SecAtor
前往频道在 Telegram
📈 Telegram 频道 SecAtor 的分析概览
频道 SecAtor (@true_secator) 俄语 语言赛道中的 是活跃参与者。目前社区聚集了 41 818 名订阅者,在 技术与应用 类别中位列第 3 147,并在 俄罗斯 地区排名第 15 024 位。
📊 受众指标与增长动态
自 невідомо 创建以来,项目保持高速增长,吸引了 41 818 名订阅者。
根据 08 十月, 2026 的最新数据,频道保持稳定运转。过去 30 天订阅人数变化为 166,过去 24 小时变化为 6,整体触达仍然可观。
- 认证状态: 未认证
- 互动率 (ER): 平均受众互动率为 14.89%。内容发布后 24 小时内通常能获得 11.86% 的反应,占订阅者总量。
- 帖子覆盖: 每篇帖子平均可获得 6 222 次浏览,首日通常累积 4 959 次浏览。
- 互动与反馈: 受众积极参与,单帖平均反应数为 0。
- 主题关注点: 内容集中在 cve-2026, github, trivy, кража, обнаружение 等核心主题上。
📝 描述与内容策略
作者将该频道定位为表达主观观点的平台:
“Руки-ножницы российского инфосека.
Для связи - mschniperson@mailfence.com”
凭借高频更新(最新数据采集于 09 十月, 2026),频道始终保持新鲜度与高覆盖。分析显示受众积极互动,使其成为 技术与应用 类别中的关键影响点。
41 818
订阅者
+624 小时
+337 天
+16630 天
数据加载中...
相似频道
标签云
进出提及
---
---
---
---
---
---
吸引订阅者
十月 '2610月 '26
十月 '26
+75
在5个频道中
九月 '26
+363
在6个频道中
Get PRO
八月 '26
+314
在8个频道中
Get PRO
七月 '26
+360
在14个频道中
Get PRO
六月 '26
+343
在15个频道中
Get PRO
五月 '26
+386
在7个频道中
Get PRO
四月 '26
+350
在10个频道中
Get PRO
三月 '26
+309
在10个频道中
Get PRO
二月 '26
+433
在14个频道中
Get PRO
一月 '26
+389
在13个频道中
Get PRO
十二月 '25
+443
在14个频道中
Get PRO
十一月 '25
+414
在11个频道中
Get PRO
十月 '25
+304
在10个频道中
Get PRO
九月 '25
+306
在15个频道中
Get PRO
八月 '25
+429
在11个频道中
Get PRO
七月 '25
+451
在25个频道中
Get PRO
六月 '25
+255
在12个频道中
Get PRO
五月 '25
+402
在17个频道中
Get PRO
四月 '25
+351
在13个频道中
Get PRO
三月 '25
+579
在39个频道中
Get PRO
二月 '25
+377
在12个频道中
Get PRO
一月 '25
+261
在16个频道中
Get PRO
十二月 '24
+667
在21个频道中
Get PRO
十一月 '24
+565
在19个频道中
Get PRO
十月 '24
+652
在26个频道中
Get PRO
九月 '24
+914
在26个频道中
Get PRO
八月 '24
+600
在19个频道中
Get PRO
七月 '24
+496
在14个频道中
Get PRO
六月 '24
+485
在18个频道中
Get PRO
五月 '24
+504
在15个频道中
Get PRO
四月 '24
+604
在20个频道中
Get PRO
三月 '24
+722
在18个频道中
Get PRO
二月 '24
+769
在30个频道中
Get PRO
一月 '24
+661
在13个频道中
Get PRO
十二月 '23
+1 145
在20个频道中
Get PRO
十一月 '23
+817
在35个频道中
Get PRO
十月 '23
+571
在26个频道中
Get PRO
九月 '23
+458
在0个频道中
Get PRO
八月 '23
+1 137
在0个频道中
Get PRO
七月 '23
+789
在0个频道中
Get PRO
六月 '23
+618
在0个频道中
Get PRO
五月 '23
+682
在0个频道中
Get PRO
四月 '23
+442
在0个频道中
Get PRO
三月 '23
+953
在0个频道中
Get PRO
二月 '23
+554
在0个频道中
Get PRO
一月 '23
+775
在0个频道中
Get PRO
十二月 '22
+700
在0个频道中
Get PRO
十一月 '22
+600
在0个频道中
Get PRO
十月 '22
+705
在0个频道中
Get PRO
九月 '22
+553
在0个频道中
Get PRO
八月 '22
+359
在0个频道中
Get PRO
七月 '22
+1 512
在0个频道中
Get PRO
六月 '22
+440
在0个频道中
Get PRO
五月 '22
+1 277
在0个频道中
Get PRO
四月 '22
+1 378
在0个频道中
Get PRO
三月 '22
+1 618
在0个频道中
Get PRO
二月 '22
+423
在0个频道中
Get PRO
一月 '22
+1 212
在0个频道中
Get PRO
十二月 '21
+1 356
在0个频道中
Get PRO
十一月 '21
+608
在0个频道中
Get PRO
十月 '21
+863
在0个频道中
Get PRO
九月 '21
+2 094
在0个频道中
Get PRO
八月 '21
+1 022
在0个频道中
Get PRO
七月 '21
+485
在0个频道中
Get PRO
六月 '21
+336
在0个频道中
Get PRO
五月 '21
+879
在0个频道中
Get PRO
四月 '21
+1 034
在0个频道中
Get PRO
三月 '21
+680
在0个频道中
Get PRO
二月 '21
+1 450
在0个频道中
Get PRO
一月 '21
+627
在0个频道中
Get PRO
十二月 '20
+12 266
在0个频道中
| 日期 | 订阅者增长 | 提及 | 频道 | |
| 08 十月 | +8 | |||
| 07 十月 | +11 | |||
| 06 十月 | +15 | |||
| 05 十月 | +8 | |||
| 04 十月 | +9 | |||
| 03 十月 | +2 | |||
| 02 十月 | +11 | |||
| 01 十月 | +11 |
频道帖子
Завершился трехдневный Pwn2Own Ireland 2026, участники которого получили заработали 1 262 000 долл. призовых за реализацию 98 0-day.
Участники Ikotas Labs одержали победу, набрав 42,5 балла Master of Pwn и заработав в общей сложности 361 000 долл. за три дня соревнований за взлом Samsung Galaxy S26, OpenAI Codex и базы данных Oracle Autonomous AI.
На третий день они также получили главный приз конкурса в размере 300 000 долл., успешно взломав Google Pixel 10 посредством сразу нескольких 0-day.
Команда Xint заняла второе место, получив 240 000 долл. и 27,5 очков Master of Pwn, а ZyGoat расположились на третьем с призовым фондом в 125 000 долл. и 27,5 очками Master of Pwn.
Interrupt Labs, Ikotas Labs и Viettel Cyber Security взломали флагманский смартфон Samsung Galaxy S26 в первый же день, но разработчики уже знали о некоторых уязвимостях, которые могли быть использованы злоумышленниками. В общей сложности участники взлома получили 388 500 долл., продемонстрировав 32 0-day.
На второй день участники получили денежные призы на общую сумму 232 500 долл. за обнаружение 45 уникальных0-day. Особенно отличились PetoWorks, KAIST Hacking Lab и CENSUS Labs, которым удалось трижды взломать Galaxy S26.
На третий день хакеры снова получили root-права на Samsung Galaxy S26 и трижды взломали Google Pixel 10. В общей сложности исследователи использовали 21 0-day и выиграли 641 000 долл. наличными в финальный день конкурса.
