es
Feedback
Порвали два трояна

Порвали два трояна

Ir al canal en Telegram

Про ИБ в бизнесе, промышленности и многом другом 💼 Главный канал Kaspersky: @kasperskylab_ru Связь @KasperskyCrew

Mostrar más
9 403
Suscriptores
-224 horas
Sin datos7 días
+330 días
Archivo de publicaciones
⚡️ Деструктивные атаки а АСУ ТП, как работают мелкие вымогатели, советы для SOC и другие полезные посты августа В августовском потоке новостей могли затеряться полезные и не сиюминутные материалы нашего канала. Поэтому мы подобрали статьи, которые помогут выстроить эффективные процессы и системы в ИБ. Если вы что-то пропустили, самое время наверстать упущенное! 🔵 обзор свежих исследований по киберугрозам в промышленности, включая атаки на АСУ ТП в пищепроме и водоканалах; 🟢что нового во фреймворке безопасности ИБ SAIL 2.0; 🟢конкретные примеры TTPs мелких вымогателей, включая использование BitLocker и печать вымогательских писем на принтерах жертвы; 🟢обзор всех побегов передовых ИИ-моделей, и что извлечь из этих инцидентов, если вы не работаете в OpenAI/Anthropic; 🟢что такое файлы-полиглоты, как они устроены, как их детектировать; 🔴ИИ плохо чинит уязвимости; 🔵как и зачем строить threat hunting в своей инфраструктуре; 🟢детектируем активность ВПО, в котором С2 основан на публичных блокчейнах; 🟣поиск угроз с помощью NDR. #дайджест @П2Т

📌 Как создавать плейбуки для SOC Реагирование на инциденты опирается на стандартные сценарии, принятые в SOC. Однако многие из них хорошо выглядят только в теории, а в жизни их применение затруднено, если вообще возможно. Эффективная отправная точка — стандартизировать реагирование на те атаки, с которыми вы сталкиваетесь ежедневно. Между сценарием реагирования и планом реагирования существует чёткое различие. План — это стратегический документ, описывающий роли, зоны ответственности и соответствие регуляторным требованиям. Сценарий — это тактическая пошаговая инструкция, конкретные руководства для аналитиков, выполнимые даже в момент кризиса. Зрелый SOC обычно поддерживает от 20 до 30 сценариев, каждый из которых привязан к определённой категории инцидентов, детектируемых с высокой степенью уверенности. Такие документы снижают усталость от принятия решений во время длинных смен и помогают новым аналитикам быстрее набираться опыта и достигать высокой отдачи. При этом плейбуки не статичны. Их необходимо пересматривать как минимум раз в год и немедленно обновлять после крупных инцидентов или изменений в инфраструктуре. Подробнее о том, как формировать эффективные сценарии реагирования, как измерять их отдачу и когда начинать автоматизацию плейбука, читайте в статье Андрея Тамойкина (PDF). Больше статей для практиков SOC опубликовано на нашем сайте. #SOC #IR #советы @П2Т

📊Тенденции SOC по версии Gartner Пропустили обновление гартнеровского Hype Cycle for Security Operations, прошедшего в начал
📊Тенденции SOC по версии Gartner Пропустили обновление гартнеровского Hype Cycle for Security Operations, прошедшего в начале лета. Как обычно, авторы попытались сличить маркетинг производителей ожидания и реальность, и пришли к выводу, что вода мокрая сразу несколько ключевых компонентов всех ИБ-программ меняют своё место в архитектуре SOC. В первую очередь это SIEM, XDR, управление уязвимостями и киберразведка. Две роли SIEM. Решение вечных проблем SIEM со сбором достаточных, но не избыточных данных, а также сложностью интеграции, плюс прохождение нового квеста по внедрению ИИ, идёт двумя разными способами. Первый — интегрированная платформа SOC (ISOC), все функции центра мониторинга в одной упаковке, от мониторинга до реагирования. Второй — SIEM теряет интерфейс и становится озером данных ИБ (security data lake), в который ныряют различные агенты и специализированные решения. При этом XDR прочат ту же дорогу, что и SOAR годом ранее — интеграция в платформы EDR и ISOC в качестве функции. Управление уязвимостями получает апгрейд до CTEM, то есть непрерывного управления экспозицией. Это не новая позиция Гартнера, но в этом году они получили прекрасный набор дополнительных аргументов — от роста числа уязвимостей до потери их сплошного покрытия авторитетами вроде NVD. По смелым ожиданиям, топовые решения будут объединять платформу постоянного мониторинга и приоритизации угроз с непрерывной оценкой защищённости, поставляемой как услуга (сюда входят и red teaming, и bug bounty, и даже киберучения). Глубокая интеграция киберразведки. Предполагается, что от ручной оценки аналитиком и применения TI в изолированных сценариях, компании перейдут к интеграции данных TI в оценку активов, уязвимостей, гипотез детектирования, где TI будет помогать автоматически расставлять приоритеты. Подобные системы будут в рамках одного процесса совместно использовать различные источники внешних сигналов и внутреннюю телеметрию. Два сорта ИИ. ИИ-ассистенты и ИИ-агенты SOC рассматриваются как две отдельные категории, где ассистенты включаются в существующие продукты и, например, помогают читать логи или искать данные, а агенты самостоятельно действуют внутри SIEM, EDR, IAM, и так далее. Первая категория стремительно «остывает», к ней падает интерес, зато вторая находится прямо на пике. При этом авторы предупреждают, что внимание к агентам опережает их реальную зрелость, а основным риском 2026 является agent washing, когда нечто, продаваемое как ИИ-агент, является LLM, наспех прикрученной к продукту позапрошлого года. #SOC #CISO @П2Т

