НеИБи
Open in Telegram
НаИБ, поИБ и заИБ По вопросам — @okalman
Show moreThe country is not specifiedThe category is not specified
378
Subscribers
+324 hours
+287 days
+5230 days
Posts Archive
379
Научились сами и теперь учат вузы
Эксперты «Лаборатории Касперского» выявили ранее неизвестную хакерскую группу, которая с января 2026 года целенаправленно атакует российские учебные заведения (особенно морские и транспортные вузы), энергетические компании, а также государственные, дипломатические и финансовые учреждения. Главный маркер – это использование нового фреймворка Ravage для тестирования на проникновение, который злоумышленники взяли в оборот сразу после его выхода на GitHub в сентябре 2025 года.
Злоумышленники рассылают фишинговые письма (куда ж без них) на корпоративную почту с вредоносными архивами. Внутри — файлы, замаскированные под безобидные Excel-документы. Например, списки товаров для проверки, формы для заполнения, иногда с названиями реальных организаций для убедительности.
А файл то, не настоящий Excel-документ. По сути, это просто плагин для Excel. Он активирует загрузчик, который скачивает два исполнительных файла с взломанного сайта. По одному адресу приходит биндер — «упаковщик», который запаковывает известные бэкдоры (PureRAT, стилеры), а по второму — утилита, превращающая файл в скрипт PowerShell, который и подгружает сам фреймворк Ravage.
Ravage похож на инструменты классический RAT, который умеет
▪️выполнять файловые манипуляции (выгружать, скачивать, копировать, удалять файлы)
▪️запускать процессы и выполнять PowerShell-скрипты с сервера злоумышленников
▪️делать скриншоты экрана
▪️выполнять команды на компьютерах в локальной сети через SMB или WMI
При этом фреймворк не умеет получать тикеты, токены, сохраненные пароли и создавать скрытые каналы управления внутри зараженной сети, отмечает Олег Купреев, эксперт по кибербезопасности в «ЛК».
Исследование также показало, что группа активна как минимум с 2024 года, но их атаки были редкими — это указывает на накопленный опыт и планомерную разработку сценариев проникновения. Изначально злоумышленники использовали известные инструменты вроде PureRAT или RedLine по модели MaaS, то есть брали их в аренду. Переход на собственный фреймворк Ravage говорит о прокачке уровня атак.
@antiinfosec
379
На заметку
В популярном Notepad++ закрыли сразу несколько уязвимостей, и одна из них — с вполне прикладным сценарием RCE. Речь про CVE-2026-48778: программа без проверки брала параметр commandLineInterpreter из config.xml и использовала его при запуске команд.
На практике это означает, что можно было подменить конфиг и добиться запуска произвольного приложения. В демонстрации исследователи вместо cmd открывали калькулятор — забавно, но суть ясна.
Важно, что эксплуатация не требует повышенных привилегий, а вариантов доставки хватает:
▪️подмена config.xml в AppData
▪️запуск с параметром -settingsDir
▪️синхронизируемые каталоги (привет облакам)
▪️архивы с «готовыми» конфигами через социнженерию
Дополнительно нашли еще две проблемы: одна приводит к DoS, вторая — тоже к выполнению кода через shortcuts.xml. Обе завязаны на некорректную обработку данных. Простейший редактор, который часто живет в корпоративной среде годами, может стать точкой входа. Особенно если у него есть доступ к пользовательским директориям и настройкам.
@antiinfosec
379
Книжный червь вернулся
А помните тот ответ представителей «Флибусты». «Попробуем купить платный антивирус и поискать в коде… если не найдем, попробуем противодействие, есть штуки позволяющие запрещать сторонние скрипты, будем мониторить каждый день»? Поднимем его как напоминание о необходимой оперативности.
Исследователи из ЛК зафиксировали новую волну атак старого майнера, который ранее распространялся через сайты с книгами. В этой кампании злоумышленники изменили метод доставки: код фрагментирован, загрузка модулей происходит динамически, применяются подставные домены и усложненная обфускация, что снижает эффективность сигнатурной детекции.
Последствия типичны, но устойчивее. Скрытный майнинг CPU, ухудшение производительности и повышенное энергопотребление, а также возможность подгрузки дополнительных модулей (бэкдоров или инструментов для удаленного нахождения в сети). Вектор атаки в этот раз сторонние скрипты, рекламные виджеты и внешние CDN на сайтах‑читалках.
Посмеялись и хватит, теперь «штуки позволяющие запрещать сторонние скрипты» предстоит искать почти всем.
