ch
Feedback
SecAtor

SecAtor

前往频道在 Telegram

Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com

显示更多

📈 Telegram 频道 SecAtor 的分析概览

频道 SecAtor (@true_secator) 俄语 语言赛道中的 是活跃参与者。目前社区聚集了 41 327 名订阅者,在 技术与应用 类别中位列第 3 258,并在 俄罗斯 地区排名第 15 446

📊 受众指标与增长动态

невідомо 创建以来,项目保持高速增长,吸引了 41 327 名订阅者。

根据 01 七月, 2026 的最新数据,频道保持稳定运转。过去 30 天订阅人数变化为 119,过去 24 小时变化为 11,整体触达仍然可观。

  • 认证状态: 未认证
  • 互动率 (ER): 平均受众互动率为 15.66%。内容发布后 24 小时内通常能获得 12.70% 的反应,占订阅者总量。
  • 帖子覆盖: 每篇帖子平均可获得 6 473 次浏览,首日通常累积 5 248 次浏览。
  • 互动与反馈: 受众积极参与,单帖平均反应数为 0
  • 主题关注点: 内容集中在 cve-2026, github, trivy, кража, обнаружение 等核心主题上。

📝 描述与内容策略

作者将该频道定位为表达主观观点的平台:
Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com

凭借高频更新(最新数据采集于 02 七月, 2026),频道始终保持新鲜度与高覆盖。分析显示受众积极互动,使其成为 技术与应用 类别中的关键影响点。

41 333
订阅者
+1124 小时
+507
+11930
吸引订阅者
七月 '26
七月 '26
+22
在1个频道中
六月 '26
+343
在14个频道中
Get PRO
五月 '26
+386
在7个频道中
Get PRO
四月 '26
+350
在10个频道中
Get PRO
三月 '26
+309
在10个频道中
Get PRO
二月 '26
+433
在14个频道中
Get PRO
一月 '26
+389
在13个频道中
Get PRO
十二月 '25
+443
在14个频道中
Get PRO
十一月 '25
+414
在11个频道中
Get PRO
十月 '25
+304
在10个频道中
Get PRO
九月 '25
+306
在15个频道中
Get PRO
八月 '25
+429
在11个频道中
Get PRO
七月 '25
+451
在25个频道中
Get PRO
六月 '25
+255
在12个频道中
Get PRO
五月 '25
+402
在17个频道中
Get PRO
四月 '25
+351
在13个频道中
Get PRO
三月 '25
+579
在39个频道中
Get PRO
二月 '25
+377
在12个频道中
Get PRO
一月 '25
+261
在16个频道中
Get PRO
十二月 '24
+667
在21个频道中
Get PRO
十一月 '24
+565
在19个频道中
Get PRO
十月 '24
+652
在26个频道中
Get PRO
九月 '24
+914
在26个频道中
Get PRO
八月 '24
+600
在19个频道中
Get PRO
七月 '24
+496
在14个频道中
Get PRO
六月 '24
+485
在18个频道中
Get PRO
五月 '24
+504
在15个频道中
Get PRO
四月 '24
+604
在20个频道中
Get PRO
三月 '24
+722
在18个频道中
Get PRO
二月 '24
+769
在30个频道中
Get PRO
一月 '24
+661
在13个频道中
Get PRO
十二月 '23
+1 145
在20个频道中
Get PRO
十一月 '23
+817
在35个频道中
Get PRO
十月 '23
+571
在26个频道中
Get PRO
九月 '23
+458
在0个频道中
Get PRO
八月 '23
+1 137
在0个频道中
Get PRO
七月 '23
+789
在0个频道中
Get PRO
六月 '23
+618
在0个频道中
Get PRO
五月 '23
+682
在0个频道中
Get PRO
四月 '23
+442
在0个频道中
Get PRO
三月 '23
+953
在0个频道中
Get PRO
二月 '23
+554
在0个频道中
Get PRO
一月 '23
+775
在0个频道中
Get PRO
十二月 '22
+700
在0个频道中
Get PRO
十一月 '22
+600
在0个频道中
Get PRO
十月 '22
+705
在0个频道中
Get PRO
九月 '22
+553
在0个频道中
Get PRO
八月 '22
+359
在0个频道中
Get PRO
七月 '22
+1 512
在0个频道中
Get PRO
六月 '22
+440
在0个频道中
Get PRO
五月 '22
+1 277
在0个频道中
Get PRO
四月 '22
+1 378
在0个频道中
Get PRO
三月 '22
+1 618
在0个频道中
Get PRO
二月 '22
+423
在0个频道中
Get PRO
一月 '22
+1 212
在0个频道中
Get PRO
十二月 '21
+1 356
在0个频道中
Get PRO
十一月 '21
+608
在0个频道中
Get PRO
十月 '21
+863
在0个频道中
Get PRO
九月 '21
+2 094
在0个频道中
Get PRO
八月 '21
+1 022
在0个频道中
Get PRO
七月 '21
+485
在0个频道中
Get PRO
六月 '21
+336
在0个频道中
Get PRO
五月 '21
+879
在0个频道中
Get PRO
四月 '21
+1 034
在0个频道中
Get PRO
三月 '21
+680
在0个频道中
Get PRO
二月 '21
+1 450
在0个频道中
Get PRO
一月 '21
+627
在0个频道中
Get PRO
十二月 '20
+12 266
在0个频道中
日期
订阅者增长
提及
频道
02 七月+7
01 七月+15
频道帖子
Тем временем в киберподполье свой движ. Хакеры взломали внутреннюю сеть Министерства внутренней безопасности (DHS), предназначенную для обмена конфиденциальными данными с федеральными, региональными, местными и отраслевыми партнерами. Взлом произошел в период с конца мая по начало июня и затронул информационную сеть министерства. Атака была нацелена на серверы HSIN и подключенную к ним систему SharePoint. Подробности о злоумышленниках и похищенных данных пока неизвестны. Ливийские власти расследуют взлом системы безопасности Центрального банка страны. Файлы, предположительно украденные из сети ЦБЛ, были опубликованы в даркнете бандой вымогателей Qilin. Представители ЦБЛ заявляют, что связали взлом с инцидентом, произошедшим три недели назад. Новая банда вымогателей затребовала выкуп в размере 2 млн. долл. от Nidec, крупной японской компании, производящей двигатели и электронные компоненты. Инцидент произошел на прошлой неделе, и компании пришлось отключить всю свою ИТ-сеть. Ответственность за атаку взяла на себя группа BLackField. Причем Nidec ранее также подвергалась атаке вымогателей в конце 2024 года. Nissan NA сообщила о взломе системы безопасности, связанном с недавней серией взломов с использованием 0-day в Oracle PeopleSoft (CVE-2026-35273), которую ShinyHunters задействовала для RCE без аутентификации в период с 27 мая по 9 июня и кражи данных у многих организаций по всему миру. В результате взлома индийской Tata Electronics мир увидел изображения готовящегося к выпуску iPhone 18. В числе прочего были опубликованы фотографии батареи, чипов и печатных плат телефона. Отличились вымогатели из World Leaks, которые препарировали Tata Electronics в прошлом месяце, опубликовав 200 000 документов после того, как компания отказалась платить выкуп. SOC Radar связала атаки FortiBleed с оператором INC. Атаки произошли в этом году и позволили злоумышленнику собрать учетные данные с более чем 86 000 устройств Fortinet. Злоумышленник взломал межсетевые экраны, а затем развернул анализатор трафика, который собирал дополнительные учетные данные, передаваемые через устройство. Собранные данные были обнаружены случайно после того, как злоумышленник оставил открытым и доступным из интернета каталог на одном из своих серверов. Разработчик StealC выставил на продажу исходный код своего стилера после того, как на прошлой неделе силовики нейтрализовали значительную часть ее серверной инфраструктуры. Речь идет только о текущей версии 2, а работа над будущей версией 3, по всей видимости, уже ведется. Исследователи Лаборатории Касперского обнаружили, что банда вымогателей The Gentlemen в своих последних атаках использует новый бэкдор на языке Go и новый штамм программ-вымогателей на языке C. Несмотря на масштабное закрытие в 2024 году, версии стилера RedLine всё ещё активны и используются в активных атаках. В даркнете анонсирован новый ботнет для DDoS - RustDuck, и хотя он только начинает свою деятельность, его уже заметили в атаках на устройства IoT, веб-приложения, маршрутизаторы и различные серверы.

