SecAtor
Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com
Show more📈 Analytical overview of Telegram channel SecAtor
Channel SecAtor (@true_secator) in the Russian language segment is an active participant. Currently, the community unites 41 626 subscribers, ranking 3 152 in the Technologies & Applications category and 15 204 in the Russia region.
📊 Audience metrics and dynamics
Since its creation on невідомо, the project has demonstrated rapid growth, gathering an audience of 41 626 subscribers.
According to the latest data from 02 September, 2026, the channel demonstrates stable activity. Although there has been a change in the number of participants by 89 over the last 30 days and by 0 over the last 24 hours, overall reach remains high.
- Verification status: Not verified
- Engagement rate (ER): The average audience engagement rate is 14.93%. Within the first 24 hours after publication, content typically collects 11.70% reactions from the total number of subscribers.
- Post reach: On average, each post receives 6 213 views. Within the first day, a publication typically gains 4 867 views.
- Reactions and interaction: The audience actively supports content: the average number of reactions per post is 0.
- Thematic interests: Content is focused on key topics such as cve-2026, github, trivy, кража, обнаружение.
📝 Description and content policy
The author describes the resource as a platform for expressing subjective opinions:
“Руки-ножницы российского инфосека.
Для связи - mschniperson@mailfence.com”
Thanks to the high frequency of updates (latest data received on 03 September, 2026), the channel maintains relevance and a high level of publication reach. Analytics show that the audience actively interacts with content, making it an important point of influence in the Technologies & Applications category.
Data loading in progress...
| Date | Subscriber Growth | Mentions | Channels | |
| 04 September | +3 | |||
| 03 September | +17 | |||
| 02 September | +10 | |||
| 01 September | +17 |
| 2 | Опубликован эксплойт для новой уязвимости в приложении для передачи файлов Cleo Harmony, а значит где-то в киберподполье потирают руки участники банды вымогателей Cl0p.
Уязвимость позволяет удалённым злоумышленникам обходить аутентификацию путём манипулирования аргументами носителя. Разработчики в срочном порядке призывают клиентов незамедлительно устранить новую уязвимость.
Уязвимость отслеживается как CVE-2026-84115 и затрагивает логику обновления JWT-токена, позволяя удаленным злоумышленникам повышать свои привилегии путем манипулирования аргументом bearer.
Уязвимость была обнаружена в функции файла /api/connections. Злоумышленник может создать вредоносную ПО, которая изменяет аргументы в HTTP-заголовках, обходя средства контроля доступа и приводя к повышению привилегий.
По данным VulnDB, эксплойт, нацеленный на эту уязвимость, стал общедоступен, что значительно повышает риск её использования во всех организациях, работающих с Cleo Harmony.
Стратегия эксплуатации обычно включает перехват легитимного трафика или подделку новых запросов, в которых обходится логика обновления JWT с помощью некорректно сформированных или повторно использованных токенов носителя.
Исследователи отмечают, что злоумышленники могут использовать эту уязвимость для обеспечения постоянного доступа, повышения своих привилегий или перехода на другие системы, с которыми интегрирована Cleo Harmony.
Уязвимость была устранена в Cleo Harmony 5.8.1.11, но Cleo воздержалась от предоставления каких-либо подробностей об ошибке в своем уведомлении.
Клиентам Cleo Harmony следует как можно скорее обновить свои экземпляры. Как отмечает WatchTowr, уязвимое приложение является «излюбленной» целью для группировок, практикующих вымогательство. Причем, в компании уже воспроизвели уязвимость.
Причем, в конце 2024 года группа вымогателей Cl0p уже имела опыт «плодотворной» работы с уязвимостями в продуктах Cleo, поставив на счетчик десятки крупных организаций. Так что снаряд на этот раз вполне может прилететь в ту же воронку. Но будем посмотреть. | 3 716 |
| 3 | Исследователи F6 в сентябре выявили новый эпизод распространения вредоносного ПО Buhtrap RAT.
Схема повторяет уже известную - вредоносное ПО распространяют при помощи сайтов-приманок, ориентированных на бухгалтеров и юристов. Злоумышленники продвигают такие сайты через рекламу в поисковой выдаче.
Buhtrap - название вредоносного ПО и одноименной преступной группы, действующей с 2014 года. В 2016 году исходные коды Buhtrap были опубликованы в открытом доступе, после чего его стали использовать разные финансово мотивированные атакующие.
В последние годы злоумышленники рассылают фишинговые письма, а также используют взломанные или фейковые бухгалтерские веб-ресурсы, через которые заражают системы российских организаций.
Новый сайт-приманка представляет собой копию легитимного ресурса «Главная книга бухгалтера». Механизм доставки практически полностью повторяет кампанию, которую специалисты F6 задокументировали ранее.
Когда жертва попадает на сайт-приманку через поисковую выдачу, JS-код перехватывает попытку скачать документ и вместо него формирует ссылку на ZIP-архив с вредоносной нагрузкой (анализ - здесь). Имя архива строится на основе текущей даты и времени в формате YYYY_MM_DD_HH_MM_SS.zip.
После нажатия на кнопку скачивания документа происходит формирование ссылки на загрузку по шаблону: hxxps://files[.]buhotchet[.]com/uploads/yyyy-mm-dd-hh-mm-ss.zip, за что отвечает js-скрипт glavaudit[.]org/js/handle.js, основной функционал которого схож с js-скриптом event.js в ранее описанной атаке.
Злоумышленники не стали существенно менять используемую схему. Используемый Buhtrap RAT и последующая цепочка заражения существенных изменений не претерпели, основные изменения затронули сетевую инфраструктуру. IOCs - в отчете. | 4 344 |
| 4 | Исследователи BI.ZONE продолжают идти по следам Feral Wolf, сообщая о новых инструментах и техниках атак.
С мая по август 2026 года Feral Wolf провернула серию атак на российские компании в сфере розничной торговли, строительства, обрабатывающей промышленности и IT.
Расследуя инциденты, Бизонам удалось выявить несколько методов получения первоначального доступа к инфраструктуре целевых организаций. В одном из случаев злоумышленники эксплуатировали уязвимость CVE‑2023‑22515 в общедоступном сервисе Atlassian Confluence.
В других атаках они получали доступ через инфраструктуру подрядчиков или использовали небезопасную конфигурацию менеджера кластера 1С, которая позволяла загрузить и запустить 1С‑шелл.
Получив доступ к сервисам из контейнера, атакующие продвигались в хостовую систему. В частности, они смогут находить за пределами контейнера сервисы со слабыми учетными данными и использовать их для получения доступа к хосту.
Чтобы получить учетные данные, Feral Wolf использовала легитимные средства создания и анализа дампов памяти. DumpIt и MemProcFS позволили работать с памятью процесса lsass.exe без применения более заметных специализированных инструментов, таких как Mimikatz.
Во время расследования специалисты также обнаружили ранее неизвестные инструменты, которые Feral Wolf использовала для управления скомпрометированными системами и перемещения внутри инфраструктуры.