@antiinfosec
379
Fluffy Wolf вернули интерес к фишингу
Мы, честно, устали писать и читать про фишинг. Тема понятная, избитая, предсказуемая. Но тут нечто интересное. Не потому, что фишинг новый, а потому как кластер Fluffy Wolf изменил экономику и тактику атак на российские компании.
С марта по май 2026 года BI.ZONE Threat Intelligence зафиксировала серию атак против организаций из строительства, консалтинга, промышленности, инжиниринга, розницы и е-комма. Злоумышленники выдавали себя за партнеров или подрядчиков, требовали погасить задолженность и прикладывали «документы» с реквизитами оплаты и претензией. Стандартный сценарий, если бы не две ключевые детали.
Во-первых, это GitHub-репозитории. Ссылки на них в письмах выглядели легитимно, что повышало вероятность перехода и помогало обходить почтовые фильтры. Во-вторых, экономика инструмента. Атакующие не разрабатывали вредоносное ПО сами, а покупали готовые решения на теневых площадках. Весь арсенал стоит несколько тысяч долларов, но потенциальная выгода — сотни тысяч.
Вот что вошло в арсенал в этой кампании:
PowerLoader (загрузчик, ~$120)
PureCrypter (анализатор, $449 в год)
PureLogs (стилер, $1250 в год)
PureRAT + PluginRemoteDesktop (RAT, $1499 в год)
Pay2Key (шифровальщик – тут трудно посчитать, потому что он распространяется по модели сетевого маркетинга)
Кластер сохранил старый набор вредоносного ПО, но добавил новый плагин PluginRemoteDesktop для PureRAT, которого раньше не видели в атаках на РФ, и загрузчик PowerLoader для обхода защиты. С экономической точки зрения это выгодно: в 2025 году средний выкуп составил $193 000. Так что дебит с кредитом сходятся. Да и фишинг в 2025 году признан стартовой точкой для 64% целевых атак против 57% в 2024 году. Как бы мы ни уставали от него, по ту сторону баррикад его просто так бросать не будут.
@antiinfosec
379
ФСТЭК выдал базу
Мы заглянули в новые рекомендации ФСТЭКа по защите от DDoS. Скажем сразу, это не просто «поставьте WAF». В этот раз регулятор зашел глубже в сетевую архитектуру и разделил зоны ответственности. Отдельно для госорганов и объектов КИИ, отдельно для операторов связи.
Из максимально приближенного к актуальным подходам в рекомендациях четко прописали BGP Remote Triggered Black Hole (RTBH) и перенаправление трафика в центр очистки (scrubbing-центр) через отдельный канал или шифрованный туннель (GRE/IPsec), чтобы фильтровать мусор до того, как он доберется до ваших серверов. Добавили проверку на маршрутизаторах, откуда на самом деле пришел пакет (uRPF в режиме strict/loose). Это помогает бороться с подделкой обратного адреса (спуфингом). И вдруг отдельно подчеркнули, что DNS-серверы, которые отвечают за вашу зону (авторитативные), и те, которые ищут адреса в интернете для пользователей (рекурсивные), лучше держать раздельно — раньше в методичках ФСТЭК почти не заостряли на этом внимание.
Но если честно, основа осталась прежней. Rate limiting, SYN cookies, ограничение соединений по IP, GeoIP, блокировка управляющих протоколов снаружи и резервирование каналов — это базовая гигиена, а не открытие. Даже WAF с reverse proxy и капчей для прикладного уровня давно стали стандартом.
Главный сдвиг не в технологиях, а в бюрократии. ФСТЭК фактически закрепляет в качестве отраслевого стандарта набор из WAF, лимитов, сегментации и мониторинга NetFlow/sFlow. Теперь это почти чек-лист для проверяющих.
Отметим правда, что такие рекомендации, как обычно, читают единицы. Те, кто реально сталкивался с DDoS, эти меры уже внедрили или не внедряли по другим причинам. А остальные, как и раньше, будут вспоминать про существование такого документа только когда периметр ляжет под SYN-флудом. Но теперь хотя бы есть официальная бумага, на которую можно сослаться в разговоре с провайдером или руководством.
@antiinfosec
379
Ghost CMS превратился в поле боя
Недавно в Ghost CMS обнаружили критическую SQL-инъекцию (CVE-2026-26980). Уязвимость вроде закрыли в версии 6.19.1, но эксплуатация уже обнаруживается в дикой природе. По данным XLab, скомпрометировано более 700 сайтов. Среди них ресурсы Гарварда, Оксфорда, крупные AI/SaaS-сервисы, криптоплощадки и медиа.
