SecAtor
Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com
Show more📈 Analytical overview of Telegram channel SecAtor
Channel SecAtor (@true_secator) in the Russian language segment is an active participant. Currently, the community unites 41 751 subscribers, ranking 3 127 in the Technologies & Applications category and 15 023 in the Russia region.
📊 Audience metrics and dynamics
Since its creation on невідомо, the project has demonstrated rapid growth, gathering an audience of 41 751 subscribers.
According to the latest data from 26 September, 2026, the channel demonstrates stable activity. Although there has been a change in the number of participants by 132 over the last 30 days and by 1 over the last 24 hours, overall reach remains high.
- Verification status: Not verified
- Engagement rate (ER): The average audience engagement rate is 15.12%. Within the first 24 hours after publication, content typically collects 12.08% reactions from the total number of subscribers.
- Post reach: On average, each post receives 6 314 views. Within the first day, a publication typically gains 5 045 views.
- Reactions and interaction: The audience actively supports content: the average number of reactions per post is 0.
- Thematic interests: Content is focused on key topics such as cve-2026, github, trivy, кража, обнаружение.
📝 Description and content policy
The author describes the resource as a platform for expressing subjective opinions:
“Руки-ножницы российского инфосека.
Для связи - mschniperson@mailfence.com”
Thanks to the high frequency of updates (latest data received on 27 September, 2026), the channel maintains relevance and a high level of publication reach. Analytics show that the audience actively interacts with content, making it an important point of influence in the Technologies & Applications category.
Data loading in progress...
| Date | Subscriber Growth | Mentions | Channels | |
| 27 September | +6 | |||
| 26 September | +4 | |||
| 25 September | +5 | |||
| 24 September | +28 | |||
| 23 September | +25 | |||
| 22 September | +19 | |||
| 21 September | +13 | |||
| 20 September | +4 | |||
| 19 September | +7 | |||
| 18 September | +9 | |||
| 17 September | +22 | |||
| 16 September | +29 | |||
| 15 September | +12 | |||
| 14 September | +10 | |||
| 13 September | +5 | |||
| 12 September | +7 | |||
| 11 September | +16 | |||
| 10 September | +7 | |||
| 09 September | +6 | |||
| 08 September | +8 | |||
| 07 September | +9 | |||
| 06 September | +10 | |||
| 05 September | +10 | |||
| 04 September | +6 | |||
| 03 September | +17 | |||
| 02 September | +10 | |||
| 01 September | +17 |
| 2 | Исследователи BI.ZONE сообщают об обнаружении LxBase RAT, который впервые задействован в атаках на российские компании через с использованием многоступенчатой цепочки загрузчиков.
С июля по сентябрь 2026 года Бизоны зафиксировали массовые фишинговые рассылки с трояном удаленного доступа LxBase RAT, имитирующие деловую переписку сотрудников казахстанских компаний.
За этот период было заблокировало 111 писем в рамках кампании. Причем одно из них злоумышленники отправили даже на корпоративный адрес info@bi.zone.
Письма содержат вредоносные архивы, замаскированные под документы, связанные с фиктивными приказами или запросами на предоставление ценовых предложений. Такой подход повышает достоверность сообщений и вероятность того, что получатели будут с ними взаимодействовать.
Целями злоумышленников стали российские компании из различных отраслей, включая финансовый сектор, инженерию, промышленность, энергетику, ритейл, сельское хозяйство, логистику, строительство и IT.
Ранее LxBase RAT не был замечен в атаках на организации из РФ. Для доставки LxBase RAT в скомпрометированные системы атакующие использовали обфусцированные JavaScript‑загрузчики, упакованные в RAR‑архивы с расширением .tar.
LxBase RAT - троян удаленного доступа с широким набором функциональных возможностей. Он управляет скомпрометированной системой, а также позволяет похищать данные из большого количества приложений, поддерживает функциональность HVNC и имеет встроенный кейлоггер.
Для взаимодействия с С2 используется собственный протокол, работающий поверх TCP. Каждый пакет данных начинается с однобайтового идентификатора команды, за которым следует четырехбайтовое поле длины, после чего располагается нагрузка в виде массива байтов.
Злоумышленники используют многоступенчатую цепочку доставки LxBase RAT, включающую RAR‑архив, JS‑ и PowerShell‑загрузчики, а также DLL.NET‑сборку.
На конечном этапе нагрузка LxBase RAT внедряется в легитимный процесс MSBuild.exe, что позволяет замаскировать ее выполнение под активность доверенного системного компонента и затруднить обнаружение.
Анализ информации из теневых ресурсов показал, что LxBase RAT распространяется по модели MaaS и предлагается под названием LX RAT вместе с криптором LX Crypter.
В целом, LxBase RAT демонстрирует низкий порог входа для злоумышленников. Подписка на MaaS стоит 119 долл. в месяц и предоставляет доступ к полнофункциональному трояну, а также криптору для обхода средств защиты.
Таким образом, за относительно небольшую плату злоумышленники получают готовый набор инструментов для проведения атак и повышения их скрытности.
Технические подробности - в отчете. | 4 630 |
| 3 | Криптобиржу Bitget обчистили, предположительно, северокорейские хакеры, которым удалось выкрасть на этот раз почти 351,6 млн. долл. Холодные кошельки и подавляющее большинство активов платформы при этом остались в безопасности.
Компания обнаружила утечку данных в четверг вечером после того, как ее системы безопасности зафиксировали многочисленные несанкционированные переводы из ограниченного числа криптокошельков.
Bitget приостановила все операции по выводу средств на время расследования инцидента при содействии правоохранительных органов и экспертов по ИБ из Mandiant и SlowMist.
При этом собственный кошелек Bitget Wallet не пострадал, поскольку работает на инфраструктуре, независимой от Bitget Exchange, и не был затронут атакой. При этом заявлено, что Фонд защиты пользователей (с депозитом в 5500 BTC или около 464 млн. долл.) покроет все убытки.
Компания пока не предоставила более точной информации о том, как злоумышленники получили доступ к ее ключевой системе бэкэнда и как им удалось запустить процесс авторизации/переводов.
Гендиректор Bitget Грейси Чен отметила, что инцидент затронул блокчейны Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC и Base и повлиял на множество активов, включая ETH, XRP (зафиксированы наибольшие потери), BNB, AVAX, USDT, USDC и другие токены.
Чен добавила, что некоторые блокчейн-сети также подтвердили, что адреса кошельков хакеров были заморожены после атаки, и связали кражу с северокорейскими хакерами.
На основе анализа IP и данных блокчейна, метод атаки в этом инциденте в значительной степени соответствует известным схемам северокорейских хакеров.
Злоумышленник взломал критически важную внутреннюю систему нашей инфраструктуры кошельков, использовал её для подделки транзакций и запустил процесс авторизации для вывода средств. Конкретный метод взлома системы находится в стадии активного расследования.
В своем уведомлении Bitget сообщила о возобновлении вывода средств сразу после того, как исследователи подтвердят безопасность платформы.
