SecAtor
Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com
نمایش بیشتر📈 تحلیل کانال تلگرام SecAtor
کانال SecAtor (@true_secator) در بخش زبانی روسی بازیگری فعال است. در حال حاضر جامعه شامل 41 791 مشترک است و جایگاه 3 136 را در دسته فناوری و برنامهها و رتبه 15 015 را در منطقه روسيا دارد.
📊 شاخصهای مخاطب و پویایی
از زمان ایجاد در невідомо، پروژه رشد سریعی داشته و 41 791 مشترک جذب کرده است.
بر اساس آخرین دادهها در تاریخ 05 اکتبر, 2026، کانال فعالیت پایداری دارد. در ۳۰ روز گذشته تغییر اعضا برابر 153 و در ۲۴ ساعت گذشته برابر 0 بوده و همچنان دسترسی گستردهای حفظ شده است.
- وضعیت تأیید: تأیید نشده
- نرخ تعامل (ER): میانگین تعامل مخاطب 15.07% است و در ۲۴ ساعت نخست پس از انتشار، محتوا معمولاً 11.73% واکنش نسبت به کل مشترکان کسب میکند.
- دسترسی پستها: هر پست به طور میانگین 6 297 بازدید دریافت میکند. در اولین روز معمولاً 4 903 بازدید جمعآوری میشود.
- واکنشها و تعامل: مخاطبان بهطور فعال حمایت میکنند؛ میانگین واکنش به هر پست 0 است.
- علایق موضوعی: محتوا بر موضوعات کلیدی مانند cve-2026, github, trivy, кража, обнаружение تمرکز دارد.
📝 توضیح و سیاست محتوایی
نویسنده این فضا را محل بیان دیدگاههای شخصی توصیف میکند:
“Руки-ножницы российского инфосека.
Для связи - mschniperson@mailfence.com”
به لطف بهروزرسانیهای پرتکرار (آخرین داده در تاریخ 06 اکتبر, 2026)، کانال همواره بهروز و دارای دسترسی بالاست. تحلیلها نشان میدهد مخاطبان بهطور فعال با محتوا تعامل دارند و آن را به نقطه اثرگذاری مهم در دسته فناوری و برنامهها تبدیل کردهاند.
در حال بارگیری داده...
| تاریخ | رشد مشترکین | اشارات | کانالها | |
| 06 اکتبر | +15 | |||
| 05 اکتبر | +8 | |||
| 04 اکتبر | +9 | |||
| 03 اکتبر | +2 | |||
| 02 اکتبر | +11 | |||
| 01 اکتبر | +11 |
| 2 | В ФБР США тем временем установили, что подрядчик Accenture бюро вовремя не обновил ПО, в результате чего и случился инцидент с участием ShinyHunters.
Как сообщает Reuters со ссылкой на двух источников, знакомых с ситуацией, ФБР отстранило от работы Accenture после утечки данных, в результате которой были раскрыты личные сведения нескольких десятков тысяч сотрудников бюро.
ФБР официально не называет ни подрядчика, ни организацию, причастную к инциденту.
Тем не менее, глава киберподразделения ФБР Бретт Летерман сообщил Reuters: в ходе расследования выяснилось, что подрядчик, ответственный за затронутую систему, не установил специально выпущенное обновление безопасности для защиты платформы.
В связи с этим ФБР отстранило подрядчика и предприняло все необходимые шаги для минимизации дальнейших рисков и защиты своих сотрудников.
Согласно источникам Reuters, речь идет о платформе управления персоналом PeopleSoft от Oracle, а сторонней организацией оказалась Accenture.
В свою очередь, ShinyHunters ранее также заявляли, что использовали уязвимость PeopleSoft для взлома сайта ФБР США. Позже Google предупредила, что злоумышленник приступил к масштабной кампании, нацеленной на уязвимые экземпляры PeopleSoft для кражи данных.
Accenture не отвечает на запросы, вместо этого наоборот заявила, что «гордится поддержкой миссии ФБР и будет продолжать это делать».
Напомним, 22 сентября ShinyHunters громогласно объявили о взломе систем ФБР. Целью атаки стал сайт вакансий агентства, и, по всей видимости, была украдена информация обо всех сотрудниках, включая конфиденциальные данные, часть которых хакеры передали СМИ.