Атака выглядит почти чистой. Ни дефейсов, ни явных следов взлома. Вместо этого злоумышленники вытягивают Admin API-ключи и незаметно внедряют в страницы JS-загрузчик. Дальше — обычная, но хорошо замаскированная схема. Пользователь попадает на поддельную страницу Cloudflare с «проверкой на бота», где его убеждают выполнить несколько действий, включая запуск команды. В итоге жертва сама запускает инфостилер — причем текущие образцы слабо детектируются антивирусами.
Но больше всего нас веселит образовавшая конкуренция разных группировок вокруг этой кампании. Минимум две такие группировки активно делят уже взломанные сайты. При этом когда они находят чужие инъекции, вычищают их и ставят свои. По сути, идет тихая борьба за трафик и доступ к жертвам. Cloudflare уже заблокировал один из доменов (clo4shara[.]xyz), но атакующие быстро переехали на com-apps[.]cc — и, кажется, борьба продолжится.
И на этом фоне особенно заметно, как у нас до сих пор нередко буксуют даже базовые вещи вроде XSS, когда на простую инъекцию можно годами не закрывать глаза.
@antiinfosec
379
Со дна постучал мегалодон
18 мая 2026 года прошла очередная массовая атака через GitHub Actions. По данным SafeDep, кампания Megalodon за примерно шесть часов сделала 5 718 вредоносных коммитов в 5 561 репозиторий. OX Security отдельно сообщает о 3 500+ зараженных YAML-файлах — реальный масштаб, вероятно, еще выше.
Злоумышленники использовали поддельные аккаунты с именами вроде build-bot, ci-bot и pipeline-bot, чтобы замаскировать изменения под обычную автоматизацию. В workflow-файлы внедряли base64-код, который собирал данные и отправлял их на управляющий сервер 216.126.225.129:8443.
Применялись две основные схемы. Первая — SysDiag: создавался новый ci.yml с триггерами push и pull_request_target, чтобы код запускался часто и автоматически. Вторая — Optimize-Build: существующий workflow заменялся на workflow_dispatch, превращая его в тихий бэкдор, который можно активировать через API без заметных запусков CI.
Из зараженных репозиториев выкачивали:
▪️Переменные CI и содержимое /proc/*/environ
▪️Учетные данные AWS, GCP и Azure
▪️SSH-ключи
▪️Docker-аутентификаторы
▪️Kubernetes-конфиги
▪️Vault- и Terraform-токены
▪️OIDC-токены GitHub Actions
Самый показательный пример — Tiledesk. В репозитории tiledesk-server изменили только workflow-файл, после чего мейнтейнер, не заметив подмены, опубликовал версии 2.18.6–2.18.12 уже с вредоносным workflow внутри. Это хороший пример того, как компрометация GitHub-репозитория может превратиться в компрометацию пакетного реестра без взлома npm-аккаунта.
Это не классическое отравление пакетов, а атака на уровень CI/CD. Старые защиты реестров здесь не спасают: workflow исполняется с правами репозитория и часто имеет доступ к критическим секретам и OIDC. В итоге компрометация CI становится атакой на весь supply chain, а не только на один репозиторий.
@antiinfosec
379
Белого хакера не остановить
Продолжая восстанавливать справедливость, Chaotic Eclipse (он же Nightmare-Eclipse) выпустил третий эксплойт — MiniPlasma. На этот раз он не нашел что-то новое, а перепроверил старую уязвимость, которую Microsoft якобы закрыла еще в 2020 году. И она, как выяснилось, никуда не делась.
Речь про CVE-2020-17103. Уязвимость нашел и сообщил Microsoft Джеймс Форшоу из Google Project Zero. Компания тогда выпустила патч. Но Eclipse утверждает, что функция cldflt!HsmOsBlockPlaceholderAccess все еще уязвима точно так же, как шесть лет назад. Он не знает, не запатчили ли тогда вообще или патч позже тихо откатили. Оригинальный PoC от Google работает без изменений.
Eclipse просто довооружил этот PoC до получения SYSTEM shell. Успех не всегда стабилен из-за состояния гонки (race condition), но, по его словам, на его машинах работает надежно. Подозревает, что подвержены все версии Windows.
Если в прошлый раз Microsoft хотя бы делала вид, что закрывает найденное (пусть и без CVE и кредитов), то здесь ситуация хуже. Компания либо оставила дыру открытой на несколько лет, либо случайно откатила собственный патч. Eclipse, кажется, только рад — тем больше поводов для «веселья». Ответа от MS пока нет.