Безусловно, превзойти абсолютный рекорд в 1,5 млрд. долл. как в случае с Bybit, киберподполью пока не удалось, тем не менее почти 4 сотни млн. долл. вполне можно зачесть за рекорд этого года. | 4 825 |
| 4 | Недавно обнаруженная уязвимость позволяет злоумышленникам осуществлять RCE-атаки сдо аутентификации в отношении протокола TACACS+, которому 33 года и который используется для аутентификации на сетевом оборудовании.
Terminal Access Controller Access Control System Plus (TACACS+) был разработан Cisco в 1993 году в качестве обновления оригинального протокола TACACS 1984 года.
Она работает на порту 49 и отвечает за аутентификацию, авторизацию и учет на сетевых устройствах. Она проверяет имена пользователей и пароли по отношению к серверу, предоставляет доступ к определенным операциям и регистрирует действия пользователей в системе.
При каждом входе пользователя в систему на устройстве, таком как коммутатор или маршрутизатор, клиентское устройство проверяет у сервера TACACS+ сети, существует ли пользователь и каковы его права доступа.
Сегодня этот протокол встроен практически во все современное сетевое оборудование и используется почти во всех крупных предприятиях, у интернет-провайдеров, в цЦОДах и у поставщиков облачных услуг.
Основываясь на предыдущих исследованиях, австралийская ИБ-компания Elttam сообщает, что обнаружила способ использовать уязвимость TACTACS+ и запускать вредоносный код на серверах TACTACS+ до того, как произойдет какая-либо аутентификация.
Атака может быть осуществлена через интернет или локальную сеть, если у злоумышленника есть прямая связь с центральным сервером TACACS+.
Она включает в себя всего два пакета и взлом слабого шифрования протокола в автономном режиме.
Исследователи утверждают, что они также могут использовать эту уязвимость через промежуточные устройства, например, расположенные на границе сети.
Однако этот вариант менее надежен, поскольку подвержен ошибкам из-за различий в способах поддержки протокола производителями и моделями устройств.
В Elttam полагают, что обнаружить ошибку было сложно, но исправить ее оказалось еще сложнее. Cisco отказалась от этого протокола ещё в конце 90-х, и в настоящее время существуют две основные версии: одна поддерживается компанией Shrubbery Networks, а другая - форком, поддерживаемым Facebook.
Оба проекта не выпускали обновлений более пяти лет, так что Elttam потребовалось почти девять месяцев, чтобы получить хоть какие-то ответы на свои вопросы.
Для версии Shrubbery Networks теперь доступны патчи, но уязвимость CVE еще не присвоена. Форк Facebook давно заархивирован и больше не поддерживается.
Elttam предупреждает, что по меньшей мере две китайские APT-группы Salt Typhoon и Fire Ant за последние два года использовали уязвимость TACTACS+ в операциях, направленных на телекоммуникационные компаний по всему миру.
В обоих случаях APT атаковали серверы TACACS с целью обеспечения постоянного присутствия и горизонтального перемещения, главным образом из-за центральной роли этого протокола в современных сетях. | 4 711 |
| 5 | Исследователи Лаборатории Касперского «под микроскопом» изучили новый вариант вредоносной ПО MacSync, предназначенной для кражи информации в системах macOS, которая использует общедоступные события календаря iCloud для доставки новых вредоносных ПО.
MacSync - это вредоносная ПО на основе Swift, появившаяся в апреле 2025 года, которую получила распространение в рамках кампаний ClickFix под видом Homebrew и инструментов анализа дискового пространства macOS.
В ЛК утверждают, что более ранние версии вредоносного ПО были созданы на основе семейства стилеров AMOS, но позже MacSync эволюционировал и добавил новые возможности за счет модулей.
MacSync распространялся среди жертв с помощью методов социнженерии, включая атаки в стиле ClickFix, а также через представленное в качестве общедоступного, взломанного ПО или как новые приложения.
Исследователи отмечают, что злоумышленник распространял вредоносное ПО под видом поддельного криптокошелька под названием Toria, который имел собственный веб-сайт и рекламировался в социальных сетях.
ЛК задокументировала кампанию MacSync, в которой практиковались два способа распространения. В более сложном варианте загрузчик извлекает команды, скрытые в описании события в общедоступном календаре iCloud, а затем загружает следующий этап вредоносного ПО из iCloud.
Он передает полученные данные календаря в оболочку zsh macOS. Большая часть текста календаря выдает ошибки, но команды, размещенные после строки DESCRIPTION: события, выполняются и загружают архив с компонентами вредоносного ПО.
Архив содержит пакет APP, который действует как загрузчик, ведущий к дальнейшим этапам, в конечном итоге загружающим вредоносное ПО MacSync.
Модуль стилера остался практически без изменений и нацелен на историю браузера, файлы cookie и сохраненные учетные данные, данные расширений и приложений криптокошельков, данные Telegram, Keychain, информацию о системе, SSH, AWS, Kubernetes, Git и файлы конфигурации оболочки.
Обнаруженный новый модуль представляет собой бэкдор на Objective-C, маскирующийся под Finder, файловый менеджер по умолчанию в macOS.
Его установщик обеспечивает постоянное присутствие в системе с помощью LaunchAgent, изменений в файле zshrc и глобальных Git-хуков, одновременно завершая процессы уведомлений macOS, чтобы предотвратить получение оповещений пользователем.
Бэкдор может выполнять следующие действия в зараженных системах:
- запуск предоставленного злоумышленником скрипта AppleScript, полученного с его С2-сервера;
- компрометация расширения для браузера или установленного приложения Ledger версиями с C2;
- сбор дополнительной системной информации и файлов, эксфильтрация их на сервер C2;
- повторный запуск после перезагрузки.
ЛК смогла определить назначение команд по их названиям и сообщениям о состоянии, поскольку не располагала кодом AppleScript, который бы они выполняли.
Исследователи также обнаружили «загадочную» команду live_browser, которая загружает и выполняет компонент под названием sn_relay, назначение которого ЛК пока установить не смогла.
Подробный технический разбор - в отчете. | 4 663 |
| 6 | Финансово мотивированный злоумышленник задействовал автономных агентов на основе ИИ для взлома онлайн-магазинов, при этом, по сообщениям, средняя стоимость компрометации одной цели составила примерно 25 долл.
В ходе этой кампании, активной как минимум с июля 2026 года, было украдено более 600 000 действующих данных платежных карт, установлены веб-скиммеры и получен доступ к системам крупных розничных сетей, туристических компаний и промышленных предприятий.
Gambit Security удалось отследить и оценить реальный масштаб кампании после получения доступа к тестовому серверу злоумышленника. В период с 10 по 15 сентября исследователи зафиксировали 105 атак, в результате которых в различной степени пострадали как минимум 27 организаций.
Злоумышленник применял три инструмента с открытым исходным кодом на основе ИИ: Strix для обнаружения уязвимостей, Cairn для автономной эксплуатации и Hermes для организации кампании и выполнения задач после взлома.
При этом Hermes служил основным интерфейсом управления оператора и содержал 121 настраиваемый навык, в том числе 78, ориентированных на наступательные операции.
