SecAtor
Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com
Mostrar más📈 Análisis del canal de Telegram SecAtor
El canal SecAtor (@true_secator) en el segmento lingüístico de Ruso es un actor destacado. Actualmente la comunidad reúne a 41 835 suscriptores, ocupando la posición 3 158 en la categoría Tecnologías y Aplicaciones y el puesto 15 063 en la región Rusia.
📊 Métricas de audiencia y dinámica
Desde su creación el невідомо, el proyecto ha mostrado un crecimiento acelerado, reuniendo a 41 835 suscriptores.
Según los últimos datos del 10 octubre, 2026, el canal mantiene una actividad estable. En los últimos 30 días la variación de miembros fue de 181, y en las últimas 24 horas de 0, conservando un alto alcance.
- Estado de verificación: No verificado
- Tasa de interacción (ER): El promedio de interacción de la audiencia es 14.60%. Durante las primeras 24 horas tras publicar, el contenido suele obtener 11.97% de reacciones respecto al total de suscriptores.
- Alcance de las publicaciones: Cada publicación recibe en promedio 6 104 visualizaciones. En el primer día suele acumular 5 004 visualizaciones.
- Reacciones e interacción: La audiencia responde de forma activa: el promedio de reacciones por publicación es 0.
- Intereses temáticos: El contenido se centra en temas clave como cve-2026, github, trivy, кража, обнаружение.
📝 Descripción y política de contenido
El autor describe el recurso como un espacio para expresar opiniones subjetivas:
“Руки-ножницы российского инфосека.
Для связи - mschniperson@mailfence.com”
Gracias a la alta frecuencia de actualizaciones (últimos datos recibidos el 11 octubre, 2026), el canal mantiene la vigencia y un amplio alcance. La analítica demuestra que la audiencia interactúa activamente con el contenido, lo que lo convierte en un punto de referencia dentro de la categoría Tecnologías y Aplicaciones.
Carga de datos en curso...
| Fecha | Crecimiento de Suscriptores | Menciones | Canales | |
| 09 octubre | +11 | |||
| 08 octubre | +13 | |||
| 07 octubre | +11 | |||
| 06 octubre | +15 | |||
| 05 octubre | +8 | |||
| 04 octubre | +9 | |||
| 03 octubre | +2 | |||
| 02 octubre | +11 | |||
| 01 octubre | +11 |
| 2 | Исследователи обнаружили новый вариант шпионского ПО DarkSword для iPhone с более продвинутым функционалом скрытности и удаленного управления.
Обновленный вариант, получивший название P7 DarkSword, был выявлен экспертами iVerify в ходе исследования зараженного устройства клиента в августе 2026 года. Его название происходит от префикса p7_, используемого в модификациях исходного кода.
Расследование началось после того, как полученное предупреждение отличалось от типичных обнаружений DarkSword, с которыми сталкивается iVerify.
С согласия клиента исследователи собрали артефакты, включая подозрительные файлы, созданные в /private/var/tmp, и использовали платформу Validin для поиска соответствующих образцов эксплойтов и имплантатов.
В марте исследователи Google, Lookout и iVerify публично раскрыли DarkSword, фреймворк для взлома iPhone, использующий шесть уязвимостей.
Различные операторы использовали для нацеливание на устройства под управлением iOS 18.4–18.7, при этом кампании наблюдались в Украине, Саудовской Аравии, Турции и Малайзии.
iVerify сообщила, что жертвой в августе стал сотрудник финансового учреждения, а P7 распространялся через вредоносную рекламу в рамках атак типа wateringhole.
Компания также отмечает, что P7 теперь поддерживает iOS 18.7, в отличие от более ранней версии, которую она отслеживала, хотя другие развертывания DarkSword уже поддерживали эту версию.
P7 реализует удаление отладочных логов через HTTP-запросы и системный журнал, а также значительно снизила количество внедрений процессов, также используя локальное хранилище браузера для предотвращения повторной эксплуатации одного и того же устройства.
Тем не менее внесенные улучшения не устранили все следы, имеющие значение для криминалистического анализа.
В частности, iVerify обнаружила локальные файлы, связанные с извлечением данных из Keychain, включая keychain_c2_dump.json, маркер завершения операции, а также отладочные файлы с именами p7_debug.log и c2_wallet_debug.log.
Существенное изменение касается того, как имплант обрабатывает данные из связки ключей Apple. Более ранние варианты копировали базу данных связки ключей для обработки на инфраструктуре злоумышленника. P7 извлекает данные в JSON-файл на зараженном телефоне перед их экстракцией.
Шпионское ПО также поддерживает обнаружение криптокошельков и имеет специальный обработчик для извлечения данных, связанных с imToken. Более ранние версии уже были нацелены на получение информации о кошельках, поэтому P7 лишь развило эти возможности.
Управляющий агент работает внутри SpringBoard, процесса iOS, отвечающего за интерфейс главного экрана. По умолчанию опрашивает конечную точку /beacon злоумышленников каждые 15 секунд и получает инструкции, которые могут изменить интервал опроса или остановить агента.
Поддерживаемые команды позволяют операторам получать произвольные файлы, загружать фотографии, составлять инвентаризационную сетку установленных приложений, собирать данные из баз данных Apple Notes, извлекать данные из выбранных контейнеров приложений и сканировать файловую систему. Встроенный модуль также может выполнять произвольный JavaScript в своей среде выполнения.
По оценке iVerify, разработчики P7 продемонстрировали глубокое понимание кода, что отличает их модификации от многих вариантов, созданных с помощью ИИ, которые наблюдала компания.
В свою очередь, ранее, в апреле, Apple устранила основные уязвимости и расширила доступ к средствам защиты от DarkSword в iOS 18.7.7. | 4 240 |
| 3 | Тысячи дешевых Android-смартфонов поставлялись с предустановленным вредоносным ПО, которое помимо мошенничества с рекламой могло потенциально превращать зараженные устройства в крупные ботнеты.
Кампания, получившая название Midnight Mimosa от румынской Bitdefender, затрагивает устройства различных марок, продаваемые по всему миру и использующие чипы тайваньской полупроводниковой компании MediaTek.
В ее основе лежит вредоносное приложение для Android, встроенное в прошивку зараженных телефонов еще до их продажи.
Причем приложение работает с системными привилегиями, что позволяет ему незаметно устанавливать или удалять другие приложения, предоставлять им разрешения, а также загружать и запускать дополнительный код без согласия владельца.
Исследователи полагают, что кампания, в первую очередь, нацелена на извлечение прибыли с зараженных устройств посредством мошенничества с кликами и рекламой.
Вместе с тем, вредоносное ПО также может собирать информацию об устройствах и установленных приложениях и обладает возможностями, позволяющими интегрировать зараженные телефоны в ботнеты.