2
Citrix настоятельно рекомендует клиентам установить обновления для NetScaler ADC и NetScaler Gateway после устранения шести уязвимостей, включая уязвимость HTTP/2 Bomb и серьезную ошибку раскрытия информации, аналогичную CitrixBleed. Четыре из исправленных проблем, CVE-2026-8451, CVE-2026-8452, CVE-2026-8655 и CVE-2026-10816, представляют собой серьезные ошибки чтения за пределы допустимого диапазона, переполнения памяти и произвольного чтения файлов. Пятая уязвимость, CVE-2026-10816, представляет собой уязвимость средней степени опасности, связанную с выходом за пределы допустимого диапазона при чтении, а шестая - это HTTP/2 Bomb, вызывающая DoS и нацеленная на Apache HTTP Server. HTTP/2 Bomb, отслеживаемая как CVE-2026-49975 и обнаруженная с помощью Codex от OpenAI, сочетает в себе ранее известные методы атаки для вывода веб-серверов из строя. Citrix присвоила ей отдельный идентификатор CVE, специфичный для NetScaler, - CVE-2026-13474. Все эти недостатки были устранены в версиях NetScaler ADC и NetScaler Gateway 14.1-72.61 и 13.1-63.18, в NetScaler ADC FIPS 14.1-72.61 FIPS, а также в NetScaler ADC FIPS и NDcPP 13.1-37.272. Citrix отмечает, что каждая уязвимость имеет различные предварительные условия, зависящие от конфигурации, и что клиентам следует оценить, включены ли уязвимые функции в их развертываниях. По данным watchTowr, клиентам Citrix следует обратить внимание на CVE-2026-8451 (CVSS 8,8), поскольку это последняя в серии уязвимостей безопасности CitrixBleed. Исследователи поясняют, что ошибка затрагивает XML-парсер NetScaler, который считывает данные за пределы допустимых значений каждого XML-атрибута, при этом NetScaler можно обмануть, заставив его возвращать ограниченный объем памяти в HTTP-ответе. Однако для успешной эксплуатации уязвимости необходимо, чтобы экземпляр NetScaler был настроен как поставщик идентификации SAML, а запрос на вход в систему злоумышленника удовлетворял определенным условиям. По данным watchTowr, злоумышленник может использовать этот недостаток для реализации утечки данных из уязвимого устройства, включая указатель данных, что в сочетании с проблемой повреждения памяти может привести к полной компрометации устройства. Пользователям NetScaler ADC, NetScaler Gateway и Citrix Secure Private Access Hybrid с экземплярами NetScaler, рекомендуется как можно скорее установить новые обновления.
3 929
3
Исследователи протестировали 444 приложения чат-ботов с ИИ для iPhone и пришли к выводу, что 282 из них раскрывали доступ к ИИ через свой сетевой трафик. Во многих случаях путь к источнику данных можно было увидеть, просто проанализировав отправленные приложением данные: открытый ключ API, многоразовый токен или серверную часть, принимавшую запросы вообще без ключа. При получении доступа к этой функции, злоумышленник сможет отправлять запросы на создание моделей с учетной записи разработчика, а разработчик за это оплатит счет. Через три месяца после того, как исследователи предупредили разработчиков, проблему исправили лишь 28%. Работа исследователей из Университета Уэйк Форест - это первый углубленный анализ этой проблемы на iOS. При этом достаточно удивительно, насколько мало усилий потребовалось для реализации доступа. Команда использовала собственный инструмент LLMKeyLens, который отслеживает трафик приложения и извлекает учетные данные по мере их передачи. Никакого джейлбрейка, никакого взлома приложения. Ключ - это секретный код, позволяющий приложению обращаться к таким сервисам, как OpenAI или Google Gemini. Достаточно встроить его в приложение, и он будет доступен при каждом запросе, который отправляет приложение. Выявленные 282 чат-бота были структурированы в следующие подгруппы: - Ключи в открытом виде (54 приложения): ключ отправляется в открытом виде и может быть прочитан из одного перехваченного запроса. - Ключ не требуется (92): приложение направляет запросы через сервер, который отвечает любому пользователю, без проверки того, кто задает запрос. Открытый ретранслятор для платного аккаунта ИИ. - Повторно используемые токены (136): приложение выдает временные токены доступа вместо исходного ключа, что считается более безопасным подходом, но токены просачиваются в тот же трафик и обычно остаются действительными на момент перехвата. Для 28 из 54 приложений, использующих текстовые ключи, тот же запрос также раскрывал скрытую системную подсказку приложения - инструкции, определяющие действия помощника и принцип работы продукта. Утечки затронули как минимум десять поставщиков ИИ, причем OpenAI был наиболее распространенным, и охватили 13 категорий приложений. Наибольшую группу составили приложения для повышения производительности; приложения для здоровья и фитнеса имели самый высокий уровень утечек. Примечательно, что финансовые и медицинские приложения не допустили утечек. Большинство пострадавших приложений были небольшими, но не все: одно из них имело более двух миллионов пользовательских оценок. Украденные ключи ИИ лежат в основе LLMjacking, когда злоумышленники используют чужие ключи для получения бесплатного доступа к моделям. Так, Sysdig подсчитала, что в худшем случае  украденные учетные данные могут обходиться более чем в 46 000 долл. в день в виде расходов на ИИ. Исследователи уведомили всех 282 разработчиков и подождали три месяца. Только 28% из них явно исправили проблему. Еще 23% оставались полностью открытыми; утекший доступ работал. Остальные отключились, стали недоступны или выдавали ошибки. Хуже всего обстояли дела с приложениями, использующими токены доступа: одно популярное приложение, набравшее более 100 000 оценок, установило срок действия своего токена доступа на 2125 год, то есть на сто лет. В другом приложении часовой токен продолжал работать спустя 128 дней после истечения срока его действия.
3 089
4
Анонимный исследователь, использующий псевдоним Bikini, опубликовал PoC-эксплойтs и подробные описания для более чем десятка 0-day в популярных проектах с открытым исходным кодом. Информация об уязвимостях была опубликована без уведомления ни одного из поставщиков. Проблемы затрагивают 15 программных проектов, включая ядро Linux, Libssh2, Anydesk, FFmpeg, Gogs, Gitea, Ghidra, 7-Zip, MyBB, PHP, OpenVPN, проигрыватель VLC и многие др. После того, как на прошлой неделе стало известно об уязвимостях, несколько участников проекта узнали о них и начали работу над исправлениями. На данный момент подтверждено девять уязвимостей, которым присвоены соответствующие идентификаторы CVE. Исследователь утверждает, что использовал модель GPT-5.5-3-Codex-Spark от OpenAI для фаззинга кода проекта и выявления неточностей, которые он впоследствии подтвердил при ручной проверке. Как отметил Bikini, для исследования не понадобилась самая современная модель, дабы выявить эти проблемы. При том, что возможность задействовать более совершенную модель полезна, но полученные данные показывают, что она лишь незначительно помогает при условии надлежащего контроля со стороны человека и хорошего ПО. Ни один из реальных прототипов не был создан с помощью виброкодирования, фактически исследователь набирал их вручную. Bikini также пообещал обнародовать новые 0-day уже в ближайшие дни, и, если его не заблокируют (опять же, потому что его уже дважды блокировали за выходные), репозиторий, вероятно, станет одним из самых отслеживаемых на платформе. Утечка 0-day, которую исследователь называет Эксплораториум, начинает становиться общей тенденцией в сообществе ИБ в 2026 году. Дело в том6 что инструменты ИИ постепенно проникают в область исследования уязвимостей, так что количество уязвимостей, не раскрытых владельцам проектов, в этом году резко возросло и будет дальше расти. Подобное уже несколько раз происходило с ошибками в ядре Linux, но ожидается, что в ближайшие месяцы число таких инцидентов возрастет, поскольку исследователи будут получать огромное количество новых данных от своих собственных инструментов и вместо того, чтобы ежедневно сообщать об ошибках и ждать ответов месяцами.
