en
Feedback
SecAtor

SecAtor

Open in Telegram

Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com

Show more

📈 Analytical overview of Telegram channel SecAtor

Channel SecAtor (@true_secator) in the Russian language segment is an active participant. Currently, the community unites 41 626 subscribers, ranking 3 152 in the Technologies & Applications category and 15 204 in the Russia region.

📊 Audience metrics and dynamics

Since its creation on невідомо, the project has demonstrated rapid growth, gathering an audience of 41 626 subscribers.

According to the latest data from 02 September, 2026, the channel demonstrates stable activity. Although there has been a change in the number of participants by 89 over the last 30 days and by 0 over the last 24 hours, overall reach remains high.

  • Verification status: Not verified
  • Engagement rate (ER): The average audience engagement rate is 14.93%. Within the first 24 hours after publication, content typically collects 11.70% reactions from the total number of subscribers.
  • Post reach: On average, each post receives 6 213 views. Within the first day, a publication typically gains 4 867 views.
  • Reactions and interaction: The audience actively supports content: the average number of reactions per post is 0.
  • Thematic interests: Content is focused on key topics such as cve-2026, github, trivy, кража, обнаружение.

📝 Description and content policy

The author describes the resource as a platform for expressing subjective opinions:
Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com

Thanks to the high frequency of updates (latest data received on 03 September, 2026), the channel maintains relevance and a high level of publication reach. Analytics show that the audience actively interacts with content, making it an important point of influence in the Technologies & Applications category.

41 626
Subscribers
No data24 hours
-117 days
+8930 days
Attracting Subscribers
September '26
September '26
+47
in 3 channels
August '26
+314
in 8 channels
Get PRO
July '26
+360
in 14 channels
Get PRO
June '26
+343
in 15 channels
Get PRO
May '26
+386
in 7 channels
Get PRO
April '26
+350
in 10 channels
Get PRO
March '26
+309
in 10 channels
Get PRO
February '26
+433
in 14 channels
Get PRO
January '26
+389
in 13 channels
Get PRO
December '25
+443
in 14 channels
Get PRO
November '25
+414
in 11 channels
Get PRO
October '25
+304
in 10 channels
Get PRO
September '25
+306
in 15 channels
Get PRO
August '25
+429
in 11 channels
Get PRO
July '25
+451
in 25 channels
Get PRO
June '25
+255
in 12 channels
Get PRO
May '25
+402
in 17 channels
Get PRO
April '25
+351
in 13 channels
Get PRO
March '25
+579
in 39 channels
Get PRO
February '25
+377
in 12 channels
Get PRO
January '25
+261
in 16 channels
Get PRO
December '24
+667
in 21 channels
Get PRO
November '24
+565
in 19 channels
Get PRO
October '24
+652
in 26 channels
Get PRO
September '24
+914
in 26 channels
Get PRO
August '24
+600
in 19 channels
Get PRO
July '24
+496
in 14 channels
Get PRO
June '24
+485
in 18 channels
Get PRO
May '24
+504
in 15 channels
Get PRO
April '24
+604
in 20 channels
Get PRO
March '24
+722
in 18 channels
Get PRO
February '24
+769
in 30 channels
Get PRO
January '24
+661
in 13 channels
Get PRO
December '23
+1 145
in 20 channels
Get PRO
November '23
+817
in 35 channels
Get PRO
October '23
+571
in 26 channels
Get PRO
September '23
+458
in 0 channels
Get PRO
August '23
+1 137
in 0 channels
Get PRO
July '23
+789
in 0 channels
Get PRO
June '23
+618
in 0 channels
Get PRO
May '23
+682
in 0 channels
Get PRO
April '23
+442
in 0 channels
Get PRO
March '23
+953
in 0 channels
Get PRO
February '23
+554
in 0 channels
Get PRO
January '23
+775
in 0 channels
Get PRO
December '22
+700
in 0 channels
Get PRO
November '22
+600
in 0 channels
Get PRO
October '22
+705
in 0 channels
Get PRO
September '22
+553
in 0 channels
Get PRO
August '22
+359
in 0 channels
Get PRO
July '22
+1 512
in 0 channels
Get PRO
June '22
+440
in 0 channels
Get PRO
May '22
+1 277
in 0 channels
Get PRO
April '22
+1 378
in 0 channels
Get PRO
March '22
+1 618
in 0 channels
Get PRO
February '22
+423
in 0 channels
Get PRO
January '22
+1 212
in 0 channels
Get PRO
December '21
+1 356
in 0 channels
Get PRO
November '21
+608
in 0 channels
Get PRO
October '21
+863
in 0 channels
Get PRO
September '21
+2 094
in 0 channels
Get PRO
August '21
+1 022
in 0 channels
Get PRO
July '21
+485
in 0 channels
Get PRO
June '21
+336
in 0 channels
Get PRO
May '21
+879
in 0 channels
Get PRO
April '21
+1 034
in 0 channels
Get PRO
March '21
+680
in 0 channels
Get PRO
February '21
+1 450
in 0 channels
Get PRO
January '21
+627
in 0 channels
Get PRO
December '20
+12 266
in 0 channels
Date
Subscriber Growth
Mentions
Channels
04 September+3
03 September+17
02 September+10
01 September+17
Channel Posts
Cisco предупреждает о раскрытии двух неисправленных уязвимостей в системе Secure Email и устранении критических уязвимостей коммутаторов. Публично раскрытые уязвимости S/MIME могут привести к утечке зашифрованного содержимого электронных писем, а критические ошибки в IOS XR и Nexus позволяют реализовать удаленное выполнение кода и обход аутентификации. CVE-2026-20354 и CVE-2026-20355 представляют собой проблемы средней степени серьезности, затрагивающие функциональность расшифровки Secure/Multipurpose Internet Mail Extensions (S/MIME) в решении для защиты от угроз. По данным Cisco, недостаточная проверка целостности сообщений может позволить злоумышленнику перехватывать и изменять трафик между почтовыми шлюзами, используя метод атаки MitM. Успешная эксплуатация уязвимости может позволить злоумышленнику получить содержимое зашифрованного сообщения в открытом виде. Проблема затрагивает все устройства Secure Email, работающие под управлением AsyncOS версии 16.5.0 или более ранних версий с включенной поддержкой S/MIME. Cisco предупреждает, что уязвимости были обнародованы, но отмечает, однако ей неизвестно о случаях их эксплуатации в реальных условиях. Компания также объявила о выпуске исправлений для нескольких критических уязвимостей безопасности в IOS XR и коммутаторах серии Nexus 9000, которые могли привести к удаленному выполнению кода, обходу аутентификации, внедрению кода и другим типам атак. Исправления для IOS XR закрывают множество ошибок, сгруппированных по классам уязвимостей в рамках семи CVE, включая две с оценкой CVSS 9,8: CVE-2026-20274 и CVE-2026-20279. К ним относятся ошибки, связанные с повреждением памяти и безопасностью памяти, а также проблемы с некорректным контролем доступа, соответственно. В коммутаторах серии Nexus 9000 была исправлена CVE-2026-20212 (оценка CVSS 9,8), которая позволяла удаленным злоумышленникам подключаться к доступным по умолчанию TCP-портам и выполнять код с правами root. Кроме того, Cisco устранила серьезную уязвимость в устройствах серий Desk Phone 9800, IP Phone 7800 и 8800, а также Video Phone 8875, работающих по протоколу SIP. Уязвимость, отслеживаемая как CVE-2026-20281, позволяет удаленным неаутентифицированным злоумышленникам отправлять непрерывные потоки специально сформированных HTTP-пакетов на уязвимые устройства и вызывать DoS. Cisco заверяет, что ей неизвестно о случаях эксплуатации каких-либо из исправленных проблем в реальных условиях. Но посмотрим.