Злоумышленник отдавал относительно короткие инструкции на китайском языке, в то время как агент самостоятельно занимался большей частью разведки, эксплуатации уязвимостей, закрепления в системе и зачистки.
Тем временем, перед Cairn ставились такие задачи, как получение доступа администратора или командной оболочки, и он мог работать часами без вмешательства человека.
В одном из задокументированных случаев вторжения агент использовал уязвимость SQL-инъекции без аутентификации для обхода M4a, получения доступа администратора, произвольной загрузки файлов, повышения привилегий, доступа к NFS, компрометации WordPress, извлечения данных из AWS Secrets Manager и, в конечном итоге, доступа к базе данных Magento с платежными данными.
По оценкам Gambit, злоумышленник потратил от 12 000 до 18 000 долл. на доступ к моделям ИИ в ходе всей кампании. Аудит затрат с сервера показал, что средние расходы составляли 25,46 долл. за одно сканирование, варьируясь от 3,13 до 79,31 долл. на одну цель.
Исследователи также обнаружили доказательства того, что автоматизация способна приводить к различным разрушительным последствиям.
В частности, один из навыков Hermes давал агенту указание удалять данные платежных карт из баз данных Magento после кражи информации.
В другом случае у продавца велосипедов, чрезмерно масштабная процедура очистки, как сообщается, привела к удалению 180 таблиц базы данных, включая резервные копии, созданные администратором.
Для кражи банковских карт использовался JavaScript, созданный с помощью нескольких методов, включая модификацию легитимных пакетов, внедрение сторонних тегов скриптов, отравление контента, размещенного в S3, изменение полей базы данных, модификацию развертываний Kubernetes и внедрение заданий cron, которые восстанавливали вредоносный код после того, как легитимные развертывания удаляли его.
Gambit также отметила, что в ходе кампании были реализованы скиммеры как минимум в отношении 27 организаций, а их использование было подтверждено на 19 из них. В ходе последующего анализа удалось выявить также более 100 других «заряженных» веб-сайтов. | 4 995 |
| 7 | Исследователи из Group-IB сообщают о новой MaaS-платформе для Android под названием RemControl, которая нацелена на пользователей посредством рекламных кампаний, имитирующих приложение TVTap IPTV.
Инфраструктура функционирует как минимум с мая, но первые образцы были обнаружены в июле и содержали более 30 фишинговых наложений, предназначенных для кражи банковских учетных данных.
Исследователи утверждают, что вредоносное ПО нацелено на пользователей в Европе (Италия, Франция, Испания, Польша, Португалия), Канаде и странах Ближнего Востока.
На одном из наложений вредоносная ПО отображает ответ от помощника на основе ИИ, что является убедительным доказательством того, что она была создана с помощью моделей ИИ.
RemControl распространяется через фейковые страницы Google Play, имитирующие приложение TVTap IPTV, при этом, по меньшей мере, в одной из итальянских кампаний используются геозонирование и проверка User-Agent для мобильных устройств.
Вредоносные сайты содержат идентификаторы отслеживания Meta Pixel, которые, по мнению Group-IB, указывают на то, что оператор злоупотреблял рекламной экосистемой признанной экстремистской Meta, чтобы перенаправлять жертв на страницы загрузки.
При запуске загрузчик запускает VPN-сервис, который блокирует трафик из сервисов Google Play, препятствуя выполнению Play Protect проверок в реальном времени на наличие известных вредоносных программ.
Причем аналогичная функция также была обнаружена в недавней версии вредоносной ПО ToxicPanda, гораздо более масштабной кампании, использующей фишинговые наложения для 349 финансовых, криптовалютных и цифровых кошельков, используемых в 16 странах.
В процессе установки вредоносная программа запрашивает разрешение на использование служб специальных возможностей. В случае предоставления, RemControl способно выполнять широкий круг действий.
В частности, реализовать наложения фишинговых окон на весь экран поверх легитимных банковских приложений с целью кражи PIN-кодов, банковских кодов, сроков действия карт и учетных данных.
Динамически получать новые банковские цели от C2, передавать оператору скрины и полное дерево возможностей/интерфейса Android в режиме реального времени.
Помимо этого зловредные может производить запись кликов, изменений текста, событий фокусировки и другого пользовательского ввода в различных приложениях, а также удаленное выполнение касаний, свайпов, прокрутки, жестов, длительных нажатий и вставки текста.
На устройствах различных производителей, включая Samsung, Xiaomi, Huawei, OPPO, OnePlus, и со стандартной Android-версией RemControl может получать координаты графического ключа Android.
Также предотвращает удаление, отслеживая, когда жертвы заходят в настройки управления приложениями, специальных возможностей или сброса к заводским настройкам, и автоматически выходя из них.
RemControl извлекает зашифрованную информацию C2 с Telegram-каналов, что позволяет ему динамически обновлять инфраструктуру в случае сбоев.
Group-IB обнаружила в исходном C2-прокси документацию FastAPI, которая раскрывала конечные точки, используемые вредоносным ПО для получения банковских данных и отправки украденных учетных данных.
Происхождение злоумышленника, стоящего за RemControl, неясно. Тем не менее, на основе общего идентификатора в проанализированных образцах исследователи отследили оператора RemControl как UNKK и увидели связь с банковским трояном Medusa. | 5 479 |
| 8 | Исследователи F6 расхечлили новый Android-троян RedWing, тщательно изучив его функционал и возможности.
RedWing - семейство вредоносного ПО для Android, предназначенное для полноценного перехвата управления над устройством пользователя, кражи чувствительных данных, использования устройства пользователя в других атаках.
Первыми об обнаружении нового шпионского ПО сообщили исследователи Zimperium летом 2026 года, а уже через несколько дней F6 зафиксировала первую кампанию по распространению RedWing, нацеленную на пользователей в России.
Злоумышленники распространяли новый троян под видом мобильного приложения для оповещений о воздушных атаках под названием RadarTrevog. Впоследствии аналитики F6 установили ещё один способ распространения новой угрозы - под видом видеофайлов.
В целом, специалисты исследовали сразу несколько образцов RedWing: как они выяснии, злоумышленники распространяют несколько вариантов этого вредоносного приложения.
Первый вариант: RAT, нацеленный на удаленное управление скомпрометированным устройством. Он позволяет незаметно совершать финансовые операции и выводить деньги. Такое зловред часто маскирует под медиафайлы и распространяют через мессенджеры.
Второй вариант - это стилер, основная задача которого - сбор информации с устройства. При этом основной акцент в исследовании F6 сделала на первой версии RedWing.
Изученный образец распространяли как файл с названием «Видео с места аварии». Неопытный пользователь может не обратить внимание, что файл имеет расширение .apk и на самом деле это установочный файл приложения.
При запуске он демонстрирует экран, имитирующий страницу магазина приложений Google Play, предлагая установить обновление. Затем приложение предлагает включить службу спецвозможностей (Accessibility).
Если не распознать RedWing на этапе установки, когда он маскируется под полезное приложение или файл, троян становится невидимкой, который обычному пользователю практически невозможно ни увидеть, ни удалить. Устройство превращается в круглосуточного шпиона.
