НеИБи
Open in Telegram
НаИБ, поИБ и заИБ По вопросам — @okalman
Show moreThe country is not specifiedThe category is not specified
378
Subscribers
+324 hours
+287 days
+5230 days
Posts Archive
378
Самые маленькие ИИ-защитники
Cisco выложила на Hugging Face две модели с открытыми весами для поиска уязвимостей в коде: Antares-350M и Antares-1B (352 млн и 1,84 млрд параметров), обе под лицензией Apache 2.0. Вместе с ними компания опубликовала собственный бенчмарк Vulnerability Localization Benchmark (VLoc Bench). Разработку ведет исследовательское подразделение Cisco Foundation AI.
Antares решает узкую задачу. Получив описание уязвимости, модель ходит по незнакомому репозиторию как аналитик: запускает консольные команды, читает подходящие файлы, проверяет пути вызовов и меняет направление, если ветка ничего не дала. На выходе получается ранжированный список файлов, которые вероятнее всего содержат уязвимость, плюс полная запись действий в терминале. Модели компактные и работают локально, поэтому защищаемый код остается внутри периметра и не уходит во внешнее облако, чего часто требуют регуляторы или внутренние правила безопасности.
Главный аргумент Cisco в цене. Полный прогон бенчмарка из 500 задач занимает около 15 минут на одном GPU H100 и стоит меньше доллара. Те же задачи через API GPT-5.5 обходятся примерно в 141 доллар и 5 часов, через GLM-5.2 около 50 минут и 12,5 доллара. По подсчетам Cisco это в 172 раза дешевле GPT-5.5 и в 15 раз дешевле GLM-5.2.
Результаты сравнивают по метрике File F1. Лучший результат у закрытой GPT-5.5 (0,229). Antares-3B почти догоняет ее (0,223), оставаясь в разы меньше. Antares-1B набирает 0,209 и обходит открытую GLM-5.2 (0,186), хотя у той 753 млрд параметров, и заодно показывает лучший recall среди всех протестированных моделей. Статические анализаторы отстают заметно: Semgrep 0,086, CodeQL 0,023. Бенчмарк при этом Cisco придумала и прогнала сама, а модели обучены оптимизировать ту же метрику File F1, по которой их потом и сравнивали; независимых проверок пока нет, хотя сам бенчмарк выложен открыто.
Открытые веса лежат в репозитории, но скачать их можно по запросу. Самую сильную модель, Antares-3B, ту, что почти сравнялась с GPT-5.5, Cisco в открытый доступ пока не выложила.
@antiinfosec
378
«Факс счастья»
С мая по июнь 2026 года эксперты Kaspersky Security Services зафиксировали серию инцидентов в Колумбии и Мексике, где злоумышленники использовали BitLocker для шифрования данных и корпоративные принтеры для доставки записок с требованием выкупа. В обоих случаях пользователи видели значок замка рядом с дисками в проводнике Windows.
В Колумбии атакующие проникли через открытый в интернет RDP-сервер, подключенный к 8-терабайтному хранилищу с критичными бизнес-данными. Получив контроль над системой, они включили BitLocker на диске с финансовой информацией и распечатали требования на офисных принтерах. Сумма выкупа составила всего $3 тыс. Компания всерьез рассматривала выплату, но восстановила систему до завершения расследования, уничтожив улики.
В Мексике группировка, назвавшая себя «XEntry Team», получила доступ через неверно настроенный Microsoft SQL Server, используя учетные данные, обнаруженные в открытом коде на GitHub. Злоумышленники закрепились в инфраструктуре за три месяца до обнаружения, установили RMM-агенты (ManageEngine Endpoint Central, Mesh Agent, Tactical RMM) и через групповые политики развернули шифрование BitLocker на всех системах домена. Кульминацией стал синий экран с надписью «Hacked by XEntry Team» и распечатанные на принтерах записки.
В целом, ничего совершенного нового. Стандартный BitLocker, легитимные RMM-агенты и открытые настежь сервисы. Злоумышленники просто пользуются тем, что администраторы оставляют без присмотра. Советовать тут смотреть за логами и контролем доступа не будем, а просто напомним проверить, есть ли бумага в принтере. А то как-то неловко получится.
@antiinfosec
378
ИИ допинывает WordPress
ИИследователь Sol Ultra обнаружил критическую уязвимость в WordPress, позволяющую выполнить код на сервере без какой-либо авторизации. Проблема кроется в Batch API (/wp-json/batch/v1), который появился в WordPress 5.6. Этот API позволяет упаковывать несколько REST-запросов в один вызов.