2
Опубликован эксплойт для новой уязвимости в приложении для передачи файлов Cleo Harmony, а значит где-то в киберподполье потирают руки участники банды вымогателей Cl0p. Уязвимость позволяет удалённым злоумышленникам обходить аутентификацию путём манипулирования аргументами носителя. Разработчики в срочном порядке призывают клиентов незамедлительно устранить новую уязвимость. Уязвимость отслеживается как CVE-2026-84115 и затрагивает логику обновления JWT-токена, позволяя удаленным злоумышленникам повышать свои привилегии путем манипулирования аргументом bearer. Уязвимость была обнаружена в функции файла /api/connections. Злоумышленник может создать вредоносную ПО, которая изменяет аргументы в HTTP-заголовках, обходя средства контроля доступа и приводя к повышению привилегий. По данным VulnDB, эксплойт, нацеленный на эту уязвимость, стал общедоступен, что значительно повышает риск её использования во всех организациях, работающих с Cleo Harmony. Стратегия эксплуатации обычно включает перехват легитимного трафика или подделку новых запросов, в которых обходится логика обновления JWT с помощью некорректно сформированных или повторно использованных токенов носителя. Исследователи отмечают, что злоумышленники могут использовать эту уязвимость для обеспечения постоянного доступа, повышения своих привилегий или перехода на другие системы, с которыми интегрирована Cleo Harmony. Уязвимость была устранена в Cleo Harmony 5.8.1.11, но Cleo воздержалась от предоставления каких-либо подробностей об ошибке в своем уведомлении.    Клиентам Cleo Harmony следует как можно скорее обновить свои экземпляры. Как отмечает WatchTowr, уязвимое приложение является «излюбленной» целью для группировок, практикующих вымогательство. Причем, в компании уже воспроизвели уязвимость. Причем, в конце 2024 года группа вымогателей Cl0p уже имела опыт «плодотворной» работы с уязвимостями в продуктах Cleo, поставив на счетчик десятки крупных организаций. Так что снаряд на этот раз вполне может прилететь в ту же воронку. Но будем посмотреть.
3 716
3
Исследователи F6 в сентябре выявили новый эпизод распространения вредоносного ПО Buhtrap RAT. Схема  повторяет уже известную - вредоносное ПО распространяют при помощи сайтов-приманок, ориентированных на бухгалтеров и юристов. Злоумышленники продвигают такие сайты через рекламу в поисковой выдаче. Buhtrap - название вредоносного ПО и одноименной преступной группы, действующей с 2014 года. В 2016 году исходные коды Buhtrap были опубликованы в открытом доступе, после чего его стали использовать разные финансово мотивированные атакующие. В последние годы злоумышленники рассылают фишинговые письма, а также используют взломанные или фейковые бухгалтерские веб-ресурсы, через которые заражают системы российских организаций. Новый сайт-приманка представляет собой копию легитимного ресурса «Главная книга бухгалтера». Механизм доставки практически полностью повторяет кампанию, которую специалисты F6 задокументировали ранее. Когда жертва попадает на сайт-приманку через поисковую выдачу, JS-код перехватывает попытку скачать документ и вместо него формирует ссылку на ZIP-архив с вредоносной нагрузкой (анализ - здесь). Имя архива строится на основе текущей даты и времени в формате YYYY_MM_DD_HH_MM_SS.zip. После нажатия на кнопку скачивания документа происходит формирование ссылки на загрузку по шаблону: hxxps://files[.]buhotchet[.]com/uploads/yyyy-mm-dd-hh-mm-ss.zip, за что отвечает js-скрипт glavaudit[.]org/js/handle.js, основной функционал которого схож с js-скриптом event.js в ранее описанной атаке. Злоумышленники не стали существенно менять используемую схему. Используемый Buhtrap RAT и последующая цепочка заражения существенных изменений не претерпели, основные изменения затронули сетевую инфраструктуру. IOCs - в отчете.
4 344
4
Исследователи BI.ZONE продолжают идти по следам Feral Wolf, сообщая о новых инструментах и техниках атак. С мая по август 2026 года Feral Wolf провернула серию атак на российские компании в сфере розничной торговли, строительства, обрабатывающей промышленности и IT. Расследуя инциденты, Бизонам удалось выявить несколько методов получения первоначального доступа к инфраструктуре целевых организаций. В одном из случаев злоумышленники эксплуатировали уязвимость CVE‑2023‑22515 в общедоступном сервисе Atlassian Confluence. В других атаках они получали доступ через инфраструктуру подрядчиков или использовали небезопасную конфигурацию менеджера кластера 1С, которая позволяла загрузить и запустить 1С‑шелл. Получив доступ к сервисам из контейнера, атакующие продвигались в хостовую систему. В частности, они смогут находить за пределами контейнера сервисы со слабыми учетными данными и использовать их для получения доступа к хосту. Чтобы получить учетные данные, Feral Wolf использовала легитимные средства создания и анализа дампов памяти. DumpIt и MemProcFS позволили работать с памятью процесса lsass.exe без применения более заметных специализированных инструментов, таких как Mimikatz. Во время расследования специалисты также обнаружили ранее неизвестные инструменты, которые Feral Wolf использовала для управления скомпрометированными системами и перемещения внутри инфраструктуры. В частности, это бэкдор MQTTDoor на Rust, который использует протокол MQTT в качестве канала С2. Вредоносное ПО предоставляет злоумышленнику возможность удаленного выполнения команд с использованием интерпретатора PowerShell на скомпрометированном хосте. Кроме того, задействовался бэкдор MatrixDoor, взаимодействующий с управляющей инфраструктурой через протокол Matrix, также реализованный на Rust, которая распространялся под именем wtas.exe. Вредоносное ПО предоставляет злоумышленнику возможность удаленно выполнять команды с использованием интерпретатора CMD на скомпрометированном хосте. В качестве homeserver сети Matrix используется домен meet.element[.]tw. RDPSocksProxy на C++ применялся для проксирования сетевого трафика через RDP (организации скрытого сетевого туннеля внутри легитимной RDP‑сессии), а на заключительном этапе атак злоумышленники использовали вредоносное ПО GenieLocker для шифрования данных. Использование MQTT и Matrix в качестве каналов управления расширило возможности злоумышленников по маскировке C2‑трафика. Применение распространенных протоколов прикладного уровня может затруднять выделение управляющего трафика среди легитимных сетевых соединений и снижать эффективность правил обнаружения, основанных на анализе нестандартных протоколов. В одной из атак Feral Wolf была зафиксирована PowerShell‑команда, которая загружает скрипт nyx.ps1 из GitHub‑репозитория evilsocket/nyx и передает его содержимое непосредственно в Invoke‑Expression (iex) для выполнения. Nyx представляет собой автономный скрипт для очистки криминалистически значимых артефактов в Linux, macOS и Windows. Технический разбор нового инструментария, отдельных кейсов с применением различных техник для получения первоначального доступа, повышения привилегий, закрепления в системе, доступа к учетным данным, а также приемов противодействия криминалистике - в отчете.
4 145
5