В этом году 29 исследовательских групп сосредоточили внимание на продуктах в семи категориях: мобильные телефоны (Samsung Galaxy S26 и Google Pixel 10), инфраструктура и приложения ИИ, мессенджеры, IoT-устройства, принтеры и устройства для здоровья.
iPhone 17 от Apple также рассматривался как потенциальная цель для взлома, за который присуждался максимальный приз в размере 300 000 долл., но ни один участник не зарегистрировался для участия в данной категории.
Zero Day Initiative (ZDI) от Trend Micro организует конкурс по выявлению 0-day до того, как злоумышленники начнут их использовать в реальных условиях.
Правила Pwn2Own требуют, чтобы на всех устройствах и продуктах работали последние версии прошивки, а участники должны скомпрометировать целевое устройство и продемонстрировать выполнение произвольного кода.
Поставщики должны устранить нули, выявленные в ходе конкурса Pwn2Own, в течение 90 дней до того, как ZDI опубликует подробности.
На текущем этапе участники заметно набрали и увеличили показатели в сравнении с предыдущим этапом Pwn2Own Ireland 2025 с 73 0-day и призовыми в 1 024 750 долл.
| 2 | Владельцу компании MonsterCloud, специализирующейся на восстановлении инфры после атак вымогателей, предъявили обвинение в мошенничестве.
Как оказалось, он практиковал тайную оплату услуг злоумышленников за дешифраторы, при этом заверяя своих жертв, пострадавших также и от вымогателей, что для восстановления зашифрованных данных используется собственная технология.
50-летний Зохар Пинхаси, также известный как Зак Сильвер и Зак Грин, предстал перед федеральным большим жюри Восточного округа Нью-Йорка 23 сентября и в среду - перед федеральным судом в Бруклине.
Ему предъявлено обвинение по одному пункту в сговоре с целью совершения мошенничества с использованием электронных средств связи и по двум пунктам в мошенничестве с использованием электронных средств связи в связи с предполагаемой схемой расшифровки данных в инцидентах с ransomware, по которой, по словам прокуроров, он работал с июня 2018 года по июнь 2023 года.
Прокуратура США сообщила, что Пинхаси сдался властям в среду, не признал себя виновным и был освобожден под залог в 2 млн. долл.
Согласно обвинительному заключению, он владел и управлял компанией MonsterCloud LLC, расположенной во Флориде, и занимался устранением последствий атак вымогателей, продвигая инструменты и методы расшифровки для восстановления зашифрованных данных без уплаты выкупа киберпреступникам.
По мнению прокуратуры, Пинхаси и ряд его сообщников (Кристофер Кларк и Родни Вильязор) не имели никакой запатентованной технологии расшифровки, и вместо этого они связались с операторами, платили им за ключи расшифровки, а затем использовали эти ключи для восстановления файлов клиентов.
В некоторых контрактах MonsterCloud указывалось, что компания может связываться с киберпреступниками или платить им. Однако в этих контрактах якобы утверждалось, что MonsterCloud будет связываться со злоумышленниками только в том случае, если не сможет расшифровать файлы клиента другими способами.
По утверждению следствия, MonsterCloud взимала с клиентов гораздо больше, чем выплачивала в качестве выкупа.
В частности, в одном из таких случаев, упомянутом в обвинительном заключении, Пинхаси якобы заплатил группе вымогателей около 8200 долл., но от жертвы потребовал примерно 150 000 долл. В другом он заплатил около 236 000 долл. и потребовал от клиента около 380 000 долл.
MonsterCloud использовала расшифрованные образцы файлов в качестве «доказательств восстановления», чтобы убедить жертв в возможности восстановления их данных, хотя эти расшифрованные образцы были получены от самих хакеров в качестве пруфов кражи.
По мнению прокуратуры, Пинхаси с сообщниками провели выплату выкупа на сумму более 8 млн. долл., выставив счета сотням компаний в США и Канаде на сумму более 19 млн. долл. за услуги по восстановлению и ликвидации последствий.
В случае признания виновным Пинхаси грозит до 20 лет тюремного заключения.
Схема вскрылась еще в 2019 году в ходе расследования ProPublica в отношении MonsterCloud. Тогда исследователь Фабиан Восар на пару с другом провернули оперативный эксперимент и заловили мошенников с поличным.
Они создали собственное программное обеспечение-вымогатель и обратились в несколько компаний по восстановлению данных, выдавая себя за жертв. Исследователи предоставили компаниям по восстановлению данных записки с требованием выкупа, содержащие адреса электронной почты.
По словам Восара, на них вскоре начали поступать анонимные сообщения с предложением заплатить выкуп. Дальнейший деанон посредников вывел исследователей на MonsterCloud и Proven Data.
Резюмируя, можно официально назвать формат «ransomware и MonsterCloud» схемой тройного вымогательства, где жертву разводят при любом раскладе. | 4 058 |
| 3 | Исследователи Black Lotus Labs (BLL) из Lumen сообщают об обнаружении кампании по криптомайнингу, нацеленной на уязвимые сервисы ИИ, используется вредоносное ПО PoeLLM, которое превращает скомпрометированные серверы в сканеры и эксплойтирует площадки.
Вредоносная ПО использует необычный метод получения адресов C2 путем извлечения ключевых слов из стихотворения, размещенного на GitHub.
В Black Lotus Labs по результатам отсеивания вредоносной программуы-ботнета пришли к выводу о компрометации ей более 3400 серверов с пиковой активностью в 800 зараженных систем в день.
PoeLLM активен как минимум с апреля, но с тех пор его активность значительно возросла: на сегодняшний день запущено как минимум 11 серверов C2.
Согласно телеметрии BLL, кампания таргетировалась на системы в США и Западной Европе.
Многие из жертв использовали уязвимые инструменты ИИ, такие как LiteLLM и Ollama, PDF-конвертер Gotenberg и набор инструментов разработки Gitea. Кроме того, были обнаружены признаки целевого воздействия на Ivanti Sentry.
BLL отмечает, что реализации ИИ/LLM являются привлекательными целями для злоумышленников, поскольку они часто имеют проблемную конфигурацию, доступны в сети и, как правило, работают на мощных кластерах графических процессоров, подходящих для криптомайнинга.
В своем отчете BLL отмечают, что PoeLLM, ELF-файл под названием libgcrypt, извлекает четыре слова или фразы из стихотворения под названием «О природе связи» в файле dash.css, размещенном в репозитории GitHub, который, по всей видимости, является форком Node.js.
Затем система сопоставляет эти слова с числами, используя жестко закодированный словарь, и генерирует IPv4, соответствующий серверу C2.
Для изменения адреса C2 оператор меняет стихотворение. До настоящего момента стихотворение менялось 11 раз, но исследователи подозревают, что может быть как минимум еще одно обновление.
Вредоносная ПО включает в себя функции удаленной оболочки, майнинга XMRig и Iron, сканирования по протоколу HTTP/S и возможности развертывания эксплойтов.
После взлома сервер становится плацдармом для дальнейшего распространения вредоносного ПО, использующего сканирование портов 3000 и 4000, связанных с Gotenberg и LiteLLM, и эксплуатации CVE-2026-42271.
CVE-2026-42271 затрагивает тестовые конечные точки сервера MCP компании LiteLLM, ей был присвоен высокий уровень серьезности.
Исследователи Horizon.ai, в свою очередь, подтвердили также связь с другой проблемой безопасности, CVE-2026-48710, которая приводит к несанкционированному RCE.
