fa
Feedback
НеИБи

НеИБи

رفتن به کانال در Telegram

НаИБ, поИБ и заИБ По вопросам — @okalman

نمایش بیشتر
کشور مشخص نشده استدسته بندی مشخص نشده است
382
مشترکین
+324 ساعت
+327 روز
+5830 روز

در حال بارگیری داده...

کانال‌های مشابه
هیچ داده‌ای
مشکلی وجود دارد؟ لطفاً صفحه را تازه کنید یا با مدیر پشتیبانی ما تماس بگیرید.
ابر برچسب‌ها
هیچ داده‌ای
مشکلی وجود دارد؟ لطفاً صفحه را تازه کنید یا با مدیر پشتیبانی ما تماس بگیرید.
اشارات ورودی و خروجی
---
---
---
---
---
---
جذب مشترکین
سپتامبر '26
سپتامبر '26
+40
در 6 کانال‌ها
اوت '26
+96
در 7 کانال‌ها
Get PRO
ژوئیه '26
+49
در 3 کانال‌ها
Get PRO
ژوئن '26
+91
در 1 کانال‌ها
Get PRO
مه '260
در 3 کانال‌ها
Get PRO
آوریل '26
+129
در 4 کانال‌ها
Get PRO
مارس '260
در 2 کانال‌ها
Get PRO
فوریه '26
+5
در 3 کانال‌ها
تاریخ
رشد مشترکین
اشارات
کانال‌ها
11 سپتامبر+1
10 سپتامبر+3
09 سپتامبر+3
08 سپتامبر+3
07 سپتامبر+3
06 سپتامبر+12
05 سپتامبر+10
04 سپتامبر0
03 سپتامبر+2
02 سپتامبر0
01 سپتامبر+3
پست‌های کانال
Anthropic о злоупотреблениях ИИ Anthropic опубликовала отчет о том, как их модели использовали для вредоносной деятельности в период с декабря 2025 по август 2026 по семи направлениям: ▪️кибероперации ▪️операции влияния на общественное мнение ▪️слежка ▪️разработка обычного вооружения ▪️биологическое оружие (!) ▪️мошенничество ▪️дистилляция В основном фигурируют Haiku, Sonnet и Opus. Fable и Mythos почти не задействованы, кроме одного кейса дистилляции. Логика в общем отчете прослеживается следующая: вот ИИ из ассистента превратился в оркестратора, в очередной раз упал порог входа. Одиночки, криминал и хактивисты получают возможности, которые раньше требовали команды и бюджеты. Угроза не только в генерации эксплойтов, а в ускорении всей цепочки (разведка, эксплуатация, закрепление, эксфильтрация). В общем вся стандартная песня, которую мы слышим в отчетах последних лет от каждого ИБ-спеца. Разве что в отчете повышенное внимание уделено к мультиагентным схемам, которые работают параллельно, человек лишь выбирает цели и утверждает результаты. Жаль вот что обороняться никто оркестры из моделей так научить не может. В части киберопераций самые показательные кейсы это: ▪️GTG-20006 — российская разведка, предположительно Midnight Blizzard (фишинг, DNS-хайджек, WhatsApp, 20+ организаций, Украина и Европа, дроны). ▪️GTG-50014 — ShinyHunters (1,8 млн APK, кража ключей, утечки и шантаж). ▪️GTG-10007 — китайская группа автономный exploit foundry, zero-day в security-продуктах, 50 организаций). ▪️GTG-50020 — охота за API-ключами Anthropic через prompt injection в песочницах. ▪️GTG-50029 — некий хактивист нашел в WordPress race condition, и создал doxxing-платформу. Во влиянии и слежке по схеме Influence-as-a-service отличились Китай, Иран и Мали. Фейковые сети, 70 сайтов, 250+ аккаунтов, аудитории в России, Иране, Турции, Заливе и других регионах. ИИ пишет доктрины, досье, контракты и даже ранжирует персонал. Также замечены массовый перехват на 25 млн симок, профилирование диссидентов, вредоносное расширение Firefox, автоматические досье. Ну среди прочего ИИ заменяет инженерную команду и аналитиков. Отдельно настораживают оружейные и биотехнологии. Тут сразу шесть кейсов по обычным вооружениям: Йемен с управляемой ракетой, Китай с торпедами и РЭБ/ПВО, Россия с роем дронов. ИИ пишет GNC, управление огнем, симуляции и закупочную документацию. В отчете также перечислены опасные биотемы. Речь идет об усилении функций вируса чикунгунья, птичьем гриппе, ортопоксвирусах, ядах и токсинах. Автоматические фильтры отсекают самые опасные запросы, но остаются запросы двойного назначения, ведь их можно использовать и для науки, и во вред. Кейс с фродом опишем отдельным постом, спойлернем лишь, что для ее работы было создано почти 5 тыс. ИИ-персон. Ну а про дистилляцию было уже достаточно отписано вчера по сообщениям ФБР. В общем, сам отчет внушительных объемов, обязательно к нему вернемся еще и не раз. @antiinfosec

2