Более 3 миллионов сайтов WordPress подвержены SQL-уязвимости плагина All-in-One WP Migration and Backup. Уязвимость высокой степени опасности (CVE-2026-19949, CVSS 8,8)) позволяет неавторизованным злоумышленникам удаленно выполнять код, о чем предупредила Defian. Проблема описывается как SQL-инъекция второго порядка в функции восстановления архива плагина. Как поясняет Defiant, недостаток заключается в том, что вводимые пользователем данные недостаточно экранированы, а существующие SQL-запросы недостаточно подготовлены. Злоумышленник реализовать вредоносный контент через функцию отслеживания ссылок ядра WordPress, дабы извлечь секретный ключ, использованный во время операции восстановления архива, а затем использовать его для развертывания вредоносного плагина и RCE. Комплексное решение для миграции и резервного копирования WordPress упаковывает сайты в архивы .wpress и позволяет администраторам восстанавливать архив на любом целевом сервере. Операция импорта не требует аутентификации, но защищена секретным ключом, который сохраняется при каждом восстановлении базы данных. CVE-2026-19949 позволяет злоумышленнику отправить два трекбэка к общедоступному сообщению, каждый из которых содержит обратную косую черту в конце и URL-адрес, ведущий к полезной нагрузке. Входные данные сохраняются без удаления обратных косых черт и без отклонения URL-адресов. После того как администратор архивирует, а затем импортирует сайт, плагин переписывает URL-адреса и префиксы таблиц в сохраненном SQL-коде. Предоставленные злоумышленником входные данные преобразуются в исполняемый SQL-код, в результате чего значение секретного ключа записывается в комментарий, который утверждается и становится общедоступным. Неавторизованный злоумышленник может затем получить секретный ключ из конечной точки REST API комментариев сайта и использовать его для импорта специально созданного архива .wpress, содержащего вредоносный обязательный для использования плагин, который запускается при следующей загрузке страницы, что приводит к RCE. По итогу, как и в случае со всеми уязвимостями удаленного выполнения кода, это может привести к полной компрометации сайта с помощью веб-оболочек и других методов. Уязвимость затрагивает все версии All-in-One WP Migration and Backup до 7.109 включительно и была исправлена в версии 7.110, выпущенной 20 августа. Стоит отметить, что All-in-One WP Migration and Backup - весьма популярный инструмент для резервного копирования и восстановления WordPress, который имеет более 5 млн. активных установок. По состоянию на 3 сентября только 35% всех установок были обновлены до версии 7.110, что означает, что примерно 3,2 миллиона сайтов используют уязвимую версию плагина, если верить статистике WordPress.
4 899
6
Злоумышленники активно используют RCE-уязвимость без аутентификации (CVE-2026-0768) в Langflow, фреймворке с открытым исходным кодом для создания приложений ИИ, для кражи учетных данных, токенов и ключей. Уязвимость в системе безопасности получила критическую оценку и находится в валидаторе кода редактора пользовательских компонентов Langflow. VulnCheck обнаружила активность на своих ловушках для вредоносного ПО в Великобритании, которые стали целью как минимум 50 попыток взлома за выходные. При этом общее число зафиксированных атак на сегодняшний день увеличилось до 360. По словам исследователей, злоумышленник проводит разведку и запрашивает переменные среды для получения административных учетных данных или ключей аутентификации суперпользователя для экземпляров Langflow, секретов AWS и ключей API OpenAI. Langflow - это платформа с открытым исходным кодом на основе Python, позволяющая создавать приложения ИИ, агентов, чат-ботов и системы генерации информации с дополненной реальностью (RAG). Это позволяет пользователям создавать рабочие процессы в графическом интерфейсе, соединяя компоненты для языковых моделей, подсказок, баз данных, API и других инструментов. CVE-2026-0768 была обнаружена в январе и затрагивает версии Langflow 1.4.2 и более ранние. Она позволяет выполнять произвольный код без аутентификации с правами root. В настоящее время не существует известных общедоступных PoC-эксплойтов. Конкретная уязвимость заключается в обработке параметра кода, передаваемого конечной точке проверки. Проблема возникает из-за отсутствия надлежащей проверки предоставленной пользователем строки перед ее использованием для выполнения кода Python. В рамках Zero Day Initiative компании Trend Micro сообщалось, что это происходит из-за отсутствия надлежащей проверки предоставленной пользователем строки перед её использованием для выполнения кода Python. CVE-2026-0768 - не первая уязвимость Langflow, использованная злоумышленниками в этом году. В марте, примерно через сутки после её обнаружения, злоумышленники использовали CVE-2026-33017, критическую уязвимость внедрения кода, для выполнения скриптов Python и сбора данных из файлов .ENV и баз данных. За этим последовали атаки с использованием CVE-2026-5027 для записи произвольных файлов на уязвимые серверы и CVE-2026-55255 для доступа к рабочим процессам ИИ других пользователей, кражи конфиденциальных данных и доставки имплантатов второго этапа. Злоумышленники также использовали CVE-2026-0770 для выполнения команд с правами root и пытались развернуть вредоносное ПО, а также извлечь учетные данные облачных сервисов, переменные среды и метаданные контейнеров. Недавно CISA предупреждала об использовании CVE-2026-9198 после того, как в открытый доступ поступили многочисленные демонстрационные примеры PoC-эксплойтов. Пользователям Langflow рекомендуется обновиться до последней доступной версии, 1.11.6, которая устраняет все известные недостатки этого популярного инструмента.
5 051
7
SonicWall предупредила клиентов о том, что злоумышленники объединяют две новые 0-day в SMA1000 в рамках атак с удаленным выполнением кода. Первая уязвимость связана с внедрением команд с максимальной степенью серьезности (CVE-2026-83548) и была обнаружена в интерфейсе WorkPlace устройства SMA1000. Эта активно используемая цепочка 0-day также нацелена на уязвимость внедрения команд (CVE-2026-83549) в консоли управления устройством SMA1000, которую злоумышленники с правами администратора используют для выполнения произвольных команд ОС на уязвимых устройствах. SonicWall PSIRT провела расследование инцидента, указывающего на активную эксплуатацию уязвимостей, настоятельно рекомендуя клиентам как можно скорее обновить систему до версии с исправлением, чтобы устранить эту уязвимость. Две уязвимости безопасности затрагивают модели SMA1000 6210, 7210 и 8200v, но не влияют на работу SSL-VPN на межсетевых экранах SonicWall или продуктах серии SMA 100. В настоящее время Shadowserver отслеживает более 400 устройств SMA1000, находящихся в сети, хотя некоторые из них, возможно, уже были защищены от этой цепочки эксплойтов. SonicWall также рекомендовала администраторам переустановить ОС на устройствах, изменить все пароли пользователей и администраторов, а также сбросить токены TOTP, но пока не предоставила подробностей об атаках или в отношении списка обнаруженных IOC. Учитывая, что SMA1000 - это защищенное устройство удаленного доступа, используемое крупными предприятиями, государственными учреждениями и организациями критической инфраструктуры, подобные уязвимости часто становятся объектом атак. В июле две другие уязвимости SonicWall SMA1000 (CVE-2026-15409 и CVE-2026-15410) также задействовались в 0-day атаках в течение нескольких недель для установки вредоносного ПО на уязвимые VPN-устройства. В прошлом месяце CISA подтвердило, что группировки, занимающиеся вымогательством, начали использовать эти две уязвимости в реальных условиях. В декабре компания также предупреждала клиентов о необходимости устранения еще одного нуля в SMA1000 (CVE-2025-40602), которую хакеры использовали для получения прав root. Месяцем ранее SonicWall связала APT-активность с утечкой данных в сентябре, в результате которой были раскрыты резервные копии файлов конфигурации брандмауэра клиентов, после того как исследователи предупредили о взломе более 100 учетных записей SSLVPN SonicWall с использованием украденных учетных данных. В общем, ожидаем новой волны.
4 962
8