Проанализировав инфраструктуру, BLL обнаружила, что на нескольких серверах C2 были выявлены уязвимые интерфейсы администрирования маршрутизаторов: злоумышленник повторно использовал скомпрометированные маршрутизаторы в своих атаках.
Исследователи не смогли с уверенностью установить личность оператора, но с умеренной степенью уверенности предположили, что он итальянец, основываясь на комментариях в вредоносном ПО и размещении административного интерфейса на сервере в Италии.
Рекомендации и IOCs - в отчете. | 4 611 |
| 4 | На второй день Pwn2Own Ireland 2026 исследователи сорвали куш в размере 232 500 долл. после демонстрации 45 уникальных 0-day.
Главным событием дня стал тройной взлом флагманского смартфона Samsung Galaxy S26, который осуществили участники KAIST Hacking Lab, PetoWorks и Mobile Hacking Lab.
Исследователи RET2 Systems продемонстрировали цепочку эксплойтов для Sonos Era 300 менее чем за минуту, а команда Out of Bounds получила 40 000 долл. за взлом Dynamo в категории «Инфраструктура ИИ».
Участникам PetoWorks, Xint и Doyensec также удалось взломать центр управления умным домом Home Assistant Green, а Ikotas Labs успешно препарировала базу данных Oracle Autonomous AI, используя 0-day, включающую семь цепочек.
Перед началом второго дня Кёнмин Ким отказался от атаки с использованием USB-накопителя на Google Pixel 10.
В рамках Pwn2Own Ireland 2026 участники соревнуются за продукты в семи категориях , включая мобильные телефоны (Samsung Galaxy S26 и Google Pixel 10), мессенджеры, IoT-устройства , принтеры, инфраструктура ИИ, а также устройства для поддержания здоровья.
iPhone 17 от Apple также мог стать потенциальной целью для взлома, за который присуждается максимальное вознаграждение в размере 300 000 долл., однако ни один участников не подал заявки на участие в подобной категории.
На третий день исследователи снова попытаются взломать множество устройств для умного дома, инфраструктуру ИИ и принтеры, а также смартфоны Samsung Galaxy S26 и Google Pixel 10.
В ходе прошлогоднего конкурса Pwn2Own Ireland 2025 хакеры продемонстрировали 73 нуля, заработав 1 024 750 долл., а команда Summoning Team стала победителем с призом в 187 500 долл., взломав Samsung Galaxy S25, Home Assistant Green, NAS QNAP TS-453E и несколько устройств Synology. | 5 276 |
| 5 | Южнокорейские власти расследуют серию недавних взломов банковских учреждений, которые, по их мнению, были совершены с помощью ИИ.
По имеющимся данным, в результате взломов как минимум семи финансовых учреждений были скомпрометированы персональные данные по меньшей мере 68 000 человек.
Официальные лица заявляют, что для этого использовался китайский инструмент кибербезопасности Artex AI.
Как передают местные СМИ, на данный момент им удалось обнаружить 33 IP, использовавшихся при взломе. Эти инциденты, впервые получили огласку 30 сентября и теперь являются первым известным примером взлома финансового сектора с помощью ИИ-агентов.
В число пострадавших финансовых компаний входят Hana Bank, KB Kookmin Bank и Shinhan Bank, последний из которых, как сообщается, заявил о раскрытии персональных данных примерно 25 000 клиентов.
По сведениям Korea Herald, утечка данных включала информацию о кредитной истории отдельных клиентов, их доходах, контактные данные и иная ценная информация.
При этом в ходе расследования были обнаружены признаки, указывающие на то, что по меньшей мере в некоторых атаках задействовались агенты ИИ, так что реализация взлома не требовала специальных навыков.
Учитывая беспрецедентный характер взлома, Национальное управление расследований во вторник заявило о создании группы из 28 следователей. Согласно сообщению Службы финансового надзора Китая (FSS), IP связаны как минимум с 12 странами, включая Японию, США, Таиланд, Вьетнам и Гонконг, Китай.
Новые сообщения об атаках ИИ появились на фоне упоминаний о причастности агентов OpenAI к взлому базы данных Medicare и правительственных систем в Австралии, а также июльских событий, связанных с компрометацией Hugging Face.
Так что эпичные кадры про 2029 год в Лос-Анджелесе - теперь воспринимаются иначе. Джеймс Кэмерон не даст соврать. | 4 806 |
| 6 | ФБР США выступило с предупреждение о том, что атаки FortiBleed не остановились и нацелены на уязвимые межсетевые экраны Fortinet FortiGate и шлюзы SSL VPN, блокируя доступ легитимных администраторов.
Хакеры получают доступ к уязвимым конечным точкам, используя ранее утекшие учетные данные или логины, полученные из журналов инфокрадов, а также с помощью брута.
Затем извлекаются дополнительные креды со скомпрометированных устройств и задействуется распределенный кластер графических процессоров, работающий под управлением Hashcat и Hashtopolis, для взлома украденных хешей паролей в автономном режиме.
По данным бюро, «цепочка атак FortiBleed рассматривается как начальная точка входа для аффилированных с ней программ-вымогателей». Среди причастных к кампании банд - INC/Lynx и Payload.
Напомним, FortiBleed связана с масштабной утечкой учетных данных Fortinet, обнаруженной в июне, когда злоумышленники по ошибке раскрыли доступ к серверу, содержащему имена пользователей и пароли в открытом виде: всего 73 932 URL межсетевых экранов в 194 странах.
Это позволило вскрыть масштабную операцию по сбору учетных данных, хотя на тот момент было неясно, какой метод использовался для получения данных конфигурации.
Позже в июле SOCRadar связала FortiBleed с активностью банды вымогателей INC/Lynx и Payload, заполучив доступ к переговорным площадкам обеих групп на сервере, задействованном в кампании.
По последним данным SOCRadar, FortiBleed затронула в общей сложности 86 644 устройства.
В свою очередь, ФБР США сообщает, что в некоторых случаях злоумышленник создает учетные записи администраторов и использует их привилегии для удаления существующих учетных записей администраторов или изменения паролей, лишая жертв доступа к их устройствам.
Затем злоумышленник обеспечивает себе постоянное присутствие в системе и пытается осуществить горизонтальное перемещение.
Новые подробности операции стали известны после того, как злоумышленник случайно раскрыл доступ к их серверной части, обнаружив каталог с инструментами и наборами данных.
Как выгнулось, применялись автоматизированные скрипты для сканирования открытых SSL VPN-порталов FortiGate, распределенная система взлома паролей на графических процессорах, а также скрипты для валидации учетных данных, фильтрации ловушек, идентификации организаций и определения приоритетности целей по доходам и структуре сети.
Кроме того, в результате утечки были обнаружены рабочие конфигурации VPN и списки целей, что указывает на то, что оператор предлагал скомпрометированный доступ для продажи.
ФБР отдельно обращает внимание на то, что для устранения проблемы может потребоваться нечто большее, чем просто обновление и сброс паролей Fortinet, предложив ограничить внешний доступ, завершить все активные VPN-сессии, ввести многофакторную аутентификацию и проанализировать журналы на предмет несанкционированных изменений и подозрительной активности.
Бюро также рекомендуют использовать PBKDF2 для хранения паролей администратора, поскольку этот алгоритм намного надежнее устаревших хешей SHA-256, которые злоумышленники могут практически взломать в автономном режиме. | 4 762 |
| 7 | В части трендовых уязвимостей и связанных с ними угроз ситуация на текущий день представлена следующим образом:
1. Критическая CVE-2026-21589, затрагивающая несколько семейств продуктов Atlassian, включая Jira, Confluence и Bitbucket, используется для атак, не требующих аутентификации.