В частности, это бэкдор MQTTDoor на Rust, который использует протокол MQTT в качестве канала С2. Вредоносное ПО предоставляет злоумышленнику возможность удаленного выполнения команд с использованием интерпретатора PowerShell на скомпрометированном хосте.
Кроме того, задействовался бэкдор MatrixDoor, взаимодействующий с управляющей инфраструктурой через протокол Matrix, также реализованный на Rust, которая распространялся под именем wtas.exe.
Вредоносное ПО предоставляет злоумышленнику возможность удаленно выполнять команды с использованием интерпретатора CMD на скомпрометированном хосте. В качестве homeserver сети Matrix используется домен meet.element[.]tw.
RDPSocksProxy на C++ применялся для проксирования сетевого трафика через RDP (организации скрытого сетевого туннеля внутри легитимной RDP‑сессии), а на заключительном этапе атак злоумышленники использовали вредоносное ПО GenieLocker для шифрования данных.
Использование MQTT и Matrix в качестве каналов управления расширило возможности злоумышленников по маскировке C2‑трафика.
Применение распространенных протоколов прикладного уровня может затруднять выделение управляющего трафика среди легитимных сетевых соединений и снижать эффективность правил обнаружения, основанных на анализе нестандартных протоколов.
В одной из атак Feral Wolf была зафиксирована PowerShell‑команда, которая загружает скрипт nyx.ps1 из GitHub‑репозитория evilsocket/nyx и передает его содержимое непосредственно в Invoke‑Expression (iex) для выполнения.
Nyx представляет собой автономный скрипт для очистки криминалистически значимых артефактов в Linux, macOS и Windows.
Технический разбор нового инструментария, отдельных кейсов с применением различных техник для получения первоначального доступа, повышения привилегий, закрепления в системе, доступа к учетным данным, а также приемов противодействия криминалистике - в отчете. | 4 145 |
| 5 | Более 3 миллионов сайтов WordPress подвержены SQL-уязвимости плагина All-in-One WP Migration and Backup.
Уязвимость высокой степени опасности (CVE-2026-19949, CVSS 8,8)) позволяет неавторизованным злоумышленникам удаленно выполнять код, о чем предупредила Defian. Проблема описывается как SQL-инъекция второго порядка в функции восстановления архива плагина.
Как поясняет Defiant, недостаток заключается в том, что вводимые пользователем данные недостаточно экранированы, а существующие SQL-запросы недостаточно подготовлены.
Злоумышленник реализовать вредоносный контент через функцию отслеживания ссылок ядра WordPress, дабы извлечь секретный ключ, использованный во время операции восстановления архива, а затем использовать его для развертывания вредоносного плагина и RCE.
Комплексное решение для миграции и резервного копирования WordPress упаковывает сайты в архивы .wpress и позволяет администраторам восстанавливать архив на любом целевом сервере. Операция импорта не требует аутентификации, но защищена секретным ключом, который сохраняется при каждом восстановлении базы данных.
CVE-2026-19949 позволяет злоумышленнику отправить два трекбэка к общедоступному сообщению, каждый из которых содержит обратную косую черту в конце и URL-адрес, ведущий к полезной нагрузке. Входные данные сохраняются без удаления обратных косых черт и без отклонения URL-адресов.
После того как администратор архивирует, а затем импортирует сайт, плагин переписывает URL-адреса и префиксы таблиц в сохраненном SQL-коде. Предоставленные злоумышленником входные данные преобразуются в исполняемый SQL-код, в результате чего значение секретного ключа записывается в комментарий, который утверждается и становится общедоступным.
Неавторизованный злоумышленник может затем получить секретный ключ из конечной точки REST API комментариев сайта и использовать его для импорта специально созданного архива .wpress, содержащего вредоносный обязательный для использования плагин, который запускается при следующей загрузке страницы, что приводит к RCE.
По итогу, как и в случае со всеми уязвимостями удаленного выполнения кода, это может привести к полной компрометации сайта с помощью веб-оболочек и других методов.
Уязвимость затрагивает все версии All-in-One WP Migration and Backup до 7.109 включительно и была исправлена в версии 7.110, выпущенной 20 августа.
Стоит отметить, что All-in-One WP Migration and Backup - весьма популярный инструмент для резервного копирования и восстановления WordPress, который имеет более 5 млн. активных установок.
По состоянию на 3 сентября только 35% всех установок были обновлены до версии 7.110, что означает, что примерно 3,2 миллиона сайтов используют уязвимую версию плагина, если верить статистике WordPress. | 4 899 |
| 6 | Злоумышленники активно используют RCE-уязвимость без аутентификации (CVE-2026-0768) в Langflow, фреймворке с открытым исходным кодом для создания приложений ИИ, для кражи учетных данных, токенов и ключей.
Уязвимость в системе безопасности получила критическую оценку и находится в валидаторе кода редактора пользовательских компонентов Langflow.
VulnCheck обнаружила активность на своих ловушках для вредоносного ПО в Великобритании, которые стали целью как минимум 50 попыток взлома за выходные. При этом общее число зафиксированных атак на сегодняшний день увеличилось до 360.
По словам исследователей, злоумышленник проводит разведку и запрашивает переменные среды для получения административных учетных данных или ключей аутентификации суперпользователя для экземпляров Langflow, секретов AWS и ключей API OpenAI.
Langflow - это платформа с открытым исходным кодом на основе Python, позволяющая создавать приложения ИИ, агентов, чат-ботов и системы генерации информации с дополненной реальностью (RAG).
Это позволяет пользователям создавать рабочие процессы в графическом интерфейсе, соединяя компоненты для языковых моделей, подсказок, баз данных, API и других инструментов.
CVE-2026-0768 была обнаружена в январе и затрагивает версии Langflow 1.4.2 и более ранние. Она позволяет выполнять произвольный код без аутентификации с правами root. В настоящее время не существует известных общедоступных PoC-эксплойтов.
Конкретная уязвимость заключается в обработке параметра кода, передаваемого конечной точке проверки. Проблема возникает из-за отсутствия надлежащей проверки предоставленной пользователем строки перед ее использованием для выполнения кода Python.
В рамках Zero Day Initiative компании Trend Micro сообщалось, что это происходит из-за отсутствия надлежащей проверки предоставленной пользователем строки перед её использованием для выполнения кода Python.
CVE-2026-0768 - не первая уязвимость Langflow, использованная злоумышленниками в этом году.
В марте, примерно через сутки после её обнаружения, злоумышленники использовали CVE-2026-33017, критическую уязвимость внедрения кода, для выполнения скриптов Python и сбора данных из файлов .ENV и баз данных.
За этим последовали атаки с использованием CVE-2026-5027 для записи произвольных файлов на уязвимые серверы и CVE-2026-55255 для доступа к рабочим процессам ИИ других пользователей, кражи конфиденциальных данных и доставки имплантатов второго этапа.