Хакеры распространили вредоносные обновления для ПО управления VPS Virtualizor, перехватив маршрутизацию BGP для его инфраструктуры обновлений и перенаправив запросы на обновления на вредоносные серверы. Virtualizor - это устаревшая веб-панель управления от Softaculous, которую хостинг-провайдеры используют для создания, продажи и управления виртуальными частными серверами (VPS). В срочном уведомлении от поставщика содержится предупреждение о том, что в период с 20:57 UTC 28 августа по 06:10 UTC 30 августа злоумышленник перенаправил блок IP, размещенных на серверах Hetzner, в ходе атаки с использованием протокола BGP. Это позволило злоумышленнику перенаправлять трафик с систем обновления ПО Softaculous и клиентского/биллингового портала. Перехват BGP происходит, когда сетевой оператор ложно объявляет маршрут к IP-адресам, принадлежащим другой организации. Другие организации могут принять этот мошеннический маршрут как предпочтительный. Злоумышленник, получающий трафик таким образом, может изменить или перенаправить его на вредоносные ресурсы. Softaculous заявляет, что перехват протокола BGP позволил хакерам распространить вредоносное обновление Virtualizor на небольшое количество установок, а не всю базу пользователей. Поскольку запросы были перенаправлены злоумышленнику, у поставщика ПО не оказалось журналов. Softaculous рекомендует операторам Virtualizor проверить наличие этой службы: /etc/systemd/system/java-jre-update.service. В случае обнаружения нарушений администраторам следует проводить ротацию и ограничение учетных данных API, а также проверять системы на наличие несанкционированных SSH-ключей, учетных записей, запланированных задач и исходящих соединений. Кроме того, пользователям, которые заходили в личный кабинет Softaculous или вводили платежную информацию в период инцидента, следует сбросить пароли, просмотреть историю операций по учетной записи и следить за выписками по карте. Расследование инцидента, проводимое Softaculous, все еще продолжается, но нет никаких признаков того, что это затронуло какие-либо другие ее продукты. Softaculous заявляет, что маршрутизация восстановлена, мошеннический сертификат был отправлен на аннулирование, а 1 сентября была выпущена новая версия Virtualizor 3.2.9.9 с инструментом «анализатор безопасности» в панели администратора. Компания также планирует внедрить криптографическую подпись для всех программных пакетов в будущем и перейти на более совершенную инфраструктуру.
5 166
9
Исследователи F6 сообщают о новой угрозе российскому бизнесу, связанной с деятельностью группировки, назвавшей себя VantaCore, на счету которой уже не менее жертв. Атакующие имеют явно нескромные аппетиты: суммы запрашиваемых выкупов составляют миллионы долларов. Однако по мнению специалистов, есть все основания считать, что новая группировка - ребрендинг ранее известной проукраинской группы - Thor. Как ранее отмечала F6, последнее время фиксируется консолидация и перегруппировка проукраинских группировок. Кроме того, наметилась тенденция отказа проукраинских кибербанд от LockBit 3 Black и Babuk в пользу перехода на программы‑вымогатели собственной разработки. В марте F6 уже сообщала о перевооружении Bearlyfy на собственные шифровальщики GenieLocker. В августе же были выявлены атаки группировки VantaCore с использованием программы‑вымогателя собственной разработки VantaCore. Вероятно, участники VantaCore, как и пропавшие с «радаров» их коллеги из Shadow, решили создать имидж солидной партнерской программы вымогателей и создали DLS с информацией об атаках на различные компании в июне этого года. VantaCore использует схему двойного и тройного вымогательства для дополнительного давления на жертву. Похищенные данные спустя некоторое время продаются или распространяются на их ресурсах, а затем используются для организации новых атак. Как и полагается «солидной» международной RaaS общение вымогателей с жертвой происходит в чате в сети Tor. Ссылка на него содержится в записке с требованием выкупа за расшифровку. Даже если не вдаваться глубоко в детали, уже визуально по дизайну чатов прослеживается взаимосвязь с группировкой Thor. DLS VantaCore был развёрнут не позднее 7 июня 2026 года, на что указывают цифровые следы, оставленные при его создании. Кроме того, при анализе ресурса по пути /favicon.ico была обнаружена иконка с надписью «THOR», выполненной руническим письмом, что может дополнительно указывать на связь VantaCore с кибергруппировкой Thor. В качестве начального вектора VantaCore используют все возможные варианты, которые могут привести к получению злоумышленниками доступа к ИТ‑инфраструктуре жертвы: слабозащищенные публично доступные RDP, VPN, уязвимости в публичных приложениях, скомпрометированные учетные данные партнеров жертвы и тп. Поведение участников VantaCore в скомпрометированной инфраструктуре не сильно отличается от многих группировок вымогателей, их тактики, техники и процедуры во многом эффективны, хотя и не являются изощренными и инновационными. Их цель прежде всего - нажиться на жертве. Одна из особенностей, отличающая VantaCore от многих других группировок - использование постэксплуатационных инструментов собственной разработки. Для перемещений по атакуемой инфраструктуре атакующие используют добытые в ходе развития атаки легитимные учетные записи и преимущественно протоколы SMB и RDP. Для сетевой разведки используются как сетевые сканеры, так и легитимные утилиты. На скомпрометированных Windows‑системах злоумышленники закрепляются, создавая системные службы, а в качестве средств удаленного доступа ими используются свободно распространяемая программа удаленного доступа Tactical RMM и бэкдор собственной разработки VantaCoreRAT. Изучив скомпрометированную инфраструктуру и получив полный контроль над ней, злоумышленники производят эксфильтрацию данных жертвы, а затем приступают к заключительному этапу атаки. На этом этапе вымогатели реализуют деструктивные действия в отношении систем резервного копирования и шифруют критически важную информацию, что в результате позволяет им вымогать денежные средства за их расшифровку. Для шифрования данных на устройствах серверного и пользовательского сегментов атакующие используют программу‑вымогатель VantaCore. Ее доставка и запуск осуществляется как вручную, в контексте нелегитимных RDP‑сессий, так и с помощью собственного инструмента автоматизации VantaCoreLoader, который используется для массовой доставки и запуска программы‑вымогателя на все выявленные хосты, используя схожие c PsExec/WinExec механизмы.
4 794
10
Исследователи Лаборатории Касперского продолжает отслеживать активности Mirage Kitten, сообщая об обнаружении ранее неизвестного семейства вредоносных ПО под названием NodeRabbit. Первый образец был обнаружен в системе в Афганистане. Дальнейший поиск угроз выявил два дополнительных, более сложных варианта: один в системе в Египте, а другой в Эфиопии. NodeRabbit - это кроссплатформенный RAT, созданный на Node.js, нацеленный на Windows, Linux и macOS. Распространяется через целевой фишинг в LinkedIn и на других платформах поиска работы, содержащий архивы с троянизированными заданиями по программированию. В ходе того же расследования в ЛК заприметили еще одно ранее не описанное семейство, которое получило название PollCat. Как и NodeRabbit, PollCat - это кроссплатформенный RAT, но написан на обфусцированном JavaScript, который также распространяется через архивы с троянскими программами для решения задач по программированию. Исторически Mirage Kitten полагалась на вредоносное ПО, написанное на C, C++ и Go, часто используя перехват порядка поиска DLL-библиотек. NodeRabbit и PollCat представляют собой первое публично задокументированное использование вредоносного ПО на основе Node.js и JavaScript этой APT-группой. На основе полученных телеметрических данных в ЛК смогли идентифицировать жертв атак в секторах финтеха, авиации и аэрокосмической промышленности на Ближнем Востоке и в Африке, в частности, в