Предполагается, что публично декларируемой целью атаки было желание банды оказать давление на ФБР, дабы те удалили свой майский отчет в отношении атак ShinyHunters. Хакеры утверждали, что в нем содержались ложные утверждения.
Вскоре после того, как ShinyHunters объявили о взломе, силовики арестовали предполагаемого лидера группы в Нидерландах. Однако хакеры не признали этого факта и продолжили осыпать бюро угрозами слива данных.
В свою очередь, силовики 3 октября произвели арест еще одного предполагаемого лидера ShinyHunters, Саифа аль-Дина Хадера (известного как Рей), и, как сообщается, он ей был арестован в Иордании, но главное - активно сотрудничает с властями.
На текущий момент ресурсы ShinyHunters всё ещё продолжают работать, при этом часть постом на нем была откорректирована. Так что можно констатировать, что переговоры с ФБР зашли в активную фазу, но расплачиваться, очевидно, придется атакующим. Следим. | 3 914 |
| 3 | Исследователи Checkmarx отследили кампанию по распространению вредоносного ПО в экосистеме NPM, которая получила название MALFEX.
С августа 2023 года злоумышленники опубликовали восемь вредоносных пакетов в рамках кампании в ходе атаки на цепочку поставок, которые набрали более 40 000 загрузок.
На текущий момент злоумышленнику удалось опубликовать 12 пакетов, восемь из которых являются вредоносными. Пять из них были удалены из реестра, но три по состоянию на 1 октября всё ещё были доступны для установки: function-flag, function-color и cdn-img-fetch.
Как отмечают в Checkmarx, function-flag заслуживает особого внимания: является вредоносным с июля 2025 года, его скачали более 37 000 раз, и ни одно уведомление не помечает его как вредоносный.
В системе Open Source Vulnerabilities (OSV) были опубликованы уведомления о шести вредоносных пакетах: tlxbnhd, tldriver, mxdriver, img-to-native, native-runner и cdn-img-fetch. Однако в части cdn-img-fetch записи охватывают только две из четырех его вредоносных версий.
Checkmarx выявила три независимых канала доставки, задействовавшихся в ходе кампании, с разной инфраструктурой, хотя и связаны с одним и тем же злоумышленником.
Первый вариант включает загрузчики для RAT Overlord и обфусцированные скрипты, выполняемые во время установки npm. Скрипты можно запустить в Windows, macOS и Linux, однако полезная нагрузка работает только в системах Windows.
Overlord предоставляет оператору возможности мониторинга и управления, включая захват экрана, перехват нажатий клавиш, мониторинг окон, удаленный доступ к командной оболочке, поиск файлов и скрытый рабочий стол для выполнения вредоносных действий без обнаружения.
Во втором варианте вредоносный код выполняется при загрузке пакета, чтобы установить на компьютеры жертв стилер Node.js под названием movinlike. Вредоносное ПО нацелено на восемь клиентов Discord, семь популярных браузеров и криптокошельки.
Третий путь - самая продолжительная часть кампании. Включает в себя отдельный загрузчик в каждой вредоносной версии function-flag, предназначенный для загрузки полезной нагрузки из разных мест.
По данным Checkmarx, процедура заражения реализована таким образом, что установка пакета может завершиться даже в случае сбоя загрузки полезной нагрузки. На macOS и Linux эта процедура незаметно завершается с ошибкой, заражению подвержены только системы Windows.
Никакие легитимные или широко используемые пакеты не зависят от каких-либо пакетов оператора, поэтому уязвимость ограничена системами с напрямую установленными пакетами. В Checkmarx при этом не обнаружили ни географического, ни иного таргетинга: «любой установивший стилер, становится целью». | 3 933 |
| 4 | FortiGuard Lab, сообщают об обнаружении бэкдора в Linux, получившего название ClingSTUN, который превращает зараженные системы в прокси-серверы, использующие протокол STUN (Session Traversal Utilities for NAT) и элементы самораспространения.
Вредоносная ПО нацелена на два десятка уязвимостей для получения первоначального доступа и обеспечивает постоянное выполнение во время загрузки системы.