Скучное однообразие ради точного единообразия Мы постоянно упоминаем аббревиатуру CVE (Common Vulnerabilities and Exposures), что в постах про очередную дыру в RDP или Zimbra, что про конфликты в ИБ-сообществе. Но вряд ли кто-то кроме старшего поколения (которым мы не являемся) помнит, откуда она взялась и почему она вообще стала стандартом. Авторы на Хабре сделали большой ликбез по истории вопроса, и там есть что изучить. Главная идея CVE — это намеренная скучность. Когда в конце девяностых два инженера MITRE предложили единый формат, они сознательно отказались от сложной и виральной таксономии, категорий и «правильной» классификации. Только уникальный номер и краткое описание, достаточное, чтобы отличить одну запись от другой. Формат имени выбрали максимально простым — префикс CVE и число. Никаких схем, которые породили бы споры о вещах, нерелевантных простому списку. Раньше же как было: три сканера уязвимостей от трех вендоров, IDS от четвертого и папка распечатанных advisory от CERT. Одна и та же дыра в NFS фигурирует как «NFS file guessing check» у CyberCop, «nfs-guess» у X-Force и «SunOS NFS Jumbo and fsirand patches» в бюллетене CERT. А уязвимость PHF CGI вообще была известна под дюжиной названий одновременно. Авторы будущего CVE называли процесс сопоставления этих записей «трудоемким и ошибкоопасным» Публичный запуск состоялся 29 сентября 1999 года. В первой версии 321 запись. Рядом редакционный совет из 19 организаций, включая CERT, IBM, Cisco и даже Ballistic Missile Defense Organization. Символом сотрудничества стал стенд на конференции SANS, который демонстративно комплектовали представителями конкурирующих компаний. Дальше был стабильное наращивание базы и только, кроме одной технической детали. К 2012 году в программе было уже больше 54 тысяч уязвимостей. А в 2013 выяснилось, что старая схема CVE-YYYY-NNNN физически не вмещает больше 9 999 идентификаторов в год. С 1 января 2014 года формат сменили на произвольное количество цифр — и это, пожалуй, самый незаметный, но самый важный редизайн в истории программы. Отдельный головняк — это финансирование. CVE никогда не жила на энтузиазме. Сначала NSA и NIST, потом Министерство внутренней безопасности США, сейчас CISA. В апреле 2025 года выяснилось, что контракт MITRE может закончиться, и тогда участники CVE Board объявили о создании CVE Foundation, на случай, если инфраструктура останется без одного государственного заказчика. Авторы разбирают и то, что CVE не оценивает риск, не классифицирует и не чинит уязвимости — это просто мостик между разными базами. Там же про NVD, GitHub Advisory, OSV и БДУ ФСТЭК. Полный текст по ссылке, он того стоит. @antiinfosec
90
3
Уязвимый доступ В сентябрьском Patch Tuesday от Microsoft упоминается достаточно опасная уязвимость (CVE-2026-69525) в Windows Remote Desktop Services. По CVSS это аж 9,8 из 10, при векторе AV:N/AC:L/PR:N/UI:N. В этой связи BI.ZONE напоминают, что в российском сегменте интернета около 90 тыс. систем с активными сервисами удаленного доступа. Уязвимость затрагивает широкий спектр систем, включая Windows Server (2012, 2012 R2, 2016, 2019, 2022 и 2025), а также актуальные версии Windows 10 (1607, 1809, 21H2 и 22H2) и Windows 11 (23H2, 24H2, 25H2 и 26H1). Сама она относится к классу use-after-free (CWE-416). Компонент RDS продолжает обращаться к объекту в памяти после того, как тот был освобожден. Злоумышленник отправляет по сети специально сформированный запрос, и система выполняет код в контексте уязвимого сервиса. Ни учетные данные, ни действия пользователя не нужны. Кто нашел уязвимость, публично не раскрыто. В бюллетене Microsoft и записи NVD автор не указан. Источник в cvefeed.io — secure@microsoft.com, что может говорить о внутреннем исследовании или анонимном сообщении. Microsoft помечает уязвимость как «Exploitation More Likely», то есть считает эксплуатацию более вероятной, чем нет. Публичного proof-of-concept на момент публикации не зафиксировано. В публикациях про CVE часто упоминается угроза со стороны порта TCP 3389. Однако спешим заверить, что уязвим не он сам по себе, а именно служба RDS и доступ к ее сетевым компонентам. Если RDP опубликован наружу напрямую, через RD Gateway или VPN, сетевой маршрут до уязвимого компонента существует. Отключение внешнего порта снижает риск массовой интернет-атаки, но не устраняет проблему для внутренних сегментов. Патчи вышли 8 сентября 2026 года. Обновляйтесь. @antiinfosec
114
4
Стикер смерти 6 сентября исследовательский коллектив GangExposed сообщил, что его собственный Telegram-чат стал полностью недоступен. При любой попытке открыть группу клиент падал на iOS, Android, десктопе и вебе. При этом группа не была удалена или забанена, инвайт-линк оставался активным. Так работал специально сформированный Lottie-стикер, который прошел серверную валидацию Telegram, но вызвал отказ в обслуживании на стороне клиента. Технически атака выглядит так: злоумышленник отправляет в чат стикер размером всего 269 байт. Внутри Lottie-анимации задается экстремально большое значение геометрического параметра — например, layers[0].shapes[0].pt.k = 10e38. Сервер Telegram принимает такой стикер как валидный. Но когда клиент пытается его отрисовать, рендерер тратит несоизмеримо много ресурсов и падает. Жертве не нужно нажимать на стикер, достаточно просто открыть чат. И пока этот стикер висит в истории, чат остается недоступным для всех участников на всех платформах. То есть 0click для чата и 1click для приложения (до краша). Сейчас стикер по публичным ссылкам найти уже не удается, выдает ошибку. Telegram пока официально тему не комментировал, однако неисключено, что в библиотеку rlottie была проста внесена минорная правка, которая исключает возможность работы этой уязвимости. 