Злоумышленники также использовали CVE-2026-0770 для выполнения команд с правами root и пытались развернуть вредоносное ПО, а также извлечь учетные данные облачных сервисов, переменные среды и метаданные контейнеров.
Недавно CISA предупреждала об использовании CVE-2026-9198 после того, как в открытый доступ поступили многочисленные демонстрационные примеры PoC-эксплойтов.
Пользователям Langflow рекомендуется обновиться до последней доступной версии, 1.11.6, которая устраняет все известные недостатки этого популярного инструмента. | 5 051 |
| 7 | SonicWall предупредила клиентов о том, что злоумышленники объединяют две новые 0-day в SMA1000 в рамках атак с удаленным выполнением кода.
Первая уязвимость связана с внедрением команд с максимальной степенью серьезности (CVE-2026-83548) и была обнаружена в интерфейсе WorkPlace устройства SMA1000.
Эта активно используемая цепочка 0-day также нацелена на уязвимость внедрения команд (CVE-2026-83549) в консоли управления устройством SMA1000, которую злоумышленники с правами администратора используют для выполнения произвольных команд ОС на уязвимых устройствах.
SonicWall PSIRT провела расследование инцидента, указывающего на активную эксплуатацию уязвимостей, настоятельно рекомендуя клиентам как можно скорее обновить систему до версии с исправлением, чтобы устранить эту уязвимость.
Две уязвимости безопасности затрагивают модели SMA1000 6210, 7210 и 8200v, но не влияют на работу SSL-VPN на межсетевых экранах SonicWall или продуктах серии SMA 100.
В настоящее время Shadowserver отслеживает более 400 устройств SMA1000, находящихся в сети, хотя некоторые из них, возможно, уже были защищены от этой цепочки эксплойтов.
SonicWall также рекомендовала администраторам переустановить ОС на устройствах, изменить все пароли пользователей и администраторов, а также сбросить токены TOTP, но пока не предоставила подробностей об атаках или в отношении списка обнаруженных IOC.
Учитывая, что SMA1000 - это защищенное устройство удаленного доступа, используемое крупными предприятиями, государственными учреждениями и организациями критической инфраструктуры, подобные уязвимости часто становятся объектом атак.
В июле две другие уязвимости SonicWall SMA1000 (CVE-2026-15409 и CVE-2026-15410) также задействовались в 0-day атаках в течение нескольких недель для установки вредоносного ПО на уязвимые VPN-устройства.
В прошлом месяце CISA подтвердило, что группировки, занимающиеся вымогательством, начали использовать эти две уязвимости в реальных условиях.
В декабре компания также предупреждала клиентов о необходимости устранения еще одного нуля в SMA1000 (CVE-2025-40602), которую хакеры использовали для получения прав root.
Месяцем ранее SonicWall связала APT-активность с утечкой данных в сентябре, в результате которой были раскрыты резервные копии файлов конфигурации брандмауэра клиентов, после того как исследователи предупредили о взломе более 100 учетных записей SSLVPN SonicWall с использованием украденных учетных данных. В общем, ожидаем новой волны. | 4 962 |
| 8 | Хакеры распространили вредоносные обновления для ПО управления VPS Virtualizor, перехватив маршрутизацию BGP для его инфраструктуры обновлений и перенаправив запросы на обновления на вредоносные серверы.
Virtualizor - это устаревшая веб-панель управления от Softaculous, которую хостинг-провайдеры используют для создания, продажи и управления виртуальными частными серверами (VPS).
В срочном уведомлении от поставщика содержится предупреждение о том, что в период с 20:57 UTC 28 августа по 06:10 UTC 30 августа злоумышленник перенаправил блок IP, размещенных на серверах Hetzner, в ходе атаки с использованием протокола BGP.
Это позволило злоумышленнику перенаправлять трафик с систем обновления ПО Softaculous и клиентского/биллингового портала.
Перехват BGP происходит, когда сетевой оператор ложно объявляет маршрут к IP-адресам, принадлежащим другой организации. Другие организации могут принять этот мошеннический маршрут как предпочтительный. Злоумышленник, получающий трафик таким образом, может изменить или перенаправить его на вредоносные ресурсы.
Softaculous заявляет, что перехват протокола BGP позволил хакерам распространить вредоносное обновление Virtualizor на небольшое количество установок, а не всю базу пользователей.
Поскольку запросы были перенаправлены злоумышленнику, у поставщика ПО не оказалось журналов. Softaculous рекомендует операторам Virtualizor проверить наличие этой службы: /etc/systemd/system/java-jre-update.service.
В случае обнаружения нарушений администраторам следует проводить ротацию и ограничение учетных данных API, а также проверять системы на наличие несанкционированных SSH-ключей, учетных записей, запланированных задач и исходящих соединений.
Кроме того, пользователям, которые заходили в личный кабинет Softaculous или вводили платежную информацию в период инцидента, следует сбросить пароли, просмотреть историю операций по учетной записи и следить за выписками по карте.
Расследование инцидента, проводимое Softaculous, все еще продолжается, но нет никаких признаков того, что это затронуло какие-либо другие ее продукты.
Softaculous заявляет, что маршрутизация восстановлена, мошеннический сертификат был отправлен на аннулирование, а 1 сентября была выпущена новая версия Virtualizor 3.2.9.9 с инструментом «анализатор безопасности» в панели администратора.
Компания также планирует внедрить криптографическую подпись для всех программных пакетов в будущем и перейти на более совершенную инфраструктуру. | 5 166 |
| 9 | Исследователи F6 сообщают о новой угрозе российскому бизнесу, связанной с деятельностью группировки, назвавшей себя VantaCore, на счету которой уже не менее жертв.
Атакующие имеют явно нескромные аппетиты: суммы запрашиваемых выкупов составляют миллионы долларов. Однако по мнению специалистов, есть все основания считать, что новая группировка - ребрендинг ранее известной проукраинской группы - Thor.
Как ранее отмечала F6, последнее время фиксируется консолидация и перегруппировка проукраинских группировок.
Кроме того, наметилась тенденция отказа проукраинских кибербанд от LockBit 3 Black и Babuk в пользу перехода на программы‑вымогатели собственной разработки.
В марте F6 уже сообщала о перевооружении Bearlyfy на собственные шифровальщики GenieLocker. В августе же были выявлены атаки группировки VantaCore с использованием программы‑вымогателя собственной разработки VantaCore.
Вероятно, участники VantaCore, как и пропавшие с «радаров» их коллеги из Shadow, решили создать имидж солидной партнерской программы вымогателей и создали DLS с информацией об атаках на различные компании в июне этого года.
VantaCore использует схему двойного и тройного вымогательства для дополнительного давления на жертву. Похищенные данные спустя некоторое время продаются или распространяются на их ресурсах, а затем используются для организации новых атак.
Как и полагается «солидной» международной RaaS общение вымогателей с жертвой происходит в чате в сети Tor. Ссылка на него содержится в записке с требованием выкупа за расшифровку.