При этом операторы без разбора задействуют уязвимости в Avtech, EnGenius, D-Link, Hytec, Ivanti, Lantronix, Linear, MeiG, Realtek, Sunhillo, Tenda и TP-Link, и, по всей видимости, расширяют свой арсенал, добавляя и другие.
Кроме того, бэкдор включает в себя механизм самораспространения, содержащий жестко закодированные эксплойты для семи уязвимостей China Mobile, KGUARD, Linksys, LB-LINK, MVPower, Realtek и TBK.
ClingSTUN использует загрузчики для доставки вредоносных компонентов для различных архитектур, включая AMD X86-64, ARM, Intel 80386, MIPS R3000 и PowerPC.
В ходе исследования трех вариантов ботнета FortiGuard Labs зафиксировала схожее поведение, в части завершения процессов защитных решений, отключения «» таймера, механизма обеспечения постоянного присутствия и выполнения удаленных команд.
Для обеспечения постоянного присутствия в системе ClingSTUN копирует себя в два скрытых файла с правами на выполнение, а затем добавляет команды запуска к трем скриптам инициализации системы.
Кроме того, устанавливает UDP-сокет, привязывается к случайному локальному порту и отправляет стандартные запросы STUN для установления соединений с конечными точками.
После завершения обмена данными между STUN-серверами ClingSTUN периодически отправляет свой групповой идентификатор и список сопоставленных портов на те же самые STUN-терминалы. Отдельной регистрации координационного сервера на этом пути обнаружено не было.
Кроме того, вредоносная ПО перехватывает определенные пакеты данных, что позволяет ее операторам удаленно выполнять код и запускать механизм самораспространения.
Примечательной особенностью является использование легитимных общедоступных STUN-серверов для обнаружения внешних IP и сопоставления портов, что помогает поддерживать NAT-соединение.
Как отмечают в FortiGuard Lab, эти сторонние сервисы не следует автоматически классифицировать как инфраструктуру, контролируемую злоумышленниками.
Вместо этого, сследует оценивать активность STUN наряду с подозрительным поведением процессов, неожиданными UDP-соединениями и повторяющимся трафиком keepalive. | 4 334 |
| 5 | Киберподполье приступило к сканированию систем на предмет уязвимости слабого ключа подписи в Rejetto HFS (CVE-2026-61500), которая позволяет подделывать сессии, захватывать учетные записи и реализовать RCE.
Об этом в выходные сообщила VulnCheck после того, как ханипоты Canary Intelligence компании зафиксировали попытки взлома, нацеленные на CVE-2026-61500.
На текущий момент наблюдаемая активность, по всей видимости, представляет собой мелкомасштабную разведку с одного IP China Telecom, направленную на изучение экземпляров в Японии и США.
Rejetto HFS (HTTP File Server) - это бесплатный инструмент с открытым исходным кодом для обмена файлами на собственных серверах под управлением Windows, Linux и macOS.
В свою очередь, CVE-2026-61500 впервые была опубликована 13 июля 2026 года и представляла собой уязвимость, связанную с утечкой данных при подписании сессионных cookie, исправленную в версии Rejetto HFS 3.2.1.
В версиях 3.0.0–3.2.0 ключ подписи сессионного cookie-файла получается из некриптографического генератора Math.random() и раскрывает результаты работы этого генератора неаутентифицированным клиентам во время входа в систему.
Удаленный злоумышленник может собрать небольшое количество ответов на запросы авторизации, восстановить состояние генератора, получить ключ подписи и подделать действительный cookie-файл сессии администратора, что приведет к полному административному доступу и удаленному выполнению кода через функцию конфигурации server_code.
Исследователи Horizon3 обнаружили уязвимость, используя Mythos от Anthropic, которая выявила как слабую генерацию ключа подписи, так и утечку, позволявшую восстановить ключ. Выводы и PoC изложили в отчете от 30 сентября 2026 года.
Mythos не просто выявил небезопасный генератор псевдослучайных чисел изолированно – он одновременно обнаружил, что приложение пропускает необработанные выходные данные Math.random() через отдельный участок кода, распознал эти два факта как цепочку и определил, что утечка приводит именно к тем наблюдениям, которые необходимы для восстановления состояния.
Уязвимость наглядно демонстрирует, что эта цепочка проблем позволяет злоупотреблять встроенной в HFS возможностью выполнения пользовательского серверного JavaScript для удаленного выполнения кода.