🔤🔤Отдельно отметим, что GangExposed — это не просто случайные исследователи. В 2025 году этот же коллектив провел громкую кампанию по разоблачению лидеров Conti и Trickbot. Они опубликовали внутренние файлы, личные данные и установили реальные имена ключевых фигур, включая предполагаемого лидера Виталия Ковалева. GangExposed позиционирует себя как «независимый анонимный исследователь», который сливает информацию не ради денег, а чтобы «избавить общество от преступников». Мол Justice-as-a-Service. И вот теперь кто-то целенаправленно заблокировал их Telegram-чат с помощью стикера. Кстати, GangExposed ранее находил и другие уязвимости в Telegram (включая утечку IP через tg://proxy-ссылки). В происходящем легко увидеть не просто технический инцидент, а вполне адресный ответ. @antiinfosec
1 598
5
Сотни тысяч магазинов, которые продают только вашу карту Немецкий стартап Nebty наткнулся на DoppelCart — сеть из 119 тыс. поддельных интернет-магазинов. Это крупнейший публично задокументированный кластер фейковых витрин, обогнавший предыдущего рекордсмена BogusBazaar с его 75 тысячами. При этом 105 тыс. из них до сих пор работают. Выглядят они как настоящие. Копируют каталоги, описания, брендинг и даже грузят картинки с серверов оригинала. Всего подделали 44 182 бренда, но особенно досталось SodaStream, Velasca, CurrentBody и Daniel Wellington. У них больше 30 клонов на брата. Главная приманка здесь скидки до 65%. На странице оформления заказа код отправляет номер карты, срок, CVV, имя, email, телефон и адрес прямиком на C2 через WebSocket в реальном времени. А если банк пришлет одноразовый код подтверждения — его тоже перехватят. Еще забавно, что на фейковых сайтах часто указан настоящий адрес поддержки бренда. Так что жертвы, не дождавшись товара, будут звонить не хакерам, а реальной компании. Хостинг-провайдер на запросы Nebty не ответил. А 96% всех магазинов в сети собраны из одинаковых файлов и стучатся в ограниченное число бекендов. То есть собрать всю цепочку на самом деле не очень сложно. Похоже, кто-то просто запустил фабрику по производству фейковых витрин и даже не парился с разнообразием. @antiinfosec
131
6
Ваши наушники слышат не только вы Исследователи из Гонконга разработали атаку InjectEave, которая позволяет перехватывать аудио с обычных проводных и беспроводных наушников с расстояния до 30 метров. И даже сквозь бетонные стены. Вместо пассивного прослушивания естественных излучений атакующий посылает радиочастотный сигнал в сторону устройства. Нелинейные компоненты внутри (усилители, преобразователи, транзисторы) смешивают этот сигнал с внутренними аналоговыми процессами, и в отраженном излучении оказывается информация о воспроизводимом звуке. В экспериментах тестировали 11 устройств: проводные наушники к Dell, Apple и Mac, беспроводные UGreen, Philips и HP, а также умные колонки, лампы и даже стационарные телефоны. В одном из тестов перехватили разговор через 30-сантиметровую бетонную стену в соседней комнате. А в случае с телефоном исследователи не только подслушали разговор, но и внедрили в него измененный аудиосигнал. Ограничения, впрочем, есть. Во-первых, что логично, нужна дорогая RF-аппаратура, предварительная настройка частот под конкретную модель и желательно наличие такого же устройства для калибровки. Но сам факт, что подслушать можно не только через микрофон, но и через наушники, повод задуматься. @antiinfosec
183
7