@antiinfosec
379
Bullet-In-vidia
NVIDIA опубликовала официальный бюллетень безопасности по GPU Display Driver. В нем подтверждается 15 уязов (как для винды, так и для линуха), девять из которых помечены высоким уровнем критичности. Успешная эксплуатация может привести к отказу в обслуживании, повышению привилегий, утечке данных или выполнению произвольного кода локальным атакующим.
Самый высокий CVSS-балл (8.8) присвоен уязвимости CVE-2026-24187 в Linux-драйвере, которая связана с ошибкой use-after-free (использование уже освобожденной области памяти, то есть классический сценарий повреждения памяти).
Среди других критичных проблем:
▪️Неправильная блокировка в ядре (CVE-2026-24182)
▪️TOCTOU-состояние гонки для Windows (CVE-2026-24191: time-of-check time-of-use — момент проверки и момент использования не синхронизированы, злоумышленник успевает подменить объект)
▪️Выход за границы буфера (buffer overflow) и повреждение памяти
Атаки возможны только при наличии локального доступа к системе, но их опасность заключается в потенциальном переходе от стандартного пользователя к полному контролю над устройством. Иными словами, чтобы ее реализовать, злоумышленник уже должен иметь возможность запускать код на целевой машине (например, через обычную программу или скрипт), а уязвимость позволяет ему подняться до прав администратора или root и дальше делать с системой все что угодно.
Патчи уже интегрированы в актуальные версии драйверов. Пользователям Windows Game Ready следует обновиться минимум до ветки R595 версии 596.36 или новее (текущая публичная — 596.49). Для Windows-устройств на базе GPU Maxwell, Pascal и Volta также доступна специальная версия 582.53. Пользователям Linux необходимо перейти на версии 590.48.01 (для R590) или 580.126.01 (для R580).
Рекомендуем незамедлительно обновить дрова и молиться, чтобы они встали сразу правильно. А то сглазят.
@antiinfosec
379
Снова не менее победные реляции
Если в первый день спикеры больше рапортовали, то во второй — начали понемногу признаваться, где болит. Но, как водится, с оговоркой, что они-то молодцы, а проблема у всех остальных.
Виктор Аристов из РЖД, например, привел цифры, мол, за четыре месяца этого года — 4,5 млн атак на инфраструктуру. За весь прошлый — 4 млн. То есть рост есть, и его не скрывают. Глобальный ущерб от кибератак, по данным аналитиков, уже 10% мирового ВВП. Пробовали подключится к интернету в Ласточках и Сапсанах, согласны, все лежит, правда уже не один год. Ждем обещанного запуска 5Г.
Роман Шапиро из «Почты России» выдал неожиданно приземленный кейс. Они скормили документацию по ИБ нейросетям и получили комиксы для бабушек. Бабушки теперь знают, куда кликать не надо. Ну и про комиксы заодно. А еще господин Шапиро руками насчет эффективности ИИ в защите. Якобы модель, которая взламывает с вероятностью 10% — это круто, а та, которая защищает с теми же 10% — бесполезна. Тут пока вынуждены отбросить иронию и согласиться.
Рустэм Хайретдинов из «Гарды» разложил импортозамещение ПО на три этапа: «сделайте хоть что-нибудь», «сделайте как было» и наконец «сделайте как надо». Судя по тому, что пароли до сих пор хранят в открытом виде даже в крупных бизнес-системах, мы уверенно топчемся на первом. Хайретдинов, правда, заметил, что чем больше дыр — тем больше работы у безопасников. А у нас больше контента, подмигиваем мы ему.
Если собирать общее впечатление, кроме уже указанного в это канале тейке, о том, что искусственный интеллект пока работает на стороне нападающих заметно убедительнее, чем на стороне защиты, ничего особенного мы пока не услышали. Вендоры только учатся делать безопасный код, а крупные заказчики учатся требовать. И только «Почта России» в этом хаосе рисует комиксы для бабушек — и у них получается.
Про третий день как-то контента не очень собирается, так что скорее всего пропустим. За мероприятие всем спасибо, особенно операторам связи и стенду яндекса за помощь в поддержании сети (не реклама).
@antiinfosec
379
Победные реляции и реальность
На первом дне ЦИПРа спикеры один за другим торжественно отчитались, мол отрасль растет, угрозы учитываются, защита укрепляется. Впрочем, как всегда. Но если прислушаться к деталям, все немного оказывается тревожнее.