Исследователи Previdian задетектили эту активность в своей сети-ловушке, всего через несколько часов после публикации технического отчета. Попытки эксплуатации зафиксированы с трех IP: 38.60.157[.]86, 146.70.187[.]234 и 159.26.119[.]225.
Неавторизованный злоумышленник может использовать CVE-2026-21589 для доступа к определенным файлам в корневом каталоге веб-приложения, если ему известны точное имя и путь к файлу.
В понедельник Atlassian предупредила о необходимости как можно скорее установить обновления.
Сразу после этого сообщения watchTowr опубликовала отчет с демонстрацией того, как CVE-2026-21589 может быть использована для получения доступа уровня администратора к Jira, Confluence и Bitbucket в некоторых развертываниях, интегрированных с Crowd.
Более подробная информация - в бюллетене Atlassian, а watchTowr выпустила инструмент сканирования для определения потенциальной узявимости экземпляра для CVE-2026-21589.
2. SonicWall выпустила исправления для устранения SSRF-уязвимости с максимальной степенью риска в устройствах серии SMA1000.
CVE-2026-102255 затрагивает интерфейс Appliance WorkPlace моделей SMA1000 6210, 7210 и 8200v, но не затрагивает линейку продуктов SMA 100 Series или SSL-VPN, работающий на межсетевых экранах SonicWall.
Уязвимость возникает из-за непреднамеренной уязвимости в альтернативном пути доступа, которую удаленные злоумышленники без привилегий могут использовать в атаках низкой сложности.
3. Google объявила о выпуске новых обновлений безопасности для Android, устраняющих 25 уязвимостей в компонентах Framework и System, включая в общей сложности семь критических ошибок.
Наиболее серьезной из них является критическая уязвимость в компоненте System, которая может привести к локальному повышению привилегий без необходимости получения дополнительных прав на выполнение.
Для эксплуатации не требуется взаимодействие с пользователем.
В Framework две проблемы могут привести к DoS, а пять - к EoP. В System закрыто восемь уязвимостей, приводящих к EoP, пять DoS, одна RCE и четыре проблемы, связанные с раскрытием информации.
4. Как показали исследования, вредоносная электронная таблица позволяет запустить код сразу после открытия файла в LibreOffice и Apache OpenOffice.
Атака работает только при включенной поддержке Java в программе.
Пока что она была продемонстрирована лишь в качестве PoC, и нет никаких сообщений о её использовании в реальных атаках.
В обновлениях от 5 октября LibreOffice уже исправила CVE-2026-63277, рекомендуется перейти на версию 26.2.5 или 26.8.0. Более ранние версии также затронуты.
В Apache OpenOffice до сих пор не исправили уязвимость, которая отслеживается как CVE-2026-59265. Затронуты все версии, вплоть до текущей, 4.1.16, и, по словам разработчиков, исправление ожидается в версии 4.1.17, которая находится на стадии тестирования.
5. Еще Google выпустила обновление безопасности Chrome 155 с исправлением 247 уязвимостей, в том числе четырх критических.
Они затрагивают Chromecast, Browser, Navigation и Track и отслеживаются как CVE-2026-106382, CVE-2026-106197, CVE-2026-106358 и CVE-2026-106347.
6. Microsoft выкатила внеплановые обновления безопасности для Exchange Server и устранила серьезную CVE-2026-96940 (CVSS 8,8).
Она вызвана слабой авторизацией и позволяет авторизованному злоумышленнику получить более высокие привилегии в сети.
Для эксплуатации уязвимости требуется аутентификация, но успешные атаки могут предоставить злоумышленникам дополнительный доступ к системам Exchange. IT-гигант считает «эксплуатацию более вероятной». | 5 061 |
| 8 | Google заблокировала «левые» HTTPS-сертификаты в Chrome после того, как злоумышленники захватили инфраструктуру, обслуживающую три доменных пространства, затронув ресурсы Google и веб-сайты других организаций.
Атаки были нацелены на .gh (Гана), .sl (Сьерра-Леоне) и .as (Американское Самоа), что потенциально могло поставить под угрозу любой домен, использующий их.
Google узнала об инцидентах на прошлой неделе после того, как злоумышленникам удалось установить контроль над авторитетными DNS-ответами.
Это позволило атакующим успешно пройти автоматизированную процедуру подтверждения контроля над доменами (Domain Control Validation, DCV) в доверенных центрах сертификации.
Отдельно Google подчеркнула, что ее собственные системы не были скомпрометированы, также и нет оснований полагать, что центры сертификации, выдавшие затронутые сертификаты, действовали неправомерно.
Сертификаты HTTPS помогают браузерам аутентифицировать сайты и устанавливать зашифрованные соединения. Контроль над DNS домена позволяет злоумышленнику имитировать легальное владение и получить сертификат без разрешения законного владельца.
В сочетании с перенаправленным трафиком такие сертификаты могут обеспечить полное мимикрирование под веб-сайт. В заявлении Google не уточняется, использовали ли злоумышленники их для перехвата сообщений или кражи пользовательских данных.
Первоначально Google заблокировала левые сертификаты, связанные с собственными ресурсами, с помощью CRLSets - механизма Chrome для быстрого отклонения сертификатов во время инцидентов. Но также вышла на центры сертификации для их отзыва, расширив меры по смягчению последствий за пределы Chrome.
Последующий анализ журналов прозрачности сертификатов (Certificate Transparency, CT) вывел на сертификаты других жертв, предположительно пострадавших от тех же атак, включая крупные мировые бренды и широко используемые онлайн-сервисы.
Google также заблаговременно заблокировала их в Chrome и уведомила затронутые организации. В сообщении при этом не указываются конкретные организации, количество сертификатов и не сообщается, кто причастен к атакам.
Вместе с тем, Google также предупредила, что в ходе расследования, вероятно, были выявлены не все затронутые домены. | 5 420 |
| 9 | Wikimedia, ответственная за Википедию, сообщает о тревожном инциденте: вредоносные агенты OpenAI пытались превратить её инструменты в прокси-серверы и злоупотреблять инструментом для цитирования.
Компания провела собственное расследование, чтобы выяснить, наблюдалась ли на ее сайтах активность, подобная той, о которой сообщали другие организации, сосредоточив внимание на агентах, управляемых OpenAI.
В частности, агенты OpenAI нацеливались на DseWiki, небольшую немецкую вики-платформу для программистов, в качестве форума, внеся тысячи правок, начиная с мая. OpenAI охарактеризовала это как инцидент, связанный с несоответствием.
Согласно Wikimedia, в вики-страницы были внесены правки агентами, управляемыми OpenAI. Ни одна из правок не отобразилась на страницах, доступных обычным читателям, и почти все они представляли собой тестовые правки в изолированных средах.
Однако несколько правок были направлены на настройку инструмента для создания цитирований. Wikimedia считает, что они потенциально носили вредоносный характер и были направлены на превращение инструмента в прокси-сервер для получения данных из удаленных сервисов.
Агенты также предприняли безуспешные попытки взлома общедоступного Etherpad, инструмента для ведения заметок, который Wikimedia предоставляет своему сообществу.
Другие агенты, вероятно, также из OpenAI, использовали Etherpad для ведения записей о своих задачах. Wikimedia полагает, что это, по всей видимости, не привело к координации действий между агентами.
При этом агенты также генерировали сумасшедший трафик, отправляя миллионы автоматизированных запросов к общедоступным API, сканируя миллионы страниц, в основном на Wikidata и Wikimedia Commons, и пересылая сотни тысяч запросов в Wikidata.