4 146
5
Исследователи Лаборатории Касперского продолжают делиться подробностями о вредоносных техниках и инструментарии APT ToddyCat. В первой части своего исследования ЛК представила разбор атак группы, направленных на кражу данных из браузеров, а также локальных и облачных почтовых сервисов. Методы, использованные в новой описанной кампании, указывали на то, что ToddyCat пыталась получить доступ к корпоративной переписке, оставаясь при этом незаметной для средств мониторинга. Однако все описанные методы группы эффективно обнаруживаются средствами EPP и EDR. Атакующие продолжили поиски способа обхода защитных решений и разработали новый инструмент для получения доступа к ресурсам облачного аккаунта жертвы посредством Google API. С его помощью группа автоматизировала все этапы атаки, что позволило ей оставаться незамеченной средствами мониторинга. В этой кампании интерес злоумышленников привлекла корпоративная переписка в сервисе Gmail. Их действия были направлены на компрометацию доступа к почте через API. Дело в том, что для авторизации в Google API используется протокол OAuth 2.0, то есть при помощи токена OAuth приложения могут получать доступ к запрашиваемым ресурсам электронной почты. Чтобы получить этот токен, злоумышленники создали инструмент Umbrij и с его помощью подключались к консоли управления браузером в скрытом режиме (headless) через отладочный порт. Посредством нескольких запросов они получали код авторизации OAuth, который впоследствии обменивали на токен для доступа к целевым ресурсам через API. Эту технику Касперы назвали Shadow Token via Remote Debug (STRD). Атака возможна в браузерах на основе Chromium. Если пользователь не вышел из своей учетной записи Gmail, браузер будет хранить его сессию авторизации. Используя это, атакующие запускают браузер, подключаются через отладочный порт для управления и делают запрос к сервису Gmail на предоставление доступа к ресурсам учетной записи Google в рамках сохраненной пользовательской сессии. При исследовании этой атаки в ЛК обнаружили несколько версий инструмента Umbrij, содержащих ряд вспомогательных функций: для отладки работы инструмента, поиска и выбора аккаунтов пользователя в браузере и другие. В целом, APT ToddyCat продолжает искать способы компрометации корпоративной переписки. В ЛК давно наблюдают за этой группой и отмечают обновления в ее арсенале в попытках обойти защитные меры, при этом техники злоумышленников остаются неизменными. Так, группа и раньше использовала DLL sideloading для скрытой загрузки вредоносных инструментов и запланированные задачи для их запуска. Однако новый инструмент Umbrij автоматизирует попытки атакующих получить доступ к электронной почте организаций. Во-первых, это способствует увеличению масштаба и частоты атак, а во-вторых, это говорит о высокой мотивации и технических навыках ToddyCat. Все технические подробности новой атаки и особенности детектирования - в отчете.
4 337
6
Исследователи BI.ZONE сообщают об атаках Clubfoot Wolf, которая массово компрометирует российские компании, используя для получения первоначального доступа фишинговые рассылки и доставляя NetSupport Manager. Бизоны выяснили, что в мае и июне 2026 года кластер Clubfoot Wolf провернул масштабную кампанию, нацеленную на российские организации в сфере обрабатывающей промышленности, розничной торговли, электронной коммерции, сельского хозяйства, IT, логистики, медицины и науки. Основной мишенью стали российские компании, занимающиеся оптовой продажей химической продукции. Злоумышленники также атаковали несколько организаций из Республики Беларусь. Для получения первоначального доступа Clubfoot Wolf рассылала фишинговые письма, доставляя в целевые системы легитимное ПО для удаленного администрирования NetSupport Manager, которое затем использовал для нанесения ущерба. В письмах злоумышленники представлялись сотрудниками компании, заинтересованной в закупке продукции у целевой организации. Как и в ранее зафиксированных кампаниях, Clubfoot Wolf распространяет архивы с фейковыми документами, имитируя деятельность российских организаций. Отвлекающие файлы используются, чтобы войти в доверие к жертве и убедить ее запустить вредоносное вложение. К письмам был приложен ZIP‑архив, содержащий набор отвлекающих файлов различных форматов (PDF, JPG, PNG, DOC и DOCX) и вредоносный LNK‑файл. Для рассылки фишинга Clubfoot Wolf использовала почтовый сервис Яндекс Почта. При запуске пользователем вредоносного LNK‑файла выполняется закодированная Base64‑команда в интерпретаторе PowerShell. Данная команда выполняет HTTPS GET - запрос к удаленному ресурсу hxxps://crop[.]sh/6zUo8Ok (исходная ссылка: hxxps://sunlightfriends[.]tech/weather/news), получает содержимое ответа и передает его на исполнение через Invoke‑Expression. Таким образом реализуется бесфайловая (fileless) загрузка и выполнение следующей стадии непосредственно в памяти процесса PowerShell. Группа использует сервисы сокращения ссылок urlcrop.com, чтобы скрыть инфраструктуру доставки последующих стадий атаки, а также затруднить анализ и выявление конечных URL-адресов средствами защиты. Загруженный в память PowerShell‑скрипт представляет собой загрузчик (loader), содержащий PowerShell‑код, закодированный Base64 и зашифрованный AES‑128‑CBC с использованием PKCS7 Padding. После декодирования и расшифровки полученный PowerShell‑скрипт преобразуется в строку UTF‑8 и выполняется в памяти. Данный PowerShell‑скрипт приводит к загрузке ZIP‑архива, в котором содержатся файлы ПО удаленного администрирования NetSupport Manager. Кроме того, декодирует и расшифровывает PowerShell‑код, отвечающий за закрепление NetSupport Manager в реестре ОС. Помимо основных компонентов ПО, загружаемый ZIP содержал набор файлов, заполненных автоматически сгенерированным бессмысленным текстом. Вероятно, они были добавлены для изменения хеш‑суммы архива, а также придания ему вида легитимного программного дистрибутива. При этом злоумышленники экспериментируют со способами доставки ПО в целевые системы: модифицируют используемые цепочки заражения и методы маскировки вредоносной активности. Техническое подробности - в отчете.
6 101
7
Недавно обнаруженная уязвимость в ПО для удаленного мониторинга и управления (RMM) SimpleHelp была использована для распространения вредоносного ПО с целью обхода аутентификации. Уязвимость отслеживается как CVE-2026-48558 (CVSS 10) и затрагивает процесс аутентификации OpenID Connect (OIDC) в SimpleHelp, позволяя удаленному злоумышленнику получить доступ к полностью аутентифицированной сессии технического специалиста. Проблема заключается в том, что при настройке аутентификации OIDC приложение не проверяет криптографическую подпись токенов идентификации, что позволяет неавторизованному злоумышленнику отправить поддельный токен при входе в систему. Получив доступ к серверу SimpleHelp, расположенному в интернете, злоумышленник может передавать файлы и выполнять команды на всех системах, управляемых через этот сервер. В ходе атаки, замеченной исследователями Blackpoint, злоумышленник злоупотребил этим доступом для развертывания двух семейств вредоносных ПО: TaskWeaver, загрузчика Node.js, и Djinn Stealer, кроссплатформенного стилера. TaskWeaver использовался для идентификации системы и развертывания JavaScript-кода, который выполнялся с полным доступом к Node.js. По данным Blackpoint, загрузчик имеет простую структуру и может использоваться для развертывания любого зашифрованного кода. Djinn был специально разработан для кражи секретов с компьютеров разработчиков, включая учетные данные облачных сервисов, SSH-ключи, конфигурации инфраструктуры, токены системы контроля версий, аутентификацию в реестре пакетов, инструменты разработки, криптокошельки и данные браузеров. В первую очередь, это позволяет получить доступ к учетным данным инструментов разработки ИИ, предоставляя злоумышленнику возможность вмешиваться в работу самих конвейеров, на которых строятся проекты. Уязвимость была устранена в конце мая в версиях SimpleHelp 5.5.16 и 6.0 RC2. Организациям рекомендуется обновить свои развертывания и проверить журналы приложений на наличие незнакомых имен и адресов электронной почты для выявления потенциальных угроз безопасности. После публикации отчета Blackpoint, американская CISA добавило CVE-2026-48558 в свой каталог известных эксплуатируемых уязвимостей KEV.