Египте, Эфиопии и Афганистане. Кроме того, в ЛК также зафиксировали отправку ZIP-архивов с зараженными троянским кодом проектами, содержащими NodeRabbit и PollCat, на онлайн-сервисы сканирования: запросы поступали из ряда стран, включая Индию, Турцию, Израиль, Ирак, Германию и Ирландию. Приписать новые активности с высокой степенью уверенности к Mirage Kitten ЛК удалось на основании структурного сходства с бэкдором, встроенным в собственную DLL-библиотеку Retrograde/MiniFast. Говоря о характере жертв, атаки соответствуют известной географической стратегии Mirage Kitten, которая по-прежнему уделяет особое внимание организациям в Африке и на Ближнем Востоке, на этот раз с особым акцентом на авиационный и финтех-секторы. Что касается операционной инфраструктуры, Mirage Kitten исторически размещала свои первоначальные ZIP-приманки на легитимных сторонних сервисах. В рамках этой деятельности группа перешла на хранилища Amazon S3. Наконец, сочетание Azure Websites и доменов, поддерживаемых Cloudflare, стало отличительной чертой тактики и методов Mirage Kitten, что в ЛК наблюдали в случае с NodeRabbit и PollCat. Последняя активность Mirage Kitten знаменует собой заметную эволюцию в ее инструментарии: NodeRabbit и PollCat - это первые имплантаты на Node.js/JavaScript, отличающиеся от привычного нативного вредоносного ПО, развертываемого путем перехвата порядка поиска DLL-библиотек. Переход к кроссплатформенному скриптингу предоставляет операторам единую кодовую базу, работающую на Windows, Linux и macOS, с полезными нагрузками, которые органично вписываются в рабочие станции разработчиков. Однако механизм распространения остается неизменным и соответствует традиционным методам работы Mirage Kitten: использование профилей рекрутеров в LinkedIn для целевого воздействия на критически важные сектора экономики Ближнего Востока и Африки в целях кибершпионажа. В ЛК заверили, что продолжат отслеживать деятельность группы и будут сообщать о новых открытиях, а подробный технический разбор и IOCs - в отчете.
4 951
11
Исследователи Vedere Labs из Forescout использовали Claude от Anthropic для адаптации работающего RCE-эксплойта с одного ПЛК WAGO на другой. Провернуть фокус удалось после тщательного контроля со стороны исследователей, нескольких часов целенаправленной работы и сотен долларов, потраченных на API. Эксперимент проводился после недавних атак на ПЛК в водном секторе. Отправной точкой послужила ранее разработанная уязвимость для ПЛК WAGO 750-852, основанная на CVE-2021-31886, представляющей собой переполнение буфера предварительной аутентификации в FTP-сервере Nucleus, позволяющее неаутентифицированному злоумышленнику выполнить произвольный ARM-шеллкод на целевом ПЛК. В рамках своего эксперимента исследователи Forescout решили адаптировать эту уязвимость к родственной, но иной модели WAGO 750-831 и посмотреть, сможет ли ИИ затем использовать полученный результат для создания полноценной системы управления и контроля. Исследователи задействовали Claude Code, получив доступ к терминалу, эталонным файлам, инструменту обратного проектирования Ghidra и физическому целевому устройству. ИИ подтвердил уязвимость с помощью сочетания зондирования в реальном времени и статического анализа прошивки, после чего сгенерировал полезную нагрузку, которая привела к сбою ПЛК. Сбой подтвердил наличие уязвимости, но это была самая простая часть задачи. Превращение её в полноценное RCE заняло гораздо больше времени, а первые попытки приводили к тому, что ИИ шёл неверным путем, вынуждая исследователей перенаправлять анализ и предоставлять дополнительный технический контекст. Прогресс застопорился, пока команда не перешла с Claude Sonnet 4.6 на Claude Opus 4.6 и не дала модели указание запрашивать помощь всякий раз, когда она не уверена в какой-либо детали прошивки. Прорыв произошел, когда ИИ выяснил, почему внедренный код постоянно стирался до того, как мог запуститься, а затем скорректировал свой подход, чтобы сохранить целостность полезной нагрузки. После устранения этого препятствия Claude за 12 минут создал две отдельные рабочие полезные нагрузки. Именно такой подход - сложный и трудоемкий путь к первоначальному выполнению, за которым следует быстрая итерация - делает масштабирование такого рода работы достойным внимания. Последующая попытка развить RCE оказалась менее успешной. На новой итерации, посвященной разработке управляющего имплантата, Claude тестировал все более сложные полезные нагрузки, и одна из них записала данные в область, отображенную на флэш-память ПЛК, что привело к необратимой поломке устройства. Что касается затрат, связанных с экспериментом, Forescout отметила, что только на заключительном этапе разработки RCE было потрачено более 500 долл. на использование API в течение сессии, длившейся более восьми часов. Как отметили в Forescout, оператор ИИ в принцие мог бы выполнить первоначальный RCE и без ИИ за меньшее время и с меньшими затратами, сохранив при этом работоспособность ПЛК. Но более важный момент заключается в том, что произойдет по мере дальнейшего снижения объема необходимого вмешательства экспертов. Исследователь может выполнить эту работу параллельно, но ИИ потенциально может снизить совокупные издержки на ее выполнение сразу по многим связанным задачам.
4 963
12
Новый вариант ClickFix получил название TerminalFix и задействует фейковые запросы CAPTCHA от Cloudflare на скомпрометированных веб-сайтах, чтобы обманом заставить жертв выполнить вредоносные команды PowerShell в терминале Windows. В отличие от типичных атак ClickFix, которые часто приводят к заражению стилерами, эта кампания использует многоступенчатую цепочку вторжения, которая в конечном итоге предоставляет злоумышленникам обратный туннель во внутреннюю сеть жертвы. TerminalFix отличается от обычных атак ClickFix тем, что перенаправляет пользователей в Windows Terminal или PowerShell, что позволяет успешно выполнять более сложные многострочные скрипты. Microsoft задетектила атаки в реальных условиях, но не наблюдала за их непосредственной активностью. Однако исследователи предупреждают, что полученный таким образом доступ может быть использован для горизонтального перемещения, повышения привилегий, кражи учетных данных, отключения средств безопасности, утечки данных или развертывания ransomware. Заражение начинается с фейкового запроса CAPTCHA, который предписывает жертвам выполнить команду PowerShell, предварительно загруженную в буфер обмена, в рамках якобы процесса проверки. Эта команда загружает ZIP-архив, содержащий легитимный подписанный исполняемый файл и вредоносный DLL, который декодирует и запускает обфусцированную полезную нагрузку непосредственно в памяти. На втором этапе злоумышленник использует стеганографию для сокрытия исполняемых файлов и фрагментов DLL в пиксельных данных трех изображений PNG. Скрипт загружает изображения с сервера C2 и собирает встроенные полезные нагрузки на диске. Вредоносная ПО обеспечивает постоянное присутствие в сети с помощью запланированной задачи и ключа реестра Run, настроенного на выполнение каждый час. В активном режиме выполняет разведку, проверяя наличие контроллеров домена, баз данных, серверов резервного копирования, шлюзов и почтовых систем, собирает системную информацию, а такеж анализирует Active Directory (AD). Наиболее важным компонентом является пользовательский модуль обратного туннелирования на Python, который подключается к исходящему адресу (gitnow[.]dev:443) через зашифрованный WebSocket, поддерживая произвольное проксирование TCP в стиле SOCKS5. Это позволяет злоумышленнику дать указание скомпрометированному компьютеру подключаться к внутренним IP, именам хостов и портам, доступным с компьютера жертвы. Обратный туннель также поддерживает мультиплексирование нескольких соединений через один WebSocket, смену реалистичных строк User-Agent браузера, функцию поддержания соединения и удаленное завершение работы. Microsoft заявляет, что это может превратить зараженную конечную точку в сетевой узел, предоставляя оператору доступ к системам, обнаруженным в ходе предыдущей итерации по развертыванию Active Directory и сетевой разведке.