Суть в том, что Batch API сначала проверяет все подзапросы, а потом выполняет их во втором проходе. Из-за ошибки в этой двухпроходной схеме при отправке некорректного запроса массивы валидации и обработчиков рассогласовываются. Это позволяет подменить один эндпоинт другим в процессе выполнения, обходя санитизацию параметров. Sol Ultra скомбинировала этот баг с другой проблемой в параметре author_exclude, который при передаче в виде строки вместо массива подставляется напрямую в SQL-запрос. А так как Batch API не поддерживает GET-запросы напрямую, ИИ использовал вложенный batch-вызов, чтобы обойти и это ограничение.
Но просто прочитать базу данных недостаточно. Пароли в WordPress хранятся в захэшированном виде. Sol Ultra пошла дальше и через UNION-инъекцию она сфабриковала фейковые объекты записей в кеше, а затем использовала механизм oEmbed, чтобы записать в базу данных поддельный пост customize_changeset, привязанный к администратору. Применение этого изменения временно повышало права текущего запроса до административных. После этого оставалось только создать учетную запись администратора и через стандартный установщик плагинов загрузить вредоносный ZIP-файл с кодом.
Под угрозой более 500 миллионов сайтов на WordPress в конфигурации по умолчанию с MySQL. Исправления пока нет, но Searchlight Cyber уже выпустила бесплатный сканер для проверки на wp2shell.com. Обновления безопасности от WordPress стоит ждать в ближайшее время — патчиться нужно будет без промедления.
@antiinfosec
378
ViP проход
Специалисты Positive Technologies ESC зафиксировали признаки целевой атаки через штатную функциональность службы ViPNet MFTP, привет ИнфоТеКС. Поверхность атаки охватывает как минимум 8 организаций, хронология инцидента датируется периодом с 1 июня по 14 июля 2026 года.
Атака использует легитимный механизм обновления ViPNet для доставки вредоносного кода на защищенные узлы. Злоумышленники маскируют вредоносную библиотеку под штатный компонент системы, после чего она перехватывает сетевые соединения и превращает зараженную машину в прокси-сервер для дальнейших атак.
Тут мы видим, что штатные протоколы обновления и межсервисного взаимодействия, традиционно считавшиеся безопасными, становятся полноценной поверхностью атаки. Использование легитимного канала MFTP позволяет обойти периметровые средства защиты, а маскировка вредоносного кода под системные компоненты затрудняет его обнаружение даже при наличии EDR-решений. Происходящее требует не столько точечных исправлений, сколько пересмотра модели доверия к внутренним транспортным протоколам и усиления поведенческого мониторинга на узлах с критическими приложениями.
@antiinfosec
378
Квартальный разбор от GIS
Аналитическая группа ARKTIS (компания «Газинформсервис») опубликовала отчет по итогам второго квартала 2026 года. За период зафиксировано 544 новые уязвимости, из которых 44% приходятся на удаленное выполнение кода и 20% — на обход аутентификации. Лидером по числу CVE стала экосистема WordPress с плагинами (28%), вдвое опередив Microsoft Windows и ядро Linux. Отдельно выделяется AI/ML-инфраструктура, совокупная доля которой достигла 9%. То есть инструменты для работы с языковыми моделями становятся полноценной поверхностью атаки и требуют регулярного контроля наравне с традиционным ПО.
Инфраструктура атак остается преимущественно арендованной. Более половины трафика поступает с хостинговых площадок США, Болгарии и Нидерландов, а среди автономных систем лидируют польский MEVSPACE и американская Psychz Networks. При этом более 90% действий атакующих — это сканирование и разведка, и лишь около 10% приходится на закрепление, доставку полезной нагрузки и кражу данных. Наиболее часто используемые логины — Administrator, root, sa, а пароли — 123456 и password, что делает базовые меры (отказ от парольной аутентификации, удаление учетных записей по умолчанию) наиболее результативными.
Организованные группировки продолжают целенаправленно атаковать критическую инфраструктуру. В отчетном периоде зафиксированы атаки на авиационную организацию и крупный промышленный холдинг с шифрованием тысяч серверов, удалением резервных копий и хищением сотен гигабайт данных. Прогноз на следующий квартал указывает на дальнейшее сокращение времени между публикацией уязвимости и началом массовой эксплуатации, рост рисков для ИИ-сегмента и сохранение ботнетной активности. Ключевым фактором устойчивости аналитики обозначают не периметровую защиту, а способность к раннему обнаружению вторжений и гарантированному восстановлению из изолированных бэкапов.