Даже если не вдаваться глубоко в детали, уже визуально по дизайну чатов прослеживается взаимосвязь с группировкой Thor. DLS VantaCore был развёрнут не позднее 7 июня 2026 года, на что указывают цифровые следы, оставленные при его создании.
Кроме того, при анализе ресурса по пути /favicon.ico была обнаружена иконка с надписью «THOR», выполненной руническим письмом, что может дополнительно указывать на связь VantaCore с кибергруппировкой Thor.
В качестве начального вектора VantaCore используют все возможные варианты, которые могут привести к получению злоумышленниками доступа к ИТ‑инфраструктуре жертвы: слабозащищенные публично доступные RDP, VPN, уязвимости в публичных приложениях, скомпрометированные учетные данные партнеров жертвы и тп.
Поведение участников VantaCore в скомпрометированной инфраструктуре не сильно отличается от многих группировок вымогателей, их тактики, техники и процедуры во многом эффективны, хотя и не являются изощренными и инновационными.
Их цель прежде всего - нажиться на жертве. Одна из особенностей, отличающая VantaCore от многих других группировок - использование постэксплуатационных инструментов собственной разработки.
Для перемещений по атакуемой инфраструктуре атакующие используют добытые в ходе развития атаки легитимные учетные записи и преимущественно протоколы SMB и RDP. Для сетевой разведки используются как сетевые сканеры, так и легитимные утилиты.
На скомпрометированных Windows‑системах злоумышленники закрепляются, создавая системные службы, а в качестве средств удаленного доступа ими используются свободно распространяемая программа удаленного доступа Tactical RMM и бэкдор собственной разработки VantaCoreRAT.
Изучив скомпрометированную инфраструктуру и получив полный контроль над ней, злоумышленники производят эксфильтрацию данных жертвы, а затем приступают к заключительному этапу атаки.
На этом этапе вымогатели реализуют деструктивные действия в отношении систем резервного копирования и шифруют критически важную информацию, что в результате позволяет им вымогать денежные средства за их расшифровку.
Для шифрования данных на устройствах серверного и пользовательского сегментов атакующие используют программу‑вымогатель VantaCore.
Ее доставка и запуск осуществляется как вручную, в контексте нелегитимных RDP‑сессий, так и с помощью собственного инструмента автоматизации VantaCoreLoader, который используется для массовой доставки и запуска программы‑вымогателя на все выявленные хосты, используя схожие c PsExec/WinExec механизмы. | 4 794 |
| 10 | Исследователи Лаборатории Касперского продолжает отслеживать активности Mirage Kitten, сообщая об обнаружении ранее неизвестного семейства вредоносных ПО под названием NodeRabbit.
Первый образец был обнаружен в системе в Афганистане. Дальнейший поиск угроз выявил два дополнительных, более сложных варианта: один в системе в Египте, а другой в Эфиопии.
NodeRabbit - это кроссплатформенный RAT, созданный на Node.js, нацеленный на Windows, Linux и macOS. Распространяется через целевой фишинг в LinkedIn и на других платформах поиска работы, содержащий архивы с троянизированными заданиями по программированию.
В ходе того же расследования в ЛК заприметили еще одно ранее не описанное семейство, которое получило название PollCat.
Как и NodeRabbit, PollCat - это кроссплатформенный RAT, но написан на обфусцированном JavaScript, который также распространяется через архивы с троянскими программами для решения задач по программированию.
Исторически Mirage Kitten полагалась на вредоносное ПО, написанное на C, C++ и Go, часто используя перехват порядка поиска DLL-библиотек.
NodeRabbit и PollCat представляют собой первое публично задокументированное использование вредоносного ПО на основе Node.js и JavaScript этой APT-группой.
На основе полученных телеметрических данных в ЛК смогли идентифицировать жертв атак в секторах финтеха, авиации и аэрокосмической промышленности на Ближнем Востоке и в Африке, в частности, в Египте, Эфиопии и Афганистане.
Кроме того, в ЛК также зафиксировали отправку ZIP-архивов с зараженными троянским кодом проектами, содержащими NodeRabbit и PollCat, на онлайн-сервисы сканирования: запросы поступали из ряда стран, включая Индию, Турцию, Израиль, Ирак, Германию и Ирландию.
Приписать новые активности с высокой степенью уверенности к Mirage Kitten ЛК удалось на основании структурного сходства с бэкдором, встроенным в собственную DLL-библиотеку Retrograde/MiniFast.
Говоря о характере жертв, атаки соответствуют известной географической стратегии Mirage Kitten, которая по-прежнему уделяет особое внимание организациям в Африке и на Ближнем Востоке, на этот раз с особым акцентом на авиационный и финтех-секторы.
Что касается операционной инфраструктуры, Mirage Kitten исторически размещала свои первоначальные ZIP-приманки на легитимных сторонних сервисах. В рамках этой деятельности группа перешла на хранилища Amazon S3.
Наконец, сочетание Azure Websites и доменов, поддерживаемых Cloudflare, стало отличительной чертой тактики и методов Mirage Kitten, что в ЛК наблюдали в случае с NodeRabbit и PollCat.
Последняя активность Mirage Kitten знаменует собой заметную эволюцию в ее инструментарии: NodeRabbit и PollCat - это первые имплантаты на Node.js/JavaScript, отличающиеся от привычного нативного вредоносного ПО, развертываемого путем перехвата порядка поиска DLL-библиотек.
Переход к кроссплатформенному скриптингу предоставляет операторам единую кодовую базу, работающую на Windows, Linux и macOS, с полезными нагрузками, которые органично вписываются в рабочие станции разработчиков.
Однако механизм распространения остается неизменным и соответствует традиционным методам работы Mirage Kitten: использование профилей рекрутеров в LinkedIn для целевого воздействия на критически важные сектора экономики Ближнего Востока и Африки в целях кибершпионажа.
В ЛК заверили, что продолжат отслеживать деятельность группы и будут сообщать о новых открытиях, а подробный технический разбор и IOCs - в отчете. | 4 951 |
| 11 | Исследователи Vedere Labs из Forescout использовали Claude от Anthropic для адаптации работающего RCE-эксплойта с одного ПЛК WAGO на другой.
Провернуть фокус удалось после тщательного контроля со стороны исследователей, нескольких часов целенаправленной работы и сотен долларов, потраченных на API. Эксперимент проводился после недавних атак на ПЛК в водном секторе.
Отправной точкой послужила ранее разработанная уязвимость для ПЛК WAGO 750-852, основанная на CVE-2021-31886, представляющей собой переполнение буфера предварительной аутентификации в FTP-сервере Nucleus, позволяющее неаутентифицированному злоумышленнику выполнить произвольный ARM-шеллкод на целевом ПЛК.
В рамках своего эксперимента исследователи Forescout решили адаптировать эту уязвимость к родственной, но иной модели WAGO 750-831 и посмотреть, сможет ли ИИ затем использовать полученный результат для создания полноценной системы управления и контроля.
Исследователи задействовали Claude Code, получив доступ к терминалу, эталонным файлам, инструменту обратного проектирования Ghidra и физическому целевому устройству.