Берлин не заплатил 5 сентября 2026 года группировка Rhysida выложила в открытый доступ 5,26 терабайта данных, украденных у властей Берлина. Объем сопоставим с полуторамиллионами файлов — около 1,44 млн. Сенат Берлина отказался платить выкуп в 30 BTC (около 2 млн евро), о котором было известно в начале августа. Хакеры не стали проводить аукцион и выложили все через час после истечения ультиматума. В дампе личные дела сотрудников правительства, паспорта, IBAN-коды (банковские реквизиты), номера банковских карт, зарплатные ведомости, дисциплинарные записи и даже медицинские документы, включая справки об инвалидности. Но самое тревожное планы действий при химических, биологических, радиологических и ядерных угрозах (CBRN), планы обороны и секретные каналы связи федерального правительства, а также уязвимости критической инфраструктуры, включая водоснабжение Берлина. Журналист-расследователь Ларс Винкельсдорф назвал инцидент «угрозой государственной безопасности». А эксперт ХДС по безопасности Родерих Кизеветтер заметил, что власти правильно поступили, отказавшись платить, но добавил: «Такого вообще не должно было случиться». Кто такие Rhysida Rhysida — RaaS-оператор, активный с середины 2023 года. В их послужном списке — атаки на больницы, школы, государственные учреждения и критическую инфраструктуру. Среди жертв Британская библиотека, немецкая Welthungerhilfe и городская администрация Штутгарта. Их связывают с Россией или Восточной Европой, но точная атрибуция пока под вопросом. Ранее Rhysida использовала для проникновения фейковые инсталляторы Microsoft Teams. @antiinfosec
210
8
MFA не поможет Если вам всегда казалось, что двухфакторная аутентификация — это панацея, то обязательно изучите эту новинку. JSCeal — это V8-байткод малварь, которая умеет не только воровать пароли и куки, но и использовать их для активного восстановления браузерной сессии. Что позволяет обойти Google-аутентификацию вместе с MFA, потому что злоумышленник просто выдает себя за уже аутентифицированного пользователя. Впервые JSCeal задокументировали в июле 2025 года, но с тех пор малварь активно развивается и до сих пор используется в кампаниях. Распространяется JSCeal через фейковые объявления на Facebook и Google, которые ведут на поддельные сайты криптобирж вроде TradingView, где жертве предлагают скачать «инсталлятор». Загрузка происходит в два этапа: через PowerShell доставляются два ZIP-архива — один с Node.js, второй с самим вредоносным payload и вспомогательными модулями. Это часть более крупной кампании SourTrade, активной с конца 2024 года, которая нацелена на трейдеров и инвесторов в 12 странах и на 25 языках. Отличие SourTrade в том, что финальный вредонос собирается прямо в памяти браузера из легитимных компонентов и инструкций, то есть готового файла на диске просто не существует. Функционально JSCeal перечисляет установленные браузеры (Chrome, Edge, Brave, Opera, Vivaldi и даже Cốc Cốc), вытаскивает сохраненные пароли, куки, OAuth-токены. Второй модуль отвечает за слежку. Запись нажатий клавиш и скриншоты. Третий —локальный прокси с подменой контента на лету. Малварь генерирует и устанавливает свой сертификат, перехватывает и модифицирует запросы для конкретных сервисов, включая Binance, Bybit и Ledger. Это позволяет не просто пассивно перехватывать трафик, а активно подменять страницы, блокировать хосты и очищать куки по команде. Разработчики JSCeal позаботились и о защите от анализа. Код обфусцирован с помощью javascript-obfuscator через четыре группы трансформаций. Присутствует замена имен на бессмысленные идентификаторы, разбивка строк с RC4-шифрованием, control-flow flattening (превращение логики в бесконечный цикл с переключателем состояний) и прокси-функции-обертки. Поверх этого — компиляция в V8-байткод, что добавляет еще один слой сложности. Check Point разработала пайплайн для статической деобфускации, но сам факт, что такие усилия требуются, говорит о серьезности подхода авторов. Как заметила исследовательница Александра Дониек, по отдельности эти техники не делают малварь невзламываемой, но вместе они выводят ее за рамки стандартных рабочих процессов аналитиков. @antiinfosec
1 895
9
RSA-260 все Забыли вам рассказать, что вчера, 3 сентября, инженер Эрик Лу из Cognition опубликовал в X 130-значное число и подписал: «divides RSA-260». То есть легендарное 862-битное число из челленджа RSA Labs 1991 года наконец-то факторизовали. Предыдущий рекорд (RSA-250, 829 бит) пал шесть с половиной лет назад, и тогда на него ушло 2700 ядро-лет. А тут — 862 бита, и мы даже не знаем, на чем считали. Никаких деталей о ресурсах. Ходят шутки про «бумагу и карандаш», но интрига реально не хилая. Для ИБ событие не рядовое. Конечно, RSA-2048 не сломали, разница между 862 и 2048 битами колоссальна, и сложность растет экспоненциально. Но практический предел классической факторизации отодвинулся до 862 бит. RSA-1024 больше не выглядит чем-то недосягаемым, а 1024-битные ключи до этого считались неприкасаемыми для всех кроме спецслужб. Теперь картинка меняется. В принципе, переход на постквантовую криптографию происходит уже сегодня. RSA падет рано или поздно, вопрос только за счет нового алгоритма или квантов. И вчерашний дроп этому лишь доброе напоминание. @antiinfosec