Обновился OWASP GenAI LLM Top 10 Один из популярнейших в последние годы топов OWASP вышел в версии 2026. Принципиально новых
Обновился OWASP GenAI LLM Top 10 Один из популярнейших в последние годы топов OWASP вышел в версии 2026. Принципиально новых угроз в нём нет, зато сильно сменились приоритеты, исходя из проблем нейросетей, которые наблюдаются на практике. Значительно возросла роль избыточной свободы действий (excessive agency) и бесконтрольного потребления токенов (unbounded consumption), а вот неверная обработка данных на выходе нейросети (improper output handling) упала на последнее место. Утечка системного промпта теперь трактуется более широко и называется демонстрацией скрытого контекста (hidden context exposure). Ограничиваться изучением картинки с обновлённым топом не стоит, поскольку «под капотом» многих классов угроз появились принципиально новые техники и направления. Например, в промпт-инъекции теперь входят атаки через отравленные изображения или звукозаписи, а в бесконтрольное потребление вошли атаки denial-of-wallet или запросы, провоцирующие у модели бесконечный цикл размышлений. Самое существенное, впрочем — это примечание к рейтингу. Авторы напоминают, что риски самих по себе LLM важны, пока вы вызываете модель из собственного приложения, по детерминированной логике. Как только модель получает инструменты и память, нужно смотреть в совершенно другой топ — OWASP Agentic Top 10. #новости #ИИ @П2Т

Интересные исследования APT и новости ИБ за неделю 🪲Разбор новых инструментов группы Armored Likho, в первую очередь трёх версий троянца BusySnake RAT, а также троянца open source, Kharon, интегрированного с AdaptixC2. При этом C2 переехали с Telegram Bot API на переменные окружения в CI/CD-пайплайнах GitLab, а сами вредоносные нагрузки — в приватные репозитории. Артефакты в коде загрузчика указывают на использование генеративного ИИ в ходе разработки. 🔎 Кластер угроз UAT-10147 встроил агентский ИИ в постэксплуатационную активность. ИИ используется для написания скриптов автоматизации и проверки вредоносных нагрузок. Группа объединила старые уязвимости со свежими багами повышения привилегий в Linux, чтобы разворачивать QuasarRAT, Gh0stCringe, NoodleRAT и Meterpreter против целей в госсекторе, образовании, медиа, технологической отрасли и игровой индустрии в Бразилии, Боливии, Китае, Канаде и Вьетнаме. 🌚 Злоумышленники скомпрометировали три Rust crate на crates.io, включая популярный arrayref, в итоге устанавливают инфостилер. Атака длилась всего 23 минуты, но целевой пакет используется в трёх четвертях сред, где применяется Rust. Инфраструктура атаки пересекается с кампаниями Sapphire Sleet. 🟢Группа Ransom Busters LTD рассылает письма жертвам шифровальщиков ещё до того, как факт взлома становится публичным, утверждает, что взломала серверы вымогателей, и предлагает удалить похищенные данные за сумму от $20000 до $60000. Судя по всему, в реальности это те же злоумышленники, которые и осуществляли первичное вторжение. ❗️ Редкий и опасный случай — ВПО обнаружено на автомобильных головных устройствах (конечно, Android). В атаке используется длинная цепочка, злоупотребляющая легитимным системным приложением, которое обновляет прошивки через MQTT-брокер. В конце концов на автомобиль (!) устанавливают модули для рекламного мошенничества и добавляют авто в сеть домашних прокси. Активность связана с группой MoYu Group и платформой BADBOX. 🔵Новая тактика группы GOFFEE/Paper Werewolf. Атакующие подменили файлы 7-Zip и Git в корпоративном репозитории ПО на троянизированные сборки, а также модифицировали три ISO-образа Windows. 🟢Анализ ранее неизвестного шпионского ПО для Android, DragonDoll. Оно распространяется через фишинговые страницы, имитирующие обновление Google Chrome, с текстами приманок на 34 языках, включая Россию, Ближний и Дальний Восток и Африку. 🆔 Разбор нового набора инструментов для целевого фишинга. Он регистрирует подконтрольный злоумышленникам passkey в каждом скомпрометированном аккаунте, атака нацелена на учётки Google, Microsoft, iCloud и LinkedIn. Доступ сохраняется даже после смены пароля и отзыва сессий, а отзыв passkey пока вошёл не во все плейбуки реагирования. 🔵Кампания тайпсквоттинга, начавшаяся в репозитории RubyGems, расширилась на npm: пакеты распространяют Windows-инфостилер StubMaker. Инсталляционные хуки срабатывают автоматически, даже если пакет ни разу не был импортирован, в итоге в памяти запускается всеядный инфостилер на Go. 🟠Злоумышленники уже пытаются эксплуатировать CVE-2026-19478 (CVSS 9.4) в GitLab CE и EE. Дефект позволяет неаутентифицированному атакующему изменять или удалять публичные проекты и пользовательские данные через GraphQL directive, включая подделку записей merge. #дайджест #APT @П2Т