Как отметили в Wikimedia, возросший трафик мог способствовать частичному сбою в работе сервиса запросов в мае.
По итогам расследования компания обвинила разработчиков ИИ в недостаточности принимаемых мер для обеспечения безопасности своих систем, перекладывая бремя на всех остальных, включая небольшие организации.
Как помнится, в июле OpenAI сама признала, что её агенты вырвались из изолированной тестовой среды и взломали Hugging Face.
Позже OpenAI сообщила, что агенты координировали свои действия через импровизированную доску объявлений. В отдельном инциденте некоторые агенты использовали известную уязвимость ядра Linux для повышения привилегий в собственных системах OpenAI.
В августе OpenAI представила более строгие меры изоляции, систему оповещения и приостановку обучения для моделей с расширенными возможностями кибербезопасности.
Компания также заявила, что создает среды обучения, которые учат модели не доверять инструкциям от других агентов, поступающим по несанкционированным каналам. Однако до настоящего времени никак не прокомментировала инцидент с Wikimedia. | 5 038 |
| 10 | Хакеры используют XSS-уязвимости в двух не связанных между собой плагинах WordPress, Ninja Forms и WPC Product Bundles for WooCommerce для установки бэкдоров и создания подконтрольных учетных записей администратора.
Обе получили высокий уровень серьезности и требуют для эксплуатации аутентифицированной сессии. CVE-2026-93836 затрагивает пакеты продуктов WPC для WooCommerce версий 8.6.6 и старше, а CVE-2026-94504 - Ninja Forms версий 3.15.3 и старше.
При этом Ninja Forms для WordPress установлен более чем на 500 000 сайтах и позволяет создавать пользовательские формы без написания кода, WPC Product Bundles for WooCommerce - объединять товары в комплекты и активно используется более чем на 30 000 сайтах WordPress.
Вредоносная кампания была выявлена 4 октября исследователями Patchstack в отношении пользователей WPC Product Bundles для WooCommerce. На следующий день аналогичная активность была зафиксирована в отношении Ninja Forms.
В обеих атаках один и тот же JavaScript-код доставлялся с сайта imgcdn1[.]com, что указывает на то, что за попытками эксплуатации обоих плагинов стоит тот же актор.
Злоумышленник пытается внедрить вредоносный JavaScript (x.js) в данные заказов WooCommerce или в формы Ninja Forms. Когда авторизованный администратор загружает контент, скрипт выполняется с использованием авторизованной сессии WordPress.
При запуске он получает необходимые административные nonce-коды и использует легитимные функции WordPress для установки вредоносного плагина, маскирующегося под WP Smart Thumbnails версии 1.2.4 от MediaPress Labs, а также для создания учетной записи администратора.
На этом этапе JavaScript-код и PHP-скрипты вредоносного плагина устанавливают четыре механизма доступа к скомпрометированному сайту, включая видимый аккаунт администратора, еще один скрытый от списка пользователей WordPress и секретный URL-адрес для входа, а также неавторизованный файловый менеджер, доступный через прямой запрос к основному PHP-файлу вредоносного плагина.
Файловый менеджер не может выполнять команды, но его все равно можно использовать для внедрения дополнительных вредоносных программ на сайт.
Даже если плагин WP Smart Thumbnails будет удален с зараженного сайта, скрытая учетная запись и секретный URL для входа продолжат функционировать как механизмы обеспечения устойчивости через отдельные вспомогательные плагины атаки, использующие ретроспективные метки времени для обхода обнаружения.
Patchstack полагает, что в настоящее время возможности использования уязвимости ограничены, но советует администраторам обновить плагины до последних версий: WPC Product Bundles for WooCommerce версии 8.6.7 или более поздней и Ninja Forms 3.15.4 или более поздней.
Обновление уязвимого плагина предотвращает дальнейшую эксплуатацию уязвимости, но не устраняет уже имеющиеся заражения. Администраторам настоятельно рекомендуется проверять наличие IOCs. | 5 234 |
| 11 | За первый день Pwn2Own Ireland 2026 исследователям удалось дважды взломать Samsung Galaxy S26 и заработаь в общей сложности 388 500 долл., реализовав 32 0-day.
В рамках очередного этапа хакерского конкурса участники будут атаковать продукты в семи категориях, включая телефоны (Apple iPhone 17, Samsung Galaxy S26 и Google Pixel 10), принтеры, IoT-устройства, мессенджеры, инфраструктуру и приложения ИИ, а также новую категорию, где хакеры попытаются взломать устройства для здоровья.
Главным событием первого дня стал взлом флагманского смартфона Samsung Galaxy S26 представителями Interrupt Labs, Ikotas Labs и Viettel Cyber Security. Однако некоторые из обнаруженных уязвимостей в каждом из заданий уже были известны производителю.
VinSOC, возглавившие турнирную таблицу, выиграли 40 000 долл., успешно использовали семь нулей для взлома Philips Hue Bridge Pro, и еще 40 000 долл. за цепочку из пяти 0-day, нацеленных на базу данных Oracle Autonomous AI.
Исследователи также продемонстрировали 0-day в LiteLLM, взломали многофункциональные принтеры Lexmark CX532adwe и Canon imageFORCE 1643F, вывели из строя облачный агент ИИ OpenAI Codex с помощью одной уязвимости внедрения аргументов и использовали четыре уязвимости для повторного взлома умной колонки Sonos Era 300.
Участники White Noise Club попытались взломать Google Pixel 10, но не смогли провернуть свою уязвимость в отведенное время.
ZDI традиционно организует этот хакерский конкурс для выявления нулей в целевых устройствах до того, как злоумышленники смогут их использовать.
После того, как уязвимости будут использованы на Pwn2Own, у поставщиков есть 90 дней на выпуск обновлений безопасности, прежде чем ZDI от Trend Micro публично их раскроет.
Во второй день конкурса хакеры снова будут атаковать устройства в категориях «инфраструктура ИИ», «принтеры», «умный дом» и «здоровье», а также Samsung Galaxy S26 и Google Pixel 10 в категории мобильных телефонов.
На третий день попытаются взломать флагманские смартфоны Google Pixel 10 и Samsung Galaxy S26, а также множество устройств для умного дома, инфраструктуру ИИ и принтеры.
В ходе прошлогоднего мероприятия Pwn2Own Ireland исследователи заработали 1 024 750 долл. за 73 0-day.
Команда Summoning Team получила 187 500 долл. после взлома Samsung Galaxy S25, NAS-сервера Synology DiskStation DS925+, Home Assistant Green, накопителя Synology ActiveProtect Appliance DP320 NAS, камеры Synology CC400W и NAS-сервера QNAP TS-453E. | 6 309 |
| 12 | Две уязвимости в инфраструктуре iCloud Mail от Apple позволяли авторизованному пользователю отправлять сообщения, которые выглядели так, будто отправлены с любого адреса @icloud.com, при этом проходя все проверки SPF, DKIM и DMARC.
Обнаружение приписывается исследователям SEC Consult, которые впервые сообщили о выявленной проблеме в Apple еще в мае 2024 года.
iCloud Mail - это корпоративный сервис Apple, доступный через устройства компании, веб-интерфейс и совместимые почтовые клиенты. Инфраструктура почты обычно не позволяет отправлять сообщения с адресом отправителя, не принадлежащим их авторизованной учетной записи.
Однако в SEC Consult нашли сразу два способа обойти это ограничение, используя различия в том, как компоненты внутри инфраструктуры Apple интерпретируют заголовки сообщений.