В течение примерно двух лет Bitdefender наблюдала за распространением вредоносного ПО на тысячах устройств в более чем 150 странах. Наибольшая доля заражений пришлась на Мексику, Францию и Италию, за которыми следуют США, Германия, Бразилия и Испания.
Многие из затронутых устройств, по всей видимости, являются недорогими, поддельными или контрафактными устройствами, включая модели, имитирующие более известные телефоны Samsung Galaxy и Apple iPhone.
Исследователи заявили, что телефоны продаются через популярные онлайн-площадки, при этом стоимость одного из исследованных ими устройств составляла около 180 долл.
Предустановленное вредоносное ПО само по себе не генерирует мошеннические рекламные показы. Вместо этого тайно устанавливает внешне легитимные приложения, мимикрирующие под легальные приложения: прогноз погоды, заметки, файловые менеджеры и др.
Они используют легитимные рекламные сервисы для загрузки реальной рекламы, но могут отображать её в невидимых окнах поверх других приложений, регистрируя показы рекламы, которые пользователи фактически никогда не видят. Некоторые компоненты также могут генерировать автоматические клики.
Исследователи выявили как минимум 32 таких, развернутых предустановленным вредоносным ПО. Перед установкой некоторые временно отключают Google Play Store, возможно, для того, чтобы избежать обнаружения, и снова включают его после завершения установки.
Bitdefender также обнаружила 13 приложений, доступных в Google Play, которые взаимодействовали с одной и той же инфраструктурой и содержали один и тот же код для мошенничества с рекламой.
В отличие от предустановленного вредоносного ПО, приложения из Play Store не обладают широкими системными привилегиями и предоставляют подлинные функции, такие как информация о погоде или сканирование QR-кодов.
Однако исследователи заявили, что они также могут показывать рекламу вне приложений, в том числе и тогда, когда пользователь не использует телефон активно.
Bitdefender пока не выяснила, кто установил вредоносное ПО на устройства и на каком этапе цепочки поставок оно было внедрено.
Некоторые зараженные прошивки были подписаны сертификатами, принадлежащими китайской Shenzhen Zediel, которая разрабатывает и продает интеллектуальное оборудование и бытовую электронику.
Bitdefender полагает, что эти сертификаты не доказывают, что компания создала вредоносное ПО, сознательно распространяла его или знала о его наличии.
Исследователи заявили, что вредоносное ПО могло быть внедрено производителем оригинального устройства, интегратором прошивки, логистическим партнером или другим посредником до начала продаж телефонов. | 4 344 |
| 4 | • URLScan.io - настоящая "песочница" для безопасного просмотра подозрительных ссылок! Если говорить простыми словами, то тут можно проверить адрес в изолированном Chrome.
• Сервис делает скриншот, записывает исходящие запросы, показывает TLS-сертификаты, заголовки безопасности и технологии. Полезен тем, что можно увидеть, куда "ломится" страница, какие домены резолвит, какие куки ставит и какие скрипты подгружает.
➡ URLScan.io
S.E. ▪️ infosec.work ▪️ VT | 4 571 |
| 5 | Завершился трехдневный Pwn2Own Ireland 2026, участники которого получили заработали 1 262 000 долл. призовых за реализацию 98 0-day.
Участники Ikotas Labs одержали победу, набрав 42,5 балла Master of Pwn и заработав в общей сложности 361 000 долл. за три дня соревнований за взлом Samsung Galaxy S26, OpenAI Codex и базы данных Oracle Autonomous AI.
На третий день они также получили главный приз конкурса в размере 300 000 долл., успешно взломав Google Pixel 10 посредством сразу нескольких 0-day.
Команда Xint заняла второе место, получив 240 000 долл. и 27,5 очков Master of Pwn, а ZyGoat расположились на третьем с призовым фондом в 125 000 долл. и 27,5 очками Master of Pwn.
Interrupt Labs, Ikotas Labs и Viettel Cyber Security взломали флагманский смартфон Samsung Galaxy S26 в первый же день, но разработчики уже знали о некоторых уязвимостях, которые могли быть использованы злоумышленниками. В общей сложности участники взлома получили 388 500 долл., продемонстрировав 32 0-day.
На второй день участники получили денежные призы на общую сумму 232 500 долл. за обнаружение 45 уникальных0-day. Особенно отличились PetoWorks, KAIST Hacking Lab и CENSUS Labs, которым удалось трижды взломать Galaxy S26.
На третий день хакеры снова получили root-права на Samsung Galaxy S26 и трижды взломали Google Pixel 10. В общей сложности исследователи использовали 21 0-day и выиграли 641 000 долл. наличными в финальный день конкурса.
В этом году 29 исследовательских групп сосредоточили внимание на продуктах в семи категориях: мобильные телефоны (Samsung Galaxy S26 и Google Pixel 10), инфраструктура и приложения ИИ, мессенджеры, IoT-устройства, принтеры и устройства для здоровья.
iPhone 17 от Apple также рассматривался как потенциальная цель для взлома, за который присуждался максимальный приз в размере 300 000 долл., но ни один участник не зарегистрировался для участия в данной категории.
Zero Day Initiative (ZDI) от Trend Micro организует конкурс по выявлению 0-day до того, как злоумышленники начнут их использовать в реальных условиях.
Правила Pwn2Own требуют, чтобы на всех устройствах и продуктах работали последние версии прошивки, а участники должны скомпрометировать целевое устройство и продемонстрировать выполнение произвольного кода.
Поставщики должны устранить нули, выявленные в ходе конкурса Pwn2Own, в течение 90 дней до того, как ZDI опубликует подробности.
На текущем этапе участники заметно набрали и увеличили показатели в сравнении с предыдущим этапом Pwn2Own Ireland 2025 с 73 0-day и призовыми в 1 024 750 долл. | 4 816 |
| 6 | Владельцу компании MonsterCloud, специализирующейся на восстановлении инфры после атак вымогателей, предъявили обвинение в мошенничестве.
Как оказалось, он практиковал тайную оплату услуг злоумышленников за дешифраторы, при этом заверяя своих жертв, пострадавших также и от вымогателей, что для восстановления зашифрованных данных используется собственная технология.
50-летний Зохар Пинхаси, также известный как Зак Сильвер и Зак Грин, предстал перед федеральным большим жюри Восточного округа Нью-Йорка 23 сентября и в среду - перед федеральным судом в Бруклине.
Ему предъявлено обвинение по одному пункту в сговоре с целью совершения мошенничества с использованием электронных средств связи и по двум пунктам в мошенничестве с использованием электронных средств связи в связи с предполагаемой схемой расшифровки данных в инцидентах с ransomware, по которой, по словам прокуроров, он работал с июня 2018 года по июнь 2023 года.
Прокуратура США сообщила, что Пинхаси сдался властям в среду, не признал себя виновным и был освобожден под залог в 2 млн. долл.
Согласно обвинительному заключению, он владел и управлял компанией MonsterCloud LLC, расположенной во Флориде, и занимался устранением последствий атак вымогателей, продвигая инструменты и методы расшифровки для восстановления зашифрованных данных без уплаты выкупа киберпреступникам.