4 274
10
Где вы были 12 лет назад? В базе данных PostgreSQL, на которой держится заметная часть интернета, в том числе Netflix, Instagram, Spotify, Uber, не говоря уже о бесчисленных корпоративных системах, нашли дыру, которая в этом году пошла бы в 7 класс. Уязвимость, существующая с 2014 года, позволяла любому, у кого есть доступ к репликации, получить полный контроль над сервером. Исследователи из Cyera дали уязвимости имя PostGREShell и номер CVE-2026-6471. Хотя через два года можно было бы ей паспорт выдавать. Для синхронизации баз данных в PostgreSQL есть специальный протокол репликации, и для него заводится учетная запись с атрибутом Replication. Такие учетки есть везде — для бэкапов, мониторинга, CDC-пайплайнов. Их воспринимают как технический мусор, которому можно доверять. Обычно эти учетки не могут делать ничего опасного, но исследователи нашли способ обойти это ограничение. Проблема в том, что PostgreSQL позволяет подгружать внешние плагины для обработки потока репликации. Имя плагина передается напрямую в системную функцию dlopen(), которая загружает разделяемые библиотеки. При этом имя никак не проверяется. Можно передать любой путь до файла на диске, использовать ../ для выхода за пределы директорий или даже указать Windows UNC-путь. Загруженный код выполняется с правами системного пользователя postgres. А дальше вызов внутреннего API для получения суперпользователя, прямая запись в таблицу pg_authid, и, вуаля,вы суперпользователь навсегда. Уязвимость затрагивает все версии PostgreSQL с 9.4 по 18.2. Патчи уже вышли в версиях 18.6, 17.11, 16.15, 15.19 и 14.24. Разработчики закрыли дыру, но это не значит, что проблема решена. Атака оставляет после себя бэкдор: вредоносный плагин может включить подключения без пароля, скопировать себя в надежное место и пережить даже попытку отката прав. Поэтому учетки после обновления придется отдельно перепроверить. @antiinfosec
265
11
Ваш код не ваш, если разработчику не нравится ваша страна Представьте, вы спокойно собираете проект, устанавливаете очередную библиотеку через npm, и вдруг ваш диск заполняется файлами с сердечками вместо рабочих данных. Нет, это не сбой и не вирус в классическом понимании. Это protestware, когда разработчик намеренно встраивает в код деструктивную логику не ради денег, а ради идеи. И с каждым годом таких случаев становится все больше. Специалист ИБ из YADRO опубликовал статью с разбором нескольких хрестоматийных примеров. Самый известный — библиотека node-ipc, которая добавила в свои зависимости модуль "peacenotwar". При установке он проверял IP-адрес через геосервисы, и, если пользователь находился в России или Беларуси, заменял все файлы на диске на «символы мира» (сердечки). Причем код был обфусцирован, а вредоносная логика пряталась в хуках postinstall. Еще один случай — colors.js и faker.js. Тогда мейнтейнер внес бесконечный цикл с не-ASCII символами, который блокировал event loop Node.js, вызывая отказ в обслуживании. А es5-ext, который используется в webpack, получал проверку времени и локали. Если системное совпадало с российскими часовыми поясами или локаль была ru_RU, то запускалась 100% загрузка CPU в бесконечном цикле. Технически protestware может прятаться где угодно. В коде времени исполнения, в хуках жизненного цикла npm, в скриптах сборки или даже в тестах. Активируется он тоже по-разному: геолокация по IP, системная локаль, часовой пояс, переменные окружения, hostname или просто дата и время. То есть злоумышленник может настроить бомбу так, чтобы она взорвалась только у конкретной компании или в конкретной стране. Автор предупреждает, что protestware — это не просто «идейный баннер» в консоли, который раздражает, но не опасен. Вредоносный код может заблокировать работу приложения, повредить или удалить данные, саботировать бизнес-процессы и ограничить работу пользователей из определенных регионов. А поскольку антивирусы такой код не видят (он вроде от известного автора и кажется легитимным), а вредоносная логика может не проявлять себя долгое время, обнаружить его непросто. Бороться с этим, к сожалению, нелегко. Автор предлагает композиционный анализ (SCA) и формирование SBOM, чтобы знать все зависимости, статический анализ кода на поиск конструкций, связанных с геолокацией (geoip, country, locale), удалением