Оба метода, описанные как «передача заголовков», позволяли обеспечить подмену личности и открыватели широкие просторы фишинга без необходимости доступа к почтовому ящику, от которого ведется подмена.
В отличие от традиционного SMTP-перехвата, который манипулирует границами сообщений для внедрения команд для другого электронного письма, новая атака изменяла отображаемый адрес отправителя.
Первый метод базировался на отдельных символах возврата каретки внутри некорректно сформированного заголовка From. Первоначальная проверка отправителя Apple игнорировала заголовок и проверяла другой, содержащий действительный адрес аутентифицированного пользователя.
На более позднем этапе обработки некорректный заголовок был нормализован, что позволило распознать выбранный злоумышленником адрес как адрес отправителя.
Дополнительное форматирование переместило легитимный заголовок From в тело сообщения, а многокомпонентное форматирование скрыло нежелательное содержимое от получателя.
После того как Apple усовершенствовала свой алгоритм парсинга, исследователи открыли второй метод, включающий «добавление точек» - механизм SMTP, который добавляет и удаляет начальные точки во время передачи.
Различия в обработке этих периодов компонентами Apple позволили замаскированному заголовку From стать активным на более позднем этапе обработки. Другое несоответствие в анализе переместило легитимный заголовок отправителя в тело сообщения, снова сделав поддельный адрес видимым.
Сообщения прошли проверку подлинности электронной почты, поскольку они передавались через авторизованные серверы Apple и получили действительную подпись DKIM после преобразования заголовков.
Проверки SPF и DMARC также подтвердили подлинность соответствующего домена, не устанавливая при этом, что отправитель контролирует конкретный почтовый ящик, отображаемый получателям.
В ноябре 2024 года Apple назначила награду в размере 15 000 долл. за первоначальное сообщение, но последующее расследование выявило новые способы обхода системы.
Согласно хронологии событий от SEC Consult, одна из попыток исправления ситуации заключалась лишь в блокировке подстроки «admin» в заголовке From. Исследователи продемонстрировали, что другие адреса, включая security@icloud.com, по-прежнему можно было подделать.
Обновление, которое, как сообщила Apple, должно было быть выпущено в мае 2025 года, также не позволило устранить обходной путь. Исследователи обнаружили, что их предыдущий метод больше не работает, подтвердив исправление 9 декабря 2025 года.
Тем не менее в поддельных сообщениях в заголовках по-прежнему содержались следы аутентифицированного отправителя, включая Return-Path и результаты аутентификации.
SEC Consult предположила, что фильтрация с учетом поставщика услуг может выявлять неожиданные различия между этим адресом и видимым адресом отправителя.
Так что пользователям следует помнить, что прохождение проверок подлинности электронной почты не гарантирует личность отправителя. | 5 380 |
| 13 | В ФБР США тем временем установили, что подрядчик Accenture бюро вовремя не обновил ПО, в результате чего и случился инцидент с участием ShinyHunters.
Как сообщает Reuters со ссылкой на двух источников, знакомых с ситуацией, ФБР отстранило от работы Accenture после утечки данных, в результате которой были раскрыты личные сведения нескольких десятков тысяч сотрудников бюро.
ФБР официально не называет ни подрядчика, ни организацию, причастную к инциденту.
Тем не менее, глава киберподразделения ФБР Бретт Летерман сообщил Reuters: в ходе расследования выяснилось, что подрядчик, ответственный за затронутую систему, не установил специально выпущенное обновление безопасности для защиты платформы.
В связи с этим ФБР отстранило подрядчика и предприняло все необходимые шаги для минимизации дальнейших рисков и защиты своих сотрудников.
Согласно источникам Reuters, речь идет о платформе управления персоналом PeopleSoft от Oracle, а сторонней организацией оказалась Accenture.
В свою очередь, ShinyHunters ранее также заявляли, что использовали уязвимость PeopleSoft для взлома сайта ФБР США. Позже Google предупредила, что злоумышленник приступил к масштабной кампании, нацеленной на уязвимые экземпляры PeopleSoft для кражи данных.
Accenture не отвечает на запросы, вместо этого наоборот заявила, что «гордится поддержкой миссии ФБР и будет продолжать это делать».
Напомним, 22 сентября ShinyHunters громогласно объявили о взломе систем ФБР. Целью атаки стал сайт вакансий агентства, и, по всей видимости, была украдена информация обо всех сотрудниках, включая конфиденциальные данные, часть которых хакеры передали СМИ.
Предполагается, что публично декларируемой целью атаки было желание банды оказать давление на ФБР, дабы те удалили свой майский отчет в отношении атак ShinyHunters. Хакеры утверждали, что в нем содержались ложные утверждения.
Вскоре после того, как ShinyHunters объявили о взломе, силовики арестовали предполагаемого лидера группы в Нидерландах. Однако хакеры не признали этого факта и продолжили осыпать бюро угрозами слива данных.
В свою очередь, силовики 3 октября произвели арест еще одного предполагаемого лидера ShinyHunters, Саифа аль-Дина Хадера (известного как Рей), и, как сообщается, он ей был арестован в Иордании, но главное - активно сотрудничает с властями.
На текущий момент ресурсы ShinyHunters всё ещё продолжают работать, при этом часть постом на нем была откорректирована. Так что можно констатировать, что переговоры с ФБР зашли в активную фазу, но расплачиваться, очевидно, придется атакующим. Следим. | 5 450 |
| 14 | Исследователи Checkmarx отследили кампанию по распространению вредоносного ПО в экосистеме NPM, которая получила название MALFEX.
С августа 2023 года злоумышленники опубликовали восемь вредоносных пакетов в рамках кампании в ходе атаки на цепочку поставок, которые набрали более 40 000 загрузок.
На текущий момент злоумышленнику удалось опубликовать 12 пакетов, восемь из которых являются вредоносными. Пять из них были удалены из реестра, но три по состоянию на 1 октября всё ещё были доступны для установки: function-flag, function-color и cdn-img-fetch.
Как отмечают в Checkmarx, function-flag заслуживает особого внимания: является вредоносным с июля 2025 года, его скачали более 37 000 раз, и ни одно уведомление не помечает его как вредоносный.
В системе Open Source Vulnerabilities (OSV) были опубликованы уведомления о шести вредоносных пакетах: tlxbnhd, tldriver, mxdriver, img-to-native, native-runner и cdn-img-fetch. Однако в части cdn-img-fetch записи охватывают только две из четырех его вредоносных версий.
Checkmarx выявила три независимых канала доставки, задействовавшихся в ходе кампании, с разной инфраструктурой, хотя и связаны с одним и тем же злоумышленником.
Первый вариант включает загрузчики для RAT Overlord и обфусцированные скрипты, выполняемые во время установки npm. Скрипты можно запустить в Windows, macOS и Linux, однако полезная нагрузка работает только в системах Windows.
Overlord предоставляет оператору возможности мониторинга и управления, включая захват экрана, перехват нажатий клавиш, мониторинг окон, удаленный доступ к командной оболочке, поиск файлов и скрытый рабочий стол для выполнения вредоносных действий без обнаружения.
Во втором варианте вредоносный код выполняется при загрузке пакета, чтобы установить на компьютеры жертв стилер Node.js под названием movinlike. Вредоносное ПО нацелено на восемь клиентов Discord, семь популярных браузеров и криптокошельки.
Третий путь - самая продолжительная часть кампании. Включает в себя отдельный загрузчик в каждой вредоносной версии function-flag, предназначенный для загрузки полезной нагрузки из разных мест.