Полный отчет можете изучить по ссылке.
@antiinfosec
378
Не без яблока
Пока мы увлеклись находками оконных дыр от Nightmare Eclipse, из виду выпал macOS – а там как раз подоспел свежий материал. Jamf Threat Labs недавно опубликовала отчет о CrashStealer, инфостилере, который с мая перешел из стадии разработки в активное использование.
В отличие от типичных мак-стилеров на AppleScript или тонких обертках Objective-C, этот написан на нативном C++ с внутренним классом MacOSData. Распространяется через подписанный и нотаризированный дроппер – дискобраз Werkbit Setup с действующим Developer ID Emil Grigorov. Какая-то фамилия интересная, конечно. Кстати, подписан не только сам бинарник, но и весь DMG-образ, что для вредоносных сборок редкость. Дроппер стягивает с GitHub промежуточный скрипт, тот подгружает CrashReporter.dmg и маскируется под штатный системный компонент Apple.
После установки CrashStealer показывает поддельный системный диалог с запросом пароля, проверяет его через dscl и при правильном вводе разблокирует связку ключей. Потом происходт сбор всего, что плохо лежит (профили браузеров, логины оттуда же, около 80 расширений криптокошельков и 14 менеджеров паролей. Плюс забирает файлы из Documents и Downloads, пропуская исполняемые, установщики и объемные архивы. Собранное упаковывается в ZIP, шифруется AES-GCM и улетает на C2-сервер через libcurl. Для закрепления копирует и переподписывает себя, добавляясь в LaunchAgent.
Обнаружить следы присутствия можно по нескольким признакам. На диске ищется образ Werkbit Setup или Werkbit.app с исполняемым veltod и bundle-идентификатором dev.golove.velto. В сетевой активности ищем обращения к GitHub-репозиторию mgothiclove/pkeys за файлом sys.cache, а также к домену werkbit[.]io (зарегистрирован в конце июня). В /tmp появляется CrashReporter.dmg, а на C2 уходит трафик на 179.43.166[.]242. После получения пароля и разблокировки связки можно заметить неожиданные вызовы dscl и активность копирования файлов в скрытые каталоги.
@antiinfosec
378
Брутфорсу бой
Исследователи HYBRA предложили концепцию MIRAGE, которая делает бессмысленным даже полный перебор.
Классический переборщик (будь то скрипт или ИИ) всегда ориентируется на разницу между шумом и сигналом. Подал неверный ключ — получил бинарную кашу, подал верный — увидел осмысленный текст. Эта разница может быть использована, как компас. Даже если перебор идет вслепую, наличие ошибок позволяет ИИ-агенту предугадывать, куда не надо двигаться дальше, и сужать пространство поиска.
HYBRA MIRAGE проектируется так, чтобы этот компас сломать. В их модели функция сборки данных тотальна, то есть состояния ошибки не существует в принципе. На любой, даже случайный, параметр доступа система выдает детерминированно валидный результат. Более того, среди этих результатов гарантированно будет огромное количество семантически связных текстов, а не шум. С помощью ИИ это сделать не очень сложно.
Из-за этого исчезает главный ориентир для перенаправления атаки. Злоумышленник перестает получать сигнал «правильно/неправильно». Поверхность потерь для его алгоритмов становится плоской, то есть переходит в нулевой градиент. Никакой итеративный поиск не может сойтись к истине быстрее, чем случайное угадывание. Можно перебрать миллионы вариантов, но ни один из них не будет иметь математического преимущества перед другим.
Исследователи пока сами не уверены до конца в своем предложении и призывают сообщество искать слабые места в их концепции. Мы не такие спецы, чтобы с ходу найти как такое можно обойти, но хотим отметить, что это действительно полезное применение ИИ в защите, потому что вопрос перестает быть вычислительным. В исследовании это называют «эпистемическим равновесием», очень красиво, как нам кажется.