И по всей видимости, публикация этих технических подробностей послужила триггером для начала эксплуатации CVE-2026-61500 киберподпольем.
Потенциальные сценарии атаки включают в себя доступ, кражу или удаление файлов HFS, установку вредоносного ПО на сервер или использование скомпрометированного хоста для доступа к внутренним системам.
Тем не менее VulnCheck не предоставила подробной информации, как по части эксплуатации уязвимости, так и о каких-либо действиях на последующих этапах.
Пользователям Rejetto HFS рекомендуется как можно скорее обновиться до версии 3.2.1 или, в идеале, до последней стабильной версии 3.3.4. | 4 737 |
| 6 | Dell прелупредила о необходимости как можно скорее устранить критическую уязвимость в инструменте развертывания через командную строку (CLI) системы обновления системы (DSU).
DSU позволяет корпоративным админам развертывать обновления BIOS, микропрограмм и программного обеспечения на системах Linux и Windows в инфраструктуре корпоративных серверов PowerEdge.
Уязвимость отслеживается как CVE-2026-86360 и позволяет злоумышленникам выполнять код с правами root на незащищенных устройствах, используя уязвимость обхода пути выполнения.
Неавторизованный злоумышленник с удалённым доступом потенциально ее может использовать, а успешная эксплуатация может привести к полной компрометации уязвимого приложения и базовой ОС.
Кроме того, Dell также закрыла четыре серьезные уязвимости в системе Dell System Update: две из них могут быть использованы удаленными злоумышленниками для выполнения удаленного кода (CVE-2026-63697 и CVE-2026-71168), а еще две могут быть использованы для повышения привилегий (CVE-2026-86361 и CVE-2026-86362).
Dell рекомендует клиентам при первой же возможности обновить Dell System Update (DSU) до версии 2.3.0.0 или более поздней, которая устраняет обнаруженные уязвимости.
Немного ранее Dell также настоятельно призвала как можно скорее устранить еще две уязвимости максимального уровня серьезности в модулях хранения контейнеров (CSM) (CVE-2026-63688 и CVE-2026-63692).
Несмотря на то, что Dell пока не упоминает об активном использовании каких-либо из этих уязвимостей, APT-группы в последние годы не один раз использовали другие уязвимости Dell в своих атаках.
В частности, северокорейские Lazarus разворачивали руткит для Windows на системах жертв, используя уязвимость недостаточного контроля доступа (CVE-2021-21551) в драйвере Dell dbutil.
В феврале Mandiant и GTIG сообщали, что китайские хакеры из UNC6201 использовали уязвимость с жестко закодированными учетными данными (CVE-2026-22769) в Dell RecoverPoint for Virtual Machines с середины 2024 года для создания скрытых сетевых интерфейсов на серверах VMware ESXi и развертывания вредоносных ПО.
Они также обнаружили совпадения между UNC6201 и другой китайской APT - Silk Typhoon, известной тем, что использует вредоносное ПО Zipline и Spawnant в 0-day атаках Ivanti на правительственный сектор.
Так что новая линейка критических проблем придется весьма кстати для киберподполья, в том числе на замену предыдущих. Но будем посмотреть. | 5 318 |
| 7 | Исследователи Solar сообщают об активизации Partisan Zmiy, которая вновь замаячила на радарах.
В декабре 2025 года Солары вновь столкнулась с атакой Partisan Zmiy (объединение «Киберпартизаны» (Cyber Partisans) признано экстремистским, его деятельность запрещена на территории РФ), в этот раз - на медицинскую организацию.
В ходе расследования в поле зрения попали уже известные инструменты и TTPs этой группировки, а также был обнаружен обновленный арсенал атакующих. По результатам решили обнародовать некоторые выводы и наблюдения.
Наиболее ранние следы компрометации исследованной части инфраструктуры датируются началом 2024 года.
Атакующие находились в сети около двух лет, не переходя к деструктивным действиям. Для группировки, известной разрушительными кампаниями, это необычно, хотя шпионаж тоже входит в ее профиль.
Жертва обладала разветвленной инфраструктурой и двусторонними доверенными отношениями с многочисленными дочерними медицинскими структурами.
Солары полагают, что отсутствие разрушения инфраструктуры связано именно с ценностью этого доступа для дальнейшего шпионажа и атак типа trusted relationship.