Одна из особенностей нового трояна – крайне широкий функционал самозащиты: его практически невозможно удалить с устройства, отозвать выданные ему разрешения или остановить его работу с помощью стандартных средств управления устройством.
Злоумышленники учли особенности защиты Android-устройств. Чтобы обойти ограничения, троян использует ряд особых техник.
Сразу после запуска он запускает поток с прокруткой постоянного беззвучного аудиотрека, что позволяет приложению продолжать свою работу. Затем зловред скрывает признаки активности. Также способен перезапускать сам себя с помощью встроенного будильника на 3:15 утра.
По оценкам F6, за два месяца распространения RedWing в России - с середины июля по середину сентября - количество скомпрометированных Android-устройств превысило 10 тысяч.
Технический анализ RAT-версии и IOCs - в отчете F6. Исследование RedWing как стилера готовится к публикации и выйдет позже. | 5 776 |
| 9 | Киберподполье приступило к активной эксплуатации CVE-2026-87902 на сайтах WordPress для записи на диск файлов, которые при доступе выполняют команды оболочки.
Первоначальный трафик атаки был исключительно разведывательным и стал фиксироваться примерно через пять часов после выхода патча для WordPress 7.1.2. Вредоносная активность увеличилась в десять раз, и теперь злоумышленники пытаются уже доставлять вредоносные ПО.
В частности, Patchstack сообщает, что 22 сентября в 17:44 UTC были задетектированы первые вредоносные запросы с небольшой группы IP, нацеленные на ряд защищаемых сайтов.
Обнаруженная исследователем Робертом Ресслом уязвимость представляет собой ошибку обхода пути без аутентификации, которая при определенных условиях может привести к RCE.
Команда специалистов по безопасности WordPress оценила уязвимость CVE-2026-87902 как критическую, присвоив ей оценку 9,2 из 10.
Неавторизованный злоумышленник может заставить функцию get_page_template(), отвечающую за разрешение шаблона страницы, включать выбранный читаемый локальный файл .php, находящийся вне каталогов активной темы.
Для того чтобы RCE был возможен, необходимы условия:
- Активная родительская или дочерняя тема должна иметь директорию верхнего уровня с именем, начинающимся с page-, например, page-templates. Злоумышленник также должен выбрать в качестве цели локальный PHP-файл, который существует и доступен для чтения веб-сервером.
- Включаемый файл должен быть доступен для чтения учетной записью веб-сервера. В рекомендациях в качестве примера приводится файл pearcmd.php, когда активна настройка register_argc_argv в PHP.
В уведомлении WordPress отмечается, что проблема затрагивает официальный образ PHP для Docker, а также конфигурацию cPanel по умолчанию при использовании версии PHP ниже 8.5.
WordPress устранила CVE-2026-87902 с выпуском 7.1.2, кроме того исправления были перенесены во все ветки вплоть до версии 4.7 из-за критической серьезности этой уязвимости. В версиях до 4.6 исправление этой уязвимости не будет выпущено.
Patchstack отмечает, что в рамках разведки злоумышленники пытались внедрить обычные файлы ядра WordPress, по всей видимости, для выявления уязвимых сайтов.
Начиная с сегодняшнего дня, исследователи заметили, что трафик, связанный с уязвимостью, увеличился в десять раз и включает этап записи на диск.
На третьем этапе команда config-show заменяется на config-create, которую pearcmd использует для записи файла в указанное место с содержимым, контролируемым злоумышленником.
Некоторые из вредоносных ПО записывают лишь строку, помечающую хост как уязвимый для CVE-2026-87902. Однако исследователи также обнаружили вредоносные ПО, которые «записывают короткий тег, выполняющий команду оболочки при доступе», что указывает на вредоносную активность.
Файлы доставляются в каталоги /tmp и /var/tmp и имеют имена типа wp-pear-rce-flag.php, poc87902.php, luci_<random>.php и zeta_<random>.php.
Patchstack пока не опубликовала рабочий пример запроса, но предупредила, что наблюдаемые зондирующие атаки используют последовательности обхода с двойным кодированием в поле pagename наряду с допустимым полем 'page_id'.
В черный список следует добавить: 169.58.48.193, 169.58.48.195 и 2001:df1:e8c0::106b. Учитывая активную эксплуатацию CVE-2026-87902, администраторам следует как можно скорее обновить WordPress до версии 7.1.2 и проверить журналы на наличие вредоносной активности. | 4 874 |
| 10 | • Хочу дополнить пост про Hack The Box и поделиться с вами интересной CTF-платформой - RingZer0 Team. Тут можно найти более 400 задачек по всевозможным направлениям (от криптографии, анализа вредоносных программ до SQL-инъекции и многого другого). Платформа полностью бесплатная, а проходят задания уже более 50 тыс. человек. Ну и еще есть чатик в Discord для коммуникации с другими участниками.
• Кстати, когда вы решаете определенную задачу, то вы можете отправить свое решение RingZer0 Team на проверку. Если ваше решение будет принято, вы получите RingZer0Gold, которое можно обменять на подсказки во время решения задач.
➡ https://ringzer0ctf.com/challenges
• В качестве дополнения: Web-Security Academy - лабораторные от создателей Burp Suite. ТОП в подготовке к Bug Bounty.
S.E. ▪️ infosec.work ▪️ VT | 4 921 |
| 11 | Продолжаем отслеживать трендовые уязвимости и угрозы, на текущий момент картина следующая:
1. Check Point выпустила обновление для устранения активно используемой 0-day в своем Security Management Server. Он сервер используется в крупных сетях для управления продуктами Check Point из центрального узла.
Патч исправляет уязвимость обхода каталогов, которая позволяет неавторизованным злоумышленникам загружать и выполнять произвольные скрипты. Компания также отметила вторую уязвимость, которая уже использовалась злоумышленниками. Она затрагивает VPN-сервис Check Point Site-to-Site и была исправлена на прошлой неделе.
2. Признанная экстремистской Meta исправила ошибку в своем голосовом помощнике Muse, которая позволяла злоумышленникам украсть токен учетной записи и выдать себя за пользователя.
3. F5 выпустила обновление для исправления активно используемой 0-day (CVE-2026-94127) в BIG-IP Access Policy Manager, которая позволяет неаутентифицированному злоумышленнику запускать вредоносный код на сервере BIG-IP.
Для эксплуатации требуется определенная политика доступа BIG-IP и профиль OAuth, настроенные на сервере. Информация об злоумышленнике отсутствует.
4. Arista Networks закрыла 0-day в своем локальном сервере VeloCloud Orchestrator. Ошибка позволяет удаленным злоумышленникам получать доступ к внутренним функциям без аутентификации.
5. Adobe выпустила исправления для 36 уязвимостей в своих продуктах, включая критические ошибки в Connect и Experience Manager (AEM) Forms.
6. Исследователь Абдельрахман Юсеф обнаружил уязвимость в интерфейсе Bluetooth дронов DJI, которая позволяет неавторизованным злоумышленникам отправлять команды на их Wi-Fi-интерфейс.
Ошибка может быть использована для изменения конфигурации дрона, смены пароля Wi-Fi и получения доступа к его внутренней сети. DJI исправила ошибку ранее в этом году. PoC доступен на GitHub.