@antiinfosec
378
Опасность PDF-файлов (настоящих)
Тут на Хабре вспомнили очень старый вектор атаки через «адаптивные PDF». Ими еще древние римляне от нечего делать им ворота ковыряли. Но причина сдуть пыль с этого знания не в самом методе, а появлении удобной утилиты adaptivepdf и библиотеки pymupdf4llm. Ну и повлияло свежее исследование, принятое на USENIX Security Symposium, которое демонстрирует практические атаки последних месяцев.
Напомним, что техника позволяет сделать так, что при обычном просмотре человек видит стандартное содержимое, но программы извлечения текста считывают скрытый слой, куда можно поместить структурированный скрытый текст. А такие тексты очень любят воспринимать серьезно алгоритмы автоматизации и ллм-ки.
Например, резюме кандидата может содержать в невидимом слое промт, предписывающий HR-боту игнорировать негативные факты и рекомендовать соискателя. Аналогичные риски возникают при автоматической обработке контрактов, финансовых отчетов, вложений в чат-боты поддержки и в RAG-системах, где злоумышленник может встроить скрытые команды непосредственно в загружаемые документы.
Для снижения угроз необходимо анализировать все слои PDF, включая ActualText, а не ограничиваться визуальным содержимым. Рекомендуется использовать несколько независимых экстракторов и сравнивать их результаты, а также проводить санитацию извлеченного текста перед передачей в LLM, отсеивая подозрительные промты. Понятно, что ленивым любящим все отдавать на аутсорс сотрудникам объяснить это будет тяжело, но стоит попробовать.
@antiinfosec
378
Фантомные домены
Злоумышленники неожиданно для себя получили прямо в руки новый инструмент обмана пользователей. Виной тому - природа языковых моделей. Опираясь на вероятность появления того или иного слова в фразе, LLM может сочинять не только тексты, но и URL-cсылки. Выглядят они вполне правдоподобно, но никуда не ведут: при переходе по такой ссылке пользователь в лучшем случае получит ошибку 404.
И здесь остается только в очередной раз удивляться продвинутости мошенников: они уже анализируют статистику ответов на запросы к LLM и регистрируют несуществующие домены, которые вероятнее всего LLM выдаст в ответ на популярный запрос. Получается, что злоумышленникам даже взламывать LLM не нужно. Они просто дают нейросети самой себе придумать домен, а потом регистрируют его!
Явление это назвали Phantom Squatting (тот самый сквоттинг - незаконное вселение или самовольный захват пустующего дома). Для понимания масштаба - эксперты взяли 900+ брендов, направили двум LLM более 650 тыс соответствующих запросов. На выходе получили более 2 млн ссылок, 13 тыс из которых содержали вредноносное ПО. Еще 250 тыс доменов вообще не существовали: каждый восьмой сайт LLM просто придумала!
Как выяснилось, мошенники действуют точно как эксперты, но работают на опережение. Выявляя фантомные домены в выдаче нейросети, они регистрируют наиболее симпатичные и правдоподобные из них. Путь от первоначальной регистрации к активному развертыванию вредоносного контента домен проходит за несколько часов. Ну а путь к пользователю максимально прост: авторитетный ИИ-агент, которому юзер доверяет, сам выдаст ему нужную ссылку на блюдечке. К слову, только что бывший фантомным, но уже зарегистрированный домен, абсолютно чист: он еще не внесен в черные списки, по нему вообще нет истории анализа угроз или какого-либо рейтинга репутации, людьми и привычными механизмами он еще не был проиндексирован и классифицирован. А значит стандартные средства безопасности его не отловят.
👍 Хорошие новости: эксперты-безопасники учатся бороться с фантомным сквоттингом. Уже получается предсказывать регистрацию небезопасного домена злоумышленниками за 18-50 дней и дополнительно проверять подозрительные домены на благонадежность перед тем как они попадут на глаза пользователям.
👎 Плохие новости: это пока отдельные решения за отдельные деньги от специализирующихся на безопасности разработчиков.
✔️ Ну а глупенький LLM снова не виноват.
Анонимный Аналитик, специально для @antiinfosec
378
CVSS – не панацея
Команда Angara Security выпустила разбор о типичных ошибках в управлении уязвимостями. Основная логика у них – это, что сканеры и SIEM по отдельности не дают полноценной защиты, если между ними нет связи, а инвентаризация активов ведется спустя рукава.
Например, CVSS сам по себе – плохой приоритизатор. Базовый балл не учитывает, где находится актив и есть ли эксплойт. Уязвимость с 6.5 на публичном платежном шлюзе с рабочим эксплойтом опаснее, чем 9.8 на изолированном бэкап-сервере. Поэтому нужно применять Environmental Score, но для этого нужна актуальная инвентаризация.