«Раньше от уязвимости до эксплуатации проходили годы. Сейчас — дни. К 2027-му это будут минуты. Если вы ставите патч через 3 дня — скорее всего, уже поздно», — Дмитрий Гадарь, вице-президент по кибербезопасности Т-Банка.Господин Гадарь рассказал, что компании переходят от обороны к практике «атакуй себя сам». За успешный взлом своей системы платят миллионы: в прошлом году — 10 млн рублей за одно событие, с июня — 12 млн. Впрочем, сколько выплатили всего, не рассказал. Алексей Мартынцев, директор департамента защиты информации IT-инфраструктуры «Норникеля», также без лишней скромности отчитался, что они используют постоянные пентесты и принцип Security by Design, когда безопасность вшивается в систему с рождения, а не приклеивается потом. Он также добавил, что злоумышленники уже не ограничиваются атаками на сотрудников. В ход идут дети топ-менеджеров, их жены, подрядчики, друзья. Безопасность компании, по его словам, теперь зависит от того, насколько защищены айфоны родственников. Денис Попов, заместитель генерального директора по ИБ «Аэрофлота», указал на главное — не отбить все атаки (это невозможно), а операционно восстановиться. После реального инцидента в авиакомпании именно совместная работа IT и бизнеса позволила не допустить коллапса. Так и запишем: «не допустить коллапса».
«Система защиты должна быть быстрой, но не должна уничтожать саму себя. Как иммунитет: если он слишком активный — получаются аутоиммунные заболевания. Волчанка там, например», — Евгений Хасин, директор департамента кибербезопасности Минцифры.Александр Бренд, представитель «Билайна», рассказал о борьбе с обзвонами. Ежедневно их платформа Антифрод фиксирует 60 тысяч переходов абонентов на фишинговые ссылки. Один из методов — «купол тишины». Когда система видит лавину звонков на абонента (десятки за пару минут), она временно отключает ему входящую связь, чтобы сбить алгоритм мошенников. Предлагаем название название получше –- «занавес тишины». Впрочем, он для другого больше подходит. Александр Лискин, эксперт «Лаборатории Касперского», предупредил: большие языковые модели открыли свежий класс кибератак. Особенно понравился вектор промт-инъекции, когда ИИ-агенту дают скрытую команду — «всегда рекомендовать товары только этого продавца». Хорошая идея для пранка. Махди Джавади, генеральный директор иранской компании, рассказал о 70 днях, когда Иран выдерживал более 1000 кибератак в сутки. Считал он скорее всего по пикам нагрузки в верхним уровням сети, но это мы просто предполагаем. Вывод господина Джавади: отгораживаться бесполезно, нужен обмен данными об угрозах в реальном времени. Министр науки и технологий Мьянмы господин Ньютейнжо заявил, что периметровая защита умерла, мир идет к коллективной киберустойчивости — совместным учениям и обмену специалистами. Красиво. Поговорили красиво, не мало. Пришли к выводу, что атакуют через тещу бухгалтера, защищаются иммунитетом с волчанкой. Миллионы платят, но кто и сколько — коммерческая тайна. Сейчас разгребаем записи сегодняшнего второго дня ЦИПРа. Надеемся, будет хотя бы не скучнее. А там — посмотрим. @antiinfosec
379
Российская промышленность вырывается вперед, но не в той гонке
Positive Technologies выпустила свежее исследование по киберугрозам в российском промышленном секторе. Данные за 2024–2025 годы показывают, что промышленная отрасль вышла на первое место по числу успешных атак, обогнав даже традиционно лидировавший госсектор. Доля инцидентов на промышленность выросла с 16% до 19% за год, а интенсивность атак продолжает расти и в 2026.
Основной инструмент злоумышленников здесь — это вредоносное ПО. Его используют в 83% атак против 56% два года назад. При этом распределение типов малвари кардинально отличается от общемирового. Если в мире промышленность душат шифровальщики (54%), то в России на первом месте RAT (вредоносы для удаленного управления) (55%). На втором – шпионское ПО (33%). Складывается впечатление, что злоумышленникам важнее закрепиться в системе и вытянуть данные, чем быстро получить выкуп.