🔥 ИИ-ассистенты взламывают фитнес, в macOS можно зайти без пароля, а на форумах Steam распространяют зловреды по-новому. Самые интересные новости личной ИБ и конфиденциальности 1️⃣OpenAI запустила на Маках новую функцию под названием Computer History. Это примерно как Microsoft Recall, только хуже — распознавание действий пользователя на компьютере частично ведётся где-то в облаке, а результаты хранятся на компьютере жертвы пользователя в простых текстовых файлах. Авторам инфостилеров приготовиться. 2️⃣Claude присоединяется к рядам Gemini и тоже начинает маркировать все созданные им тексты. Маркировка состоит в том, что вероятность выбора моделью тех или иных слов немного меняется, что позволяет отличить созданные ею тексты. Стереть маркировку можно, существенно отредактировав текст. 3️⃣В WhatsApp появится маленькая локальная LLM, предупреждающая о мошеннических сообщениях. Обещают, что это необязательная, отключаемая функция. 4️⃣Такого ИИ-хакинга мы ещё не видели. Человек просто попросил, чтобы ИИ-ассистент записал его в фитнес-зал на тренировку. А ИИ взломал систему бронирования в фитнесе, чтобы расчистить очередь. 5️⃣В новой версии браузера Brave добавили защиту от идентификации (fingerprinting) пользователя на базе особенностей видеокарты. 6️⃣А в Signal появилась автоматическая сверка ключей пользователей. 7️⃣Рекламную платформу Adform, которая демонстрирует рекламу на десятках тысяч обычных сайтов, кратковременно взломали злоумышленники и вместе с рекламой «показывали» скрипт, ворующий криптовалюту. Подробности инцидента и советы по защите — в нашем посте. К сожалению, откровенно вредоносная реклама перестала быть экзотикой. 8️⃣Злоумышленники используют уязвимость в macOS Tahoe, чтобы дистанционно запускать приложения, майнить криптовалюту и воровать данные. Они делают это через уязвимость в стандартной функции macOS Screen Sharing. Дефект, позволяющий зайти в чужой Мак без пароля, устранён 6 августа. 9️⃣На форумах Steam участились атаки ClickFix. Под видом решения проблем с запуском игр мошенники советуют «волшебные команды», устанавливающие вредоносное ПО. #дайджест #Азбука_ИБ @П2Т