7. Google объявила о выпуске Chrome 154 в стабильный канал с исправлениями для 108 уязвимостей, включая 11 критических ошибок. К критическим относятся переполнение буфера (три в ANGLE и одна в WebGL), запись за пределы допустимого диапазона (две в GPU и одна в WebGL) и ошибки использования освобожденной памяти в ServiceWorker, Fullscreen, WindowDialog и AdFilter.
8. D-Link уведомила клиентов о двух уязвимостях с общедоступными PoC (1 и 2), которые затрагивают серии маршрутизаторов DIR-822A и R95 (CVE-2026-86296 и CVE-2026-93958) соответственно. Одна из них (CVE-2026-86296) позволяет осуществлять удаленные атаки без аутентификации на маршрутизаторы компании.
9. Arista выпустила срочные исправления для критической уязвимости в локальных развертываниях VeloCloud Orchestrator (VCO), которая использовалась в качестве 0-day.
CVE-2026-93952 (CVSS 10), описывается как некорректная проверка входных данных, которая может позволить удаленным злоумышленникам получить доступ к привилегированным внутренним функциям.
VCO уязвим, если настроена аутентификация на основе сертификатов от VeloCloud Edge к VCO. Требуется доступ к публичной части сертификата аутентификации VeloCloud Edge. Для успешной атаки необходим сетевой доступ к веб-интерфейсу VCO, но не требуются учетные данные арендатора или оператора VCO.
Компания отметила, что однозначных IoC нет, и рекомендовала администраторам проверить журналы доступа к веб-серверу VCO, журналы серверных приложений и системные журналы на предмет подозрительной активности.
10. Исследователь Мина Нагех Салама раскрыла цепочку уязвимостей в платформе SmartLife компании ZTE, позволяющих злоумышленникам захватывать учетные записи пользователей, сбрасывая пароли без кода подтверждения: CVE-2026-86553, CVE-2026-86555, CVE-2026-86554, CVE-2026-86552. | 5 086 |
| 12 | Китайский злоумышленник реализовал уязвимости wp2shell для взлома десятков организаций по всему миру, выкрав более 18 000 конфиденциальных данных только из одного западного правительственного учреждения.
Отследить удалось GreyNoise посредством своей глобальной сети наблюдения (GOG). Компания отслеживает вредоносную активность, связанную с той же инфраструктурой, с начала июня 2026, при этом атаки, наблюдаемые от 7 мая, по всей видимости, принадлежит одному и тому же злоумышленнику.
По оценке GreyNoise, злоумышленник может быть носителем китайского языка и работать в часовом поясе UTC+8, частично основываясь на графике работы и обширных комментариях на китайском языке в пользовательских скриптах.
Исследователи также обнаружили связи с Red Heron, ранее задокументированной Acronis, включая общую инфраструктуру С2, вредоносное ПО и схемы нацеливания.
Примерно 20 июля злоумышленник начал использовать цепочку атак на WordPress, известную как wp2shell (CVE-2026-63030 и CVE-2026-60137). GreyNoise выявила как минимум 49 скомпрометированных организаций в 29 странах, в основном это малые предприятия и госорганы.
Наиболее серьезное нарушение было сазано с неназванной западной правительственной организации.
Согласно хронологии событий, восстановленной по временным меткам файлов, злоумышленник взломал сайт WordPress 22 июля, установил веб-оболочку, получил доступ к учетным записям администраторов, создал замаскированного пользователя и загрузил инструменты для сбора информации о сервере.
Затем злоумышленник просмотрел доступные файлы в поисках сохраненных учетных данных и обнаружил рабочие данные для входа в серверную базу данных SQL.
Эти учетные данные впоследствии были использованы для доступа к базе данных и извлечения как минимум 18 566 записей, содержащих информацию об учетных записях, пароли в открытом виде и персональные данные, связанные с государственными и правоохранительными организациями.
GreyNoise также зафиксировала попытки злоумышленника повысить привилегии, использовать метод перебора паролей внутри системы и обойти средства безопасности.
Исследователи отметили, что быстрая разработка множества пользовательских скриптов, а также поверхностные изменения между версиями и подробные комментарии на китайском языке позволяют предположить, что некоторые из инструментов могли быть созданы с помощью крупной LLM.
Позже тот же злоумышленник атаковал коммутаторы ZyXEL GS1900 Smart Managed Switches, используя уязвимость CVE-2026-7273.
По данным GreyNoise, злоумышленнику удалось скомпрометировать 996 коммутаторов в 48 странах, собрать файлы конфигурации, сетевую информацию и хешированные учетные данные root. Из этих систем 564 по-прежнему использовали учетные данные по умолчанию. | 5 767 |
| 13 | Исследователи Cisco Talos представила подробный анализ Closed Quorum, первого задокументированного полностью автономного C2-внедрения на основе ИИ.
Новая вредоносная ПО для Windows использует модели ИИ Google Gemini, DeepSeek, Qwen и Mistral для автономного определения действий, которые необходимо предпринять на этапах атаки.
Вредоносная ПО на языке Go действует без каких-либо команд со стороны оператора, используя разведывательную информацию и систему «голосования» для принятия решения о дальнейших действиях на зараженных хостах.
В случае равенства голосов приоритет при принятии окончательного решения имеет DeepSeek, выбирая наиболее подходящий, по ее мнению вариант, за ней следуют Qwen, Mistral и Gemini.
Исследователи Cisco Talos полагают, что модели ограничены заранее определенным набором решений, включая:
- steal: создает дамп учетных данных LSASS, кражу учетных данных браузера (Chrome, Edge, Firefox) и извлечение данных из криптокошельков (MetaMast, Exodus, Ethereum).
- inject: генерирует шеллкод, затем использует либо процесс внедрения кода (process hollowing), либо внедрение кода Early Bird APC.
- persist: запускает модуль обеспечения постоянного присутствия вредоносной ПО.
- move: включено в качестве возможного варианта горизонтального перемещения, но в анализируемой сборке дистрибутива отсутствует соответствующий обработчик, поэтому оно не может выполнить это действие.
Украденные данные затем передаются операторам через веб-хук Discord, поэтому, за исключением доставки вредоносного ПО, атака может быть полностью автоматизирована.
Cisco Talo описывает ClosedQuorum как первый публично задокументированный имплант для Windows, делегирующий тактические решения по управлению и контролю (C2) группе моделей ИИ, что это повышает скорость и масштабируемость вредоносных операций.
Исследователи также подчеркивают, что это исключает участие человека, позволяя цепочке атак продолжаться в любой момент. Однако также может создавать проблемы в определенных случаях, когда достигаются лимиты скорости, выходные данные имеют некорректный формат или коммерческие API, на которые полагается система, временно недоступны.
Поскольку это не сложная вредоносная ПО, неясно, является ли ClosedQuorum тестовой версией или экспериментом. Однако исследователи предупреждают, что она представляет собой «архитектурный сдвиг в сторону автоматизации цепочки атак».