5 903
13
Почти 22 000 серверов Microsoft Exchange в сети остаются незащищенными от серьезной уязвимости обхода аутентификации, которая позволяет злоумышленникам захватить все почтовые ящики пользователей. Уязвимость отслеживается как CVE-2026-62911, была обнаружена Оранжем Цаем из DEVCORE. Она затрагивает Exchange Server 2016, Exchange Server 2019 и Exchange Server Subscription Edition (SE). Злоумышленники с базовыми привилегиями на целевом сервере могут использовать её для проведения простых атак, требующих взаимодействия с пользователем. Как отмечает Microsoft, обход аутентификации путем захвата и воспроизведения в Microsoft Exchange Server позволяет авторизованному злоумышленнику повысить свои привилегии в сети. В итоге он сможет захватить почтовые ящики всех пользователей Exchange. Microsoft еще не обновила уведомление по CVE-2026-62911 не отметила ее как используемую в реальных условиях, однако Национальный центр кибербезопасности Нидерландов (NCSC-NL) на прошлой неделе предупредил, что эксплойт-код для этой уязвимости уже доступен в сети. В свою очередь, Shadowserver сообщила об обнаружении 21 899 IP с экземплярами Microsoft Exchange Server, которые до сих пор не защищены и находятся в открытом доступе, большинство из них - в США (6200) и Германии (5100). В России их - 809. Федеральное управление информационной безопасности Германии (BSI) также предупредило (как впервые сообщила Heise), что около 85% всех локальных серверов Exchange в Германии по-прежнему уязвимы. Так что опять, по всей видимости, намечается мощная кампания, но будем посмотреть.
5 627
14
• Нашел очень объемное и актуальное руководство от GNU, которое поможет новичкам освоить Bash или подтянуть свои знания, если
• Нашел очень объемное и актуальное руководство от GNU, которое поможет новичкам освоить Bash или подтянуть свои знания, если вы ранее уже приступали к изучению: ➡ https://www.gnu.org/software/bash/manual/bash.pdf • Дополнительно ⬇ ➡Command Challenge - очень крутая интерактивная игра, которая бросает вызов вашим навыкам Bash. Все задачи решаются через командную строку. Игра начинается с довольно простых задачек и постепенно становится сложной. Если возникают сложности с решением, то вы можете посмотреть подсказку. В общем и целом, это очередная годнота в нашу копилку. Бонусом: две более сложные версии игры: oops и 12days. ➡Очень объемная коллекция однострочников bash, которые могут быть полезны в решении определенных задач или повседневной работе. ➡Бесплатный практический курс по Bash - благодаря этому курсу вы освоите написание bash-скриптов с нуля и получите представление, какую пользу можно из них извлечь; ➡Кручу-верчу, запутать хочу - короткая, но полезная статья, в которой собраны необычные и малоизвестные трюки с перенаправлениями в bash; ➡Bash Introduction for Hackers - полезные заметки от hakin9, которые описывают различные нюансы и основную информацию для изучения Bash. Материал ориентирован на специалистов ИБ и пентестеров. ➡Bash Prompt Generator - очень крутой ресурс, где можно сконфигурировать строку для ввода команд в bash. Выбираете параметры, расставляете их в нужной последовательности и копируете готовую конфигурацию. ➡Bash Tips and tricks - небольшой сборник советов и рекомендаций для изучения Bash. S.E. ▪️ infosec.work ▪️ VT
4 998
15
VulnCheck предупреждает об активном задействовании киберподпольем критической уязвимости в Ruby on Rails, которая приводит к удаленному выполнению кода. CVE-2026-66066 (CVSS 9,5), именуемая KindaRails2Shell, описывается как произвольное чтение файла, приводящее к раскрытию секретной информации, удаленному выполнению кода и горизонтальному перемещению. Уязвимость была обнаружена в конце июля, тогда же Ruby on Rails выпустила исправления, настоятельно призывая к немедленному обновлению всех приложений Rails, которые используют libvips для обработки образов Active Storage и допускают загрузку образов от ненадежных пользователей. Вскоре после этого исследователи провели обратное проектирование уязвимости и опубликовали техническую информацию и PoC, нацеленный на нее, а Rails выпустила инструменты для анализа уязвимостей, помогающие выявлять попытки ее эксплуатации. В Rails объяснили, что KindaRails2Shell основан на различных методах, используемых разными библиотеками и функциями для чтения произвольных файлов. В то время как Rails может полагаться на предоставленный клиентом тип содержимого для интерпретации объекта как изображения, libvips анализирует «магические» байты для определения типа файла. Это позволяет злоумышленнику создать файл и объявить его как MATLAB Level 5, что приводит к выбору загрузчика MATLAB библиотекой libvips. Затем файл направляется в libmatio, которая идентифицирует MAT 7.3 в поле заголовка и передает его в HDF5. В HDF5 External File List позволяет хранить байты набора данных в другом файле, названном по пути и смещению, поэтому при рендеринге считывается выбранный злоумышленником файл с сервера и возвращается его содержимое в виде пикселей. Та же путаница возникает дважды на двух уровнях, которые не видят поля друг друга. Неавторизованный злоумышленник может атаковать всё, что доступно для чтения процессу Rails, включая базу данных учетных данных и ключи хранилища. Вооружившись скомпрометированными секретами, злоумышленник может затем подделать сессии, получить доступ к дополнительным системам и удаленно выполнить произвольный код. Согласно данным VulnCheck, злоумышленники начали использовать CVE-2026-66066 на прошлой неделе, примерно через месяц после выпуска патчей. Кроме того, VulnCheck заявляет, что ее тесты на пропатченном сервере 8.1.3.1 показали, что несмотря на блокировку исправлением чтения файла libvips, оно не нейтрализует десериализацию вариативного ключа Marshal: гаджет RCE по-прежнему выполняется на пропатченном сервере при наличии действительной подписи. По состоянию на начало августа VulnCheck задетектила около 7000 уязвимых экземпляров Ruby on Rails, подверженных атаке KindaRails2Shell. Как показывает практика, ситуация вряд ли значительно изменилась в лучшую сторону к настоящему времени. Но будем посмотреть.
5 564
16
В целом, как выяснил исследователь Trail of Bits Артем Динабург агент ИИ способен неоднократно покидать виртуальную машину QEMU/KVM, сначала используя известные уязвимости, а затем объединяя ранее неизвестные недостатки. Полученные результаты ставят под сомнение предположение о том, что обычные виртуальные машины являются достаточной защитой для продвинутых автономных агентов. Исследователь провел тестирование в рамках инициативы Patch the Planet после получения предварительного доступа к GPT 5.6-Cyber. Он поставил перед агентом задачу в стиле CTF: выйти из виртуальной машины Debian 12, работающей на хосте Linux с процессором AMD Zen 3, и прочитать файл с флагами. Агенту был предоставлен SSH-доступ к виртуальной машине, и ему разрешили загружать ПО, изучать исходный код, создавать инструменты, отлаживать программы и проводить исследования. По данным Динабурга, он работал автономно в течение нескольких часов, отказываясь от неудачных попыток, создавая прототипы кода и тестовые оракулы, и продолжал работу в течение примерно 12-часовых сессий с минимальным руководством. Первая попытка взлома была направлена на Januscape, обнаруженную как CVE-2026-53359, - недавно выявленную уязвимость ядра Linux, затрагивающую хост-систему. Хотя общедоступного