Из новинок - ранее не описанный загрузчик-планировщик, который запускает полезные нагрузки по cron-расписанию под видом компонентов VMware Tools и WSUS, а также немного обновленная версия бэкдора Vasilek (внутренняя версия 1.5.8).
Закрепление реализовано через службы Windows и подмену библиотеки vmtools.dll в каталоге VMware Tools.
Причем, как отмечают Солари, средства виртуализации были установлены в инфраструктуре легитимно задолго до атаки и не использовались администраторами - атакующие просто воспользовались этим «слепым пятном».
Бэкдор Vasilek управлялся через Telegram Bot API: команды и ответы передавались через групповой чат. Однако из-за блокировки Telegram в России на уровне провайдеров коммуникация бэкдора с С2 стала нестабильной.
Параллельно атакующие использовали DNS-туннели (DNSCat2, PartisanDNS) и прокси-цепочку GOST + 3proxy, поэтому потеря одного канала не лишала их доступа.
Обзор инцидента и IOCs - в отчете. | 6 159 |
| 8 | GitLab предупредила клиентов о необходимости срочного исправления критической уязвимость в AI Gateway, которая позволяет выполнять произвольные команды на уязвимых экземплярах.
AI Gateway - это сервис для доступа к встроенным функциям GitLab Duo, использующим ИИ.
GitLab использует собственный облачный AI Gateway, доступный для GitLab.com, GitLab Self-Managed и GitLab Dedicated, а пользователям доступно развертывание собственных экземпляров на GitLab Self-Managed через GitLab Duo Self-Hosted.
CVE-2026-90970 при определенных условиях позволяет авторизованному злоумышленнику с доступом к платформе Duo Agent выйти за пределы песочницы шаблонов подсказок с помощью специально созданной конфигурации потока, что приводит к произвольному выполнению команд на AI Gateway.
GitLab выпустила версии 19.2.4, 19.3.2 и 19.4.1 для устранения этой уязвимости у пользователей Self-Hosted AI Gateway. При этом клиенты, использующие AI Gateway, размещенный на серверах GitLab, уже защищены и им не нужно предпринимать никаких действий.
Компания добавила, что связалась с теми, кто размещает собственные шлюзы ИИ, прежде чем раскрыть информацию, и призвала пользователей как можно скорее обновить уязвимые экземпляры.
Пока неясно использовалась ли проблема в дикой природе, однако исправленная в прошлом месяце CVE-2026-85706 максимальной степени серьезности в GitLab Community Edition (CE) и Enterprise Edition (EE) использовалась и попала в каталог KEV CISA.
В целом, с ноября 2021, по данным CISA, злоумышленниками использовались пять уязвимостей в GitLab, в том числе одна - бандами, занимающимися вымогательством. | 5 248 |
| 9 | Как мы прогнозировали, вслед за Intel руководство Google приняло решение приостановить программу вознаграждения за обнаружение уязвимостей в проектах с открытым исходным кодом (OSS VRP) на фоне всплеска уведомлений, генерированных с помощью ИИ.
Программа OSS VRP стимулирует исследователей к ответственному раскрывать уязвимости в опенсорс-проектах, поддерживаемых Google, включая Golang, Angular, Bazel, Protocol Buffers, Fuchsia и критически важные сторонние зависимости, а также настройки репозиториев, в том числе действия GitHub, конфигурации приложений и правила контроля доступа.
Google запустила OSS VRP в августе 2022 с вознаграждениями от 100 до 31 337 долл., отметив основной фокус программы на уязвимостях, оказывающих наиболее существенное влияние на цепочку поставок ПО.
Тем не менее, исследователи по-прежнему могут отправлять обновления для ПО с открытым исходным кодом через программу Google Patch Rewards (которая предлагает вознаграждение до 15 000 долл. за исправления, оказывающие существенное влияние) и сообщать об уязвимостях в репозиториях с открытым исходным кодом Google Cloud через программу Cloud VRP компании.
Google добавила, что в настоящее время работает над корректировкой программы OSS VRP для решения проблем с автоматической отправкой заявок, а более подробная информация об изменениях будет предоставлена в следующем году.