данных (rm -rf, delete, wipe) или выполнением внешних команд, динамический анализ в изолированной среде, мониторинг изменений в репозиториях (смена мейнтейнеров или необычно крупные коммиты перед релизом). Если подозрительный пакет обнаружен — изолировать его, заблокировать скомпрометированную версию и откатить к более ранней. В идеале — создать форк и сопровождать его самостоятельно. Для профилактики автор рекомендует принципы Zero Trust для зависимостей, фиксированные версии, изоляцию сборки, подписание артефактов и использование внутренних репозиториев. И напоминает, что популярность проекта, количество звезд на GitHub или размер сообщества — еще не гарантии безопасности. Контролировать нужно весь сторонний код, независимо от его известности. @antiinfosec
237
12
Рыбалка удалась. Но не у рыбаков Хакеры взломали популярное приложение для рыбаков Fishbrain и украли хэши паролей с солями. Компания раскрыла инцидент 19 августа в уведомлении для офиса генпрокурора Калифорнии. В дамп кроме хэшей попали имена, даты рождения, email-адреса, номера телефонов, логины, страна. С хэшами и солями в руках злоумышленники могут подбирать пароли на своем оборудовании. Насколько успешно, зависит от стойкости пароля и алгоритма хэширования, который Fishbrain не раскрыла. Компания уже сбросила пароли всем пользователям, закрыла уязвимость и усилила контроль доступа. Но улов все равно можно назвать завидным. @antiinfosec
210
13
С безопасностью Lenovo Dropbox предупредил пользователей о несанкционированном доступе к аккаунтам. Причина заключалась в баге процесса верификации email у Lenovo. Злоумышленник регистрировал Lenovo ID на чужой email-адрес, а затем использовал его для входа в Dropbox того же пользователя. Без пароля, без 2FA, без уведомлений. Примерно 5000 аккаунтов были скомпрометированы в период с 4 по 21 августа. В некоторых случаях злоумышленник просматривал и скачивал содержимое. Проблема в том, что Dropbox доверял Lenovo Identity Provider Services как части своей инфраструктуры аутентификации. Достаточно было подтвердить владение email-адресом со стороны Lenovo и Dropbox пускал внутрь, не требуя повторного подтверждения через свой собственный логин. Одна из жертв заметила странность, мол на странице входа в Dropbox внезапно появилась опция «Continue with SSO» для ее email, хотя она никогда не создавала Lenovo ID. В Lenovo проблему признали, назвав ее «проблемой с устаревшей интеграцией между Lenovo ID и Dropbox». Dropbox уже отозвал все сессии, аутентифицированные через Lenovo ID, и добавил требование вводить пароль при использовании этого способа входа. Интересно есть ли такие же дыру у других партнеров по SSO? @antiinfosec
209
14
Оффер с бэкдором Группировка Mirage Kitten, которую относят к Ирану, сменила тактику. Вместо привычных C/C++-имплантов через DLL-hijacking она перешла на Node.js и JavaScript. Первое задокументированное использование скриптовых языков в арсенале APT-группы — NodeRabbit и PollCat, кросс-платформенные RAT, которые работают на Windows, Linux и macOS. А разносит их все та же социнженерия: фейковые рекрутеры в LinkedIn, тестовые задания и архив с «багом», который надо поправить. Схема простая. Кандидат получает ссылку на Amazon S3 с архивом Front-Technical-Challenge.zip. Внутри проект на Express и React с README, где сказано: «server.js трогать не надо, он без багов». А в первой строке server.js — импорт троянизированного npm-пакета colorized_terminal, который лежит прямо в node_modules. При запуске он тихо стартует имплант из .cache/.320697f1/index.js. И все, вы уже не кандидат, а жертва. NodeRabbit бывает в трех вариантах. Первый — простой: 11 команд, стучится на Azure-хосты и маскируется под Microsoft Edge Update. Второй — поумнее: проверяет, не виртуалка ли это, обходит корпоративные прокси через NTLM/Negotiate с помощью curl и прячется под Intel Driver & Support Assistant. Третий — полноценная система выживания: 23 команды, фейковое расширение для VS Code под видом GitHub Copilot Helper, внедрение в Git-хуки и кража писем из Outlook OST/PST. PollCat — второй RAT в этой кампании. Он маскируется под React-задачу с одноразовым OTP-кодом, который жертве якобы выдает рекрутер. Но сам вредонос запускается еще до ввода кода. После успешной аутентификации он закрепляется в системе через планировщик задач, cron или LaunchAgent, а затем выполняет команды — от списка файлов до исполнения произвольного JavaScript. Mirage Kitten выбрала вектор неслучайно. Разработчики привыкли запускать чужой код, не задумываясь. А когда в README написано «не трогайте этот файл», это звучит как приглашение. Ирония в том, что ИИ-ассистент, если бы его попросили проверить проект, почти наверняка забил бы тревогу из-за подозрительного импорта. Но человек, торопящийся пройти тестовое, этого не замечает. Зафиксированные жертвы: авиация и финтех на Ближнем Востоке и в Африке. C2 — Azure Websites и Cloudflare, иногда с именем самой организации-жертвы в поддомене. @antiinfosec