Кто атакует:
▪️Кибершпионские группы — 47% атак, активно используют собственные инструменты и живут в системе подолгу
▪️Хактивисты — 28%, их цель — разрушение инфраструктуры (шифровальщики в 80% случаев, вайперы в 60%)
▪️Финансово мотивированные — 25%, комбинируют RAT и шифровальщики, охотятся за данными с двойным вымогательством
Чаще всего страдают энергетика и ТЭК (22% атак в секторе). Методы тут привычные: социнженерия (71%) и эксплуатация уязвимостей (28%). При этом доля атак через цепочку поставок в России вдвое выше мировой (4% против 2%), что говорит о слабой защите при взаимодействии с партнерами.
Результаты такой ситуации предсказуемы. На утечки пришлось уже (61% инцидентов, а нарушение основной деятельности было реализовано в трети случаев. Коммерческую тайну здесь все еще воруют в 10% чаще, чем в среднем по стране. На теневых форумах больше половины объявлений об утечках из промышленности — бесплатная раздача. При этом 75% проникновений в технологический сегмент начинаются с компрометации обычной ИТ-инфраструктуры. То есть защищаться только «воздушным зазором» уже не получится — нужна четкая видимость и контроль на стыках контуров, предполагают специалист PT.
@antiinfosec
379
Белого хакера обидеть может каждый
Исследователь Chaotic Eclipse (он же Nightmare-Eclipse), ранее жаловавшийся на игнор отчетов в MSRC и низкие выплаты по баг баунти, опубликовал рабочие доказательства двух уязвимостей в Windows — YellowKey и GreenPlasma. Microsoft официально не реагирует, патчи отсутствуют, CVE не присвоены.
YellowKey позволяет получить доступ к зашифрованному BitLocker диску без пароля и ключа восстановления при условии физического доступа к устройству. Атака сводится к копированию папки FsTx из System Volume Information на USB-накопитель с последующей перезагрузкой в среду восстановления Windows (WinRE) через Shift и потом Ctrl. Уязвимость подтверждена на Windows 11, Server 2022 и 2025. Наличие TPM и PIN не предотвращает атаку.
GreenPlasma — локальная эскалация привилегий до системы через манипуляции с процессом CTFMon (языковые панели ввода) и объектами Object Manager. Любой локальный пользователь, включая сессионных на серверах, может получить полный контроль над системой. Автор опубликовал частичный PoC, указав на возможность доработки.
Причины недовольства Chaotic Eclipse накапливались постепенно. Сначала его отчеты в MSRC отклоняли или ставили низкий приоритет, требуя дополнительных видео с эксплуатацией и ссылаясь на недостаточность доказательств. Даже когда уязвимости подтверждали, выплаты по баг баунти называли мизерными (максимум $50 тыс. за LPE, но с частыми отказами), а один раз ограничились благодарностью без денег. Исследователь считает, что компания просто не хочет платить за серьезные проблемы.
Затем Microsoft начала втихоря патчить его находки, без публичных CVE и без указания автора в благодарностях. Однако самое забавное, как утверждает Chaotic Eclipse, представители MSRC угрожали ему лично, обещая разрушить его жизнь и используя «детские приемы», чтобы заставить замолчать. В ответ на это он обещает делать каждое новое раскрытие «more fun» (тобишь «все более веселой») и продолжит публикации, пока не получит $1 млн или справедливости. Компания пока хранит молчание, ограничиваясь дежурными фразами о поддержке координированного раскрытия уязвимостей.
@antiinfosec
379
Тайнственный мессенджер
УБК МВД России (она же киберполиция) торжественно отчиталось о ловле 16-летнего жителя города Тореза, который занимался перепродажей чужих аккаунтов в неназванном мессенджере. После пресечения противоправной деятельности (да, с 1 сентября прошлого года это уже ч.1 ст. 274.5 УК РФ) у подростка были изъяты сим-карты различных операторов, а также компьютер и мобильный телефон, содержащие переписку с продавцами и покупателями. В суд направлено обвинительное заключение. Наказанием может стать до 2 лет лишения свободы.
Однако в самом релизе нас насторожило, что название платформы не упоминается. Почему бы не пнуть в очередной за опасность тот же экстремистский мессенджер или ту же телегу в конце концов. Читаем отчет дальше и видим: «как установили следователи, проданные несовершеннолетним аккаунты использовались неизвестными в противозаконных целях, в том числе для совершения мошеннических звонков гражданам России через мессенджеры». А звонки в мессенджерах, как мы помним, гражданам России можно совершать сейчас только через парковку или в лифте. Через неизвестный мессенджер, конечно же.
Интересно, а «неизвестных» поймают? Успели ли они обмануть граждан России, похитив деньги или персональные данные? Неизвестно.