Вообще без инвентаризации никуда. Если вы не знаете, какие серверы у вас есть, где они стоят и за что отвечают, вы не сможете правильно расставить приоритеты. Инвентаризация дает контекст для SIEM: тип устройства, ОС, роль, владелец. Без этого аналитик видит просто событие, а не понимает, критично ли оно.
Также важна интеграция VM и SIEM решает. В SIEM нужно передавать не просто факт наличия уязвимости, а расширенный набор данных.
Если в контекст кроме CVE с CVSS добавлять вероятность эксплуатации (EPSS) и наличие эксплойта, расписывать критичность в бизнес логике (разграничивать платежный шлюз от тестовой среды), а также смотреть на источник потенциальной атаки, SIEM может не просто зафиксировать аномалию, а сразу показать, к примеру, что источник аномалии – веб-сервер, которому не положено стучаться в SMB, а цель здесь может быть критичный контроллер домена. А такой алерт уже становится в разы весомее.
Полный разбор у ребят на Хабре.
@antiinfosec
378
Web3, который все помнит Исследователи KU Leuven показали, что браузерные криптокошельки можно деанонимизировать не через взлом ключей, а через обычные сайты. Схема скучная и от этого еще неприятнее. Сайт обращается к кошельку, смотрит на сетевые запросы, поведение разрешений и встроенные элементы страницы, а потом сопоставляет это с конкретным пользователем. Iframe — это встроенное окно с одной веб-страницей внутри другой, то есть по сути «страница в странице». В этом кейсе оно стало удобным каналом, через который обычный сайт мог обратиться к кошельку и попытаться получить его адрес или другие идентификаторы. Механика деанонимизации на уровне веб-рутины. Когда кошелек проверяет баланс, он делает сетевые запросы к блокчейн-инфраструктуре, и по их набору можно связать несколько адресов одного владельца. Когда сайт получает или теряет разрешение на доступ, это тоже оставляет след. Когда кошелек подгружается внутри скрытого iframe, расширение может выдать адрес даже без видимого действия пользователя. При этом обычный сайт не обязан быть каким-то специализированным. Достаточно, чтобы на странице был код, который обращается к расширению кошелька или встраивает скрытый блок, а дальше уже срабатывают особенности браузера, расширения и их взаимодействия.
@antiinfosec
378
Серый PR
Специалисты GSOC «Газинформсервис» обнаружили фишинговую рассылку с использованием бренда собственного же форума GIS DAYS. Говорят, мол злоумышленники разослали приглашения с логотипом, поддельной подписью и паролем GISDAYS2026!Guest внутри PDF. В архиве два экзешника, которые ставят троян и шлют данные на 170.168.1.66.
Оргкомитет заверяет, что письма от них не исходили, и призывает быть бдительными. Но ситуация забавная. Если это атака, то она бьет прямо в аудиторию профильного ИБ-форума, используя его же айдентику. А если нет, то может это такой нестандартный способ напомнить о мероприятии? В любом случае хитро. Просто кто тут главный хитрец, пока не ясно.
Было бы еще прикольнее, если это одновременно и реальная атака, pr-кампания. То есть на самом мероприятии осенью, компания бы представила, кто и как повелся на их удочку. Жаль, конечно, что это незаконно. Но мы тут лишь пофантаизировали.
А вообще, PDF с паролем, .exe и SSH-туннель — вполне обычный набор для таких кампаний. Но вот выбор жертв и идеальная стилизация под официальное приглашение восхищают.
@antiinfosec
378
Rare Werewolf вышла на рыбалку
Специалисты Angara MTDR зафиксировали свежую рассылку от группировки Rare Werewolf (она же Rezet, Librarian Ghouls). Атака нацелена на российские организации. Рассылка была произведена 1 июля 2026 года в 3 часа ночи по Москве с ящика nshan.marayan@bk.ru от имени «Вовченко Алексей».
В письме зашифрованный архив «Актуальная редакция Договора поставки N 8530-69 Исх. 755.rar» с паролем vovchenko. Внутри два файла: пустая Excel-таблица и исполняемый файл .com, который и есть настоящая нагрузка. Злоумышленники немного поработали над социальной инженерией. Тема письма с префиксами Fwd и Re имитирует продолжение переписки, текст напичкан деловыми оборотами вроде «преамбула» и «п. 4.6», а в конце даже добавлено уведомление о проверке антивирусом Kaspersky, чтобы усыпить бдительность.