С момента запуска своей первой программы VRP в 2010 году Google наградила тысячи исследователей суммой более чем в 81,6 млн. долл., выплатив в 2025 рекордную сумму в 17,1 млн. долл. более чем 700 исследователям, что на 40% больше, чем в 2024 с 12 млн.
Как мы отметили, Google - не первая компания, которая за последний год закрыла BugBounty в виду навалившегося потока низкокачественных отчетов, сгенерированных ИИ.
В январе разработчик утилиты curl прекратил участие проекта в программе вознаграждения за обнаружение уязвимостей на платформе HackerOne после того, как его завалили огромным потоком таких спам-сообщений об уязвимостях.
Совсем недавно, в середине сентября, Intel также отменила все финансовые вознаграждения за обнаружение уязвимостей в ПО, микропрограммах, оборудовании и услугах, о которых сообщалось в рамках программы Intigriti.
Microsoft пока занимает нейтральную позицию, но в мае также предупредила, что инструменты ИИ теперь помогают выявлять гораздо больше ошибок, что приведет к «увеличению темпов и масштабов обнаружения уязвимостей в индустрии ПО» и «может повысить операционные требования».
В частности, в прошлом месяце Microsoft выпустила исправления для рекордного количества уязвимостей - 966 , включая две активно используемые 0-day.
В общем, тренд уловили, продолжаем следить. | 5 749 |
| 10 | بدون متن... | 4 633 |
| 11 | Исследователи представили первый публичный PoC для CVE-2026-86950 в процессоре CoreGraphics компании Apple, которая, по утверждению разработчиков, могла быть использована в узкоцелевых атаках.
Триггером является вредоносный PDF со специально созданным встроенным шрифтом, который приводит к сбоям на незащищенных iPhone и Mac. При этом код вызывает лишь сбой. Превращение повреждения памяти в работающий эксплойт - это отдельная работа, которую анализ не охватывает.
Apple устранила уязвимость 28 сентября, приписав обнаружение признанной в России экстремистской Meta Product Security, отдельно отметив, что она могла быть использована в «чрезвычайно изощренной атаке против конкретных целевых лиц на версиях iOS до iOS 27».
В своем уведомлении Apple не указала iOS 27 или macOS Golden Gate 27 в числе затронутых обновлений. Для систем, которые не могут обновиться немедленно, никаких решений не описано.
В свою очередь, исследователи Calif провели свой анализ, использовав в качестве исходных данных общедоступное бинарное сравнение версий iOS 26.7 и 26.7.1.
CoreGraphics - это фреймворк Apple для 2D-рисования, рендеринга изображений и обработки PDF-файлов. Это была единственная библиотека, измененная в версии 26.7.1, причем одно и то же исправление применялось более 20 раз к восьми функциям растеризации.
Исправленный код преобразует координаты глифа из числа с плавающей запятой в 32-битное значение с фиксированной запятой. До внесения исправлений две из восьми функций обрабатывали значения, выходящие за пределы допустимого диапазона, по-разному: одна обнуляла результат, другая - сокращала его.
Из-за этого расхождения вычисленный ограничивающий прямоугольник для глифа оказался слишком узким. В результате CoreGraphics выделил рабочий буфер меньшего размера, чем необходимые для отрисовки края, и записал данные за его пределы.
Чтобы вызвать ошибку, исследователи создали шрифт TrueType с координатами, достаточно большими для того, чтобы вызвать переполнение.
Встраивание его в PDF-файл с текстовой матрицей и масштабированием вложенных составных глифов приводит к превышению этих координат (скрипты генерации и пример PDF доступны на GitHub).
В тестовом приложении используется тот же путь к миниатюре ImageIO, что и в приложении при предварительном просмотре полученного вложения. Исследователи утверждают, что сбой происходит как на macOS, так и на iOS.
Сбой выявляет контролируемую запись за пределы допустимого диапазона, затрагивающую два смежных 16-битных значения в буфере, который может контролировать злоумышленник, что позволяет записывать данные в стек или кучу.
При этом в Calif полагают, что преобразование этого примитива в работающий код - это отдельная работа. Они так и не смогли понять, как злоумышленник завершил цепочку.
Вместе с тем, Calif также провела проверку WhatsApp, поскольку уязвимость была обнаружена Meta, сравнилв две последние версии WhatsApp, 26.37.73 и 26.38.74. По результатам обнаружила новый код в сканере вложений Kaleidoscope.