По мнению прокуратуры, Пинхаси и ряд его сообщников (Кристофер Кларк и Родни Вильязор) не имели никакой запатентованной технологии расшифровки, и вместо этого они связались с операторами, платили им за ключи расшифровки, а затем использовали эти ключи для восстановления файлов клиентов.
В некоторых контрактах MonsterCloud указывалось, что компания может связываться с киберпреступниками или платить им. Однако в этих контрактах якобы утверждалось, что MonsterCloud будет связываться со злоумышленниками только в том случае, если не сможет расшифровать файлы клиента другими способами.
По утверждению следствия, MonsterCloud взимала с клиентов гораздо больше, чем выплачивала в качестве выкупа.
В частности, в одном из таких случаев, упомянутом в обвинительном заключении, Пинхаси якобы заплатил группе вымогателей около 8200 долл., но от жертвы потребовал примерно 150 000 долл. В другом он заплатил около 236 000 долл. и потребовал от клиента около 380 000 долл.
MonsterCloud использовала расшифрованные образцы файлов в качестве «доказательств восстановления», чтобы убедить жертв в возможности восстановления их данных, хотя эти расшифрованные образцы были получены от самих хакеров в качестве пруфов кражи.
По мнению прокуратуры, Пинхаси с сообщниками провели выплату выкупа на сумму более 8 млн. долл., выставив счета сотням компаний в США и Канаде на сумму более 19 млн. долл. за услуги по восстановлению и ликвидации последствий.
В случае признания виновным Пинхаси грозит до 20 лет тюремного заключения.
Схема вскрылась еще в 2019 году в ходе расследования ProPublica в отношении MonsterCloud. Тогда исследователь Фабиан Восар на пару с другом провернули оперативный эксперимент и заловили мошенников с поличным.
Они создали собственное программное обеспечение-вымогатель и обратились в несколько компаний по восстановлению данных, выдавая себя за жертв. Исследователи предоставили компаниям по восстановлению данных записки с требованием выкупа, содержащие адреса электронной почты.
По словам Восара, на них вскоре начали поступать анонимные сообщения с предложением заплатить выкуп. Дальнейший деанон посредников вывел исследователей на MonsterCloud и Proven Data.
Резюмируя, можно официально назвать формат «ransomware и MonsterCloud» схемой тройного вымогательства, где жертву разводят при любом раскладе. | 5 203 |
| 7 | Исследователи Black Lotus Labs (BLL) из Lumen сообщают об обнаружении кампании по криптомайнингу, нацеленной на уязвимые сервисы ИИ, используется вредоносное ПО PoeLLM, которое превращает скомпрометированные серверы в сканеры и эксплойтирует площадки.
Вредоносная ПО использует необычный метод получения адресов C2 путем извлечения ключевых слов из стихотворения, размещенного на GitHub.
В Black Lotus Labs по результатам отсеивания вредоносной программуы-ботнета пришли к выводу о компрометации ей более 3400 серверов с пиковой активностью в 800 зараженных систем в день.
PoeLLM активен как минимум с апреля, но с тех пор его активность значительно возросла: на сегодняшний день запущено как минимум 11 серверов C2.
Согласно телеметрии BLL, кампания таргетировалась на системы в США и Западной Европе.
Многие из жертв использовали уязвимые инструменты ИИ, такие как LiteLLM и Ollama, PDF-конвертер Gotenberg и набор инструментов разработки Gitea. Кроме того, были обнаружены признаки целевого воздействия на Ivanti Sentry.
BLL отмечает, что реализации ИИ/LLM являются привлекательными целями для злоумышленников, поскольку они часто имеют проблемную конфигурацию, доступны в сети и, как правило, работают на мощных кластерах графических процессоров, подходящих для криптомайнинга.
В своем отчете BLL отмечают, что PoeLLM, ELF-файл под названием libgcrypt, извлекает четыре слова или фразы из стихотворения под названием «О природе связи» в файле dash.css, размещенном в репозитории GitHub, который, по всей видимости, является форком Node.js.
Затем система сопоставляет эти слова с числами, используя жестко закодированный словарь, и генерирует IPv4, соответствующий серверу C2.
Для изменения адреса C2 оператор меняет стихотворение. До настоящего момента стихотворение менялось 11 раз, но исследователи подозревают, что может быть как минимум еще одно обновление.
Вредоносная ПО включает в себя функции удаленной оболочки, майнинга XMRig и Iron, сканирования по протоколу HTTP/S и возможности развертывания эксплойтов.
После взлома сервер становится плацдармом для дальнейшего распространения вредоносного ПО, использующего сканирование портов 3000 и 4000, связанных с Gotenberg и LiteLLM, и эксплуатации CVE-2026-42271.
CVE-2026-42271 затрагивает тестовые конечные точки сервера MCP компании LiteLLM, ей был присвоен высокий уровень серьезности.
Исследователи Horizon.ai, в свою очередь, подтвердили также связь с другой проблемой безопасности, CVE-2026-48710, которая приводит к несанкционированному RCE.
Проанализировав инфраструктуру, BLL обнаружила, что на нескольких серверах C2 были выявлены уязвимые интерфейсы администрирования маршрутизаторов: злоумышленник повторно использовал скомпрометированные маршрутизаторы в своих атаках.
Исследователи не смогли с уверенностью установить личность оператора, но с умеренной степенью уверенности предположили, что он итальянец, основываясь на комментариях в вредоносном ПО и размещении административного интерфейса на сервере в Италии.
Рекомендации и IOCs - в отчете. | 5 534 |
| 8 | На второй день Pwn2Own Ireland 2026 исследователи сорвали куш в размере 232 500 долл. после демонстрации 45 уникальных 0-day.
Главным событием дня стал тройной взлом флагманского смартфона Samsung Galaxy S26, который осуществили участники KAIST Hacking Lab, PetoWorks и Mobile Hacking Lab.
Исследователи RET2 Systems продемонстрировали цепочку эксплойтов для Sonos Era 300 менее чем за минуту, а команда Out of Bounds получила 40 000 долл. за взлом Dynamo в категории «Инфраструктура ИИ».
Участникам PetoWorks, Xint и Doyensec также удалось взломать центр управления умным домом Home Assistant Green, а Ikotas Labs успешно препарировала базу данных Oracle Autonomous AI, используя 0-day, включающую семь цепочек.
Перед началом второго дня Кёнмин Ким отказался от атаки с использованием USB-накопителя на Google Pixel 10.
В рамках Pwn2Own Ireland 2026 участники соревнуются за продукты в семи категориях , включая мобильные телефоны (Samsung Galaxy S26 и Google Pixel 10), мессенджеры, IoT-устройства , принтеры, инфраструктура ИИ, а также устройства для поддержания здоровья.
iPhone 17 от Apple также мог стать потенциальной целью для взлома, за который присуждается максимальное вознаграждение в размере 300 000 долл., однако ни один участников не подал заявки на участие в подобной категории.