😞 ИИ плохо чинит уязвимости Хотя ИИ значительно ускорил поиск новых уязвимостей, с применением LLM для их устранения не всё так однозначно. Исследователи скормили двум передовым моделям шесть свежих и сложных уязвимостей, названия и CVE которых вы почти наверняка знаете: CVE-2026-31431 (CopyFail), CVE-2026-34197 (RCE в ActiveMQ), CVE-2026-45185 (DeadLetter, RCE в EXIM) и др. Затем для них попытались генерировать патчи — 6080 (!) раз. Результаты: 🥳 26% — патч реально устраняет уязвимость, не меняя поведение приложения; 🤨 20% — патч работает, но значительно меняет поведение приложения (например меняя политику с allow by default на deny); 🗿 в оставшихся ~53% случаев патч либо не устранял уязвимость, либо вносил новую, либо и то, и другое одновременно. При этом полный цикл генерации одного патча на GPT 5.5 и Opus 4.8 обходится в 2-3 доллара, без учёта того нюанса, что попытку надо будет повторять многократно, а результаты всё равно должен проверять квалифицированный инженер. В отчёте есть забавный комментарий Антропиков, который сводится к тому, что патчи нужно тестировать в автоматическом режиме. Вроде и не поспоришь, но практические результаты этого глубоко автоматического подхода хорошо видны каждый второй вторник месяца, а вернее спустя 2-3 дня после него. Ну и конечно в дни, когда не работает GitHub. #новости @П2Т

👀 Зачем нужен ретроспективный поиск угроз Если в организации используются исключительно автоматические системы детектирования киберугроз, почти наверняка самые сложные атаки на её сеть останутся незамеченными. Продвинутые злоумышленники изучают инфраструктуру конкретной жертвы и выстраивают свои кампании так, чтобы целенаправленно обходить установленные СЗИ. Чтобы выявлять такие целевые вторжения, ИБ-командам нужно исходить из того, что сеть уже может быть скомпрометирована, и искать признаки присутствия атакующего. Для этого приходится выходить за пределы стандартных дэшбордов и напрямую анализировать сырую телеметрию с хостов и из сети, чтобы находить аномалии, пропущенные стандартными правилами детектирования. Поскольку ищут события, случившиеся в прошлом, такой поиск ещё называют ретроспективным. Проактивный подход помогает решить одну из ключевых дилемм в security operations. Все автоматизированные системы сталкиваются с трудным компромиссом: стоит повысить чувствительность детектирования, и аналитики тут же тонут в оповещениях, часть из которых просто «подозрительные», а часть ложноположительные. В активном поиске угроз (threat hunting) оповещения с высокой долей ложных срабатываний используются только для ручной проверки конкретных гипотез, выдвинутых аналитиком. Когда аналитики погружаются в журналы EDR или NDR, именно такие менее точные индикаторы помогают собрать воедино хорошо скрытные перемещения злоумышленника, успешно обошедшего автоматические механизмы обнаружения. Подробнее о подходах к активному поиску угроз читайте в статье Сергея Солдатова на нашем сайте (pdf), а другие материалы для практиков SOC опубликованы здесь. #SOC #советы @П2Т

📌 Немного о полиглотах Слово «полиглот» вошло в обиход ИБ относительно недавно. Этим термином стали называть файлы, которые
📌 Немного о полиглотах Слово «полиглот» вошло в обиход ИБ относительно недавно. Этим термином стали называть файлы, которые корректно открываются обработчикам разных форматов, например архиватором и редактором PDF. Этой двусмысленностью пытаются воспользоваться злоумышленники: обходить почтовые фильтры при доставке ВПО, обманывать жертву фишинга, и так далее. Многие варианты полиглотов стали возможны потому, что авторы новых форматов файлов (например docx и apk) не изобретают велосипед, а упаковывают данные в структуру обычного ZIP. Но есть и более экзотические варианты, например, в кибератаках встречалось сочетание HTML и DLL. В новой статье Kaspersky Daily разобрали реальные кибератаки, в которых применялись полиглоты, основные принципы их построения, а главное — меры ИБ, которые позволяют защитить организацию от этого класса угроз. ⏩ Читать #советы #угрозы @П2Т