ИИ подтвердил уязвимость с помощью сочетания зондирования в реальном времени и статического анализа прошивки, после чего сгенерировал полезную нагрузку, которая привела к сбою ПЛК.
Сбой подтвердил наличие уязвимости, но это была самая простая часть задачи. Превращение её в полноценное RCE заняло гораздо больше времени, а первые попытки приводили к тому, что ИИ шёл неверным путем, вынуждая исследователей перенаправлять анализ и предоставлять дополнительный технический контекст.
Прогресс застопорился, пока команда не перешла с Claude Sonnet 4.6 на Claude Opus 4.6 и не дала модели указание запрашивать помощь всякий раз, когда она не уверена в какой-либо детали прошивки.
Прорыв произошел, когда ИИ выяснил, почему внедренный код постоянно стирался до того, как мог запуститься, а затем скорректировал свой подход, чтобы сохранить целостность полезной нагрузки.
После устранения этого препятствия Claude за 12 минут создал две отдельные рабочие полезные нагрузки. Именно такой подход - сложный и трудоемкий путь к первоначальному выполнению, за которым следует быстрая итерация - делает масштабирование такого рода работы достойным внимания.
Последующая попытка развить RCE оказалась менее успешной. На новой итерации, посвященной разработке управляющего имплантата, Claude тестировал все более сложные полезные нагрузки, и одна из них записала данные в область, отображенную на флэш-память ПЛК, что привело к необратимой поломке устройства.
Что касается затрат, связанных с экспериментом, Forescout отметила, что только на заключительном этапе разработки RCE было потрачено более 500 долл. на использование API в течение сессии, длившейся более восьми часов.
Как отметили в Forescout, оператор ИИ в принцие мог бы выполнить первоначальный RCE и без ИИ за меньшее время и с меньшими затратами, сохранив при этом работоспособность ПЛК.
Но более важный момент заключается в том, что произойдет по мере дальнейшего снижения объема необходимого вмешательства экспертов.
Исследователь может выполнить эту работу параллельно, но ИИ потенциально может снизить совокупные издержки на ее выполнение сразу по многим связанным задачам. | 4 963 |
| 12 | Новый вариант ClickFix получил название TerminalFix и задействует фейковые запросы CAPTCHA от Cloudflare на скомпрометированных веб-сайтах, чтобы обманом заставить жертв выполнить вредоносные команды PowerShell в терминале Windows.
В отличие от типичных атак ClickFix, которые часто приводят к заражению стилерами, эта кампания использует многоступенчатую цепочку вторжения, которая в конечном итоге предоставляет злоумышленникам обратный туннель во внутреннюю сеть жертвы.
TerminalFix отличается от обычных атак ClickFix тем, что перенаправляет пользователей в Windows Terminal или PowerShell, что позволяет успешно выполнять более сложные многострочные скрипты.
Microsoft задетектила атаки в реальных условиях, но не наблюдала за их непосредственной активностью. Однако исследователи предупреждают, что полученный таким образом доступ может быть использован для горизонтального перемещения, повышения привилегий, кражи учетных данных, отключения средств безопасности, утечки данных или развертывания ransomware.
Заражение начинается с фейкового запроса CAPTCHA, который предписывает жертвам выполнить команду PowerShell, предварительно загруженную в буфер обмена, в рамках якобы процесса проверки.
Эта команда загружает ZIP-архив, содержащий легитимный подписанный исполняемый файл и вредоносный DLL, который декодирует и запускает обфусцированную полезную нагрузку непосредственно в памяти.
На втором этапе злоумышленник использует стеганографию для сокрытия исполняемых файлов и фрагментов DLL в пиксельных данных трех изображений PNG. Скрипт загружает изображения с сервера C2 и собирает встроенные полезные нагрузки на диске.
Вредоносная ПО обеспечивает постоянное присутствие в сети с помощью запланированной задачи и ключа реестра Run, настроенного на выполнение каждый час.
В активном режиме выполняет разведку, проверяя наличие контроллеров домена, баз данных, серверов резервного копирования, шлюзов и почтовых систем, собирает системную информацию, а такеж анализирует Active Directory (AD).
Наиболее важным компонентом является пользовательский модуль обратного туннелирования на Python, который подключается к исходящему адресу (gitnow[.]dev:443) через зашифрованный WebSocket, поддерживая произвольное проксирование TCP в стиле SOCKS5.
Это позволяет злоумышленнику дать указание скомпрометированному компьютеру подключаться к внутренним IP, именам хостов и портам, доступным с компьютера жертвы.
Обратный туннель также поддерживает мультиплексирование нескольких соединений через один WebSocket, смену реалистичных строк User-Agent браузера, функцию поддержания соединения и удаленное завершение работы.
Microsoft заявляет, что это может превратить зараженную конечную точку в сетевой узел, предоставляя оператору доступ к системам, обнаруженным в ходе предыдущей итерации по развертыванию Active Directory и сетевой разведке. | 5 903 |
| 13 | Почти 22 000 серверов Microsoft Exchange в сети остаются незащищенными от серьезной уязвимости обхода аутентификации, которая позволяет злоумышленникам захватить все почтовые ящики пользователей.
Уязвимость отслеживается как CVE-2026-62911, была обнаружена Оранжем Цаем из DEVCORE. Она затрагивает Exchange Server 2016, Exchange Server 2019 и Exchange Server Subscription Edition (SE).
Злоумышленники с базовыми привилегиями на целевом сервере могут использовать её для проведения простых атак, требующих взаимодействия с пользователем.
Как отмечает Microsoft, обход аутентификации путем захвата и воспроизведения в Microsoft Exchange Server позволяет авторизованному злоумышленнику повысить свои привилегии в сети. В итоге он сможет захватить почтовые ящики всех пользователей Exchange.
Microsoft еще не обновила уведомление по CVE-2026-62911 не отметила ее как используемую в реальных условиях, однако Национальный центр кибербезопасности Нидерландов (NCSC-NL) на прошлой неделе предупредил, что эксплойт-код для этой уязвимости уже доступен в сети.
В свою очередь, Shadowserver сообщила об обнаружении 21 899 IP с экземплярами Microsoft Exchange Server, которые до сих пор не защищены и находятся в открытом доступе, большинство из них - в США (6200) и Германии (5100). В России их - 809.
Федеральное управление информационной безопасности Германии (BSI) также предупредило (как впервые сообщила Heise), что около 85% всех локальных серверов Exchange в Германии по-прежнему уязвимы.
Так что опять, по всей видимости, намечается мощная кампания, но будем посмотреть. | 5 627 |
| 14 | • Нашел очень объемное и актуальное руководство от GNU, которое поможет новичкам освоить Bash или подтянуть свои знания, если вы ранее уже приступали к изучению:
➡ https://www.gnu.org/software/bash/manual/bash.pdf
• Дополнительно ⬇
➡Command Challenge - очень крутая интерактивная игра, которая бросает вызов вашим навыкам Bash. Все задачи решаются через командную строку. Игра начинается с довольно простых задачек и постепенно становится сложной. Если возникают сложности с решением, то вы можете посмотреть подсказку. В общем и целом, это очередная годнота в нашу копилку. Бонусом: две более сложные версии игры: oops и 12days.