На третий день исследователи снова попытаются взломать множество устройств для умного дома, инфраструктуру ИИ и принтеры, а также смартфоны Samsung Galaxy S26 и Google Pixel 10.
В ходе прошлогоднего конкурса Pwn2Own Ireland 2025 хакеры продемонстрировали 73 нуля, заработав 1 024 750 долл., а команда Summoning Team стала победителем с призом в 187 500 долл., взломав Samsung Galaxy S25, Home Assistant Green, NAS QNAP TS-453E и несколько устройств Synology. | 5 989 |
| 9 | Южнокорейские власти расследуют серию недавних взломов банковских учреждений, которые, по их мнению, были совершены с помощью ИИ.
По имеющимся данным, в результате взломов как минимум семи финансовых учреждений были скомпрометированы персональные данные по меньшей мере 68 000 человек.
Официальные лица заявляют, что для этого использовался китайский инструмент кибербезопасности Artex AI.
Как передают местные СМИ, на данный момент им удалось обнаружить 33 IP, использовавшихся при взломе. Эти инциденты, впервые получили огласку 30 сентября и теперь являются первым известным примером взлома финансового сектора с помощью ИИ-агентов.
В число пострадавших финансовых компаний входят Hana Bank, KB Kookmin Bank и Shinhan Bank, последний из которых, как сообщается, заявил о раскрытии персональных данных примерно 25 000 клиентов.
По сведениям Korea Herald, утечка данных включала информацию о кредитной истории отдельных клиентов, их доходах, контактные данные и иная ценная информация.
При этом в ходе расследования были обнаружены признаки, указывающие на то, что по меньшей мере в некоторых атаках задействовались агенты ИИ, так что реализация взлома не требовала специальных навыков.
Учитывая беспрецедентный характер взлома, Национальное управление расследований во вторник заявило о создании группы из 28 следователей. Согласно сообщению Службы финансового надзора Китая (FSS), IP связаны как минимум с 12 странами, включая Японию, США, Таиланд, Вьетнам и Гонконг, Китай.
Новые сообщения об атаках ИИ появились на фоне упоминаний о причастности агентов OpenAI к взлому базы данных Medicare и правительственных систем в Австралии, а также июльских событий, связанных с компрометацией Hugging Face.
Так что эпичные кадры про 2029 год в Лос-Анджелесе - теперь воспринимаются иначе. Джеймс Кэмерон не даст соврать. | 5 086 |
| 10 | ФБР США выступило с предупреждение о том, что атаки FortiBleed не остановились и нацелены на уязвимые межсетевые экраны Fortinet FortiGate и шлюзы SSL VPN, блокируя доступ легитимных администраторов.
Хакеры получают доступ к уязвимым конечным точкам, используя ранее утекшие учетные данные или логины, полученные из журналов инфокрадов, а также с помощью брута.
Затем извлекаются дополнительные креды со скомпрометированных устройств и задействуется распределенный кластер графических процессоров, работающий под управлением Hashcat и Hashtopolis, для взлома украденных хешей паролей в автономном режиме.
По данным бюро, «цепочка атак FortiBleed рассматривается как начальная точка входа для аффилированных с ней программ-вымогателей». Среди причастных к кампании банд - INC/Lynx и Payload.
Напомним, FortiBleed связана с масштабной утечкой учетных данных Fortinet, обнаруженной в июне, когда злоумышленники по ошибке раскрыли доступ к серверу, содержащему имена пользователей и пароли в открытом виде: всего 73 932 URL межсетевых экранов в 194 странах.
Это позволило вскрыть масштабную операцию по сбору учетных данных, хотя на тот момент было неясно, какой метод использовался для получения данных конфигурации.
Позже в июле SOCRadar связала FortiBleed с активностью банды вымогателей INC/Lynx и Payload, заполучив доступ к переговорным площадкам обеих групп на сервере, задействованном в кампании.
По последним данным SOCRadar, FortiBleed затронула в общей сложности 86 644 устройства.
В свою очередь, ФБР США сообщает, что в некоторых случаях злоумышленник создает учетные записи администраторов и использует их привилегии для удаления существующих учетных записей администраторов или изменения паролей, лишая жертв доступа к их устройствам.
Затем злоумышленник обеспечивает себе постоянное присутствие в системе и пытается осуществить горизонтальное перемещение.
Новые подробности операции стали известны после того, как злоумышленник случайно раскрыл доступ к их серверной части, обнаружив каталог с инструментами и наборами данных.
Как выгнулось, применялись автоматизированные скрипты для сканирования открытых SSL VPN-порталов FortiGate, распределенная система взлома паролей на графических процессорах, а также скрипты для валидации учетных данных, фильтрации ловушек, идентификации организаций и определения приоритетности целей по доходам и структуре сети.
Кроме того, в результате утечки были обнаружены рабочие конфигурации VPN и списки целей, что указывает на то, что оператор предлагал скомпрометированный доступ для продажи.
ФБР отдельно обращает внимание на то, что для устранения проблемы может потребоваться нечто большее, чем просто обновление и сброс паролей Fortinet, предложив ограничить внешний доступ, завершить все активные VPN-сессии, ввести многофакторную аутентификацию и проанализировать журналы на предмет несанкционированных изменений и подозрительной активности.
Бюро также рекомендуют использовать PBKDF2 для хранения паролей администратора, поскольку этот алгоритм намного надежнее устаревших хешей SHA-256, которые злоумышленники могут практически взломать в автономном режиме. | 4 976 |
| 11 | В части трендовых уязвимостей и связанных с ними угроз ситуация на текущий день представлена следующим образом:
1. Критическая CVE-2026-21589, затрагивающая несколько семейств продуктов Atlassian, включая Jira, Confluence и Bitbucket, используется для атак, не требующих аутентификации.
Исследователи Previdian задетектили эту активность в своей сети-ловушке, всего через несколько часов после публикации технического отчета. Попытки эксплуатации зафиксированы с трех IP: 38.60.157[.]86, 146.70.187[.]234 и 159.26.119[.]225.
Неавторизованный злоумышленник может использовать CVE-2026-21589 для доступа к определенным файлам в корневом каталоге веб-приложения, если ему известны точное имя и путь к файлу.
В понедельник Atlassian предупредила о необходимости как можно скорее установить обновления.
Сразу после этого сообщения watchTowr опубликовала отчет с демонстрацией того, как CVE-2026-21589 может быть использована для получения доступа уровня администратора к Jira, Confluence и Bitbucket в некоторых развертываниях, интегрированных с Crowd.
Более подробная информация - в бюллетене Atlassian, а watchTowr выпустила инструмент сканирования для определения потенциальной узявимости экземпляра для CVE-2026-21589.