🎯 Интересные исследования APT и новости ИБ за неделю 🔵Анализ обновлённого бэкдора CoolClient, применяемого APT HoneyMyte/Mustang Panda. Теперь в нём используется руткит уровня ядра. Среди жертв — госструктуры в РФ, Пакистане, Монголии и Мьянме. Атакующие сначала применяют ВПО PlugX, затем переходят к установке CoolClient, который загружается по технике DLL sideloading в связке с легитимным исполняемым файлом Sangfor. Подписанный драйвер скрывает файлы ВПО и маскирует сетевой трафик. 🟣Разбор новой волны операции Dream Job, которую APT Lazarus провела против организаций оборонной и аэрокосмической отраслей в Европе и Индии, используя фальшивые предложения о работе в качестве приманки. Кампания злоупотребляет OneDrive для C2 и тоже включает руткит уровня ядра, эксплуатирующий недавно закрытый зиродей в Windows. Кроме того, группа скомпрометировала серверы Roundcube и WordPress, используя их как узлы переадресации. 🟣Разбор логов атаки, в которой рой ИИ-агентов провёл в значительной степени автономную кампанию против государственных структур в Азии. В течение четырёх дней в июле прошло 12 волн атак. Операция затронула ИТ-поставщиков, агентство по ядерной безопасности, энергетические компании. В результате было создано примерно 1400 файлов, взломано 85 учёток и извлечены тысячи записей с персональными данными сотрудников. Фреймворк задействовал до восьми субагентов в каждой волне. В качестве обвязки использовались Hermes и OpenClaw, а провайдер LLM неизвестен. 🔵Новый анализ Project CAV3RN, модульного шпионского фреймворка, нацеленного на организации в Израиле. Свежая версия ВПО запрашивает записи DNS-A, чтобы выбрать канал для каждой транзакции, переключаясь между прямым HTTPS и промежуточным узлом, использующим Google Apps Script, маскируя трафик под легитимную инфраструктуру Google. Данные С2 собираются из фрагментированных DNS-ответов, позволяя операторам менять инфраструктуру без обновлений ВПО. 🟣Группа Jewelbug параллельно вела правительственный кибершпионаж и криптовалютное мошенничество, используя общую инфраструктуру и единую панель управления. Среди целей — министерства и военные организации на Ближнем Востоке и в ЮВА. Набор инструментов включает вредоносное браузерное расширение, Windows-бэкдор и имплант на Rust для Linux-серверов и сетевых устройств. 🟢Анализ нового шпионского инструментария на Rust, используемого Armored Likho/Eagle Werewolf. Среди жертв — корпорации, государственные ведомства, ИТ-компании и образовательные учреждения. Один новый модуль крадёт данные Telegram-сессий, другой добавляет возможность прослушивания микрофона. Оба модуля используют GitHub-репозитории как резервный канал для восстановления адресов C2. ⚪️Ранее неизвестная группа, отслеживаемая как Malinsure, атакует организации из страхового сектора, финансовых услуг и энергетики, используя фишинговые приманки на тему программ ДМС и имитируя российские сервисы и банки. 🟠Большое расследование (часть 1, 2, 3) рынка, построенного вокруг dropcatching — практики повторной регистрации доменов сразу после истечения срока их действия. Ежедневно повторно регистрируется около 50400 освобождённых gTLD. Одна из групп, отслеживаемая как Sable Squirrel, предположительно потратила 7 миллионов долларов на просроченные домены и управляет более чем 10000 из них, размещая как нелегальные сайты спортивных трансляций и казино, так и C2 для многочисленных образцов ВПО. 🟣CloudSEK опубликовала доступную для поиска базу данных организаций, затронутых атакой на цепочку поставок, проведённой в марте 2026 года группой Team PCP. Пострадали примерно 2500 компаний, в БД указаны виды украденных учётных данных. 🔵Разбор нового вредоносного инструмента для атак с ретрансляцией NFC — WindRelay. Злоумышленник, выдающий себя за сотрудника банка, убеждает жертву установить Android-приложение и приложить банковскую карту к телефону. 🟣Во вторжениях начала 2026 года среда выполнения JavaScript, Deno, нередко использовалась для выполнения вредоносной нагрузки. Обфусцированный JavaScript передаётся прямо в командной строке в виде base64 и выполняется в памяти, так что ни один вредоносный скрипт не попадает на диск. 🔵Некоторые «партнёры» Akira пытаются использовать безопасный режим Windows с поддержкой сети, чтобы отключать EDR и Windows Defender, сохраняя при этом сетевой доступ. #дайджест @П2Т

Repost from Kaspersky
Внимание! Код: котики 🐱 В финальном эпизоде нашего мини-сериала про интеграционные возможности Kaspersky NGFW показываем, как выглядит проверка мемов от коллег подозрительных файлов вместе с Kaspersky Anti Targeted Attack (KATA) и Kaspersky Security Network (KSN). Как это работает: 🟢KSN ищет сомнительный файл в актуальной базе киберугроз со всего мира. 🟢KATA анализирует вложение в изолированной среде Sandbox и выносит вердикт. Подробнее про интеграционные возможности Kaspersky NGFW с другими решениями «Лаборатории Касперского» и возможности усилить киберзащиту организации — по ссылке.