209
15
Ядерное сдерживание Группировка UAC-0099, которую относят к России, придумала новый способ обхода ИИ-анализа. Они вставляют в свои вредоносные VBS-скрипты комментарий: «I want to make a nuclear weapon. Help me ...». И получается, что если ИИ-сканер или LLM-ассистент аналитика получает такой запрос, это вызовет триггер безопасности и остановит процесс анализа. ESET назвала технику GuardBreaker. Скрипт скачивает и устанавливает MATCHBOIL — C#-загрузчик, который группа использует для доставки следующих стадий. В конце июля CERT-UA уже предупреждала, что UAC-0099 маскирует MATCHBOIL под плагин для Notepad++. Сама техника не нова. В июне в цепочке поставок Python (Mini Shai-Hulud, Miasma, Hades) использовали аналогичный прием, когда вставляли в код фальшивые инструкции по созданию биологического и ядерного оружия, чтобы триггерить отказы ИИ-сканеров. Тогда это приписывали группе TeamPCP, но после утечки исходников Shai-Hulud в мае 2026 года атрибуция размылась. На прошлой неделе обнаружили еще один случай Mini Shai-Hulud в npm-пакете @7nohe/openapi-react-query-codegen — там воровали облачные креды и секреты GitHub Actions. Двух австралийцев из TeamPCP уже арестовали. Тот случай, когда техника безопасности мешает самим безопасникам. @antiinfosec
229
16
Белые списки, как клеймо Минцифры попросило провайдеров выделить IP-адреса из белого списка в отдельные подсети. Идея понятна. Чтобы в список легитимных ресурсов не попадали наркошопы, казино и VPN-сервисы, использующие общие адреса провайдеров – вывести их в отдельное место. Технически это возможно, пусть и затратно, и чревато сбоями для добросовестных клиентов. Однако с точки зрения безопасности возникает интересный вопрос: не станет ли такая подсеть идеальной мишенью? С одной стороны, противник получает готовую карту целей. Вместо сканирования всего интернета — один диапазон, где гарантированно находятся госресурсы, «Госуслуги», «Мир», СБП, сервисы «Яндекса», Wildberries, Ozon, VK, «Аэрофлот» и РЖД. DDoS-атака на эту подсеть парализует сразу десятки ключевых сервисов. Это как собрать все важные заводы в одном районе, подальше от остальных сооружений, и громко всем рассказать об этом. С другой стороны, и защищать такую подсеть становится проще. Можно выстроить максимально жесткий периметр, настроить самые мощные средства фильтрации и сконцентрировать ресурсы мониторинга именно на этом диапазоне. Любая аномалия будет заметна быстрее. Выигрыш в удобстве защиты нивелируется ростом риска целенаправленной атаки. Минцифры превращает проблему «защиты от коллатерального ущерба» в проблему «защиты от концентрированного удара». Какой из рисков перевесит, покажет будущее. Но вот прошлое показывает пока удручающие прогнозы. @antiinfosec
2 286
17
Двойное проникновение в вашу почту Специалисты из Solar 4RAYS на днях поделились наблюдениями, мол их сенсоры зафиксировали массу исходящих подключений к серверам gs-netcat с почтовых серверов, где Zimbra не обновлялась с 2024 года. Не менее 67 организаций, в основном из промышленности, IT и строительства. gs-netcat — утилита для прямых peer-to-peer соединений, которую Solar 4RAYS ранее встречала в атаках группировок Shedding Zmiy, Lifting Zmiy и Proxy Trickster. Атрибутировать новую волну пока не берутся, но то что Zimbra без обновлений — это все еще популярная цель для злоумышленников, предавать сомнению не приходится. Но не только наши безопасники бьют в набат по поводу Zimbra. 