эксплойта не было, агент создал его самостоятельно примерно за час. Попытка привела к зависанию хост-системы, а не завершилась успешно, что побудило Динабурга обновить ядро Debian. Затем агент обнаружил другой путь через libslirp, сетевую библиотеку, используемую QEMU. В Debian 12 по-прежнему использовалась версия libslirp 4.7.0, которая была уязвима к CVE-2026-9539. Он также выявил отдельную исправленную ошибку, которой не был присвоен CVE, и объединил две проблемы для получения возможности произвольного чтения и записи в память хоста. Впоследствии Динабург пересобрал QEMU и libslirp из текущего исходного кода, чтобы устранить известные уязвимости. В ответ агент проанализировал QEMU, KVM, ядро Linux и связанные с ними библиотеки и в конечном итоге собрал новую цепочку уязвимостей, включающую три 0-day и одну уязвимость KVM, исправленную в исходном коде, которая не достигла ядра дистрибутива. В цепочку уязвимостей входили ошибка VAPIC в QEMU, приводящая к утечке оперативной памяти управления системой, две проблемы подкачки страниц KVM, которые способствовали созданию доступных для записи сопоставлений физического хоста и сети, а также ошибка обработки пакетов в libslirp, которая раскрывала активные сетевые объекты, которые можно было перехватить. Агент также обнаружил дополнительные уязвимости в QEMU, CUPS и libslirp, которые не потребовались для окончательного выхода из системы. Полученные результаты означают, что операторам не следует рассматривать виртуальную машину общего назначения как достаточную защиту для высокоэффективных агентов ИИ. Более старые дистрибутивы с более медленным переносом исправлений особенно рискованны, поскольку агенты могут проверять исправления из исходного кода и потенциально превращать неклассифицированные ошибки в работающие эксплойты. Trail of Bits рекомендует уменьшить доступную поверхность атаки с помощью систем виртуализации, разработанных для изоляции, таких как Firecracker, одновременно ограничивая доступ к сети, учетные данные, периферийные устройства и ненужные функции виртуальных машин. Новые среды, короткое время работы агентов, подробное логирование, активный мониторинг и быстрое развертывание исправлений безопасности могут еще больше снизить вероятность того, что автономный агент превратит уязвимость в песочнице в компрометацию хоста.
6 105
17
Новые подробности нашумевшего инцидента: помимо того, что модели OpenAI вышли за пределы своей тестовой среды и взломали Hugging Face, некоторые агенты использовали уязвимость ядра Linux для повышения привилегий в собственных системах OpenAI. В отчете OpenAI по инциденту, произошедшему в июле, когда модели OpenAI взломали Hugging Face, упоминается, что что агенты использовали импровизированную доску объявлений для планирования своих действий, в том числе подстрекая друг друга к взлому систем, которые, как они правильно предположили, были реальными, а не тестовыми средами.  При этом некоторые агенты вышли за рамки Hugging Face, взламывая и другие организации. Однако в новом отчете OpenAI также подробно описываются несанкционированные действия, совершенные внутри собственной сети компании. Вскоре после того, как стало известно об инциденте с Hugging Face, компания OpenAI сообщила, что ее модели обнаружили и использовали 0-day в менеджере реестра пакетов Artifactory от JFrog. Кроме того, новый отчет показывает, что 19 июля, независимо от взлома Hugging Face, некоторые из них использовали известную уязвимость ядра Linux, CVE-2026-53362, для повышения привилегий в среде OpenAI. В частности, агенты обнаружили, что версия ядра Linux на их машине содержит недавнюю общедоступную уязвимость (CVE). После чего заполучили эксплойт для CVE-2026-53362, адаптировав его для работы на своей машине и использовали эксплойт для повышения привилегий. Это позволило агентам действовать вне одного контейнера Artifactory и получить root-доступ на рабочем узле. Затем и перемещаться по всей подключенной среде. В четверг CISA добавила в свой каталог известных эксплуатируемых уязвимостей (KEV) как уязвимость JFrog, отслеживаемую как CVE-2026-66384, так и ошибку ядра Linux.  По всей видимости, других сообщений об использовании уязвимости ядра Linux в реальных условиях не поступало. Однако инцидент с OpenAI демонстрирует её потенциальную ценность для злоумышленников, возможно, именно поэтому CISA решила добавить её в свой каталог.
5 294
18
Исследователи Лаборатории Касперского детально разбирают известный бэкдор ValleyRAT, который маскировался и распространялся под видом рекламного ПО. Как правило, злоумышленники пытаются выдать вредоносное ПО за полезные приложения или же за нежелательные ПО, которые пользователи ищут и скачивают добровольно, например читы или активаторы пиратского ПО. Нередко атакующие используют рекламные и партнерские сети для доставки своих разработок на устройства жертв. Собственно, в в новом отчете ЛК обращает внимание на не совсем стандартный случай: известный бэкдор распространялся под видом рекламного ПО. Исследователи предполагают, что злоумышленники выбрали такой метод, поскольку рекламное приложение было подписано разработчиком. Кроме того, пользователи самостоятельно добавляют такие программы в исключения, дабы воспользоваться их полезной функциональностью. Некоторое время назад в ЛК обратился клиент с просьбой проанализировать и добавить в базу детектируемых объектов файл с MD5-хэшем c24e99f9437feacaa63766a3cde3fe3d. Изначально в ЛК идентифицировали его как рекламное ПО, однако поверхностный анализ выявил подозрительную сетевую активность образца, и было решено изучить его глубже. Оказалось, что рекламой дело не ограничивается. Более того, рекламная функциональность в образце нерабочая, зато он запускает цепочку заражения, которая доставляет в систему бэкдор ValleyRAT. Файл, которым с нами поделился клиент, оказался инсталлятором, выполняющим различные действия в зависимости от того, какой суффикс используется в его имени. Вероятнее всего, чтобы отвлечь внимание пользователя от вредоносной функциональности образца. Вне зависимости от имени файла инсталлятор устанавливает в систему модифицированное китайское ПО для управления обоями рабочего стола под названием QN Wallpaper (hxxps://qnwallpaper[.]keansoft[.]cn/) и добавляет в автозагрузку в реестре. В оригинальной версии QN Wallpaper - действительно рекламное ПО, которое доставляет на устройство партнерские приложения, а затем показывает пользователю рекламные баннеры. Однако в данном случае злоумышленники используют его для реализации DLL sideloading.  В целом за 2026 год ЛК задетектила бэкдор ValleyRAT, а также связанные с ним вредоносные ПО более 100 тысяч раз, у более чем 1500 уникальных пользователей, преимущественно из Китая и Индии. Такая география атак, а также тот факт, что в них применяется ValleyRAT, может указывать на то, что за кампанией стоит группировка Silver Fox - известный оператор этого семейства вредоносного ПО. Она атакует организации в разных странах с целью кибершпионажа и также обогащения. Этот кейс - своего рода яркий пример того, что рекламные приложения и партнерские сети могут оказаться куда опаснее, чем кажется. ValleyRAT представляет собой сложный бэкдор, способный собирать чувствительные данные, такие как нажатия клавиш и содержимое буфера обмена, делать скриншоты и доставлять на устройство дополнительные вредоносные модули. Злоумышленники воспользовались известным рекламным приложением, чтобы выполнить бэкдор от имени подписанного процесса, усложняя таким образом обнаружение атаки. Подробный технический разбор и IOCs - в отчете.
5 981
19