В проанализированном Cisco Talos исполняемом файле содержатся временные учетные данные API и фиктивный веб-хук Discord, хотя создатели могут добавить их в свои собственные сборки ClosedQuorum.
Cisco Talos отдельно отметила, что обнаружила ClosedQuorum благодаря CAIRN, инструментарию с открытым исходным кодом для помощи исследователям в отслеживании и анализе вредоносного ПО, интегрированного с ИИ. | 4 912 |
| 14 | ShinyHunters рапортует о взломе систем ФБР США в ответ на на отчет спецслужбы по поводу деятельности группы..
Хакеры утверждают, что взломали системы уголовного правосудия, управления персоналом и Medlink, заявляя что теперь располагают данными почти обо всех агентах ФБР и кандидатах на службу.
В качестве пруфов они также взломали поддомен на сайте вакансий ФБР, fbijobs.gov, разместив сообщение о захвате сайта ShinyHunters. В настоящее время целевой домен недоступен со ссылкой на технические работы.
В своем заявлении ShinyHunters отмечают, что таким образом им пришлось реагировать на отчет бюро от мая месяца, в котором, по их словам, содержались ложные обвинения в адрес группы. Они дали ФБР одну неделю на исправление или удаление отчета.
Группапрежде всего опровергает утверждения в отчете ФБР о том, что хакеры якобы сильно преувеличивают свои возможности по оказанию давления на жертв. В частности, используя тактику преследования, включающую вызовы спецназа или угрозы семьям жертв, а также ложные утверждения о наличии компрометирующих фотографий или видеозаписей.
ShinyHunters настаивают на подлинности своих угроз, однако отрицая, что когда-либо практиковали ложные вызовы силовых служб или контакты с семьями жертв. Кроме того, не согласны с тем, что их называют «шантажистами, занимающимися сексуальным вымогательством».
Группа также раскритиковала какую-либо связь с The Com, назвав это сфабрикованным нарративом, распространяемым ИБ-сообществом.
В свою очередь, в своем заявлении для СМИ ФБР подтвердило свою осведомленность касательно заявлений, связанных с несанкционированным доступом к FBIjobs.gov, и в настоящее время проводит расследование. Агентство не предоставило никакой дополнительной информации.
ShinyHunters представила изданию 404 Media образец украденных данных, предположительно содержащих личную информацию 5000 сотрудников ФБР, включая имена, номера телефонов и домашние адреса.
Представители издания и другие, изучавшие выборку данных, сообщили, что по крайней мере часть данных является подлинной, но происхождение данных еще точно не подтверждено.
Хакеры рассказали изданию 404 Media, что использовали 0-day в продукте Oracle PeopleSoft для взлома систем ФБР, из которых, по их утверждению, похитили около 2 или 3ТБ информации.
Причем ранее в июне ShinyHunters действительно использовала 0-day в PeopleSoft для массовой кражи данных у организаций. Тем не менее, неясно, в случае с ФБР была ли это новая уязвимость или же группа задействовала ту же уязвимость, отслеживаемую как CVE-2026-35273. | 6 050 |
| 15 | Исследователи из GERT Лаборатории Касперского сообщают о результатах расследования инцидента на неназванном производственном предприятии на Ближнем Востоке, связанной с программой-вымогателем PAYLOAD.
В ходе инцидента была задействована групповая политика Microsoft Active Directory для нарушения работы компьютеров под управлением Windows в организации без развертывания программы-вымогателя или шифрования файлов.
Вместо этого злоумышленники использовали собственную административную инфраструктуру компании для отображения записки с требованием выкупа, изменения обоев рабочего стола, деактивации локальных учетных записей администратора и отключения брандмауэра Windows в сети.
Исследователи ЛК заявили, что злоумышленники впервые получили доступ к сети 11 апреля, используя скомпрометированную учетную запись домена через VPN-сервис FortiGate SSL.
К 13 апреля злоумышленники получили привилегии, эквивалентные правам администратора домена, и создали вредоносный объект групповой политики (GPO) с именем PAYLOAD.
Групповая политика - это легитимная функция администрирования Windows, которая позволяет организациям централизованно настраивать тысячи компьютеров и учетных записей пользователей через Active Directory.
Поскольку PAYLOAD был связан с корневым каталогом домена компании, его настройки могли быть доступны практически на каждой рабочей станции Windows, подключенной к домену.
Злоумышленники использовали его для распространения записки с требованием выкупа README-payload.txt, замены изображений рабочего стола и экрана блокировки на payload.jpg, отображения сообщения с требованием выкупа при входе в систему и отключения встроенной локальной учетной записи администратора.
Вторая групповая политика под названием Windows Firewall Off отключала брандмауэр Windows для доменных, частных и общедоступных профилей.
Однако изменения не проявились сразу. ЛК обнаружила, что вредоносные политики достигли конечных точек 13 апреля, но оставались в основном неактивными до перезагрузки компьютеров на следующий день.
Когда сотрудники начали перезагружать свои системы 14 апреля, политики вступили в силу по всей организации и вызвали масштабные сбои. Злоумышленники также похитили данные с файловых серверов и других систем, а затем опубликовали украденную информацию в даркнете.
Исследователи ЛК также обнаружили вариант программы-вымогателя PAYLOAD, нацеленный на серверы ESXi, но не нашла доказательств шифрования файлов Windows.
В ходе криминалистической экспертизы не было обнаружено вредоносных исполняемых файлов Windows, механизмов закрепления в системе или активных процессов вредоносного ПО.
По данным ЛК, атака фактически осуществлялась внутри Active Directory, что позволило ей обойти мониторинг безопасности, ориентированный в первую очередь на подозрительные файлы и процессы.
Этот инцидент подчеркивает риски, связанные с получением злоумышленниками контроля над групповыми политиками, которые ранее также использовались в операциях по распространению ransomware, включая Ryuk, LockBit и BlackCat, для развертывания в масштабах всей сети.
ЛК рекомендует внимательно отслеживать создание и изменение групповых политик, особенно политик, связанных на уровне домена, а также контролировать SYSVOL на предмет неожиданных файлов или изменений конфигурации.
Также следует внедрить MFA для доступа к VPN, защищающую от фишинга, ограничить круг лиц, имеющих право создавать и связывать групповые политики, централизованно собирать журналы аудита Active Directory и защищать учетные записи привилегированных администраторов.
Все технические подробности - в отчете. | 5 141 |
| 16 | Еще одна уязвимость, Comment2Shell (CVE-2026-93485), в WordPress превращает комментарии в удаленное выполнение кода (RCE) через сессию администратора.
Так что одного анонимного комментария достаточно, чтобы внедрить скрипт на сайт WordPress, и если администратор позже откроет этот пост, он сможет запустить код на сервере.
Comment2Shell была обнаружена исследователем Рафи Мухаммадом и исправлена в WordPress 7.1.1 17 сентября 2026 года.
CVE-2026-93485 имеет рейтинг 7.1 по шкале CVSS 3.1 и представляет собой неаутентифицированную XSS-уязвимость в wpautop() основной функции, которая преобразует переносы строк в абзацы практически во всех элементах, отображаемых WordPress.
