумышленнику частенько хватает и одного клика. Задача ИБ-подразделения организации не только научить пользователя не совершать опасных действий, но и сделать так, чтобы возможностей совершить эти опасные действия у пользователя было по минимуму. И чтобы совершение этих опасных действий нерадивым пользователем не приводило к катастрофическим последствиям: 🔹 Должно быть решение для контроля входящей коммуникации (почты, мессенджеров) на наличие чего-то зловредного. Песочницы, эвристические анализаторы, сопоставление с известными фишинговыми кампаниями. Большая часть фишинговых атак должна отсекаться здесь. 🔹 Если всё-таки зловредное сообщение дошло, может помочь антифишинговое обучение. Пользователь должен быть натренирован, что вложение или ссылка - источник опасности и бездумно их открывать нельзя. Даже если сообщение выглядит очень интересным или важным. А если и открывать, то в специальной защищённой среде. 🔹 Если пользователь всё-таки запустил что-то зловредное на своём десктопе, могут помочь Vulnerability Management и Hardening. Пользователь не должен работать из-под административной учётной записи, сам хост должен быть обновлён и максимально безопасно настроен, чтобы усложнить злоумышленнику дальнейшую эксплуатацию. Большая часть эксплоитов не должна работать просто потому, что десктоп поддерживается в приличном (безопасном) состоянии. 🔹 Но, конечно, если атака таргетированная и злоумышленники используют эксплоиты для 0day-уязвимостей, то здесь базовой кибергигиены будет недостаточно. Но могут помочь Endpoint Protection-решения и мониторинг подозрительной активности. 🔹 Ну а если совсем всё плохо, должна быть возможность восстановить порушенную в ходе атаки инфраструктуру. Зрелая система кибербезопасности должна исходить из предположения - человек рано или поздно ошибётся. Вопрос в том, сколько защитных барьеров встретит злоумышленник после ошибки пользователя и сможет ли один неосторожный клик привести к компрометации всей инфраструктуры организации. ➡️Ⓜ️ MAX | @avleonovrus #Lazarus #OperationDreamJob #phishing #antiphishing #SecurityAwareness #SocialEngineering #EndpointProtection #Hardening #VMprocess #CyberSecurity
1 205
19
Про уязвимость Authentication Bypass - Microsoft SharePoint (CVE-2026-55040). SharePoint - это веб-приложение от Microsoft, п
Про уязвимость Authentication Bypass - Microsoft SharePoint (CVE-2026-55040). SharePoint - это веб-приложение от Microsoft, предназначенное для развертывания корпоративных интранет-порталов, управления документами и совместной работы. Уязвимость из июльского Microsoft Patch Tuesday. Удалённый неаутентифицированный злоумышленник может использовать эту уязвимость для обхода аутентификации на сервере SharePoint и выполнения операций от имени пользователя или администратора сайта SharePoint. Уязвимость вызвана несколькими проблемами в процессе проверки JWT-токенов. JWT-токен (JSON Web Token) - это своего рода "электронный пропуск", по которому SharePoint определяет, кем является пользователь и какие действия ему доступны. В сочетании с CVE-2026-63520 рассматриваемая уязвимость позволяет удалённо выполнять код на SharePoint-сервере без аутентификации с привилегиями сервисной учётной записи SharePoint. Таким образом, злоумышленник может получить доступ к хранящимся в SharePoint документам и другим данным организации, изменять или удалять их, извлекать учётные данные, устанавливать вредоносное ПО и закрепляться в системе, а затем использовать скомпрометированный сервер для дальнейшего проникновения во внутреннюю сеть организации. 🛠 Уязвимость была обнаружена экспертом компании Rapid7 Стивеном Фьюром в рамках исследования SharePoint, проводившегося в январе и марте 2026 года для подготовки эксплоита к конкурсу Pwn2Own Berlin. При этом в процессе исследования активно использовались AI-инструменты и agentic workflows. Подробный разбор уязвимости и код эксплоита были опубликованы 11 августа в блоге компании Rapid7. 👾 По данным VulnCheck, попытки эксплуатации уязвимости стали фиксироваться на ханипотах сразу после публикации эксплоита. Уязвимость была добавлена 12 августа в VulnCheck KEV, а 18 августа - в CISA KEV.