5 251
8
Apple выпустила обновления для iOS, macOS и Safari, устраняющие более трех десятков уязвимостей, включая четыре уязвимости в WebKit, обнаруженные с помощью инструментов ИИ, таких как Anthropic Claude и OpenAI Codex Security. Среди уязвимостей WebKit: - CVE-2026-43707: уязвимость, связанная с повреждением памяти, которая могла привести к неожиданному сбою процесса при обработке специально созданного вредоносного веб-контента. Устранена путем улучшения обработки памяти. - CVE-2026-43716: неуказанная уязвимость, которая могла привести к неожиданному сбою Safari при обработке специально созданного вредоносного веб-контента. Она была устранена за счет улучшения обработки памяти. - CVE-2026-43745: уязвимость, связанная с записью за пределы допустимого диапазона, которая могла привести к неожиданному сбою Safari при обработке специально созданного вредоносного веб-контента. Она была устранена путем улучшения проверки входных данных. - CVE-2026-43715: уязвимость, связанная с использованием памяти после её освобождения, которая могла привести к повреждению памяти при обработке специально созданного вредоносного веб-контента. Она была устранена за счет улучшения управления памятью. Первые три уязвимости безопасности, по данным Apple, были обнаружены благодаря OpenAI Codex Security, а исследователи из Anthropics Милад Наср и Николас Карлини, а также Claude, были отмечены как ответственные за CVE-2026-43715. Эти четыре уязвимости входят в число почти 30 уязвимостей, исправленных в WebKit, веб-браузере с открытым исходным кодом, разработанном Apple. К другим относятся проблема использования освобожденной памяти в WebKit Canvas (CVE-2026-43720) и уязвимость, которую вредоносный веб-сайт мог использовать для обработки ограниченного веб-контента вне песочницы (CVE-2026-43725). Apple также устранила три ошибки, которые могли быть использованы вредоносным приложением для утечки конфиденциального состояния ядра (CVE-2026-43722), неожиданного завершения работы системы или записи в память ядра (CVE-2026-43724), а также для повреждения памяти ядра (CVE-2026-39868). Исследователь Хёнву Ким, обнаруживший Dirty Frag, считается первооткрывателем и автором сообщений о CVE-2026-43724 и CVE-2026-43722. Обновления доступны для iOS 26.5.2, iPadOS 26.5.2, macOS Tahoe 26.5.2 и Safari 26.5.2. Ни одна из исправленных уязвимостей не была обнаружена как активно используемая в реальных условиях. В заявлении агентству Reuters, Apple сообщила, что выпускает обновления гораздо раньше, чем раньше, в ответ на опасения, что инструменты ИИ могут ускорить разработку эксплойтов и стать инструментом кибервойны, сокращая промежуток между обнаружением и использованием уязвимостей до нескольких часов. Компания заявила, что «адаптируется к реальности, в которой, учитывая способность ИИ ускорять разработку вредоносных хакерских инструментов, ей необходимо сократить время между публикацией обновлений и их предоставлением клиентам». Ну, поглядим.
5 252
9
• Интересный факт: абсолютно все суперкомпьютеры из топ-500 самых мощных систем мира работают под управлением Linux! Ни одной
• Интересный факт: абсолютно все суперкомпьютеры из топ-500 самых мощных систем мира работают под управлением Linux! Ни одной другой ОС в этом списке нет. Linux безраздельно господствует в мире высокопроизводительных вычислений. • Суперкомпьютеры используются для решения самых сложных научных и инженерных задач – от моделирования климата и биологических процессов до проектирования новых материалов и лекарств. Эти системы состоят из тысяч серверов, объединенных высокоскоростными сетями, и способны выполнять квадриллионы операций в секунду. Linux легко адаптируется под конкретные вычислительные задачи, поддерживает параллельные вычисления на тысячах узлов и эффективно управляет огромными объемами данных. • Самые известные суперкомпьютеры мира (до бума ИИ), такие как Summit в национальной лаборатории Ок-Ридж (США), Sunway TaihuLight в Национальном суперкомпьютерном центре в Уси (Китай), Fugaku в Научно-техническом компьютерном центре RIKEN (Япония) используют специализированные дистрибутивы Linux, оптимизированные под конкретную аппаратную архитектуру и вычислительные задачи. • Многие коммерческие ЦОДы, облачные платформы и дата-центры также строятся преимущественно на базе Linux. Где нужна предельная вычислительная мощность и надежность – там Linux чувствует себя как дома. Такой вот интересный факт. • Кстати, если смотреть на распределение суперкомпьютеров из списка Top500 по странам мира, то Россия занимает 20 место и насчитывает 5 суперкомпьютеров. А вот на первом месте США (171 суперкомпьютер), далее идет Япония (43), Германия (40) и Китай (40). Полный список можно глянуть вот тут. S.E. ▪️ infosec.work ▪️ VT
5 447
10
Новая версия вредоносной ПО Millenium RAT заразила 62 000 систем Windows в более чем 160 странах, продолжая при этом использовать ботов Telegram для C2. Тенденцию заметили исследователи сингапурской Group-IB, представив соответствующее исследование Millenium RAT версии 4.*, которая, по их словам, представляет собой значительный архитектурный сдвиг по сравнению с предыдущими версиями на основе .NET. Исследователи связывают активные кампании вредоносного ПО с кластером угроз, который они отслеживают как операторов Y2K, и идентифицируют разработчика вредоносного ПО как ShinyEnigma. Согласно данным Group-IB, было выявлено 62 289 инфицированных точек, при этом 39 730 случаев заражения произошли только в первом квартале 2026 года, что свидетельствует о кратном увеличении активности. Вредоносная ПО реализуется как сервис» (MaaS). ShinyEnigma продвигает Millenium RAT через даркнет форумы, специальный веб-сайт и платформы для разработчиков, включая GitHub, GitLab и Gitea, хотя несколько репозиториев впоследствии были удалены. Стоимость услуги составляет 50 долл. за первый месяц, 10 долл. за каждый последующий, или 90 долл. за пожизненную лицензию, что делает вредоносное ПО доступным для широкого круга злоумышленников. В отличие от более ранних версий, Millenium RAT 4 написан на нативном C++, что исключает зависимость от платформы .NET. Вредоносная ПО также продолжает использовать API бота Telegram для связи с С2, что позволяет операторам избегать необходимости содержать выделенные серверы. После установки RAT может красть данные браузера, собирать системную информацию, записывать нажатия клавиш, делать снимки экрана и записывать звук с микрофона, получать доступ к данным Telegram и Discord, загружать и запускать дополнительные полезные нагрузки, а также выполнять произвольные команды Windows или PowerShell. Он обеспечивает