WordPress очищает комментарий при его сохранении и переформатирует его при загрузке страницы, а уязвимость находится в промежутке между этими двумя шагами. В записи CVE она указана как XSS на основе DOM, хотя WordPress и Patchstack описывают её как хранимую XSS.
Посетитель оставляет комментарий, содержащий символ blockquote новой строки в cite атрибуте. Этот ввод очищает wp_kses() фильтр комментариев WordPress, поскольку в нём нет ничего опасного.
Когда пост отображается, цепочка форматирования перестраивает разметку, ошибочное регулярное выражение вставляет тег абзаца внутрь цитаты, и некогда безобидный текст становится активным onfocus обработчиком с помощью скрипта autofocus.
Скрипт запускается в момент загрузки страницы - без необходимости щелчка мышью. В сессии администратора, вошедшего в систему, он считывает nonce установщика плагина и загружает PHP-плагин, превращая XSS в полноценное удалённое выполнение кода.
Все ветки, начиная с версии 4.7, уязвимы, поскольку содержат уязвимости ниже уровня исправленной сборки. WordPress перенесла исправление в версию 4.7.36.
Признаков эксплуатации в реальных условиях не обнаружено, и пока ошибка не включена в список уязвимостей CISA, но все может достаточно быстро измениться. | 5 673 |
| 17 | Исследователь, известный в сети как Nightmare Eclipse, который в течение нескольких месяцев публиковал множество 0-day эксплойтов для Windows и Microsoft Defender, раскрыл свою личность и выпустил еще один PoC-эксплойт для Defender под названием BigDiskBuster.
Согласно странице проекта на GitHub, BigDiskBuster - это экспериментальная версия, «похожая на UnDefend», которая препятствует обновлению платформы и сигнатур Windows Defender.
Nightmare Eclipse утверждает, что эксплойт работает на всех поддерживаемых в настоящее время версиях Windows, но предупреждает, что код всё ещё содержит ошибки и нуждается в доработке.
Примерно за неделю до выхода BigDiskBuster Nightmare Eclipse, также известный в сети как Chaotic Eclipse и MSNightmare, раскрыл свою личность и оказался Абдельхамидом Насери, исследователем, раскрывшим 0-day, позволявшие повысить привилегии в различных версиях Windows пять лет назад.
После работы в Microsoft в Великобритании и Германии Насери публично заявлял о своем уходе из компании в X. По его словам, Microsoft внезапно уволила его без внятного объяснения причин.
Он утверждает, что компания предложила ему несколько вариантов финансового урегулирования спора, от которых, по его словам, он отказался, поскольку хотел получить официальное объяснение и помощь, оставаясь в Германии.
Насери также утверждал, что обжаловал свое увольнение в немецком суде, заявив, что Microsoft представляла противоречивые аргументы на протяжении всего разбирательства.
По его словам, суд в конечном итоге оставил увольнение в силе, в результате чего он практически не получил никакой компенсации после длительной и дорогостоящей судебной тяжбы.
Насери заявил, что эмоциональные и финансовые последствия конфликта серьезно повлияли на его психическое здоровье, и утверждал, что проходит лечение в психиатрической больнице.
Исследователь признал, что предыдущие заявления о том, что Microsoft подала на него в суд - заявление, сделанное в то время, когда Microsoft столкнулась с критикой из-за угроз судебных исков против исследователей, раскрывающих уязвимости нулевого дня, - были сфабрикованы.
Судя по всему, микромягким все же удалось закрыть главную из проблем всех выявленных проблем, причем сделать это сразу одним патчем. Эффективное исправление явно годготовили безопасники. Но будем посмотреть. | 6 442 |
| 18 | Checkmarx отслеживает кампанию по распространению вредоносного ПО в npm, демонстрирующую, как можно обходить средства защиты цепочки поставок через сокрытие вредоносного кода в обычном режиме работы пакета, а не в скриптах установки.
Обнаруженный исследователями пакет indexed-btree пытается выдать себя за легитимную библиотеку sorted-btree и уже набрал 2 млн. еженедельных загрузок.
Выявленная кампания, по всей видимости, уже в значительной степени монетизировала затраты злоумышленников, которые, по данным Checkmarx, используют кошелек с 109 ETH. Однако в отчете не утверждается, что эти средства были получены путем кражи криптовалюты.
В июне 2026 года GitHub объявил о новых мерах безопасности для npm, призванных предотвратить атаки на цепочки поставок, которые неоднократно сотрясали экосистемы открытого исходного кода с конца 2025 года.
Одна из ключевых мер - блокировка скриптов жизненного цикла зависимостей, таких как preinstall, install и postinstall, если они не получили явного разрешения. Другие меры предотвращают автоматическое получение зависимостей npm из репозиториев Git или удаленных URL без разрешения.
Вредоносный пакет indexed-btree обходит все эти средства защиты, избегая скриптов установки и вместо этого скрывая свой загрузчик в методе BTree.prototype.set() пакета, который выполняется во время выполнения, когда приложение вызывает его с определенным значением ключа.
В результате установка проходит без ошибок и не запускает ни один из механизмов подтверждения npm v12. Загрузчик вредоносного ПО скрывается внутри собственного метода библиотеки BTree.prototype.set, который является основной функцией, постоянно вызываемой каждым пользователем.
Это позволяет запускать файл sharedLoad.min.js, содержащий обфусцированную первую стадию вредоносного ПО. В целом показывает хорошо продуманный способ обойти стандартные инструменты анализа заражения и большинство статических сканеров.
После запуска вредоносная ПО может собирать информацию о системе, включая архитектуру, имя хоста, процессор, память и время безотказной работы, и передавать эту информацию через встроенные каналы в Slack и Telegram.
Вредоносная ПО также опрашивает смарт-контракт Ethereum в сети Sepolia для получения информации о системе C2. Она использует обмен ключами X25519 для получения ключа AES и расшифровки полезной нагрузки второго этапа, хранящейся в контракте.
Когда операторы решат прекратить атаку, вредоносная ПО способна удалить свои файлы и вредоносный триггер из кода пакета, чтобы стереть свои следы.
Исследователи отмечают, что злоумышленники приложили огромные усилия, дабы придать проекту внешнюю легитимность, включая создание репозитория GitHub, выглядящего вполне правдоподобно, заполнение истории коммитов и модерацию учетной записи разработчика.
Checkmarx также задетектила 9 других пакетов npm, связанных с той же операцией: ordered-kv-index (448 184 загрузки), btree-leaderboard (493 685), priority-slot-queue (402 860), btree-range-store (468 092), btree-core (1 951 274), btree-time-index (425 312), btree-lru-cache (372 185), neighbor-key-map (366,019) и sliding-score-window (448 024).
Разработчикам рекомендуется не полагаться только на сканирование во время установки, а также использовать анализ поведения во время выполнения.
Всем, кто установил indexed-btree или любой из перечисленных выше пакетов, следует сменить все секретные ключи и восстановить свою среду разработки из надежной резервной копии. | 5 007 |
| 19 | LastPass сообщает об обнаружении масштабной кампании по распространению стилера Rapuncel через фейковые установщики на GitHub.