⚙️ Обновления доступны для Microsoft SharePoint Server 2016 (Enterprise), 2019 и Subscription Edition. Обратите внимание, что необходимо установить актуальные накопительные обновления SharePoint, включающие исправления CVE-2026-55040 и CVE-2026-63520. 🌐 По состоянию на 25 августа 2026 года эксперты Censys сообщали примерно о 21 000 on-premises инсталляциях SharePoint, раскрывающих информацию о версии. По данным The Shadowserver Foundation, в сентябре 2026 года в Интернете ежедневно доступны около 8 500 серверов SharePoint. Речь здесь идёт о наблюдаемых серверах, не все из них являются уязвимыми. Статистика по уязвимым серверам не приводится. ➡️Ⓜ️ MAX | @avleonovrus #SharePoint #SharePointServer #Microsoft #AuthBypass #JWT #Rapid7 #VulnCheck #Censys #Shadowserver #CISA #CISAKEV #Pwn2Own #AI #AgenticAI #CyberSecurity
1 418
20
Про уязвимость Elevation of Privilege - Windows Ancillary Function Driver for WinSock (CVE-2026-68820). Ancillary Function Dr
Про уязвимость Elevation of Privilege - Windows Ancillary Function Driver for WinSock (CVE-2026-68820). Ancillary Function Driver (AFD.sys, "драйвер вспомогательных функций") - компонент Windows, работающий в режиме ядра и обеспечивающий работу протокола сетевого взаимодействия Winsock TCP/IP. Уязвимость из августовского Microsoft Patch Tuesday. Использование памяти после её освобождения ("Use-after-free", CWE-416) в Windows Ancillary Function Driver for WinSock позволяет локальному злоумышленнику повысить привилегии до уровня SYSTEM. Для успешной эксплуатации требуется выиграть состояние гонки (race condition). В итоге злоумышленник может получить полный контроль над Windows-хостом, выполнять команды с максимальными привилегиями, отключать средства защиты, устанавливать вредоносное ПО и получать доступ к данным других пользователей. 👾 Уязвимость уже эксплуатировалась в реальных атаках на момент раскрытия в рамках августовского Microsoft Patch Tuesday, 11 августа. Примечательно, что при этом в описании на сайте Microsoft зрелость кода эксплоита (Exploit Code Maturity) в CVSS была отмечена как "Unproven" ("не подтверждённый"). 🤷‍♂️ За сообщение об уязвимости Microsoft благодарили экспертов компании Check Point. Подробности по эксплуатации уязвимости в атаках были опубликованы в блоге Check Point также 11 августа. Уязвимость эксплуатируется в рамках кампании "Operation Dream Job", нацеленной на организации по всему миру, с особым фокусом на оборонный сектор Европы и Индии. Кампания связана с группировкой Lazarus. Всё начинается с целевых фишинговых сообщений, в которых жертвам предлагают привлекательные вакансии в известных компаниях оборонной, аэрокосмической и авиационной отраслей. Жертву убеждают открыть PDF-приманку, имитирующую описание вакансии Lockheed Martin. При этом запускается лёгкий загрузчик - MISTPEN, работающий в памяти. Он использует Microsoft Graph API для доступа к OneDrive, откуда получает дополнительные модули и запускает их в памяти ("run them in memory"). На начальных этапах заражения злоумышленник развёртывает несколько модулей разведки, которые собирают информацию о системе и процессах. После подтверждения пригодности цели MISTPEN получает дополнительный модуль закрепления ("persistence module"), который устанавливает вредоносное ПО на диск и обеспечивает автоматический запуск MISTPEN после перезагрузки системы. После закрепления MISTPEN загружает находящийся в памяти модуль, предназначенный для эксплуатации рассматриваемой уязвимости CVE-2026-68820. Успешная эксплуатация позволяет вредоносному ПО запустить FudModule (руткит Lazarus уровня ядра) с привилегиями SYSTEM. Конечный бэкдор, доставляемый MISTPEN, - ForestTiger. Он обеспечивает злоумышленникам удалённый доступ к скомпрометированной системе, позволяет выполнять команды, собирать информацию о хосте и загружать дополнительные вредоносные компоненты. 🛠 Публичных эксплоитов для уязвимости пока не наблюдается. Есть несколько объявлений о продаже эксплоитов, но доверия они не вызывают. ⚙️ Обновления доступны для Windows 10, Windows 11 и Windows Server 2019. ➡️Ⓜ️ MAX | @avleonovrus #AFDsys #Microsoft #Windows #WindowsKernel #Winsock #WindowsTCPIP #UseAfterFree #RaceCondition #EoP #LPE #PatchTuesday #CheckPoint #Lazarus #MISTPEN #Fudmodule #ForestTiger #LockheedMartin #MicrosoftGraphAPI #OneDrive #malware #APT #ZeroDay #phishing #OperationDreamJob
1 568