➡Очень объемная коллекция однострочников bash, которые могут быть полезны в решении определенных задач или повседневной работе.
➡Бесплатный практический курс по Bash - благодаря этому курсу вы освоите написание bash-скриптов с нуля и получите представление, какую пользу можно из них извлечь;
➡Кручу-верчу, запутать хочу - короткая, но полезная статья, в которой собраны необычные и малоизвестные трюки с перенаправлениями в bash;
➡Bash Introduction for Hackers - полезные заметки от hakin9, которые описывают различные нюансы и основную информацию для изучения Bash. Материал ориентирован на специалистов ИБ и пентестеров.
➡Bash Prompt Generator - очень крутой ресурс, где можно сконфигурировать строку для ввода команд в bash. Выбираете параметры, расставляете их в нужной последовательности и копируете готовую конфигурацию.
➡Bash Tips and tricks - небольшой сборник советов и рекомендаций для изучения Bash.
S.E. ▪️ infosec.work ▪️ VT | 4 998 |
| 15 | VulnCheck предупреждает об активном задействовании киберподпольем критической уязвимости в Ruby on Rails, которая приводит к удаленному выполнению кода.
CVE-2026-66066 (CVSS 9,5), именуемая KindaRails2Shell, описывается как произвольное чтение файла, приводящее к раскрытию секретной информации, удаленному выполнению кода и горизонтальному перемещению.
Уязвимость была обнаружена в конце июля, тогда же Ruby on Rails выпустила исправления, настоятельно призывая к немедленному обновлению всех приложений Rails, которые используют libvips для обработки образов Active Storage и допускают загрузку образов от ненадежных пользователей.
Вскоре после этого исследователи провели обратное проектирование уязвимости и опубликовали техническую информацию и PoC, нацеленный на нее, а Rails выпустила инструменты для анализа уязвимостей, помогающие выявлять попытки ее эксплуатации.
В Rails объяснили, что KindaRails2Shell основан на различных методах, используемых разными библиотеками и функциями для чтения произвольных файлов.
В то время как Rails может полагаться на предоставленный клиентом тип содержимого для интерпретации объекта как изображения, libvips анализирует «магические» байты для определения типа файла.
Это позволяет злоумышленнику создать файл и объявить его как MATLAB Level 5, что приводит к выбору загрузчика MATLAB библиотекой libvips. Затем файл направляется в libmatio, которая идентифицирует MAT 7.3 в поле заголовка и передает его в HDF5.
В HDF5 External File List позволяет хранить байты набора данных в другом файле, названном по пути и смещению, поэтому при рендеринге считывается выбранный злоумышленником файл с сервера и возвращается его содержимое в виде пикселей. Та же путаница возникает дважды на двух уровнях, которые не видят поля друг друга.
Неавторизованный злоумышленник может атаковать всё, что доступно для чтения процессу Rails, включая базу данных учетных данных и ключи хранилища.
Вооружившись скомпрометированными секретами, злоумышленник может затем подделать сессии, получить доступ к дополнительным системам и удаленно выполнить произвольный код.
Согласно данным VulnCheck, злоумышленники начали использовать CVE-2026-66066 на прошлой неделе, примерно через месяц после выпуска патчей.
Кроме того, VulnCheck заявляет, что ее тесты на пропатченном сервере 8.1.3.1 показали, что несмотря на блокировку исправлением чтения файла libvips, оно не нейтрализует десериализацию вариативного ключа Marshal: гаджет RCE по-прежнему выполняется на пропатченном сервере при наличии действительной подписи.
По состоянию на начало августа VulnCheck задетектила около 7000 уязвимых экземпляров Ruby on Rails, подверженных атаке KindaRails2Shell. Как показывает практика, ситуация вряд ли значительно изменилась в лучшую сторону к настоящему времени. Но будем посмотреть. | 5 564 |
| 16 | В целом, как выяснил исследователь Trail of Bits Артем Динабург агент ИИ способен неоднократно покидать виртуальную машину QEMU/KVM, сначала используя известные уязвимости, а затем объединяя ранее неизвестные недостатки.
Полученные результаты ставят под сомнение предположение о том, что обычные виртуальные машины являются достаточной защитой для продвинутых автономных агентов.
Исследователь провел тестирование в рамках инициативы Patch the Planet после получения предварительного доступа к GPT 5.6-Cyber. Он поставил перед агентом задачу в стиле CTF: выйти из виртуальной машины Debian 12, работающей на хосте Linux с процессором AMD Zen 3, и прочитать файл с флагами.
Агенту был предоставлен SSH-доступ к виртуальной машине, и ему разрешили загружать ПО, изучать исходный код, создавать инструменты, отлаживать программы и проводить исследования.
По данным Динабурга, он работал автономно в течение нескольких часов, отказываясь от неудачных попыток, создавая прототипы кода и тестовые оракулы, и продолжал работу в течение примерно 12-часовых сессий с минимальным руководством.
Первая попытка взлома была направлена на Januscape, обнаруженную как CVE-2026-53359, - недавно выявленную уязвимость ядра Linux, затрагивающую хост-систему.
Хотя общедоступного эксплойта не было, агент создал его самостоятельно примерно за час. Попытка привела к зависанию хост-системы, а не завершилась успешно, что побудило Динабурга обновить ядро Debian.
Затем агент обнаружил другой путь через libslirp, сетевую библиотеку, используемую QEMU. В Debian 12 по-прежнему использовалась версия libslirp 4.7.0, которая была уязвима к CVE-2026-9539.
Он также выявил отдельную исправленную ошибку, которой не был присвоен CVE, и объединил две проблемы для получения возможности произвольного чтения и записи в память хоста.
Впоследствии Динабург пересобрал QEMU и libslirp из текущего исходного кода, чтобы устранить известные уязвимости. В ответ агент проанализировал QEMU, KVM, ядро Linux и связанные с ними библиотеки и в конечном итоге собрал новую цепочку уязвимостей, включающую три 0-day и одну уязвимость KVM, исправленную в исходном коде, которая не достигла ядра дистрибутива.
В цепочку уязвимостей входили ошибка VAPIC в QEMU, приводящая к утечке оперативной памяти управления системой, две проблемы подкачки страниц KVM, которые способствовали созданию доступных для записи сопоставлений физического хоста и сети, а также ошибка обработки пакетов в libslirp, которая раскрывала активные сетевые объекты, которые можно было перехватить.
Агент также обнаружил дополнительные уязвимости в QEMU, CUPS и libslirp, которые не потребовались для окончательного выхода из системы.
Полученные результаты означают, что операторам не следует рассматривать виртуальную машину общего назначения как достаточную защиту для высокоэффективных агентов ИИ.