постоянное присутствие, копируя себя в %APPDATA% и создавая запись автозапуска в реестре по адресу HKCU\Software\Microsoft\Windows\CurrentVersion\Run. Несмотря на свои обширные возможности, как отмечают в Group-IB, Millenium RAT не полагается сложные эксплойты. Вместо этого применяет стандартные функции API Windows, включая отображение легитимных запросов контроля учетных записей пользователей (UAC) при попытке получения повышенных привилегий. Исследователи обнаружили, что вредоносное ПО распространяется через широкий спектр приманок, связанных с социнженерией, включая взломанное ПО, утилиты для работы с криптой, наборы инструментов для взлома, инструменты OSINT, конструкторы эксплойтов и читы для Roblox. В некоторых кампаниях операторы даже троянизировали конструкторы вредоносного ПО и инструменты наступательной безопасности, заражая киберпреступников, пытавшихся их загрузить. В одной из кампаний использовались приманки в виде PDF-файлов, в которых вредоносный ярлык Windows запускал PowerShell для загрузки как фейкового PDF-файла, так и полезной нагрузки Millenium RAT. Легитимный документ открывался нормально, в то время как вредоносное ПО незаметно выполнялось в фоновом режиме, прежде чем удалить скрипт загрузки. Для внедрения в зараженные системы вредоносные программы обычно использовали имена файлов, связанные с компонентами Windows или программами безопасности, включая svchost.exe, MsEdgeUpdate.exe, Microsoft Antivirus.exe и setup.exe. Технические подробности - в отчете.
5 440
11
А исследователи из Лаборатории Касперского сообщают о расследовании вредоносной активности, затронувшей дипломатическую организацию в Индонезии, в ходе которого им удалось задетектить ранее не описанное семейство вредоносных ПО SharkLoader. На первый взгляд единичный инцидент оказался масштабной кампанией, поскольку в ЛК выявили дополнительные заражения SharkLoader в разных странах и секторах. В ходе расследования было установлено, что SharkLoader представляет собой загрузчик, предназначенный для развертывания Cobalt Strike Beacon на скомпрометированных системах. Злоумышленник развертывает SharkLoader, используя уязвимости в приложениях, доступных из интернета, включая Microsoft Exchange, Microsoft SharePoint и Openfire Server, а также развертывая пользовательские дропперы, некоторые из которых были замаскированы под легитимное ПО, такие как Google Update и Cisco AnyConnect. Однако точный механизм распространения этих дропперов остается неизвестным. Помимо приманок, имитирующих установщик, некоторые дропперы SharkLoader используют поддельные PDF-документы, чтобы убедить жертв открыть вредоносный файл.  В инциденте, затронувшем индонезийское дипломатическое представительство, злоумышленник использовал уязвимости Microsoft Exchange, включая CVE-2021-26855 (ProxyLogon), для получения доступа к целевой среде. После взлома злоумышленник обеспечил себе постоянное присутствие на скомпрометированных серверах путем развертывания веб-оболочек.  Помимо диппредставительства в Индонезии, Касперы выявили аналогичную деятельность, направленную против правительственных организаций на Тайване, компаний-разработчиков ПО в разных странах, а также организаций из других секторов в Гонконге, Ливане, Сирии, Колумбии, Северной Македонии, Непале, Сербии и др. SharkLoader состоит из множества компонентов, работающих вместе для загрузки и выполнения финального имплантата - Cobalt Strike Beacon. Большинство проанализированных образцов SharkLoader используют установку DLL-файлов через сторонние источники SystemSettings.dll, другие варианты - альтернативные цели для установки DLL-файлов, включая msedge.dll, PrintDialog.dll, и miracastview.dll, каждая из которых использует соответствующее легитимное приложение. При использовании вредоносных программ, запускаемых через дропперы, после развертывания всех необходимых компонентов SharkLoader, дроппер создает две запланированные задачи через COM-интерфейсы планировщика задач Windows. После загрузки вредоносной DLL-библиотеки SharkLoader использует метод, обычно называемый «идеальным перехватом DLL», первоначально описанный исследователем Эллиотом Килликом в своем блоге. Злоумышленник использует несколько методов для сохранения доступа к скомпрометированным системам. После первоначального взлома и настойчивых действий злоумышленник проводит масштабную разведку и кражу учетных данных. Наблюдаемая картина показывает, что кампания имела широкий географический охват и разнообразный набор целей, а не была узконаправленной и сосредоточена на конкретной отрасли или регионе. В ЛК отслеживают эту активность под названием StrikeShark. Несмотря на то, что операторы используют несколько опенсорсных инструментов для анализа последствий взлома, разработанных китайскоязычными разработчиками, в ЛК не выявили прямого повторного использования кода, пересечения инфраструктуры или сходства в TTPs, позволяющих с уверенностью отнести эту активность к какой-либо известной APT или киберпреступной группе. В результате, установление авторства остается предварительным, а конечные цели кампании все еще изучаются. В целом, StrikeShark представляет собой сложную угрозу вредоносного ПО. Использование SharkLoader для развертывания Cobalt Strike в сочетании с установкой API-перехватчиков для обхода обнаружения демонстрирует значительный уровень технической экспертизы. Широкий охват кампаний по секторам и географическим регионам предполагает потенциальную направленность на шпионаж или сбор информации, хотя точные цели остаются предметом продолжающегося расследования.
6 079
12
Исследователи Positive Technologies продолжают отслеживать NetMedved, группу злоумышленников, атакующих российские компании с помощью различных программ для кражи информации. Компания впервые обнаружила эту группу еще в октябре прошлого года. Новая активность NetMedved была связана с фишинговой кампанией нацеленной на российские организации. Как и в более ранних атаках, операторы используют деловую тематику, документы-приманки и легитимный инструмент удаленного администрирования NetSupport Manager, разворачиваемый в системе жертвы. В предыдущих кампаниях NetMedved уже применялись архивы с документами-приманками, вредоносные LNK-файлы, PowerShell-загрузчики, сценарии с использованием finger, а также HTA-варианты с декодированием приманки и NetSupportRAT из тела файла. В новой кампании операторы сохранили основную модель атаки, но расширили набор начальных стадий и инфраструктурных приемов. Установлено два основных направления развития кампании: - LNK-файлы запускают PowerShell-цепочку через сервис-redirector, получают AES-зашифрованный PowerShell-stage и разворачивают NetSupport Client из ZIP-архива; - ZIP/JScript-вариант, в котором полезная нагрузка встроена непосредственно в .js-файл и декодируется локально через Windows Script Host. В целом, Позитивы заметили следующие изменения в рамках новых активностей: - Собственный redirect-сервис. Группировка использует контролируемый домен crop[.]sh в качестве промежуточного redirector-слоя, что позволяет менять конечную инфраструктуру доставки без модификации первичного LNK-файла: то есть уже разосланные вредоносные файлы продолжают работать после ротации серверов. - Многоуровневое AES-шифрование с помощью полезной нагрузки. Сервер доставки возвращает PowerShell-код с AES-128-CBC зашифрованным blob внутри. - ZIP/JScript-вариант. Новый вектор не обращается к внешней инфраструктуре: все компоненты зашиты в тело скрипта. Это делает JS-вариант невидимым для сетевой детекции при первичном заражении и снижает зависимость от доступности серверов в момент выполнения. - Инфраструктурная кластеризация. Все домены C2 зарегистрированы в один день – 27.04.2026. Это на месяц раньше начала кампании (конец мая – начало июня), но такая подготовка инфраструктуры обычная практика. Домены imhfamily[.]com и stillpaving[.]com принадлежат одному ASN (58329), домены sunlightfriends[.]tech и fleepsterones[.]fun разрешаются в один IP-адрес (144.172.116.63). Такая кластеризация позволяет атрибутировать новые домены по инфраструктурным пересечениям даже при отсутствии совпадений по коду. Все технические подробности, включая свежие IOCs - в отчете.