Злоумышленники выдают себя за представителей как минимум 40 брендов, чтобы распространить протестированный Microsoft драйвер ядра, предназначенный для завершения работы 145 инструментов безопасности и обеспечения доступа для инфокрада.
Обнаруженная 13 августа поддельная реклама LastPass представляет собой обман с использованием известного бренда - при этом внутренние системы LastPass не были скомпрометированы - и является частью более масштабной кампании, проводившейся в течение нескольких месяцев.
Благодаря SEO-оптимизации страница злоумышленников на GitHub с фейковым LastPass Authenticator отображалась в числе первых результатов поиска. На другой странице предлагалось поддельное приложение LastPass для macOS.
Злоумышленники использовали скрытую цепочку маршрутизации, основанную на множестве страниц GitHub и сервере под управлением Cloudflare, дабы направлять жертв к конечному пункту назначения, который мог динамически изменяться оператором.
По состоянию на 10 сентября сервер все еще был активен и выдавал перенаправление на JavaScript, но, как отмечает LastPass, «его содержимое изменилось в период с 27 августа по 10 сентября.
В конечном итоге жертва попадала на страницу загрузки, где размещался архив, содержащий поддельный установщик, вредоносный файл и ненужный мусор. При запуске установщик, переименованная версия собственного инструмента отладки Microsoft, загружал сопутствующую DLL-библиотеку, содержащую код злоумышленника.
Вредоносная ПО Rapuncel пытается получить системные привилегии через встроенные функции Windows и устанавливает драйвер ядра, маскирующийся под графический компонент NVIDIA, предназначенный для завершения работы 145 антивирусных ПО и средств защиты конечных устройств.
Согласно данным LastPass, драйвер содержит код, позволяющий ему скрываться и внедрять вспомогательный модуль в каждый запущенный процесс, однако в наблюдаемой итерации отсутствовала необходимая конфигурация, и функции не были активированы.
После отключения средств защиты вредоносная ПО начинает поиск сохраненных паролей в 25 браузерах, файлы криптовалюты в 30 кошельках, токены Discord, токены Steam, данные Telegram, хранилище учетных данных Windows и все документы, содержащие ключевые слова, относящиеся к учетным данным и кошельку.
Кроме того, Rapuncel делает снимок экрана каждого подключенного монитора и составляет подробный профиль системы. Вредоносная ПО устанавливается как служба Windows, которая автоматически запускается при каждой загрузке компьютера.
Затем она непрерывно циклически проверяет наличие средств безопасности, завершает работу тех, которые перезапустились, и снова запускает стилер. Машина может оставаться полностью под контролем злоумышленника до тех пор, пока драйвер ядра не будет физически удален.
Расследование кампании в сотрудничестве с Delphos позволило выявить связь с Cruciferra, криптографическим сервисом, недавно подробно описанным Proofpoint, посредством вредоносной DLL-библиотеки, загруженной в ходе цепочки заражения.
Вероятно, DLL-файл был создан с использованием пакета Cruciferra под названием PUROSANGUE, который ранее использовался для создания других DLL-файлов, загружаемых сторонними разработчиками и содержащих код для подавления EDR/антивирусов.
Кроме того, кампания имеет ряд пересечений со стилером BoryptGrab, который распространялся примерно через 100 репозиториев GitHub ранее в этом году.
Delphos сравнила вредоносную ПО Rapuncel напрямую с задокументированными образцами BoryptGrab от Trend Micro. Оба семейства не идентичны по байтам, однако, наблюдается значительное совпадение в поведении и на уровне артефактов.
Так что Delphos склоняется к тому, что Rapuncel является вариантом, связанным с BoryptGrab, или родственной сборкой. | 4 864 |
| 20 | Обнаружение Click2Shell приписывается исследователю Паулосу Йибело из pwn.ai, который сообщил о ней в WordPress 22 августа. технические подробности и PoC для новой CSRF-уязвимости WordPress, получившей название Click2Shell, которая затрагивает основной компонент платформы.
Ошибка пока не имеет идентификатора, но она была исправлена WordPress на прошлой неделе с выпуском версии 7.1.1. Обнаружение Click2Shell приписывается исследователю Паулосу Йибело из pwn.ai, который сообщил о ней в WordPress 22 августа.
Уязвимость представляет собой предварительно аутентифицированную цепочку удаленного выполнения кода, которая позволяет злоумышленнику установить любую тему из официального каталога WordPress.org и запустить произвольный PHP-файл.
Исследователи объясняют, что «значение из URL-адреса предварительного просмотра темы WordPress интерпретируется один раз API тем WordPress.org, а второй раз, с ошибками, - JavaScript в браузере администратора».
Это позволяет злоумышленнику добавить тему WordPress на целевой веб-сайт без явной установки администратором. Исследователь обнаружил, что даже в неактивном состоянии тема может выполнять PHP-скрипты во время предварительного просмотра в настройках темы.
Следует отметить, что даже если злоумышленнику не требуется аутентификация, для работы эксплойта Click2Shell авторизованному администратору необходимо перейти по специально созданному URL-адресу.
Атака потенциально может начаться со специально созданной ссылки, ведущей к установке уязвимой темы из каталога. Как только предварительный просмотр в настройках темы загрузит PHP-код неактивной темы, код будет выполнен на сервере.
Для демонстрации проблемы pwn.ai задействовала уязвимую тему WordPress в качестве второго компонента в цепочке, которая выполняла PHP-код злоумышленника.
Выполнение кода, в конечном счете, позволяет изменять и удалять файлы, получать доступ к пользовательским данным, а также к файлу wp-config.php, содержащему учетные данные базы данных и секретные ключи аутентификации.
Злоумышленник может использовать этот доступ для создания подконтрольных учетных записей администратора или внедрения вредоносных скриптов.
Йибело продемонстрировал работу Click2Shell с использованием конкретной темы, лежащая в основе уязвимость ядра WordPress версии 7.1.0 и более ранних версий могла быть использована для принудительной установки любой другой уязвимой темы из каталога.
Исследователь отмечает, что злоумышленнику не требуется учетная запись WordPress, установочный nonce или собственные административные права. Однако для атаки Click2Shell необходимо, чтобы авторизованный администратор перешел по созданной ссылке.
Patchstack, в свою очередь, также проанализировала Click2Shell и подчеркнула, что запустить эту цепочку может только администратор, в то время как учетные записи автора и редактора не имеют необходимых разрешений для установки тем.
Компания предупредила, что возможны атаки с помощью целенаправленного фишинга или существующей XSS-уязвимости, которая заставляет браузер администратора отправлять запрос.
В версии 7.1.1 WordPress исправил уязвимость в ядре, экранировав идентификатор темы перед его использованием в селекторе jQuery и ограничив селектор использованием только карточек тем.
Для администраторов, которые не могут установить обновление немедленно, Patchstack отмечает, что веб-сайты с включенной опцией DISALLOW_FILE_MODS не могут быть принудительно установлены на эту тему или вредоносный плагин.
Однако настоятельно рекомендуется перейти на последнюю версию WordPress, особенно учитывая наличие полной технической информации и доступного PoC. | 4 999 |