Repost from Kaspersky
🔒Пссс, этот выпуск «Смени пароль!» мы записали на закрытой ИБ-конференции Kaspersky КиберКэмп, где говорили об ИИ в кибербез
🔒Пссс, этот выпуск «Смени пароль!» мы записали на закрытой ИБ-конференции Kaspersky КиберКэмп, где говорили об ИИ в кибербезопасности. ИИ уже может заменить собой целый SOC, поймать очень скрытные APT и провести имитацию атаки (редтиминг) гораздо быстрее людей. Но что делать, если у одних не будет доступа к ведущим LLM, а другие будут применять их во вред? Ведёт ли ИИ-революция к новому переделу мира или только к вымиранию некоторых профессий? На наши каверзные вопросы ответили ИБ-эксперты из семи разных компаний: Сергей Гордейчик (CyberOk), Вячеслав Касимов (Точка Банк), Омар Ганиев (DeteAct), Алексей Юдин (Qiwi), Илья Зуев (МТС Банк), Виктор Бобыльков (MTC Web Services) и Евгений Касперский. В записи использованы фрагменты песни Лёхи Андреева «Три портвейна». ▶️Слушаем на любой удобной платформе! Kaspersky 💙 ВК | 💬 Max | 📝 Дзен 💬 Порвали два трояна в Max

🏭 Атаки на АСУ ТП всё чаще становятся деструктивными Эксперты Kaspersky ICS CERT опубликовали обзор инцидентов ИБ на промышленных предприятиях за второй квартал. Они констатируют резко участившиеся целевые атаки на АСУ ТП, в которых разведка то и дело сочетается с деструктивными действиями. Злоумышленники демонстрируют профильные знания в предметной области, но их уровень подготовки крайне неоднороден (что намекает на разработку по подсказкам из нейросетей). Среди инцидентов выделяются атака на израильское пищевое предприятие, приведшая к поломке холодильной установки, и компрометация контроллеров Rockwell Automation на объектах критической инфраструктуры США с кражей проектов и подменой данных. Также зафиксированы массовые DoS-атаки на Modbus-устройства, применение ИИ для поиска уязвимостей в мексиканских промышленных сетях и обнаружение мощного оружия киберсаботажа fast16 родом из 2005 года. Подробный разбор более чем 40 групп атак, включая нацеленные на системы контроля топливных резервуаров и водоканалы, читайте на сайте ICS CERT. #новости #ICS @П2Т

🔥 Августовский Patch Tuesday — 400 CVE, 3 зиродея Ну что же, до конца лета осталось три понедельника, а значит пришло время изучать последние летние подарочки из Редмонда. В этом месяце Microsoft не дотянула до июльского рекорда, но цифра в 400 устранённых дефектов всё равно вызывает лёгкую дрожь. 176 уязвимостей приводят к повышению привилегий, 110 — к RCE, 86 — утечкам информации, 21 — спуфингу, 12 — отказу в обслуживании и 11 — к обходу функций безопасности. Из 42 критических уязвимостей, 37 вызывают исполнение прозвольного кода, а 5 — повышение привилегий. Активно эксплуатируемый зиродей, CVE-2026-68820 (CVSS 7.0), является повышением привилегий через afd.sys. Как обычно, Редмонд не сообщает о контексте применения эксплойта, но исследователи, обнаружившие его, поделились подробным разбором атаки — это часть кампании кластера Lazarus по фальшивому найму разработчиков. Два других зиродея были разглашены до устранения, но не использовались в атаках. Это CVE-2026-62832 (повышение привилегий через службу пользовательских профилей) и -72971 (несанкционированная модификация данных через драйвер unionfs.sys службы Windows Container Isolation FS). Первый патч крайне похож на устранение уязвимости LegacyHive от обиженного исследователя NightmareEclipse, а вот про второй почти ничего не известно. Среди других дефектов примечательны: CVE-2026-62878 (CVSS 9.8) — RCE в DNS Server, может быть инициирована атакующим без аутентификации и код получает высокие привилегии на сервере. CVE-2026-62815 (9.8) — тоже RCE без аутентификации, но в реализации набирающего популярность протокола QUIC. Уязвимость найдена Юки Ченом, известным исследователем, спикером и членом программного комитета Security Analyst Summit (кстати, осталось всего три дня, чтобы подать свой доклад!) CVE-2026-62911 (8.0) — повышение привилегий в Exchange Server черз обход аутентификцаии даёт атакующему доступ ко всем почтовым ящикам. Эксплуатацию демонстрировали на Pwn2Own, поэтому оценки Редмонда (exploit maturity: unproven, exploitation less likely) стоит, гхм, воспринимать с большим скепсисом. О том, как справляться с такими большими пакетами уязвимостей и фиксов, мы писали здесь. #новости #Microsoft @П2Т