5 225
13
Исследователи Mysk сообщают о неисправленной уязвимости в macOS, которая, по их словам, позволяет веб-приложениям незаметно изменять исполняемые файлы других приложений, потенциально обходя ключевые средства защиты macOS. Проблема затрагивает macOS 26 и 27, позволяя «любой команде» изменять бинарные файлы других приложений в фоновом режиме без отображения запросов пароля или других видимых предупреждений. По словам исследователей, они обнаружили ошибку случайно и сообщили о ней Apple примерно две недели назад, но пока не получили ответа. В Mysk утверждают, что она затрагивает приложения, распространяемые вне Mac App Store, включая широко используемые программы, такие как Signal, Brave, Google Chrome и даже среду разработки Xcode от Apple. После модификации исполняемого файла приложения оно может сохранить доступ к записям Keychain и защищенным контейнерам исходного приложения, что потенциально может привести к несанкционированному доступу к конфиденциальным данным. Исследователи подчеркнули, что приложения, загруженные через Mac App Store, не затронуты этой проблемой. Работоспособность уязвимости продемонстрирована в видеоролике, но исследователи не спешат раскрывать технические подробности или скрипт для эксплуатации, пока она не будет исправлена. Исследователи также решили не обращаться к программе вознаграждений за обнаружение уязвимостей от Apple, но все же уведомить о ней из-за ее потенциального влияния на безопасность. На момент написания статьи Apple публично не подтвердила наличие проблемы и не выпустила обновлений, устраняющих её.
5 590
14
Список жертв взлома Klue Breach стремительно растет: число компаний, затронутых утечкой данных в Klue, значительно увеличилось за последнюю неделю и теперь приближается к 20. Примерно два десятка клиентов Klue подтвердили, что их экземпляры Salesforce были скомпрометированы в результате атаки на цепочку поставок в начале этого месяца. Атака произошла 11-12 июня, хакеры, используя скомпрометированные устаревшие учетные данные, получили доступ к платформе анализа рынка Klue, завладели токенами OAuth для интеграций клиентов с Klue и выкрали данные в больших объемах. Salesforce отключила интеграцию с Klue 17 июня. В список пострадавших организаций вошли AlertMedia, Blackbaud, Camunda, Cresta, Deel, Lucanet, Link11 и Tines. Наряду с Huntress, Recorded Future, Snyk, Jamf, Tanium, Sprout Social, Gong и Insurity. Учитывая, что у Klue сотни клиентов, и масштабы последствий могут быть шире, но пока никаких других уведомлений об инциденте не упоминается. Следует также отметить, что некоторые клиенты Klue, например Autodesk, могли не использовать интеграцию Salesforce с Klue и не были затронуты этой проблемой. Ответственность за атаку взяла на себя некая группа Icarus, которая добавила Klue и нескольких его клиентов на сайт DLS в сети Tor, угрожая опубликовать украденную информацию - в основном, контактные данные и данные службы поддержки - если не будет выплачен выкуп. В понедельник Klue подтвердила факт утечки, заявляя о начале расследования, но пока не представила обновленную информацию о результатах. Однако, как сообщает TechCrunch, компания уведомила своих клиентов в частном порядке о том, что она связалась с злоумышленником, который начал удалять украденные данные. Сейчас страница Icarus с утечками недоступна уже несколько дней, вероятно, в результате переговоров с Klue, что позволяет предположить уплату компанией выкупных. Кроме того, Klue, как сообщается, заявил клиентам, что компания Icarus сама была взломана, а украденные данные теперь находятся в руках другого злоумышленника, который ведет собственную кампанию по вымогательству. По имеющимся данным, инцидент затронул 195 клиентов Klue, но вторая группа, предположительно, украла у Icarus только образцы данных. Но на текущий момент ни одна известная группа вымогателей, кроме Icarus, публично не заявляла о владении данными, украденными во время инцидента с Klue. Будем следить.
6 564
15
Продолжаем следить и знакомить с наиболее трендовыми уязвимостями и угрозами: 1. Злоумышленники успешно использовали уязвимость в PTC Windchill, что стало первым подтвержденным случаем злоупотребления популярной платформой управления жизненным циклом продукта (PLM) в реальных условиях. CVE-2026-12569 затрагивает продукты Windchill и FlexPLM компании PTC. Некорректная проверка входных данных может быть использована удаленным неаутентифицированным злоумышленником для выполнения произвольного кода с помощью специально сформированных запросов. Это первая в истории уязвимость продукта PTC, добавленная в каталог KEV CISA, и, судя по всему, нет никаких публичных сообщений об использовании других уязвимостей. В марте немецкая полиция физически предупреждала компании об опасности, создаваемой другой уязвимостью PTC Windchill, CVE-2026-4681. Для CVE-2026-12569 PTC начала выпускать исправления и меры по ее устранению 17 июня. На следующий день производитель опубликовал (IoC, предупредив, что злоумышленники используют ее для развертывания постоянных веб-оболочек JSP, позволяющих удаленно выполнять команды и осуществлять утечку данных. Незадолго до подтверждения факта эксплуатации уязвимости, сообщалось, что немецкая полиция начала оповещать организации о последней уязвимости PTC после того, как узнала о готовящихся атаках.  2. Хакеры используют уязвимость в критически важном оборудовании, установленном в промышленных сетях. Активная кампания нацелена на преобразователи последовательного интерфейса в Ethernet от Lantronix. Эти устройства обычно используются для передачи команд на оборудование ICS по сетевому соединению. 3. В последних обновлениях GitLab CE/EE устранено 13 уязвимостей, в том числе три серьезных дефекта. Наиболее серьёзной является CVE-2026-10086, представляющая собой XSS в панели аналитики GitLab EE, обусловленную некорректной проверкой входных данных. Уязвимость могла позволить авторизованному пользователю с правами разработчика выполнять произвольный клиентский код в контексте сессий других пользователей. Следующая CVE-2026-10712 - XSS в обработчике ресурсов среды разработки Web IDE, которая могла позволить неавторизованным злоумышленникам выполнять код JavaScript в браузерных сессиях пользователей. Третья CVE-2026-12053 описывается как недостаточная фильтрация выходных данных в Duo Workflows, которая могла позволить пользователям получить доступ к конфиденциальной информации, уже внесенной в проект. 4. Киберподполье нацелилось на три уязвимости в устройствах Ubiquiti, работающих под управлением ОС UniFi. Ошибки позволяют злоумышленникам вносить несанкционированные изменения и захватывать контроль над устройствами. UniFi используется в маршрутизаторах, коммутаторах, расширителях Wi-Fi, сетевых хранилищах (NAS) и других сетевых устройствах Ubiquiti. Удивительно, но эти три ошибки являются первыми уязвимостями UniFi OS, добавленными в базу данных KEV CISA. 5. Microsoft предоставит пользователям Windows 10 дополнительный год бесплатных обновлений безопасности. Программа Windows 10 ESU продлена до 12 октября 2027 года. Изначально она должна была завершиться в октябре этого года. 6. Исследователь Итон Звеаре обнаружил уязвимости в двух разных веб-приложениях Johnson&Johnson, которые привели к утечке данных о сотрудниках и стажерах. 7. Исследователи анонсировали новые атаки на цепочки поставок: Aikido Security, Microsoft, SafeDep, Socket Security, Step Security, Step Security. 8. Trend Micro сообщает о масштабной кампании по эксплуатации уязвимостей, направленную на серверы Langflow AI с использованием криптомайнера. 9. Злоумышленники начали взламывать сайты Ghost CMS в мае, используя CVE-2026-26980, но в этом месяце была обнаружена новая кампания, которая теперь использует приманки ClickFix на взломанных сайтах. 10. Breached[.]hn, один из нескольких клонов оригинального BreachForums, запущенных в этом году, внезапно закрылся на этой неделе, заявив, что «ShinyHunters, вероятно, убьют нас даже после этого».