2. SonicWall выпустила исправления для устранения SSRF-уязвимости с максимальной степенью риска в устройствах серии SMA1000.
CVE-2026-102255 затрагивает интерфейс Appliance WorkPlace моделей SMA1000 6210, 7210 и 8200v, но не затрагивает линейку продуктов SMA 100 Series или SSL-VPN, работающий на межсетевых экранах SonicWall.
Уязвимость возникает из-за непреднамеренной уязвимости в альтернативном пути доступа, которую удаленные злоумышленники без привилегий могут использовать в атаках низкой сложности.
3. Google объявила о выпуске новых обновлений безопасности для Android, устраняющих 25 уязвимостей в компонентах Framework и System, включая в общей сложности семь критических ошибок.
Наиболее серьезной из них является критическая уязвимость в компоненте System, которая может привести к локальному повышению привилегий без необходимости получения дополнительных прав на выполнение.
Для эксплуатации не требуется взаимодействие с пользователем.
В Framework две проблемы могут привести к DoS, а пять - к EoP. В System закрыто восемь уязвимостей, приводящих к EoP, пять DoS, одна RCE и четыре проблемы, связанные с раскрытием информации.
4. Как показали исследования, вредоносная электронная таблица позволяет запустить код сразу после открытия файла в LibreOffice и Apache OpenOffice.
Атака работает только при включенной поддержке Java в программе.
Пока что она была продемонстрирована лишь в качестве PoC, и нет никаких сообщений о её использовании в реальных атаках.
В обновлениях от 5 октября LibreOffice уже исправила CVE-2026-63277, рекомендуется перейти на версию 26.2.5 или 26.8.0. Более ранние версии также затронуты.
В Apache OpenOffice до сих пор не исправили уязвимость, которая отслеживается как CVE-2026-59265. Затронуты все версии, вплоть до текущей, 4.1.16, и, по словам разработчиков, исправление ожидается в версии 4.1.17, которая находится на стадии тестирования.
5. Еще Google выпустила обновление безопасности Chrome 155 с исправлением 247 уязвимостей, в том числе четырх критических.
Они затрагивают Chromecast, Browser, Navigation и Track и отслеживаются как CVE-2026-106382, CVE-2026-106197, CVE-2026-106358 и CVE-2026-106347.
6. Microsoft выкатила внеплановые обновления безопасности для Exchange Server и устранила серьезную CVE-2026-96940 (CVSS 8,8).
Она вызвана слабой авторизацией и позволяет авторизованному злоумышленнику получить более высокие привилегии в сети.
Для эксплуатации уязвимости требуется аутентификация, но успешные атаки могут предоставить злоумышленникам дополнительный доступ к системам Exchange. IT-гигант считает «эксплуатацию более вероятной». | 5 219 |
| 12 | Google заблокировала «левые» HTTPS-сертификаты в Chrome после того, как злоумышленники захватили инфраструктуру, обслуживающую три доменных пространства, затронув ресурсы Google и веб-сайты других организаций.
Атаки были нацелены на .gh (Гана), .sl (Сьерра-Леоне) и .as (Американское Самоа), что потенциально могло поставить под угрозу любой домен, использующий их.
Google узнала об инцидентах на прошлой неделе после того, как злоумышленникам удалось установить контроль над авторитетными DNS-ответами.
Это позволило атакующим успешно пройти автоматизированную процедуру подтверждения контроля над доменами (Domain Control Validation, DCV) в доверенных центрах сертификации.
Отдельно Google подчеркнула, что ее собственные системы не были скомпрометированы, также и нет оснований полагать, что центры сертификации, выдавшие затронутые сертификаты, действовали неправомерно.
Сертификаты HTTPS помогают браузерам аутентифицировать сайты и устанавливать зашифрованные соединения. Контроль над DNS домена позволяет злоумышленнику имитировать легальное владение и получить сертификат без разрешения законного владельца.
В сочетании с перенаправленным трафиком такие сертификаты могут обеспечить полное мимикрирование под веб-сайт. В заявлении Google не уточняется, использовали ли злоумышленники их для перехвата сообщений или кражи пользовательских данных.
Первоначально Google заблокировала левые сертификаты, связанные с собственными ресурсами, с помощью CRLSets - механизма Chrome для быстрого отклонения сертификатов во время инцидентов. Но также вышла на центры сертификации для их отзыва, расширив меры по смягчению последствий за пределы Chrome.
Последующий анализ журналов прозрачности сертификатов (Certificate Transparency, CT) вывел на сертификаты других жертв, предположительно пострадавших от тех же атак, включая крупные мировые бренды и широко используемые онлайн-сервисы.
Google также заблаговременно заблокировала их в Chrome и уведомила затронутые организации. В сообщении при этом не указываются конкретные организации, количество сертификатов и не сообщается, кто причастен к атакам.
Вместе с тем, Google также предупредила, что в ходе расследования, вероятно, были выявлены не все затронутые домены. | 5 551 |
| 13 | Wikimedia, ответственная за Википедию, сообщает о тревожном инциденте: вредоносные агенты OpenAI пытались превратить её инструменты в прокси-серверы и злоупотреблять инструментом для цитирования.
Компания провела собственное расследование, чтобы выяснить, наблюдалась ли на ее сайтах активность, подобная той, о которой сообщали другие организации, сосредоточив внимание на агентах, управляемых OpenAI.
В частности, агенты OpenAI нацеливались на DseWiki, небольшую немецкую вики-платформу для программистов, в качестве форума, внеся тысячи правок, начиная с мая. OpenAI охарактеризовала это как инцидент, связанный с несоответствием.
Согласно Wikimedia, в вики-страницы были внесены правки агентами, управляемыми OpenAI. Ни одна из правок не отобразилась на страницах, доступных обычным читателям, и почти все они представляли собой тестовые правки в изолированных средах.
Однако несколько правок были направлены на настройку инструмента для создания цитирований. Wikimedia считает, что они потенциально носили вредоносный характер и были направлены на превращение инструмента в прокси-сервер для получения данных из удаленных сервисов.
Агенты также предприняли безуспешные попытки взлома общедоступного Etherpad, инструмента для ведения заметок, который Wikimedia предоставляет своему сообществу.
Другие агенты, вероятно, также из OpenAI, использовали Etherpad для ведения записей о своих задачах. Wikimedia полагает, что это, по всей видимости, не привело к координации действий между агентами.
При этом агенты также генерировали сумасшедший трафик, отправляя миллионы автоматизированных запросов к общедоступным API, сканируя миллионы страниц, в основном на Wikidata и Wikimedia Commons, и пересылая сотни тысяч запросов в Wikidata.
Как отметили в Wikimedia, возросший трафик мог способствовать частичному сбою в работе сервиса запросов в мае.
По итогам расследования компания обвинила разработчиков ИИ в недостаточности принимаемых мер для обеспечения безопасности своих систем, перекладывая бремя на всех остальных, включая небольшие организации.