🔤🔤Кстати, забыли еще сегодня упомянуть. Тут в Национальном Мессенджере «Макс» теперь будут приходить уведомления и коды авторизаций для входа в разные сервисы, о чем недавно договорились VK и большая четверка. Просто к слову.
@antiinfosec
379
Опять подмена
На официальном сайте популярного менеджера загрузок JDownloader в начале мая 2026 года произошла подмена файлов. Злоумышленники сменили ссылки на установщики для Windows и Linux на вредоносные. Если вы скачивали программу именно с сайта и запускали файл в эти дни, ваша система могла быть заражена.
Важно, что пострадали только те, кто использовал веб-страницу для скачивания. Встроенный механизм обновлений, версия для macOS, а также установка через Flatpak, Snap или обычный JAR-пакет не были затронуты. Атакующие не взламывали серверы разработчиков, а получили доступ к системе управления содержимым сайта (CMS) и просто подменили кнопки загрузки.
На Windows вредоносный файл выступал в роли загрузчика. После запуска он разворачивал на компьютере Python-программу с возможностью удаленного управления. Эта программа подключалась к командному серверу злоумышленников и могла скачивать и запускать любые дополнительные модули, что давало атакующим почти полный контроль над заражённой машиной.
На Linux вредонос был встроен прямо в shell-скрипт. При его запуске скрипт скачивал архив с внешнего домена, извлекал оттуда исполняемые файлы и прописывал их в автозапуск через systemd. Это позволяло вредоносной программе запускаться при каждой загрузке системы.
С цифровыми подписями злоумышленники не запаривались, так что проверяйте и ищите AppWork GmbH. Если подписи нет, а в качестве издателя указаны, например, Zipline LLC или The Water Team — перед вами подделка.
Это не единичный случай. Ранее аналогичным образом подменяли установщики других популярных бесплатных утилит: CPUID и Daemon Tools (да-да, им еще пользуются). И снова supply chain.
@antiinfosec
379
Минцифры отодвигает КИИ вправо
Переход ЗО КИИ на отечественный софт снова «уточняется» — и, как обычно, в сторону большей гибкости сроков, сообщает источник «Интерфакса». Раньше жестко планировалось всех пересадить на отечественный софт к 2028 году, а к 2030 уже планировалась ответственность. Теперь же все и проще, и сложнее.
Минцифры подготовило проект постановления правительства, сроки в котором теперь устроены по следующей схеме:
▪️Формально базовая логика не изменилась, то есть от всех по умолчанию по прежнему ждут 100% российского ПО к 1 января 2028 года.
▪️Но дальше начинается система «если». Если у вас уже есть или запускается вот прямо в этом году особо значимый проект, либо заранее заключен контракт на разработку нужного ПО — срок сдвигается до 1 января 2031 года.
▪️Если же такие проекты стартуют позже, в 2026–2027 годах, — дедлайн автоматически уезжает еще дальше, до 1 января 2036 года.
▪️Отдельно прописали новые объекты КИИ. Им дают до 5 лет на переход с момента появления требований. А для случаев, где российского ПО просто нет, предусмотрены отдельные послабления.
Очевидно, что и ответственность за нарушение уже новых сроков должна как-то подвинуться. Таким образом, регулятор будто признает очевидное: быстро пересадить всю критическую инфраструктуру на правильные коробки не получится — ни технологически, ни экономически. А еще научить эти объекты такие коробки правильно открывать и запускать…
Однако, пожалуй, самым узким местом и главным тормозом выполнения всех подвинутых планов является кадровый голод. Кажется, что физически не хватает профессионалов, которые могут сопровождать переход legacy на новые рельсы. Еще больше не хватает тех, кто с нуля способен писать сложное промышленное ПО для критической инфраструктуры. Значимые объекты КИИ продолжают множиться, а инженеров по безопасности АСУ ТП, владеющих и старыми протоколами, и новыми языками программирования, катастрофически мало.
@antiinfosec
379
LPE-волна продолжается
Сразу после истории с CopyFail в Linux действительно пошел всплеск локальных уязвимостей повышения привилегий. Но не стоит смешивать все подряд. Сейчас практическую опасность подтверждают две проблемы — Dirty Frag (CVE-2026-43284) и старая, но все еще актуальная Dirty Pipe (CVE-2022-0847). Обе позволяют непривилегированному пользователю получить root, что критично для серверов, многопользовательских систем и контейнерных сред. Если с последней патчи найти попроще, то вот Dirty Frag все сложнее.