6 127
16
Исследователи Лаборатории Касперского в своем новом отчете рассказывают, как одна уязвимость в софте Schneider Electric может стать угрозой для промышленного предприятия, как обнаружить ее на рабочих станциях и минимизировать риски. CVE-2024-2658 была обнаружена в 2024 году в компоненте FlexNet Publisher, используемом в Schneider Electric Floating License Manager. FlexNet Publisher - это сторонний продукт от компании Flexera Software. Разработчики платформы Schneider Electric FLM и многих других решений встраивают FlexNet Publisher в виде библиотеки для управления лицензированием своих продуктов. Программное обеспечение применяется для управления лицензиями в продуктах Schneider Electric, которые служат для комплексной автоматизации производства: от программирования промышленных логических контроллеров до создания единых диспетчерских пультов. Проблема относится к классу CWE-427: Uncontrolled Search Path Element и возникает из-за того, что системное приложение обращается к конфигурационному файлу OpenSSL по жестко заданному в коде пути, не накладывая на него ограничения доступа. Эта особенность позволяет локальному пользователю без прав администратора подготовить собственный конфигурационный файл OpenSSL и добиться загрузки сторонней DLL в системный процесс lmadmin.exe - службы, отвечающей за работу лицензирования. В результате код злоумышленника может быть выполнен уже в контексте службы, а не обычного пользователя. При определенных условиях это открывает путь к дальнейшему повышению привилегий до уровня NT AUTHORITY\SYSTEM. В таком случае злоумышленник может получить полный доступ к локальным конфигурационным файлам, служебным данным и секретам, доступным на данном хосте. Возможность дальнейшего перемещения на другие узлы промышленной сети, например на рабочие станции инженеров, зависит от сетевой связности, наличия сохраненных учетных данных и сетевой архитектуры. Кроме того, атакующий может нарушить работу сервера лицензий, что напрямую влияет на доступность инженерного ПО и операций сопровождения. Технические подробности того, почему жестко заданный путь к openssl.cnf внутри приложения оказался опасным, как выглядит цепочка эксплуатации уязвимости и какие меры необходимо предпринять - в отчете.
5 900
17
Исследователи F6 подвели итоги первого исследования актуальных схем мошенничества в цифровых каналах - совокупный ущерб от него за последние полтора года составил более 600 млрд рублей. В исследователи использовались данные 10 ведущих российских банков за 2025-2026 гг., а также статистику ЦБ и МВД России, Доля инцидентов, связанных с использованием социнженерии для хищения денег клиентов финансовых организаций, на протяжении последних полутора лет остаётся примерно на одном уровне и составляет более 94%. Ещё 4% инцидентов приходится на фишинговые атаки, когда злоумышленники, используя мошеннические сайты либо вредоносные приложения, похищают у пользователей данные банковских карт, а затем пользуются ими для кражи денег с банковских счетов. Доля атак с использованием вредоносного ПО за 2025 год увеличилась вдвое (с 0,1% до 0,2%) и продолжает расти. Около 1,5 млн Android-устройств российских пользователей скомпрометированы различными вредоносными приложениями, причём 85% заражений приходится на трояны Mamont, SpyNote и его различные версии. Анализ показывает, что пока что атакам подвергается малая часть заражённых устройств, однако каждая такая потенциальная угроза может стать реальной в любой момент. По итогам исследования аналитики выкатили топ самых актуальных схем финансового мошенничества, куда вошли чаще всего детектируюмые решениями F6 и/или наносящие пользователям наибольший финансовый ущерб: - «Прямой» NFCGate. При установке такого приложения под видом легитимного программа просит пользователя приложить банковскую карту к NFC-модулю и ввести ПИН-код, данные сразу же передаются на устройство преступников и позволяют обналичить деньги со счёта в банкомате. - «Обратный» NFCGate. При использовании «прямого» NFCGate сообщники преступников, дропы, приходят к банкомату, чтобы снять деньги жертвы. «Обратная» версия позволяет пропустить этот шаг: мошенники под разными предлогами направляют пользователя к банкомату, чтобы зачислить деньги якобы самому себе, но на самом деле - преступникам. В мае 2026 года на обе схемы с использованием вредоносных версий легитимного приложения NFCGate пришлось 5% от всех впервые выявленных скомпрометированных Android-устройств. - Mamont. Этот троян удалённого доступа - одна из главных угроз для клиентов ведущих российских банков. В мае 2026 года доля впервые скомпрометированных Mamont Android-устройств составила около 40%. Функционал Mamont позволяет злоумышленникам получить доступ к информации, которая позволяет им выполнять от имени пользователя незаконные финансовые операции - входить в личные кабинеты банков, кредитных и микрофинансовых организаций, получать кредиты и займы, совершать незаконные денежные переводы. - Falcon. Android-троян образца 2026 года действует как универсальная отмычка, с помощью которой злоумышленники могут получить доступ к учётным записям пользователей для работы в более чем 30 популярных сервисах, включая банковские и другие приложения. Отличительная особенность - может удалять антивирусы с устройства сразу после собственной установки. В мае 2026 года на долю Falcon пришлось более 2% впервые выявленных скомпрометированных Android-устройств. - LunaSpy. Шпионское вредоносное ПО для Android, выполняет перехват камер и микрофонов устройства, запись экрана и сбор чувствительных данных. Может маскироваться под антивирусные ПО. Доля такого ВПО на скомпрометированных Android-устройствах составила около 2%. - Ещё 45% среди впервые выявленных в мае 2026 года скомпрометированных Android-устройств приходится на долю шпионского ПО SpyNote и его разновидностей. Он проникает на мобильные устройства под видом легитимных приложений и позволяет злоумышленникам похищать конфиденциальные данные пользователя, включая платёжную информацию. Кроме того, в число самых опасных F6 включила схему финансового мошенничества с использованием DarkWatchman, которую используют в атаках на бухгалтеров компаний в России, Беларуси, Казахстане и Узбекистане. С полной версией исследования можно ознакомиться здесь.
6 779
18