PaperCut выпустила второе экстренное обновление для устранения двух активно используемых уязвимостей в своем ПО для управления печатью PaperCut NG и MF после того, как исследователи обнаружили несколько способов обойти первоначальные исправления. Ранее PaperCut предупреждала, что хакеры используют 0-day в атаках на серверы клиентов, и выпустила первоначальное экстренное обновление для версий PaperCut NG/MF 25 и 26. Однако на тот момент компания не раскрыла идентификаторы CVE или технические подробности об уязвимостях, заявив, что удерживает информацию, пока расследует атаки. Позже в обновленном сообщении предоставила технические подробности для двух уязвимостей CVE-2026-82078 и CVE-2026-81578, которые уязвимости могут быть объединены для обхода аутентификации и выполнения кода на уязвимых серверах. CVE-2026-81578 - это уязвимость высокой степени риска обхода аутентификации с рейтингом 8.8, которая затрагивает веб-интерфейс управления PaperCut NG/MF. При определенных условиях неаутентифицированные удаленные запросы, направленные на административные функции, могут запускать действия на бэкэнде до завершения проверок на подтверждение доступа. Вторая CVE-2026-82078 представляет собой критическую небезопасную ошибку динамической загрузки классов с рейтингом 9.4, которая присутствует в утилитах подключения к базе данных PaperCut. Приложение загружает классы драйверов базы данных на основе настраиваемых имен драйверов, не проверяя их на соответствие утвержденному списку разрешенных драйверов.  Если злоумышленник сможет манипулировать параметрами конфигурации системы, это позволит ему выполнять произвольный байт-код Java, находящийся в пути к классам приложения, в контексте безопасности серверного процесса PaperCut. В свою очередь, watchTowr сообщила, что уязвимости позволяют неавторизованным злоумышленникам обходить аутентификацию и получать доступ к удаленному выполнению кода на затронутых экземплярах PaperCut NG/MF. В пятницу PaperCut выпустила экстренный патч-релиз 2, обновленное исправление, включающее дополнительные меры защиты, разработанные после дальнейшего анализа с участием внутренней группы безопасности компании и исследователей из Huntress и watchTowr. Второй релиз вышел после того, как watchTowr полностью воспроизвела уязвимости, обнаружив множество способов обхода патчей и выявив дополнительную уязвимость, позволяющую обойти аутентификацию. Huntress обнаружила уязвимость в двух клиентских средах и воспроизвела полную цепочку удаленного выполнения кода до аутентификации. В логах PaperCut были зафиксированы команды, используемые злоумышленниками для разведки системы, а обнаруженные в логах файлы Java с расширением .class в шестнадцатеричном формате действовали как мост для удаленного выполнения команд между PaperCut и базовой ОС, позволяя выполнять команды и читать или записывать файлы. Судя по всему, команды, зафиксированные Huntress, использовались для разведки, а не для развертывания вредоносного ПО или обеспечения постоянного присутствия в системе. Huntress также сообщила об обнаружении нескольких способов обхода первоначальных аварийных патчей, а также дополнительной уязвимости, позволяющей обойти аутентификацию, в PaperCut. Так что последовало экстренное обновление 2 для PaperCut NG и MF версий 24, 25 и 26 на Windows, Linux и macOS. Пользователям, использующим версию 23 или более ранние, рекомендуется обновиться до последней версии, а не ждать обновления для этих релизов. PaperCut настоятельно рекомендует клиентам ограничить доступ к веб-интерфейсам только для доверенных IP, используя правила брандмауэра, средства контроля доступа к сети или аналогичные меры. Администраторам также следует обратить внимание на подозрительную активность процесса pc-app.exe после взлома, отсутствующие или усеченные файлы server.log, а также на следующие ошибки в файле server.log. Компания не раскрыла, кто стоит за атаками и что делают злоумышленники после взлома уязвимых серверов. Атаки, по всей видимости, носят ограниченный и целенаправленный характер.
5 853
20
Продолжаем отслеживать наиболее трендовые исследования и угрозы по узявимостям, на этот раз в нашей подборке: 1. PaperCut предупреждает, что хакеры активно используют уязвимость во всех версиях ПО для управления печатью PaperCut NG и PaperCut MF для проведения 0-day атак. Настоятельно призывает организации, использующие серверы приложений PaperCut с доступом в Интернет, немедленно ограничить доступ к веб-интерфейсам только для доверенных IP. PaperCut выпустила экстренные обновления для клиентов с общедоступными серверами PaperCut NG/MF. PaperCut также поделилась IOCs, которые могут указывать на то, что сервер был взломан. При этом отсутствие индикаторов не означает, что сервер не был скомпрометирован. На данный момент компания PaperCut не раскрыла, кто стоит за атаками, что делают злоумышленники после взлома серверов. CVE также нет. 2. ServiceNow предупреждает о трех уязвимостях максимальной степени серьезности (CVE-2026-18885, CVE-2026-18886 и CVE-2026-74820). ServiceNow AI - это корпоративная платформа PaaS, помогает интегрировать ИИ в основные рабочие процессы и обеспечивает работу более 100 000 корпоративных приложений ИИ в 85% всех компаний из списка Fortune 500. Первая уязвимость связана с внедрением кода, позволяющим злоумышленникам выполнять произвольный код; вторая - с уязвимостью внедрения кода, дающей им возможность повышать привилегии, а третья - получать доступ к данным экземпляра или изменять их посредством SQL-инъекций. В четверг ServiceNow также устранила серьезную уязвимость безопасности, позволяющую выйти за пределы песочницы (CVE-2026-6876), затрагивающую ту же платформу и позволяющую злоумышленникам с базовыми привилегиями удаленно выполнять код в целевых системах. 3. CISA утверждает, что большая часть кибератак за 2024 и 2025 годы носит оппортунистический характер и исходила от злоумышленников, которые сканировали интернет в поисках известных уязвимостей. 4. Microsoft заявляет, что ИИ привел к схлопыванию окна обновления, поскольку злоумышленники теперь гораздо быстрее используют обнаруженные уязвимости для нацеливания до того, как группы безопасности успеют развернуть исправления. 5. Исследователи обнаружили еще два бэкдора в прошивке маршрутизаторов ZBT. Первый - DarkLantern, который прослушивает входящие сетевые пакеты на предмет команд, а второй - SpeakingStone, который регулярно отправляет данные на предварительно настроенный домен.  6. UltraViolet раскрыла две уязвимости в демоне NoPorts C (SSHNPD) компании AtSign, которые позволяют злоумышленникам с действительным идентификатором atSign внедрить вредоносный SSH-ключ в файл authorized_keys целевой системы. 7. Критическая CVE-2026-65643 в cPanel позволяет одному клиенту хостинга получить полный контроль над всем сервером. Проблема затрагивает функциональность парковки доменов и дополнительных доменов в cPanel и WebHost Manager (WHM), обеспечивая выполнение кода от имени пользователя root. 8. Vercel выпустила исправления для двух критических уязвимостей в веб-фреймворке Next.js, обе из которых позволяют выполнять удаленный код без аутентификации: одна эксплуатируется с помощью специально созданных AVIF-файлов, а другая - с помощью уязвимости обхода пути, затрагивающей серверы, использующие файловую систему Windows. 9. Исследователи Positive Technologies выкатили отчет по тресковым уязвимостям за первую половину 2026 года, к которым отнесли 17 проблем и у 16 из них уже зафиксированы признаки эксплуатации в атаках. Большая часть этих уязвимостей касается продуктов Microsoft, в первую очередь стандартных компонентов Windows. Также в первые полгода было много уязвимостей в Linux. Среди прочих продуктов можно отметить Adobe Reader, Apache ActiveMQ и сетевые устройства Palo Alto Networks. По последствиям эксплуатации большая часть уязвимостей первой половины года позволяет злоумышленнику выполнять произвольный код или повышать свои привилегии.
5 827