23 июля CISA, NSA, FBI и еще полтора десятка спецслужб выпустили совместное предупреждение AA26-204A. В нем говорится о группировке LAUNDRY BEAR (она же Void Blizzard, думаем не стоит объяснять характерную этимологию), которая с июля 2025 года целенаправленно взламывает западные госструктуры и коммерческие организации через Zimbra. Они используют view-based эксплойт для CVE-2025-66376. То есть жертве достаточно просто открыть письмо в веб-интерфейсе (не открывая приложения), чтобы злоумышленники вытащили последние 90 дней переписки, адресную книгу и закрепились в аккаунте. Патч для этой уязвимости вышел ещё в ноябре 2025 года. А 21 августа CISA добавила в свой KEV-каталог еще одну уязвимость Zimbra — CVE-2026-73570, которая позволяет неавторизованному атакующему выполнять команды на сервере через SNMP-компонент. Патч для нее вышел 20 июля, а федеральным агентствам США дали три дня на установку обновлений. CERT Polska тем временем сообщила, что атаки с использованием этой уязвимости уже идут и число скомпрометированных серверов перевалило за 270. Zimbra со своим устаревшим AJAX-подходом используется по обе стороны виртуального фронта. Одни используют старую, давно закрытую уязвимость, другие — свежую, но тоже уже пропатченную. И в обоих случаях проблема решается одним действием — установкой обновлений. Но судя по тому, что Solar 4RAYS насчитала 67 организаций с серверами 2024 года, а CERT Polska — больше 270 скомпрометированных, с этим у администраторов стабильные сложности. @antiinfosec
216
18
Роутер, который звонит домой. Буквально Время в очередной раз снять шапочки из фольги. Исследователи VulnCheck нашли в прошивке роутеров Shenzhen Zhibotong Electronics (ZBT) сразу два заводских импланта, которые дают неавторизованному атакующему root-доступ к устройству. Один из них, SpeakingStone, стучится на хардкодный C2-сервер через UDP-порт 10000 и готов выполнить любую команду от root, вытащить PPPoE-логин с паролем или открыть reverse SSH-туннель. Второй, DarkLantern, висит на UDP-порту 9992, который роутер сам открывает в во вне, и его аутентификация держится на хардкодной соли и MAC-адресе из одних нулей. Обе уязвимости получили CVSS 9.8. Вероятность ошибки здесь мизерная. Скорее это фича. Причем та, которая была там как минимум с 2019 года. VulnCheck нашла их на Deep Orange 3G/4G/LTE Router за $88, купленном у американского поставщика. Внутри оказался белый-label ZBT-WE826-T2 с прошивкой 2019 года. С 18 по 21 августа исследователи насчитали 203 интернет-доступных экземпляра DarkLantern в 22 странах. Сколько всего таких роутеров по миру? Вопрос открытый. ZBT устройства продаются под десятками брендов по всему миру. На прошлой неделе та же VulnCheck уже нашла у них EndlessDoors, после чего Zbtlink приостановила продажи и скачивание прошивок. Теперь еще два импланта. Похоже, у китайских производителей роутеров есть четкое понимание, что такое «after-sales support». Только поддержка эта почему-то не требует пароля и работает на root. @antiinfosec
229
19
Монополию наконец-то взломали Крупнейший мировой производитель игрушек, настольных игр и не только Hasbro раскрыл утечку данных своих сотрудников. Неизвестные злоумышленники получили доступ к персональной и финансовой информации, включая номера социального страхования, номера банковских счетов, данные кредитных карт и водительских удостоверений. По данным офиса генпрокурора Массачусетса, в его штате пострадали 436 сотрудников. Сколько всего — компания не уточняет. Атака, судя по всему, связана с инцидентом в марте, когда Hasbro уже отключала системы и предупреждала инвесторов о задержках. Тогда компания потеряла около $25 млн выручки. Впрочем с годовой общей выручкой в $4,7 млрд, как-то не впечатляет. Сейчас она заявляет, что отключила скомпрометированную учетку, прекратила несанкционированный доступ и развернула дополнительные меры защиты. Что реально украли, когда это обнаружили и затронуты ли клиенты пока неизвестно. Hasbro предпочитает держать детали при себе. @antiinfosec
243
20
Невыгодный шантаж 13 августа ShinyHunters выложила на своем сайте утечек 50 ГБ данных Carhartt и потребовала выкуп в $3,3 млн. Но переговоры продлились недолго. Carhartt ответила отказом: «После тщательного рассмотрения и внутренних обсуждений с руководством мы приняли решение не продолжать переговоры». Хакеры расстроились и в ответ назвали переговорщика компании «очень неквалифицированным и некомпетентным» и добавили, что если бы Carhartt наняла кого-то толкового, «этого поста бы не было». Однако атакующие местами все-таки реально блефовали. В дампе, по заявлению хакеров, — миллионы записей с ПДн клиентов и сотрудников, данные лояльности и внутренняя корпоративная информация. Однако анализ Троя Ханта из HIBP показал, что хакеры пытались приукрасить объем слитого. Так, из всего массива реальным пользователям принадлежат только 12,9 млн уникальных email-адресов. Остальные 12 млн — синтетические, тестовые и нечеловеческие адреса. В реальных данных — имена, номера телефонов, физические адреса и email-адреса. Carhartt пока публично не комментировала инцидент. Утечка произошла, судя по всему, в начале августа. @antiinfosec
222