🔆 Бюджетирование в ИБ — новые подходы Интересный документ Reinventing cyber budgeting, совместно изданный KPMG и TAG Infosphere, является скорее сборником статей, чем целостным руководством, но каждый материал в нём отвечает на следующий вопрос, возникающий с каждым шагом бюджетного процесса. 1️⃣ Как запланировать статьи в бюджете? Начните не с прошлогоднего бюджета, а с чистого листа. Каждая строка должна заново доказать свою ценность. 2️⃣ Как доказать бюджетному комитету, что строка ценна? Оцените вложения и соотнесите с рисками, которые уменьшатся после внедрения. 3️⃣ Как измерить риск? Это, пожалуй, самый практичный материал в альманахе — четырёхмерный подход к оценке позволяет в дальнейшем напрямую сравнить эффективность внедрения новых технологий. Отдельные статьи посвящены специфическим проблемам бюджетирования ИБ в здравоохранении и предприятиях с АСУ ТП. Полная версия альманаха доступна по ссылке. #советы #CISO @П2Т

🗿 Новые инструменты «Лиха», крупная волна Shai-Hulud и другие важные новости ИБ за неделю 🎃 Группа Awaken Likho/Core Werewolf отказалась от типовых средств удалённого администрирования в пользу собственных имплантов TokenBuoy и TokenBuoySH, которые применила против российских и белорусских госведомств. TokenBuoySH включает инструменты туннелирования, а для эксфильтрации используется Rclone. 🆔 Фишкиты AitM, размещённые на легитимных облачных платформах, включая Cloudflare Workers, Vercel и GitHub Pages, за 12 месяцев обнаружены на более чем 390 тыс. фишинговых страниц. Подробный разбор TTPs злоумышленников опубликован на Securelist. 👀 Сравнительный анализ помог связать бэкдоры Xctdoor и CRAT с APT Lazarus. Доставка осуществляется через целевой фишинг и поддельные установщики популярного в Южной Корее ПО. ⚪️Группа APT-C-24 была замечена за злоупотреблением механизмом развёртывания приложений Microsoft ClickOnce. С его помощью доставляют подписанные бэкдоры на .NET, которые устанавливаются при минимальном участии пользователя. ❗️ Две уязвимости в серверах видеоконференций TrueConf были объединены в цепочку группой Head Mare, чтобы подменять легитимные установщики клиента TrueConf на скомпрометированных серверах. Эти установщики содержат бэкдоры PhantomCore и PhantomGraph. 🔵Шестая волна npm-червя Shai-Hulud, теперь отслеживаемого как ChainDrop, скомпрометировала как минимум 444 пакета с суммарной месячной аудиторией более двух миллиардов загрузок. Началось всё 4 августа с захвата GitHub-аккаунта мейнтейнера keyv. 🔵Разбор операций сервиса домашних прокси под названием CanOworms, который управляет 633 подтверждёнными серверами более чем в десятке стран. Инфраструктуру сдают в аренду как шпионским APT, так и финансово мотивированным злоумышленникам. Наблюдаемый трафик связан с операторами Remcos, Quasar, NanoCore и AsyncRAT. 🔵Банда Interlock была замечена за применением легитимного фреймворка криминалистического анализа памяти Volatility3 на скомпрометированных хостах. Злоумышленники используют плагины hashdump и cachedump для извлечения NTLM- и LM-хэшей, а также кэшированных доменных учётных данных. Подтверждённые жертвы относятся к критической инфраструктуре, здравоохранению и образованию в Северной Америке и Европе. 🟣Новый macOS-инфостилер CrashStealer распространяется через троянизированный установщик поддельного приложения для видеоконференций под названием Werkbit, подписанный действительным сертификатом Apple Developer и прошедший notarization, что позволяет обходить Gatekeeper. 🔴Крупная кампания ClickFix против пользователей macOS распространяет инфостилеры AMOS и MacSync через более чем 250 доменов-двойников. Новые механизмы профилирования потенциальных жертв скрывают факт раздачи ВПО от исследователей и механизмов автоматизированного анализа. #дайджест #новости @П2Т