Как помнится, в июле OpenAI сама признала, что её агенты вырвались из изолированной тестовой среды и взломали Hugging Face.
Позже OpenAI сообщила, что агенты координировали свои действия через импровизированную доску объявлений. В отдельном инциденте некоторые агенты использовали известную уязвимость ядра Linux для повышения привилегий в собственных системах OpenAI.
В августе OpenAI представила более строгие меры изоляции, систему оповещения и приостановку обучения для моделей с расширенными возможностями кибербезопасности.
Компания также заявила, что создает среды обучения, которые учат модели не доверять инструкциям от других агентов, поступающим по несанкционированным каналам. Однако до настоящего времени никак не прокомментировала инцидент с Wikimedia. | 5 216 |
| 14 | Хакеры используют XSS-уязвимости в двух не связанных между собой плагинах WordPress, Ninja Forms и WPC Product Bundles for WooCommerce для установки бэкдоров и создания подконтрольных учетных записей администратора.
Обе получили высокий уровень серьезности и требуют для эксплуатации аутентифицированной сессии. CVE-2026-93836 затрагивает пакеты продуктов WPC для WooCommerce версий 8.6.6 и старше, а CVE-2026-94504 - Ninja Forms версий 3.15.3 и старше.
При этом Ninja Forms для WordPress установлен более чем на 500 000 сайтах и позволяет создавать пользовательские формы без написания кода, WPC Product Bundles for WooCommerce - объединять товары в комплекты и активно используется более чем на 30 000 сайтах WordPress.
Вредоносная кампания была выявлена 4 октября исследователями Patchstack в отношении пользователей WPC Product Bundles для WooCommerce. На следующий день аналогичная активность была зафиксирована в отношении Ninja Forms.
В обеих атаках один и тот же JavaScript-код доставлялся с сайта imgcdn1[.]com, что указывает на то, что за попытками эксплуатации обоих плагинов стоит тот же актор.
Злоумышленник пытается внедрить вредоносный JavaScript (x.js) в данные заказов WooCommerce или в формы Ninja Forms. Когда авторизованный администратор загружает контент, скрипт выполняется с использованием авторизованной сессии WordPress.
При запуске он получает необходимые административные nonce-коды и использует легитимные функции WordPress для установки вредоносного плагина, маскирующегося под WP Smart Thumbnails версии 1.2.4 от MediaPress Labs, а также для создания учетной записи администратора.
На этом этапе JavaScript-код и PHP-скрипты вредоносного плагина устанавливают четыре механизма доступа к скомпрометированному сайту, включая видимый аккаунт администратора, еще один скрытый от списка пользователей WordPress и секретный URL-адрес для входа, а также неавторизованный файловый менеджер, доступный через прямой запрос к основному PHP-файлу вредоносного плагина.
Файловый менеджер не может выполнять команды, но его все равно можно использовать для внедрения дополнительных вредоносных программ на сайт.
Даже если плагин WP Smart Thumbnails будет удален с зараженного сайта, скрытая учетная запись и секретный URL для входа продолжат функционировать как механизмы обеспечения устойчивости через отдельные вспомогательные плагины атаки, использующие ретроспективные метки времени для обхода обнаружения.
Patchstack полагает, что в настоящее время возможности использования уязвимости ограничены, но советует администраторам обновить плагины до последних версий: WPC Product Bundles for WooCommerce версии 8.6.7 или более поздней и Ninja Forms 3.15.4 или более поздней.
Обновление уязвимого плагина предотвращает дальнейшую эксплуатацию уязвимости, но не устраняет уже имеющиеся заражения. Администраторам настоятельно рекомендуется проверять наличие IOCs. | 5 374 |
| 15 | За первый день Pwn2Own Ireland 2026 исследователям удалось дважды взломать Samsung Galaxy S26 и заработаь в общей сложности 388 500 долл., реализовав 32 0-day.
В рамках очередного этапа хакерского конкурса участники будут атаковать продукты в семи категориях, включая телефоны (Apple iPhone 17, Samsung Galaxy S26 и Google Pixel 10), принтеры, IoT-устройства, мессенджеры, инфраструктуру и приложения ИИ, а также новую категорию, где хакеры попытаются взломать устройства для здоровья.
Главным событием первого дня стал взлом флагманского смартфона Samsung Galaxy S26 представителями Interrupt Labs, Ikotas Labs и Viettel Cyber Security. Однако некоторые из обнаруженных уязвимостей в каждом из заданий уже были известны производителю.
VinSOC, возглавившие турнирную таблицу, выиграли 40 000 долл., успешно использовали семь нулей для взлома Philips Hue Bridge Pro, и еще 40 000 долл. за цепочку из пяти 0-day, нацеленных на базу данных Oracle Autonomous AI.
Исследователи также продемонстрировали 0-day в LiteLLM, взломали многофункциональные принтеры Lexmark CX532adwe и Canon imageFORCE 1643F, вывели из строя облачный агент ИИ OpenAI Codex с помощью одной уязвимости внедрения аргументов и использовали четыре уязвимости для повторного взлома умной колонки Sonos Era 300.
Участники White Noise Club попытались взломать Google Pixel 10, но не смогли провернуть свою уязвимость в отведенное время.
ZDI традиционно организует этот хакерский конкурс для выявления нулей в целевых устройствах до того, как злоумышленники смогут их использовать.
После того, как уязвимости будут использованы на Pwn2Own, у поставщиков есть 90 дней на выпуск обновлений безопасности, прежде чем ZDI от Trend Micro публично их раскроет.
Во второй день конкурса хакеры снова будут атаковать устройства в категориях «инфраструктура ИИ», «принтеры», «умный дом» и «здоровье», а также Samsung Galaxy S26 и Google Pixel 10 в категории мобильных телефонов.
На третий день попытаются взломать флагманские смартфоны Google Pixel 10 и Samsung Galaxy S26, а также множество устройств для умного дома, инфраструктуру ИИ и принтеры.
В ходе прошлогоднего мероприятия Pwn2Own Ireland исследователи заработали 1 024 750 долл. за 73 0-day.
Команда Summoning Team получила 187 500 долл. после взлома Samsung Galaxy S25, NAS-сервера Synology DiskStation DS925+, Home Assistant Green, накопителя Synology ActiveProtect Appliance DP320 NAS, камеры Synology CC400W и NAS-сервера QNAP TS-453E. | 6 626 |
| 16 | Две уязвимости в инфраструктуре iCloud Mail от Apple позволяли авторизованному пользователю отправлять сообщения, которые выглядели так, будто отправлены с любого адреса @icloud.com, при этом проходя все проверки SPF, DKIM и DMARC.
Обнаружение приписывается исследователям SEC Consult, которые впервые сообщили о выявленной проблеме в Apple еще в мае 2024 года.
iCloud Mail - это корпоративный сервис Apple, доступный через устройства компании, веб-интерфейс и совместимые почтовые клиенты. Инфраструктура почты обычно не позволяет отправлять сообщения с адресом отправителя, не принадлежащим их авторизованной учетной записи.