После запуска .com-файла разворачивается многоступенчатая цепочка. Инсталлятор создает скрытую системную папку %APPDATA%\Windows, отключает брандмауэр и пытается остановить Microsoft Defender. Затем через curl (под видом find.exe) загружает с goffice[.]digital дополнительные компоненты: AnyDesk для удаленного доступа, утилиты NirSoft для кражи паролей из браузеров и почтовых клиентов, а также 4t Tray Minimizer для скрытия иконок. Пароль для неконтролируемого доступа к AnyDesk устанавливается автоматически «QWERTY1234566».
Финальный скрипт собирает все пароли в файлы password.txt и email.txt, отправляет их злоумышленникам через SMTP-сервер mail.goffice[.]click, после чего зачищает артефакты. Про результаты улова Angara не рассказала.
@antiinfosec
378
Промышленный улов
Лаборатория Касперского на выставке «ИННОПРОМ-2026» в Екатеринбурге представила данные о новой целевой фишинговой кампании против производственных предприятий в России, Чехии, Малайзии и Египте. Атака стартовала в апреле 2026 года и до сих пор активна. Прямо сейчас кто-то из сотрудников завода может открыть письмо и даже не понять, что его развели. Злоумышленники рассылают письма на английском от лица потенциальных заказчиков, которые якобы интересуются продукцией. Никаких взломов серверов или эксплуатации уязвимостей — чистая социальная инженерия, но многоуровневая.
Схема не ограничивается одним письмом. Сначала жертва получает запрос от «покупателя» с просьбой уточнить цену или доступность товара. Если человек отвечает, ему присылают ссылку на файл с техническими требованиями, либо сразу, либо после пары уточняющих вопросов. Ссылка ведет на фишинговую страницу, которая копирует популярный облачный сервис для работы с PDF. При нажатии на «скачать» появляется форма для ввода почты и пароля, якобы для проверки доступа к документу. На деле это классический сбор учетных данных, после чего злоумышленники получают доступ к корпоративной переписке и внутренним документам.
Атакующие используют ИИ для составления правдоподобных текстов и предварительно изучают организации, чтобы легенда выглядела убедительно. Кампания международная, но под раздачу попали и российские заводы. Простые письма-однодневки уже не работают, теперь жертву могут разводить в несколько заходов, тратя на это дни и недели.
Эксперты ЛК настаивают, что производственный сектор остается приоритетной мишенью, и единственный надежный способ защиты — это обучать сотрудников распознавать многоступенчатые схемы, а не полагаться на антифишинговые фильтры.
@antiinfosec
378
Дефейс контроль
Хактивисты провели успешную атаку на два веб-ресурса Армии США – Open Innovation Lab (oil[.]army[.]mil) и AI Integration Center (ai2c[.]army[.]mil). Злоумышленники осуществили классический дефейс, подменив стандартные страницы ошибок 404 на политические заявления. Вместо технического уведомления посетители видели призывы к «свободному Курдистану», оскорбительные выпады в адрес Дональда Трампа и упоминания посла США в Турции Тома Баррака. Военные оперативно отключили скомпрометированные страницы после запросов СМИ, но сам факт взлома уже получил резонанс в профильных изданиях вроде CyberScoop.
По данным исследователя Рональда Ловеласа, оба сайта работают на связке WordPress с набором плагинов и размещены на облачной платформе Microsoft Azure. Атака проведена через технику «404 hijacking», что указывает на уязвимость либо в плагинах, либо в правах доступа к файловой системе. Никакого проникновения во внутренние сети или кражи данных не зафиксировано, поэтому по шкале опасности это скорее «стыдно», чем «критично».
Но самое забавное, что дефейс случился именно на сайтах, в названии которых фигурирует «AI Integration Center». Когда центр по интеграции искусственного интеллекта ловит баннер на движке, который обновляли в прошлом десятилетии. Армия США обещает расследование, но векторы атаки пока не раскрыты. В ИБ-сообществе уже поговаривают, что это может быть очередной эпизод с необновленным плагином или неудачной настройкой сервера. Хотя и вайб-кодеров не исключают.