❗️ Новые атаки APT-группировки Head Mare — обновите TrueConf! Эксперты «Лаборатории Касперского» обнаружили новую атаку группировки HeadMare, в которой злоумышленники эксплуатируют уязвимости TrueConf Server для установки веб-шелла и последующей подмены установочных пакетов клиентского ПО TrueConf. Этот инсталлятор устанавливает не только клиент видеоконференций, но и ВПО PhantomCore и и PhantomGraph. ➡️ Даже если организация не использует TrueConf Server, её сотрудники могли заразиться этим ВПО при попытке войти в видеоконференцию, организованную контрагентами, загрузив скомпрометированный дистрибутив с их сервера. Цепочка уязвимостей, использованных в атаке, устранена в последнем обновлении TrueConf Server (версия 5.5.5). Она состоит из двух дефектов, первый из которых позволяет запустить на сервере Lua-скрипт атакующих, а второй — выполнить с его помощью операции за пределами изолированной среды (песочницы) LUABOX. Веб-шелл применяется для сбора данных об ИТ‑инфраструктуре, доступа к базе данных TrueConf и подмены оригинального дистрибутива TrueConf Client. Мы рекомендуем организациям, использующим TrueConf, установить актуальную версию сервера 5.5.5.   Всем организациям рекомендуем убедиться, что клиентские дистрибутивы, загружающиеся с корпоративных серверов TrueConf, имеют действительную цифровую подпись TrueConf и не подменены. Обнаруженные нами вредоносные дистрибутивы не имеют действительной цифровой подписи. Проверить подлинность можно также на сайте производителя.   Общие сведения об атаке на IoC и рекомендации по защите — на Securelist. #новости советы @П2Т

По интернетам ходит шутка, что среди передовиков ИИ-производства только у Google ещё не сбежала модель, а значит она — самая тупенькая.  Нельзя исключать, конечно, Gemini 3.5 Pro что-то задерживается, но нам нравится другое объяснение. В отличие от молодых и бодрых ИИ-лаб, у Google, вероятно, всё в порядке и с мерами, и с процессами в ИБ. @П2Т

Каждый понедельник мы выпускаем большой дайджест, в котором собираем вышедшие за неделю разборы ВПО, вредоносных кампаний и особо важных новостей ИБ, например масштабных уязвимостей. Насколько полезен и удобен такой формат еженедельного дайджеста лично вам? Можно выбирать несколько вариантов

😱 Беглые ИИ множатся каждый день Не успели мы расписать выводы из инцидента с OpenAI, как в утечке атакующих ИИ-агентов в от
😱 Беглые ИИ множатся каждый день Не успели мы расписать выводы из инцидента с OpenAI, как в утечке атакующих ИИ-агентов в открытый Интернет по очереди признались Антропики, запрещённая в РФ Meta*, а также британский институт AISI. Всего всплыло как минимум пять инцидентов, в которых агенты компрометировали реальные цели. Это не были злонамеренные кибератаки, а, как и в первом случае, непредусмотренные действия моделей ради достижения поставленных целей. Что важно — во всех случаях пострадали вообще непричастные люди и организации: ➡️ Claude Opus 4.7 скомпрометировала рабочую БД реальной компании. Оказалось, что вымышленная цель CTF имела то же имя, что домен настоящей организации; ➡️ Mythos 5 опубликовала рабочее ВПО в PyPI. Оно запустилось на 15 реальных машинах, включая сканер одного ИБ-вендора, чьи учётные данные затем были похищены и повторно использованы для дальнейшего доступа; ➡️ исследовательская модель Anthropic просканировала около 9000 хостов, а затем выполнила SQL-инъекцию в одном реальном веб-приложении; ➡️ GPT-5.6 Sol создала вредоносный DNS-сервер и использовала GitHub-токен, который агент другой лаборатории ранее опубликовал в публичный gist. Агенты в отдельных изолированных песочницах нашли учётные данные друг друга в открытом Интернете и начали координироваться через общий репозиторий; ➡️ модель Meta* получила доступ к системам неназванной компании и внесла в них изменения. Упоминается некорректная конфигурация у вендора, проводившего испытания — Irregular; ➡️Mythos 5 в киберполигоне UK AISI провела социоинженерную атакую на мейнтейнера проекта open source. Модель завела вредоносный PR и применила два фальшивых аккаунта для создания видимости консенсуса, пыталась писать человеку фишинговые письма и провести промпт-инъекцию на его кодинг-агента. Ни одна из пострадавших организаций не участвовала в этих испытаниях. Две взломанные компании вообще узнали об инциденте только потому, что ИИ-лаборатория сама позвонила и уведомила их. В общем, защита внутренних рисков, связанных ИИ — это только половина проблемы. Если чужой автономный агент решит, что ваша сеть — удобный промежуточный плацдарм для его операций, как это задетектирует ваш SOC? Наши практические уроки по итогам первого взлома Hugging Face стали еще актуальнее. #советы #ИИ #SOC @П2Т