Однако в SEC Consult нашли сразу два способа обойти это ограничение, используя различия в том, как компоненты внутри инфраструктуры Apple интерпретируют заголовки сообщений.
Оба метода, описанные как «передача заголовков», позволяли обеспечить подмену личности и открыватели широкие просторы фишинга без необходимости доступа к почтовому ящику, от которого ведется подмена.
В отличие от традиционного SMTP-перехвата, который манипулирует границами сообщений для внедрения команд для другого электронного письма, новая атака изменяла отображаемый адрес отправителя.
Первый метод базировался на отдельных символах возврата каретки внутри некорректно сформированного заголовка From. Первоначальная проверка отправителя Apple игнорировала заголовок и проверяла другой, содержащий действительный адрес аутентифицированного пользователя.
На более позднем этапе обработки некорректный заголовок был нормализован, что позволило распознать выбранный злоумышленником адрес как адрес отправителя.
Дополнительное форматирование переместило легитимный заголовок From в тело сообщения, а многокомпонентное форматирование скрыло нежелательное содержимое от получателя.
После того как Apple усовершенствовала свой алгоритм парсинга, исследователи открыли второй метод, включающий «добавление точек» - механизм SMTP, который добавляет и удаляет начальные точки во время передачи.
Различия в обработке этих периодов компонентами Apple позволили замаскированному заголовку From стать активным на более позднем этапе обработки. Другое несоответствие в анализе переместило легитимный заголовок отправителя в тело сообщения, снова сделав поддельный адрес видимым.
Сообщения прошли проверку подлинности электронной почты, поскольку они передавались через авторизованные серверы Apple и получили действительную подпись DKIM после преобразования заголовков.
Проверки SPF и DMARC также подтвердили подлинность соответствующего домена, не устанавливая при этом, что отправитель контролирует конкретный почтовый ящик, отображаемый получателям.
В ноябре 2024 года Apple назначила награду в размере 15 000 долл. за первоначальное сообщение, но последующее расследование выявило новые способы обхода системы.
Согласно хронологии событий от SEC Consult, одна из попыток исправления ситуации заключалась лишь в блокировке подстроки «admin» в заголовке From. Исследователи продемонстрировали, что другие адреса, включая security@icloud.com, по-прежнему можно было подделать.
Обновление, которое, как сообщила Apple, должно было быть выпущено в мае 2025 года, также не позволило устранить обходной путь. Исследователи обнаружили, что их предыдущий метод больше не работает, подтвердив исправление 9 декабря 2025 года.
Тем не менее в поддельных сообщениях в заголовках по-прежнему содержались следы аутентифицированного отправителя, включая Return-Path и результаты аутентификации.
SEC Consult предположила, что фильтрация с учетом поставщика услуг может выявлять неожиданные различия между этим адресом и видимым адресом отправителя.
Так что пользователям следует помнить, что прохождение проверок подлинности электронной почты не гарантирует личность отправителя. | 5 521 |
| 17 | В ФБР США тем временем установили, что подрядчик Accenture бюро вовремя не обновил ПО, в результате чего и случился инцидент с участием ShinyHunters.
Как сообщает Reuters со ссылкой на двух источников, знакомых с ситуацией, ФБР отстранило от работы Accenture после утечки данных, в результате которой были раскрыты личные сведения нескольких десятков тысяч сотрудников бюро.
ФБР официально не называет ни подрядчика, ни организацию, причастную к инциденту.
Тем не менее, глава киберподразделения ФБР Бретт Летерман сообщил Reuters: в ходе расследования выяснилось, что подрядчик, ответственный за затронутую систему, не установил специально выпущенное обновление безопасности для защиты платформы.
В связи с этим ФБР отстранило подрядчика и предприняло все необходимые шаги для минимизации дальнейших рисков и защиты своих сотрудников.
Согласно источникам Reuters, речь идет о платформе управления персоналом PeopleSoft от Oracle, а сторонней организацией оказалась Accenture.
В свою очередь, ShinyHunters ранее также заявляли, что использовали уязвимость PeopleSoft для взлома сайта ФБР США. Позже Google предупредила, что злоумышленник приступил к масштабной кампании, нацеленной на уязвимые экземпляры PeopleSoft для кражи данных.
Accenture не отвечает на запросы, вместо этого наоборот заявила, что «гордится поддержкой миссии ФБР и будет продолжать это делать».
Напомним, 22 сентября ShinyHunters громогласно объявили о взломе систем ФБР. Целью атаки стал сайт вакансий агентства, и, по всей видимости, была украдена информация обо всех сотрудниках, включая конфиденциальные данные, часть которых хакеры передали СМИ.
Предполагается, что публично декларируемой целью атаки было желание банды оказать давление на ФБР, дабы те удалили свой майский отчет в отношении атак ShinyHunters. Хакеры утверждали, что в нем содержались ложные утверждения.
Вскоре после того, как ShinyHunters объявили о взломе, силовики арестовали предполагаемого лидера группы в Нидерландах. Однако хакеры не признали этого факта и продолжили осыпать бюро угрозами слива данных.
В свою очередь, силовики 3 октября произвели арест еще одного предполагаемого лидера ShinyHunters, Саифа аль-Дина Хадера (известного как Рей), и, как сообщается, он ей был арестован в Иордании, но главное - активно сотрудничает с властями.
На текущий момент ресурсы ShinyHunters всё ещё продолжают работать, при этом часть постом на нем была откорректирована. Так что можно констатировать, что переговоры с ФБР зашли в активную фазу, но расплачиваться, очевидно, придется атакующим. Следим. | 5 655 |
| 18 | Исследователи Checkmarx отследили кампанию по распространению вредоносного ПО в экосистеме NPM, которая получила название MALFEX.
С августа 2023 года злоумышленники опубликовали восемь вредоносных пакетов в рамках кампании в ходе атаки на цепочку поставок, которые набрали более 40 000 загрузок.
На текущий момент злоумышленнику удалось опубликовать 12 пакетов, восемь из которых являются вредоносными. Пять из них были удалены из реестра, но три по состоянию на 1 октября всё ещё были доступны для установки: function-flag, function-color и cdn-img-fetch.
Как отмечают в Checkmarx, function-flag заслуживает особого внимания: является вредоносным с июля 2025 года, его скачали более 37 000 раз, и ни одно уведомление не помечает его как вредоносный.
В системе Open Source Vulnerabilities (OSV) были опубликованы уведомления о шести вредоносных пакетах: tlxbnhd, tldriver, mxdriver, img-to-native, native-runner и cdn-img-fetch. Однако в части cdn-img-fetch записи охватывают только две из четырех его вредоносных версий.
Checkmarx выявила три независимых канала доставки, задействовавшихся в ходе кампании, с разной инфраструктурой, хотя и связаны с одним и тем же злоумышленником.