По данным Checkmarx, процедура заражения реализована таким образом, что установка пакета может завершиться даже в случае сбоя загрузки полезной нагрузки. На macOS и Linux эта процедура незаметно завершается с ошибкой, заражению подвержены только системы Windows.
Никакие легитимные или широко используемые пакеты не зависят от каких-либо пакетов оператора, поэтому уязвимость ограничена системами с напрямую установленными пакетами. В Checkmarx при этом не обнаружили ни географического, ни иного таргетинга: «любой установивший стилер, становится целью». | 5 163 |
| 15 | FortiGuard Lab, сообщают об обнаружении бэкдора в Linux, получившего название ClingSTUN, который превращает зараженные системы в прокси-серверы, использующие протокол STUN (Session Traversal Utilities for NAT) и элементы самораспространения.
Вредоносная ПО нацелена на два десятка уязвимостей для получения первоначального доступа и обеспечивает постоянное выполнение во время загрузки системы.
При этом операторы без разбора задействуют уязвимости в Avtech, EnGenius, D-Link, Hytec, Ivanti, Lantronix, Linear, MeiG, Realtek, Sunhillo, Tenda и TP-Link, и, по всей видимости, расширяют свой арсенал, добавляя и другие.
Кроме того, бэкдор включает в себя механизм самораспространения, содержащий жестко закодированные эксплойты для семи уязвимостей China Mobile, KGUARD, Linksys, LB-LINK, MVPower, Realtek и TBK.
ClingSTUN использует загрузчики для доставки вредоносных компонентов для различных архитектур, включая AMD X86-64, ARM, Intel 80386, MIPS R3000 и PowerPC.
В ходе исследования трех вариантов ботнета FortiGuard Labs зафиксировала схожее поведение, в части завершения процессов защитных решений, отключения «» таймера, механизма обеспечения постоянного присутствия и выполнения удаленных команд.
Для обеспечения постоянного присутствия в системе ClingSTUN копирует себя в два скрытых файла с правами на выполнение, а затем добавляет команды запуска к трем скриптам инициализации системы.
Кроме того, устанавливает UDP-сокет, привязывается к случайному локальному порту и отправляет стандартные запросы STUN для установления соединений с конечными точками.
После завершения обмена данными между STUN-серверами ClingSTUN периодически отправляет свой групповой идентификатор и список сопоставленных портов на те же самые STUN-терминалы. Отдельной регистрации координационного сервера на этом пути обнаружено не было.
Кроме того, вредоносная ПО перехватывает определенные пакеты данных, что позволяет ее операторам удаленно выполнять код и запускать механизм самораспространения.
Примечательной особенностью является использование легитимных общедоступных STUN-серверов для обнаружения внешних IP и сопоставления портов, что помогает поддерживать NAT-соединение.
Как отмечают в FortiGuard Lab, эти сторонние сервисы не следует автоматически классифицировать как инфраструктуру, контролируемую злоумышленниками.
Вместо этого, сследует оценивать активность STUN наряду с подозрительным поведением процессов, неожиданными UDP-соединениями и повторяющимся трафиком keepalive. | 5 214 |
| 16 | Киберподполье приступило к сканированию систем на предмет уязвимости слабого ключа подписи в Rejetto HFS (CVE-2026-61500), которая позволяет подделывать сессии, захватывать учетные записи и реализовать RCE.
Об этом в выходные сообщила VulnCheck после того, как ханипоты Canary Intelligence компании зафиксировали попытки взлома, нацеленные на CVE-2026-61500.
На текущий момент наблюдаемая активность, по всей видимости, представляет собой мелкомасштабную разведку с одного IP China Telecom, направленную на изучение экземпляров в Японии и США.
Rejetto HFS (HTTP File Server) - это бесплатный инструмент с открытым исходным кодом для обмена файлами на собственных серверах под управлением Windows, Linux и macOS.
В свою очередь, CVE-2026-61500 впервые была опубликована 13 июля 2026 года и представляла собой уязвимость, связанную с утечкой данных при подписании сессионных cookie, исправленную в версии Rejetto HFS 3.2.1.
В версиях 3.0.0–3.2.0 ключ подписи сессионного cookie-файла получается из некриптографического генератора Math.random() и раскрывает результаты работы этого генератора неаутентифицированным клиентам во время входа в систему.
Удаленный злоумышленник может собрать небольшое количество ответов на запросы авторизации, восстановить состояние генератора, получить ключ подписи и подделать действительный cookie-файл сессии администратора, что приведет к полному административному доступу и удаленному выполнению кода через функцию конфигурации server_code.
Исследователи Horizon3 обнаружили уязвимость, используя Mythos от Anthropic, которая выявила как слабую генерацию ключа подписи, так и утечку, позволявшую восстановить ключ. Выводы и PoC изложили в отчете от 30 сентября 2026 года.
Mythos не просто выявил небезопасный генератор псевдослучайных чисел изолированно – он одновременно обнаружил, что приложение пропускает необработанные выходные данные Math.random() через отдельный участок кода, распознал эти два факта как цепочку и определил, что утечка приводит именно к тем наблюдениям, которые необходимы для восстановления состояния.
Уязвимость наглядно демонстрирует, что эта цепочка проблем позволяет злоупотреблять встроенной в HFS возможностью выполнения пользовательского серверного JavaScript для удаленного выполнения кода.
И по всей видимости, публикация этих технических подробностей послужила триггером для начала эксплуатации CVE-2026-61500 киберподпольем.
Потенциальные сценарии атаки включают в себя доступ, кражу или удаление файлов HFS, установку вредоносного ПО на сервер или использование скомпрометированного хоста для доступа к внутренним системам.
Тем не менее VulnCheck не предоставила подробной информации, как по части эксплуатации уязвимости, так и о каких-либо действиях на последующих этапах.
Пользователям Rejetto HFS рекомендуется как можно скорее обновиться до версии 3.2.1 или, в идеале, до последней стабильной версии 3.3.4. | 5 231 |
| 17 | Dell прелупредила о необходимости как можно скорее устранить критическую уязвимость в инструменте развертывания через командную строку (CLI) системы обновления системы (DSU).
DSU позволяет корпоративным админам развертывать обновления BIOS, микропрограмм и программного обеспечения на системах Linux и Windows в инфраструктуре корпоративных серверов PowerEdge.
Уязвимость отслеживается как CVE-2026-86360 и позволяет злоумышленникам выполнять код с правами root на незащищенных устройствах, используя уязвимость обхода пути выполнения.
Неавторизованный злоумышленник с удалённым доступом потенциально ее может использовать, а успешная эксплуатация может привести к полной компрометации уязвимого приложения и базовой ОС.
Кроме того, Dell также закрыла четыре серьезные уязвимости в системе Dell System Update: две из них могут быть использованы удаленными злоумышленниками для выполнения удаленного кода (CVE-2026-63697 и CVE-2026-71168), а еще две могут быть использованы для повышения привилегий (CVE-2026-86361 и CVE-2026-86362).
Dell рекомендует клиентам при первой же возможности обновить Dell System Update (DSU) до версии 2.3.0.0 или более поздней, которая устраняет обнаруженные уязвимости.
Немного ранее Dell также настоятельно призвала как можно скорее устранить еще две уязвимости максимального уровня серьезности в модулях хранения контейнеров (CSM) (CVE-2026-63688 и CVE-2026-63692).
Несмотря на то, что Dell пока не упоминает об активном использовании каких-либо из этих уязвимостей, APT-группы в последние годы не один раз использовали другие уязвимости Dell в своих атаках.