Dirty Frag — это цепочка из двух дефектов в подсистемах ESP/XFRM (IPsec) и RxRPC (AFS/Kerberos). Ошибка позволяет ядру дешифровать данные прямо поверх страниц page cache (кеш страниц памяти, где ядро временно хранит содержимое файлов), модифицируя файлы на месте. Уязвимость затрагивает большинство дистрибутивов (Ubuntu с 14.04 по 26.04, RHEL-подобные, Fedora, openSUSE) на ядрах примерно с 2017 года. CVSS — 8.8. Эксплуатация требует локального доступа, в некоторых случаях — CAP_NET_ADMIN, но риск через shared-hosting и CI/CD также не мал.
Тот факт, что пентест-инструмент для контейнеров ctrsploit уже в версии v0.26.0 добавил модуль для Dirty Frag, прямо говорит о ее практической опасности. Спасибо k8s за наводку. В релиз-ноутах указано: эксплойт позволяет повышать привилегии и совершать побег из контейнера через примитив записи в 4 байта в page cache.
Патч для CVE-2026-43284 уже доступен в обновлениях ядра от основных вендоров. Однако для CVE-2026-43500 официального исправления пока нет. Поэтому как временная мера специалисты по-прежнему рекомендуют отключать модули esp4, esp6 и rxrpc, если они не нужны для IPsec или AFS.
Астрологи объявили месяц судорожной проверки экстренных обновлений.
@antiinfosec
379
Видовое разнообразие
Весеннее обострение в мире вредоносного ПО случилось немного раньше календарного. По данным Positive Technologies, в первом квартале 2026 года количество новых образцов вредоносов в атаках на российские компании подскочило на 38% по сравнению с прошлым годом. И это явно не сезонная аллергия.
Особенно бурным выдался март, когда эксперты зафиксировали 408 новых образцов. Для сравнения, в январе их было всего 117. Почти три четверти арсенала (около 72%) сгенерировали четыре группировки: Rare Werewolf, PhaseShifters, PhantomCore и Hive0117.
▪️Rare Werewolf внедряла легитимный AnyDesk, а специальный скрипт сам нажимал за пользователя кнопку «Разрешить» в окнах безопасности Windows — жертва просто не успевала опомниться.
▪️PhaseShifters рассылала фишинг на авиацию и ОПК, подсовывая троян Remcos, который открывал хакерам полный удалённый доступ.
▪️PhantomCore орудовала LNK-файлами, пряча PowerShell-скрипты за безобидными ярлыками.
▪️Hive0117 охотилась на бухгалтеров с трояном DarkWatchman, который не только перехватывал данные, но и на всякий случай удалял точки восстановления системы.
Главной жертвой по-прежнему остается правительственный сектор (почти 18% всех атак), за ним следуют финансы и гражданское общество (по 9,82%). Причем одни зловреды теперь пишут на новых языках, другие генерирует ИИ, а третьи прячутся в облачных сервисах вроде GitHub или Firebase. О некоторых самых чудных сборках мы вам уже рассказывали и постараемся своевременно рассказывать впредь. В общем, коллеги, держите уши востро и не давайте своему «Разрешить» нажиматься автоматически.
@antiinfosec
379
День смены стикера на мониторе
Сегодня первый четверг мая, а значит — Всемирный день пароля. Хороший повод оценить свои привычки. В новом опросе «Солара» подсветили несколько цифр, которые полезно держать в голове.
47% людей используют один и тот же пароль для разных аккаунтов. Согласны, что это про удобство в первую очередь. Но ровно до первой утечки на одном из сайтов. И да, 60% опрошенных меняют пароли реже раза в год, а 21% вообще не меняют. При этом многие хранят их в голове или в бумажном блокноте, хотя менеджеры паролей решают проблему и запоминания, и уникальности.
Мировая статистика только подтверждает картину. В отчете Verizon DBIR 2025 скомпрометированные учетные данные остаются начальным вектором в 22% инцидентов. А NordPass в своем списке за 2024 год снова ставит на первое место «123456». Примерно 3% скомпрометированных паролей вообще соответствовали каким-то требованиям сложности — остальные нет.
Поэтому пробежимся по базе:
▪️пароль должен быть длинным и уникальным для каждого сервиса
▪️его не нужно держать в голове или на стикере на мониторе — подойдет любой менеджер
▪️если вы хоть раз вводили свой корпоративный пароль на левом сайте (даже «просто посмотреть»), считайте, что проблема уже была
Очень всем советуем провести не пять минут за сменой условного «password123» на «password1234», а минут 30 за настройкой генерации случайных паролей в менеджере.
@antiinfosec