Первый вариант включает загрузчики для RAT Overlord и обфусцированные скрипты, выполняемые во время установки npm. Скрипты можно запустить в Windows, macOS и Linux, однако полезная нагрузка работает только в системах Windows.
Overlord предоставляет оператору возможности мониторинга и управления, включая захват экрана, перехват нажатий клавиш, мониторинг окон, удаленный доступ к командной оболочке, поиск файлов и скрытый рабочий стол для выполнения вредоносных действий без обнаружения.
Во втором варианте вредоносный код выполняется при загрузке пакета, чтобы установить на компьютеры жертв стилер Node.js под названием movinlike. Вредоносное ПО нацелено на восемь клиентов Discord, семь популярных браузеров и криптокошельки.
Третий путь - самая продолжительная часть кампании. Включает в себя отдельный загрузчик в каждой вредоносной версии function-flag, предназначенный для загрузки полезной нагрузки из разных мест.
По данным Checkmarx, процедура заражения реализована таким образом, что установка пакета может завершиться даже в случае сбоя загрузки полезной нагрузки. На macOS и Linux эта процедура незаметно завершается с ошибкой, заражению подвержены только системы Windows.
Никакие легитимные или широко используемые пакеты не зависят от каких-либо пакетов оператора, поэтому уязвимость ограничена системами с напрямую установленными пакетами. В Checkmarx при этом не обнаружили ни географического, ни иного таргетинга: «любой установивший стилер, становится целью». | 5 269 |
| 19 | FortiGuard Lab, сообщают об обнаружении бэкдора в Linux, получившего название ClingSTUN, который превращает зараженные системы в прокси-серверы, использующие протокол STUN (Session Traversal Utilities for NAT) и элементы самораспространения.
Вредоносная ПО нацелена на два десятка уязвимостей для получения первоначального доступа и обеспечивает постоянное выполнение во время загрузки системы.
При этом операторы без разбора задействуют уязвимости в Avtech, EnGenius, D-Link, Hytec, Ivanti, Lantronix, Linear, MeiG, Realtek, Sunhillo, Tenda и TP-Link, и, по всей видимости, расширяют свой арсенал, добавляя и другие.
Кроме того, бэкдор включает в себя механизм самораспространения, содержащий жестко закодированные эксплойты для семи уязвимостей China Mobile, KGUARD, Linksys, LB-LINK, MVPower, Realtek и TBK.
ClingSTUN использует загрузчики для доставки вредоносных компонентов для различных архитектур, включая AMD X86-64, ARM, Intel 80386, MIPS R3000 и PowerPC.
В ходе исследования трех вариантов ботнета FortiGuard Labs зафиксировала схожее поведение, в части завершения процессов защитных решений, отключения «» таймера, механизма обеспечения постоянного присутствия и выполнения удаленных команд.
Для обеспечения постоянного присутствия в системе ClingSTUN копирует себя в два скрытых файла с правами на выполнение, а затем добавляет команды запуска к трем скриптам инициализации системы.
Кроме того, устанавливает UDP-сокет, привязывается к случайному локальному порту и отправляет стандартные запросы STUN для установления соединений с конечными точками.
После завершения обмена данными между STUN-серверами ClingSTUN периодически отправляет свой групповой идентификатор и список сопоставленных портов на те же самые STUN-терминалы. Отдельной регистрации координационного сервера на этом пути обнаружено не было.
Кроме того, вредоносная ПО перехватывает определенные пакеты данных, что позволяет ее операторам удаленно выполнять код и запускать механизм самораспространения.
Примечательной особенностью является использование легитимных общедоступных STUN-серверов для обнаружения внешних IP и сопоставления портов, что помогает поддерживать NAT-соединение.
Как отмечают в FortiGuard Lab, эти сторонние сервисы не следует автоматически классифицировать как инфраструктуру, контролируемую злоумышленниками.
Вместо этого, сследует оценивать активность STUN наряду с подозрительным поведением процессов, неожиданными UDP-соединениями и повторяющимся трафиком keepalive. | 5 330 |
| 20 | Киберподполье приступило к сканированию систем на предмет уязвимости слабого ключа подписи в Rejetto HFS (CVE-2026-61500), которая позволяет подделывать сессии, захватывать учетные записи и реализовать RCE.
Об этом в выходные сообщила VulnCheck после того, как ханипоты Canary Intelligence компании зафиксировали попытки взлома, нацеленные на CVE-2026-61500.
На текущий момент наблюдаемая активность, по всей видимости, представляет собой мелкомасштабную разведку с одного IP China Telecom, направленную на изучение экземпляров в Японии и США.
Rejetto HFS (HTTP File Server) - это бесплатный инструмент с открытым исходным кодом для обмена файлами на собственных серверах под управлением Windows, Linux и macOS.
В свою очередь, CVE-2026-61500 впервые была опубликована 13 июля 2026 года и представляла собой уязвимость, связанную с утечкой данных при подписании сессионных cookie, исправленную в версии Rejetto HFS 3.2.1.
В версиях 3.0.0–3.2.0 ключ подписи сессионного cookie-файла получается из некриптографического генератора Math.random() и раскрывает результаты работы этого генератора неаутентифицированным клиентам во время входа в систему.
Удаленный злоумышленник может собрать небольшое количество ответов на запросы авторизации, восстановить состояние генератора, получить ключ подписи и подделать действительный cookie-файл сессии администратора, что приведет к полному административному доступу и удаленному выполнению кода через функцию конфигурации server_code.
Исследователи Horizon3 обнаружили уязвимость, используя Mythos от Anthropic, которая выявила как слабую генерацию ключа подписи, так и утечку, позволявшую восстановить ключ. Выводы и PoC изложили в отчете от 30 сентября 2026 года.
Mythos не просто выявил небезопасный генератор псевдослучайных чисел изолированно – он одновременно обнаружил, что приложение пропускает необработанные выходные данные Math.random() через отдельный участок кода, распознал эти два факта как цепочку и определил, что утечка приводит именно к тем наблюдениям, которые необходимы для восстановления состояния.
Уязвимость наглядно демонстрирует, что эта цепочка проблем позволяет злоупотреблять встроенной в HFS возможностью выполнения пользовательского серверного JavaScript для удаленного выполнения кода.
И по всей видимости, публикация этих технических подробностей послужила триггером для начала эксплуатации CVE-2026-61500 киберподпольем.
Потенциальные сценарии атаки включают в себя доступ, кражу или удаление файлов HFS, установку вредоносного ПО на сервер или использование скомпрометированного хоста для доступа к внутренним системам.
Тем не менее VulnCheck не предоставила подробной информации, как по части эксплуатации уязвимости, так и о каких-либо действиях на последующих этапах.
Пользователям Rejetto HFS рекомендуется как можно скорее обновиться до версии 3.2.1 или, в идеале, до последней стабильной версии 3.3.4. | 5 332 |