@antiinfosec
378
Дефейс контроль
Хактивисты провели успешную атаку на два веб-ресурса Армии США – Open Innovation Lab (oil[.]army[.]mil) и AI Integration Center (ai2c[.]army[.]mil). Злоумышленники осуществили классический дефейс, подменив стандартные страницы ошибок 404 на политические заявления. Вместо технического уведомления посетители видели призывы к «свободному Курдистану», оскорбительные выпады в адрес Дональда Трампа и упоминания посла США в Турции Тома Баррака. Военные оперативно отключили скомпрометированные страницы после запросов СМИ, но сам факт взлома уже получил резонанс в профильных изданиях вроде CyberScoop.
По данным исследователя Рональда Ловеласа, оба сайта работают на связке WordPress с набором плагинов и размещены на облачной платформе Microsoft Azure. Атака проведена через технику «404 hijacking», что указывает на уязвимость либо в плагинах, либо в правах доступа к файловой системе. Никакого проникновения во внутренние сети или кражи данных не зафиксировано, поэтому по шкале опасности это скорее «стыдно», чем «критично».
Но самое забавное, что дефейс случился именно на сайтах, в названии которых фигурирует «AI Integration Center». Когда центр по интеграции искусственного интеллекта ловит баннер на движке, который обновляли в прошлом десятилетии. Армия США обещает расследование, но векторы атаки пока не раскрыты. В ИБ-сообществе уже поговаривают, что это может быть очередной эпизод с необновленным плагином или неудачной настройкой сервера. Хотя и вайб-кодеров не исключают.
@antiinfosec
378
Выбираем белое или черное
Positive Technologies выпустили исследование про рынки монетизации уязвимостей. Разобрали, сколько платят белым хакерам, сколько — на теневых форумах и в чем разница.
Сравнить легальную и нелегальную плоскости — идея на первый взгляд простая. Однако все заметные отличия начинаются уже с платформ, на которых встречаются заказчики и исполнители. Легальная плоскость здесь — это багбаунти и ответственное раскрытие, где исследователи получают деньги за найденные баги, а компании их исправляют. Нелегальный — теневые форумы и даркнет, где уязвимости продают для атак. На легальном рынке зарабатывают на обнаружении и устранении, на нелегальном — на скрытом использовании.
Во-вторых, имеются различия в том, кто и за что охотней платит. На легальном рынке компании платят за типовые уязвимости в веб-приложениях: XSS, ошибки контроля доступа, небезопасные конфигурации. Это массовый сегмент с низким порогом входа. На теневом совсем другая история: 49% объявлений — это 0-day, еще 11% — 1-day. Чаще всего продают уязвимости, дающие удаленное выполнение кода (RCE) — 43% объявлений, и повышение привилегий (LPE) — 25%. Основные цели — интернет-сервисы (36%) и корпоративное ПО (33%).
Картина в деньгах также не очень однозначная. Так, например в легальном поле все прозрачно. На BB можно в среднем выручить за
▪️критическую уязвимость — около 200 тыс. руб.
▪️высокую — 50 тыс.
▪️среднюю — 17 тыс.
▪️низкую — 5 тыс.
На кибериспытаниях медианная выплата выше — 1 млн руб., потому что там ищут не отдельные баги, а цепочки атак, ведущие к недопустимым событиям.
На теневом рынке ценообразование строится иначе. Медианная цена за 0day — $80 тыс., за 1day уже $5 тыс. При этом уязвимости для
▪️мобильных ОС стоят в среднем $100 тыс.
▪️для корпоративного ПО — $80 тыс.
▪️для настольных систем — $55 тыс.
▪️а для интернет-сервисов — $ 2 тыс.
Отдельная статья заработка: первичные доступы к инфраструктуре компаний. Тут цены цены варьируются от $100 до $10 тыс., хотя для госучреждений ценник взлетает до вилки $1-5 млн.
Также кажется, что легко сравнивать риски между двумя плоскостями. Участники нелегального рынка рискуют не только деньгами (обманы при сделках), но и, что очевидно, уголовным преследованием. Кажется, что на легальных площадках с рисками все попроще. Однако регуляторика в области ИБ в последнее время как минимум нестабильная. Статус независимого исследователя, именуемого «белым хакером», все еще четко не определен. Да и поговаривают, что в некоторых темных кабинетах определенных служб готовится новая правовая рамка, чуть ли не с реестром. Впрочем, эту часть исследователи из PT тактично не раскрывают.
Полный отчет с графиками и деталями предлагаем изучить на сайте компании.
@antiinfosec