Более старые дистрибутивы с более медленным переносом исправлений особенно рискованны, поскольку агенты могут проверять исправления из исходного кода и потенциально превращать неклассифицированные ошибки в работающие эксплойты.
Trail of Bits рекомендует уменьшить доступную поверхность атаки с помощью систем виртуализации, разработанных для изоляции, таких как Firecracker, одновременно ограничивая доступ к сети, учетные данные, периферийные устройства и ненужные функции виртуальных машин.
Новые среды, короткое время работы агентов, подробное логирование, активный мониторинг и быстрое развертывание исправлений безопасности могут еще больше снизить вероятность того, что автономный агент превратит уязвимость в песочнице в компрометацию хоста. | 6 105 |
| 17 | Новые подробности нашумевшего инцидента: помимо того, что модели OpenAI вышли за пределы своей тестовой среды и взломали Hugging Face, некоторые агенты использовали уязвимость ядра Linux для повышения привилегий в собственных системах OpenAI.
В отчете OpenAI по инциденту, произошедшему в июле, когда модели OpenAI взломали Hugging Face, упоминается, что что агенты использовали импровизированную доску объявлений для планирования своих действий, в том числе подстрекая друг друга к взлому систем, которые, как они правильно предположили, были реальными, а не тестовыми средами.
При этом некоторые агенты вышли за рамки Hugging Face, взламывая и другие организации. Однако в новом отчете OpenAI также подробно описываются несанкционированные действия, совершенные внутри собственной сети компании.
Вскоре после того, как стало известно об инциденте с Hugging Face, компания OpenAI сообщила, что ее модели обнаружили и использовали 0-day в менеджере реестра пакетов Artifactory от JFrog.
Кроме того, новый отчет показывает, что 19 июля, независимо от взлома Hugging Face, некоторые из них использовали известную уязвимость ядра Linux, CVE-2026-53362, для повышения привилегий в среде OpenAI.
В частности, агенты обнаружили, что версия ядра Linux на их машине содержит недавнюю общедоступную уязвимость (CVE). После чего заполучили эксплойт для CVE-2026-53362, адаптировав его для работы на своей машине и использовали эксплойт для повышения привилегий.
Это позволило агентам действовать вне одного контейнера Artifactory и получить root-доступ на рабочем узле. Затем и перемещаться по всей подключенной среде.
В четверг CISA добавила в свой каталог известных эксплуатируемых уязвимостей (KEV) как уязвимость JFrog, отслеживаемую как CVE-2026-66384, так и ошибку ядра Linux.
По всей видимости, других сообщений об использовании уязвимости ядра Linux в реальных условиях не поступало.
Однако инцидент с OpenAI демонстрирует её потенциальную ценность для злоумышленников, возможно, именно поэтому CISA решила добавить её в свой каталог. | 5 294 |
| 18 | Исследователи Лаборатории Касперского детально разбирают известный бэкдор ValleyRAT, который маскировался и распространялся под видом рекламного ПО.
Как правило, злоумышленники пытаются выдать вредоносное ПО за полезные приложения или же за нежелательные ПО, которые пользователи ищут и скачивают добровольно, например читы или активаторы пиратского ПО.
Нередко атакующие используют рекламные и партнерские сети для доставки своих разработок на устройства жертв. Собственно, в в новом отчете ЛК обращает внимание на не совсем стандартный случай: известный бэкдор распространялся под видом рекламного ПО.
Исследователи предполагают, что злоумышленники выбрали такой метод, поскольку рекламное приложение было подписано разработчиком. Кроме того, пользователи самостоятельно добавляют такие программы в исключения, дабы воспользоваться их полезной функциональностью.
Некоторое время назад в ЛК обратился клиент с просьбой проанализировать и добавить в базу детектируемых объектов файл с MD5-хэшем c24e99f9437feacaa63766a3cde3fe3d.
Изначально в ЛК идентифицировали его как рекламное ПО, однако поверхностный анализ выявил подозрительную сетевую активность образца, и было решено изучить его глубже. Оказалось, что рекламой дело не ограничивается.
Более того, рекламная функциональность в образце нерабочая, зато он запускает цепочку заражения, которая доставляет в систему бэкдор ValleyRAT.
Файл, которым с нами поделился клиент, оказался инсталлятором, выполняющим различные действия в зависимости от того, какой суффикс используется в его имени. Вероятнее всего, чтобы отвлечь внимание пользователя от вредоносной функциональности образца.
Вне зависимости от имени файла инсталлятор устанавливает в систему модифицированное китайское ПО для управления обоями рабочего стола под названием QN Wallpaper (hxxps://qnwallpaper[.]keansoft[.]cn/) и добавляет в автозагрузку в реестре.
В оригинальной версии QN Wallpaper - действительно рекламное ПО, которое доставляет на устройство партнерские приложения, а затем показывает пользователю рекламные баннеры. Однако в данном случае злоумышленники используют его для реализации DLL sideloading.
В целом за 2026 год ЛК задетектила бэкдор ValleyRAT, а также связанные с ним вредоносные ПО более 100 тысяч раз, у более чем 1500 уникальных пользователей, преимущественно из Китая и Индии.
Такая география атак, а также тот факт, что в них применяется ValleyRAT, может указывать на то, что за кампанией стоит группировка Silver Fox - известный оператор этого семейства вредоносного ПО. Она атакует организации в разных странах с целью кибершпионажа и также обогащения.
Этот кейс - своего рода яркий пример того, что рекламные приложения и партнерские сети могут оказаться куда опаснее, чем кажется.
ValleyRAT представляет собой сложный бэкдор, способный собирать чувствительные данные, такие как нажатия клавиш и содержимое буфера обмена, делать скриншоты и доставлять на устройство дополнительные вредоносные модули.
Злоумышленники воспользовались известным рекламным приложением, чтобы выполнить бэкдор от имени подписанного процесса, усложняя таким образом обнаружение атаки.
Подробный технический разбор и IOCs - в отчете. | 5 981 |
| 19 | PaperCut выпустила второе экстренное обновление для устранения двух активно используемых уязвимостей в своем ПО для управления печатью PaperCut NG и MF после того, как исследователи обнаружили несколько способов обойти первоначальные исправления.
Ранее PaperCut предупреждала, что хакеры используют 0-day в атаках на серверы клиентов, и выпустила первоначальное экстренное обновление для версий PaperCut NG/MF 25 и 26.
Однако на тот момент компания не раскрыла идентификаторы CVE или технические подробности об уязвимостях, заявив, что удерживает информацию, пока расследует атаки.
Позже в обновленном сообщении предоставила технические подробности для двух уязвимостей CVE-2026-82078 и CVE-2026-81578, которые уязвимости могут быть объединены для обхода аутентификации и выполнения кода на уязвимых серверах.
CVE-2026-81578 - это уязвимость высокой степени риска обхода аутентификации с рейтингом 8.8, которая затрагивает веб-интерфейс управления PaperCut NG/MF.