В частности, северокорейские Lazarus разворачивали руткит для Windows на системах жертв, используя уязвимость недостаточного контроля доступа (CVE-2021-21551) в драйвере Dell dbutil.
В феврале Mandiant и GTIG сообщали, что китайские хакеры из UNC6201 использовали уязвимость с жестко закодированными учетными данными (CVE-2026-22769) в Dell RecoverPoint for Virtual Machines с середины 2024 года для создания скрытых сетевых интерфейсов на серверах VMware ESXi и развертывания вредоносных ПО.
Они также обнаружили совпадения между UNC6201 и другой китайской APT - Silk Typhoon, известной тем, что использует вредоносное ПО Zipline и Spawnant в 0-day атаках Ivanti на правительственный сектор.
Так что новая линейка критических проблем придется весьма кстати для киберподполья, в том числе на замену предыдущих. Но будем посмотреть. | 5 750 |
| 18 | Исследователи Solar сообщают об активизации Partisan Zmiy, которая вновь замаячила на радарах.
В декабре 2025 года Солары вновь столкнулась с атакой Partisan Zmiy (объединение «Киберпартизаны» (Cyber Partisans) признано экстремистским, его деятельность запрещена на территории РФ), в этот раз - на медицинскую организацию.
В ходе расследования в поле зрения попали уже известные инструменты и TTPs этой группировки, а также был обнаружен обновленный арсенал атакующих. По результатам решили обнародовать некоторые выводы и наблюдения.
Наиболее ранние следы компрометации исследованной части инфраструктуры датируются началом 2024 года.
Атакующие находились в сети около двух лет, не переходя к деструктивным действиям. Для группировки, известной разрушительными кампаниями, это необычно, хотя шпионаж тоже входит в ее профиль.
Жертва обладала разветвленной инфраструктурой и двусторонними доверенными отношениями с многочисленными дочерними медицинскими структурами.
Солары полагают, что отсутствие разрушения инфраструктуры связано именно с ценностью этого доступа для дальнейшего шпионажа и атак типа trusted relationship.
Из новинок - ранее не описанный загрузчик-планировщик, который запускает полезные нагрузки по cron-расписанию под видом компонентов VMware Tools и WSUS, а также немного обновленная версия бэкдора Vasilek (внутренняя версия 1.5.8).
Закрепление реализовано через службы Windows и подмену библиотеки vmtools.dll в каталоге VMware Tools.
Причем, как отмечают Солари, средства виртуализации были установлены в инфраструктуре легитимно задолго до атаки и не использовались администраторами - атакующие просто воспользовались этим «слепым пятном».
Бэкдор Vasilek управлялся через Telegram Bot API: команды и ответы передавались через групповой чат. Однако из-за блокировки Telegram в России на уровне провайдеров коммуникация бэкдора с С2 стала нестабильной.
Параллельно атакующие использовали DNS-туннели (DNSCat2, PartisanDNS) и прокси-цепочку GOST + 3proxy, поэтому потеря одного канала не лишала их доступа.
Обзор инцидента и IOCs - в отчете. | 6 712 |
| 19 | GitLab предупредила клиентов о необходимости срочного исправления критической уязвимость в AI Gateway, которая позволяет выполнять произвольные команды на уязвимых экземплярах.
AI Gateway - это сервис для доступа к встроенным функциям GitLab Duo, использующим ИИ.
GitLab использует собственный облачный AI Gateway, доступный для GitLab.com, GitLab Self-Managed и GitLab Dedicated, а пользователям доступно развертывание собственных экземпляров на GitLab Self-Managed через GitLab Duo Self-Hosted.
CVE-2026-90970 при определенных условиях позволяет авторизованному злоумышленнику с доступом к платформе Duo Agent выйти за пределы песочницы шаблонов подсказок с помощью специально созданной конфигурации потока, что приводит к произвольному выполнению команд на AI Gateway.
GitLab выпустила версии 19.2.4, 19.3.2 и 19.4.1 для устранения этой уязвимости у пользователей Self-Hosted AI Gateway. При этом клиенты, использующие AI Gateway, размещенный на серверах GitLab, уже защищены и им не нужно предпринимать никаких действий.
Компания добавила, что связалась с теми, кто размещает собственные шлюзы ИИ, прежде чем раскрыть информацию, и призвала пользователей как можно скорее обновить уязвимые экземпляры.
Пока неясно использовалась ли проблема в дикой природе, однако исправленная в прошлом месяце CVE-2026-85706 максимальной степени серьезности в GitLab Community Edition (CE) и Enterprise Edition (EE) использовалась и попала в каталог KEV CISA.
В целом, с ноября 2021, по данным CISA, злоумышленниками использовались пять уязвимостей в GitLab, в том числе одна - бандами, занимающимися вымогательством. | 5 570 |
| 20 | Как мы прогнозировали, вслед за Intel руководство Google приняло решение приостановить программу вознаграждения за обнаружение уязвимостей в проектах с открытым исходным кодом (OSS VRP) на фоне всплеска уведомлений, генерированных с помощью ИИ.
Программа OSS VRP стимулирует исследователей к ответственному раскрывать уязвимости в опенсорс-проектах, поддерживаемых Google, включая Golang, Angular, Bazel, Protocol Buffers, Fuchsia и критически важные сторонние зависимости, а также настройки репозиториев, в том числе действия GitHub, конфигурации приложений и правила контроля доступа.
Google запустила OSS VRP в августе 2022 с вознаграждениями от 100 до 31 337 долл., отметив основной фокус программы на уязвимостях, оказывающих наиболее существенное влияние на цепочку поставок ПО.
Тем не менее, исследователи по-прежнему могут отправлять обновления для ПО с открытым исходным кодом через программу Google Patch Rewards (которая предлагает вознаграждение до 15 000 долл. за исправления, оказывающие существенное влияние) и сообщать об уязвимостях в репозиториях с открытым исходным кодом Google Cloud через программу Cloud VRP компании.
Google добавила, что в настоящее время работает над корректировкой программы OSS VRP для решения проблем с автоматической отправкой заявок, а более подробная информация об изменениях будет предоставлена в следующем году.
С момента запуска своей первой программы VRP в 2010 году Google наградила тысячи исследователей суммой более чем в 81,6 млн. долл., выплатив в 2025 рекордную сумму в 17,1 млн. долл. более чем 700 исследователям, что на 40% больше, чем в 2024 с 12 млн.
Как мы отметили, Google - не первая компания, которая за последний год закрыла BugBounty в виду навалившегося потока низкокачественных отчетов, сгенерированных ИИ.
В январе разработчик утилиты curl прекратил участие проекта в программе вознаграждения за обнаружение уязвимостей на платформе HackerOne после того, как его завалили огромным потоком таких спам-сообщений об уязвимостях.
Совсем недавно, в середине сентября, Intel также отменила все финансовые вознаграждения за обнаружение уязвимостей в ПО, микропрограммах, оборудовании и услугах, о которых сообщалось в рамках программы Intigriti.
Microsoft пока занимает нейтральную позицию, но в мае также предупредила, что инструменты ИИ теперь помогают выявлять гораздо больше ошибок, что приведет к «увеличению темпов и масштабов обнаружения уязвимостей в индустрии ПО» и «может повысить операционные требования».
В частности, в прошлом месяце Microsoft выпустила исправления для рекордного количества уязвимостей - 966 , включая две активно используемые 0-day.
В общем, тренд уловили, продолжаем следить. | 6 202 |