DirtyClone - новая уязвимость, позволяющая повысить привилегии в ядре Linux из семейства DirtyFrag, для которой 25 июня JFrog представила рабочий PoC - первую публичную демонстрацию данного варианта. CVE-2026-43503 (CVSS 8.8) позволяет локальному пользователю повредить память, защищенную файлами, с помощью клонированного сетевого пакета и получить права root. Патч был включен в основную ветку 21 мая. Когда ядро копирует сетевой пакет внутри себя, две вспомогательные функции удаляют флаг безопасности, который помечает память пакета как общую с файлом на диске. Именно отсутствие флага и является уязвимостью. Злоумышленник загружает в память привилегированный исполняемый файл, например /usr/bin/su, передаёт страницы памяти в сетевой пакет и заставляет ядро клонировать его. Он проходит через туннель IPsec, контролируемый злоумышленником, а этап расшифровки перезаписывает проверки входа в систему исполняемого файла байтами, выбранными злоумышленником. При следующем запуске команды su происходит передача прав root. Файл на диске никогда не изменяется. Изменение сохраняется только в копии, хранящейся в памяти ядра, поэтому инструменты проверки целостности файлов его не обнаруживают, атака не оставляет следов аудита, а перезагрузка восстанавливает исходный бинарный файл. Для эксплуатации уязвимости требуется CAP_NET_ADMIN для настройки туннеля IPsec в локальной области. В Debian и Fedora непривилегированные пространства имен пользователей включены по умолчанию, поэтому локальный пользователь может получить эту возможность внутри нового пространства имен. В Ubuntu 24.04 и более поздних версиях создание пространств имен через AppArmor ограничено, что блокирует стандартный путь эксплойта. Кэш страниц используется совместно на уровне хоста, поэтому изменения, внесенные внутри пространства имен, влияют на каждый процесс на машине. К уязвимым системам относятся многопользовательские серверы, средства запуска CI, хосты контейнеров и кластеры Kubernetes, где недоверенные пользователи могут создавать пространства имен. JFrog подтвердила наличие уязвимости в системах Debian, Ubuntu и Fedora с конфигурациями пространств имен по умолчанию. Это уже четвёртый случай повышения привилегий за последнее время с тем же самым сбоем: данные в памяти, хранящиеся в файлах, обрабатываются как пакетные данные, а затем сетевая операция на месте выполняет запись туда, куда следовало бы скопировать. Ранее: - Copy Fail (CVE-2026-31431) впервые появилась в конце апреля, используя модуль algif_aead для записи четырехбайтового файла в кэш страниц. - DirtyFrag (CVE-2026-43284 и CVE-2026-43500) появилась 7 мая, объединяя пути IPsec ESP и RxRPC для выполнения полной операции записи. - Fragnesia (CVE-2026-46300) появилась 13 мая и обошла патч DirtyFrag благодаря ошибке сброса флага в функции skb_try_coalesce(). Каждое исправление закрывало один путь выполнения кода, оставляя другие открытыми. DirtyClone сосредоточена на функции __pskb_copy_fclone(), при этом также затронута функция skb_shift(), более широкое исправление CVE охватывает дополнительные вспомогательные функции для передачи фрагментов, где тот же флаг может быть потерян. Основная проблема заключается не в одной некорректной вспомогательной функции. Это проблема контракта: каждый участок кода, перемещающий фрагменты skb, должен каждый раз сохранять бит разделяемого фрагмента. В ядре реализована технология сетевого взаимодействия с нулевым копированием, позволяющая использовать память, хранящуюся в файлах, в качестве данных пакетов, а один-единственный потерянный флаг в любой точке цепочки превращает оптимизацию производительности в примитив записи. Каждый вариант находил путь, где контракт не соблюдался. Хёнву Ким 16 мая представил более масштабный патч, охватывающий несколько оставшихся вспомогательных функций для передачи фрагментов. Объединенное исправление было реализовано 21 мая (коммит 48f6a5356a33), 23 мая ему был присвоен CVE-2026-43503, и включен в Linux v7.1-rc5 24 мая.
5 953
19
🇺🇸🇨🇳Anthropic обвинила Alibaba Group Holding Limited в дистилляции знаний своих 🈁топовых моделей Согласно позиции америк
🇺🇸🇨🇳Anthropic обвинила Alibaba Group Holding Limited в дистилляции знаний своих 🈁топовых моделей Согласно позиции американской стороны, в период с апреля по июнь 2026 года со стороны Alibaba была зафиксирована якобы масштабная скоординированная кампания, которую в Anthropic назвали крупнейшей известной атакой методом дистилляции знаний на сегодняшний день. Для обхода региональных ограничений, поскольку сервисы Claude официально недоступны на территории КНР, специалисты Alibaba создали якобы около 25 000 фиктивных учетных записей. Через эти поддельные профили было проведено не менее 28,8 млн сессий взаимодействия с ИИ-моделью. Под промышленной дистилляцией в данном контексте понимается несанкционированное извлечение интеллектуальной собственности, когда сторонние разработчики обучают собственные менее развитые ИИ-модели на базе ответов и логических цепочек более продвинутых конкурирующих систем. Представители Anthropic подчеркнули, что эта активность была направлена на копирование наиболее ценных функций Claude, в числе которых находятся агентные рассуждения и написание программного кода. Руководство Anthropic отметило, что подобные действия позволяют конкурентам избегать затрат на исследования и разработки. При этом официальные лица США оценивают убытки лабораторий Кремниевой долины от несанкционированной дистилляции в миллиарды долларов. 👆Ситуация усугубляется общим ростом геополитической напряженности между Вашингтоном и Пекином в сфере высоких технологий. Буквально на этой же неделе представители Alibaba обратились в американский суд с требованием исключить холдинг из черного списка Пентагона, куда компания была внесена из-за предполагаемых связей с Народно-освободительной армией Китая. ✋ @Russian_OSINT
5 954
20
Исследователи из Лаборатории Касперского представили результаты анализа ландшафта угроз для малого и среднего бизнеса в 2026 году, начиная от фишинга и мошенничества до поддельных инструментов ИИ. В 2026 году малый и средний бизнес остается привлекательной мишенью для злоумышленников - как операторов массовых кампаний, так и тех, кто пытается проникнуть в крупные предприятия через доверительные отношения. При этом небольшим компаниям часто не хватает ресурсов и зрелых политик кибербезопасности для эффективного противодействия постоянно эволюционирующим угрозам. Эксперты ЛК сходятся во мнении, что информирование малых и средних предприятий о релевантных для них киберугрозах поможет им выстраивать более эффективные стратегии защиты. В преддверии Международного дня малого и среднего бизнеса, который отмечается 27 июня, исследователи ЛК выкатили анализ актуальных на 2026 год угроз для небольших компаний по всему миру с примерами реальных атак. Отметим основные выводы: - За первые четыре месяца 2026 года решения ЛК зафиксировали более 33 300 кибератак на малые и средние предприятия, замаскированных под популярные инструменты ИИ, - это почти в пять раз больше, чем в 2025 году, и на 39% превышает число атак, использующих в качестве приманки офисные приложения и сервисы для совместной работы, рассматриваемые в настоящем исследовании. - Популярные мессенджеры и коммуникационные сервисы остаются наиболее распространенной приманкой: мы зафиксировали почти 415 тысяч атак с использованием поддельных приложений для переписки и видеозвонков. - Злоумышленники следят за трендами: среди ИИ-инструментов, чаще всего используемых в качестве приманки, оказались Claude и OpenClaw (бывший ClawdBot/MoltBot), получившие широкое распространение в 2026 году. - Мошенники распространяют поддельные инструменты ИИ, похищая средства у бизнеса и перехватывая доступ к аккаунтам организаций в соцсетях. - Большинство предложений в даркнете о продаже первоначального доступа в корпоративные инфраструктуры касаются малого и среднего бизнеса. Это может объясняться тем, что небольшие компании, как правило, защищены слабее крупных корпораций, но при этом часто выступают их доверенными подрядчиками. Подробная инфографика, статистика и практические примеры - в отчете.
8 197