При определенных условиях неаутентифицированные удаленные запросы, направленные на административные функции, могут запускать действия на бэкэнде до завершения проверок на подтверждение доступа.
Вторая CVE-2026-82078 представляет собой критическую небезопасную ошибку динамической загрузки классов с рейтингом 9.4, которая присутствует в утилитах подключения к базе данных PaperCut.
Приложение загружает классы драйверов базы данных на основе настраиваемых имен драйверов, не проверяя их на соответствие утвержденному списку разрешенных драйверов.
Если злоумышленник сможет манипулировать параметрами конфигурации системы, это позволит ему выполнять произвольный байт-код Java, находящийся в пути к классам приложения, в контексте безопасности серверного процесса PaperCut.
В свою очередь, watchTowr сообщила, что уязвимости позволяют неавторизованным злоумышленникам обходить аутентификацию и получать доступ к удаленному выполнению кода на затронутых экземплярах PaperCut NG/MF.
В пятницу PaperCut выпустила экстренный патч-релиз 2, обновленное исправление, включающее дополнительные меры защиты, разработанные после дальнейшего анализа с участием внутренней группы безопасности компании и исследователей из Huntress и watchTowr.
Второй релиз вышел после того, как watchTowr полностью воспроизвела уязвимости, обнаружив множество способов обхода патчей и выявив дополнительную уязвимость, позволяющую обойти аутентификацию.
Huntress обнаружила уязвимость в двух клиентских средах и воспроизвела полную цепочку удаленного выполнения кода до аутентификации.
В логах PaperCut были зафиксированы команды, используемые злоумышленниками для разведки системы, а обнаруженные в логах файлы Java с расширением .class в шестнадцатеричном формате действовали как мост для удаленного выполнения команд между PaperCut и базовой ОС, позволяя выполнять команды и читать или записывать файлы.
Судя по всему, команды, зафиксированные Huntress, использовались для разведки, а не для развертывания вредоносного ПО или обеспечения постоянного присутствия в системе.
Huntress также сообщила об обнаружении нескольких способов обхода первоначальных аварийных патчей, а также дополнительной уязвимости, позволяющей обойти аутентификацию, в PaperCut.
Так что последовало экстренное обновление 2 для PaperCut NG и MF версий 24, 25 и 26 на Windows, Linux и macOS. Пользователям, использующим версию 23 или более ранние, рекомендуется обновиться до последней версии, а не ждать обновления для этих релизов.
PaperCut настоятельно рекомендует клиентам ограничить доступ к веб-интерфейсам только для доверенных IP, используя правила брандмауэра, средства контроля доступа к сети или аналогичные меры.
Администраторам также следует обратить внимание на подозрительную активность процесса pc-app.exe после взлома, отсутствующие или усеченные файлы server.log, а также на следующие ошибки в файле server.log.
Компания не раскрыла, кто стоит за атаками и что делают злоумышленники после взлома уязвимых серверов. Атаки, по всей видимости, носят ограниченный и целенаправленный характер. | 5 853 |
| 20 | Продолжаем отслеживать наиболее трендовые исследования и угрозы по узявимостям, на этот раз в нашей подборке:
1. PaperCut предупреждает, что хакеры активно используют уязвимость во всех версиях ПО для управления печатью PaperCut NG и PaperCut MF для проведения 0-day атак.
Настоятельно призывает организации, использующие серверы приложений PaperCut с доступом в Интернет, немедленно ограничить доступ к веб-интерфейсам только для доверенных IP. PaperCut выпустила экстренные обновления для клиентов с общедоступными серверами PaperCut NG/MF.
PaperCut также поделилась IOCs, которые могут указывать на то, что сервер был взломан. При этом отсутствие индикаторов не означает, что сервер не был скомпрометирован.
На данный момент компания PaperCut не раскрыла, кто стоит за атаками, что делают злоумышленники после взлома серверов. CVE также нет.
2. ServiceNow предупреждает о трех уязвимостях максимальной степени серьезности (CVE-2026-18885, CVE-2026-18886 и CVE-2026-74820).
ServiceNow AI - это корпоративная платформа PaaS, помогает интегрировать ИИ в основные рабочие процессы и обеспечивает работу более 100 000 корпоративных приложений ИИ в 85% всех компаний из списка Fortune 500.
Первая уязвимость связана с внедрением кода, позволяющим злоумышленникам выполнять произвольный код; вторая - с уязвимостью внедрения кода, дающей им возможность повышать привилегии, а третья - получать доступ к данным экземпляра или изменять их посредством SQL-инъекций.
В четверг ServiceNow также устранила серьезную уязвимость безопасности, позволяющую выйти за пределы песочницы (CVE-2026-6876), затрагивающую ту же платформу и позволяющую злоумышленникам с базовыми привилегиями удаленно выполнять код в целевых системах.
3. CISA утверждает, что большая часть кибератак за 2024 и 2025 годы носит оппортунистический характер и исходила от злоумышленников, которые сканировали интернет в поисках известных уязвимостей.
4. Microsoft заявляет, что ИИ привел к схлопыванию окна обновления, поскольку злоумышленники теперь гораздо быстрее используют обнаруженные уязвимости для нацеливания до того, как группы безопасности успеют развернуть исправления.
5. Исследователи обнаружили еще два бэкдора в прошивке маршрутизаторов ZBT. Первый - DarkLantern, который прослушивает входящие сетевые пакеты на предмет команд, а второй - SpeakingStone, который регулярно отправляет данные на предварительно настроенный домен.
6. UltraViolet раскрыла две уязвимости в демоне NoPorts C (SSHNPD) компании AtSign, которые позволяют злоумышленникам с действительным идентификатором atSign внедрить вредоносный SSH-ключ в файл authorized_keys целевой системы.
7. Критическая CVE-2026-65643 в cPanel позволяет одному клиенту хостинга получить полный контроль над всем сервером. Проблема затрагивает функциональность парковки доменов и дополнительных доменов в cPanel и WebHost Manager (WHM), обеспечивая выполнение кода от имени пользователя root.
8. Vercel выпустила исправления для двух критических уязвимостей в веб-фреймворке Next.js, обе из которых позволяют выполнять удаленный код без аутентификации: одна эксплуатируется с помощью специально созданных AVIF-файлов, а другая - с помощью уязвимости обхода пути, затрагивающей серверы, использующие файловую систему Windows.
9. Исследователи Positive Technologies выкатили отчет по тресковым уязвимостям за первую половину 2026 года, к которым отнесли 17 проблем и у 16 из них уже зафиксированы признаки эксплуатации в атаках.
Большая часть этих уязвимостей касается продуктов Microsoft, в первую очередь стандартных компонентов Windows. Также в первые полгода было много уязвимостей в Linux.
Среди прочих продуктов можно отметить Adobe Reader, Apache ActiveMQ и сетевые устройства Palo Alto Networks. По последствиям эксплуатации большая часть уязвимостей первой половины года позволяет злоумышленнику выполнять произвольный код или повышать свои привилегии. | 5 827 |