Новая версия считывает PDF-файлы на наличие встроенных потоков шрифтов и помечает подозрительные файлы тремя тегами дефектов, которые приводят к прекращению автоматической обработки помеченного файла.
Так что Calif охарактеризовала эти изменения как косвенные доказательства, указывающие на WhatsApp как на возможный канал распространения контента.
Так или иначе WhatsApp не опубликовала никаких уведомлений, связывающих уязвимость со своими продуктами. В компании ушли в режим тишины. | 5 678 |
| 12 | • 22 года назад немецкий школьник Свен Яшан создал сетевого червя Sasser. Спустя сутки началась целая эпидемия, а вирус наделал немало шума и вреда в финансовом эквиваленте, хотя изначально не имел такой цели.
• Червь распространялся, используя уязвимость в службе LSASS Microsoft Windows, при этом не требовал никаких действий со стороны жертвы для активации.
• Вирус создавал FTP сервер на порту 5554 для своего распространения. На диске С червь создавал файл под рутом с именем win.log, который содержал IP адрес компьютера, который червь пытался заразить в последнее время. Также червь использовал Windows API для проверки IP адреса системы, чтобы в дальнейшем на его основе сгенерировать новый адрес. в 25% случаев первые 2 цифры сгенерированного адреса совпадают с хостом, когда последние 2 случайны. Есть вероятность в 23%, что только первая цифра будет совпадать, и вероятность в 52%, что сгенерированный IP будет абсолютно случаен. Процесс выбора случайного адреса использует 128 потоков, что может значительно ухудшить производительность зараженной машины.
• Также малварь создает скрипт (cmd.ftp) в системе машины-жертвы, который «заставляет» ее скачивать червя из инфицированного ftp-сервера. После того, как скачивание завершено, скрипт удаляется.
• В результате своего распространения Sasser парализовал работу миллионов компьютеров по всему миру, от него пострадали тысячи крупных и мелких компаний, университеты, государственные учреждения. Некоторые авиакомпании отложили или даже отменили рейсы (British Airways, Delta Air Lines), прекратили работу несколько банков (Goldman Sachs и Westpac Bank), а финский банк Samp закрыл все 130 своих отделений в качестве профилактической меры. На Тайване червь парализовал работу технической выставки Computex и трети почтовых отделений, в Гонконге оставил без компьютеров государственные больницы, остановил железную дорогу Австралии.
• Исходом работы червя была постоянная перезагрузка компьютера с выводом на экран ошибок процесса lsass.exe. Однако этого хватило, чтобы многие компании понесли огромные потери. В общей сложности ущерб от вируса составил примерно 18 миллиардов долларов.
• Как уже было сказано в начале, автором этого червя оказался немецкий школьник Свен Яшан, которому на тот момент времени было 17 лет. Он был вычислен и задержан в мае 2004 года с помощью информаторов. За его поимку компания Microsoft объявила материальное вознаграждение в размере 250 тысяч долларов.
• В июле 2005 года суд города Фердена признал Яшана виновным в манипулировании данными, компьютерном саботаже и проникновении в корпоративные сети. Хакера приговорили к 1 году и 9 месяцам лишения свободы условно с испытательным сроком 3 года, включая 30 часов общественных работ на время испытательного срока. Несмотря на огромный экономический ущерб от распространения червя, факт корыстной заинтересованности Свена доказан не был - судьи посчитали, что он действовал лишь в целях самовыражения.
S.E. ▪️ infosec.work ▪️ VT | 5 312 |
| 13 | Fortinet предупреждает о критической уязвимости, которая активно используется в 0-day атаках для выполнения несанкционированного кода или команд на уязвимых устройствах.
CVE-2026-104286 классифицируется как критическая, с оценкой CVSS 9,8, и затрагивает интерфейс управления FortiMail.
Уязвимость, связанная с обходом пути и некорректной нейтрализацией нулевого байта или нулевого символа, позволяет неавторизованному злоумышленнику записывать произвольные файлы в базовую систему с помощью специально сформированных HTTP- или HTTPS-запросов.
Проблему обнаружил Гвендаль Геньо из команды по обеспечению безопасности продуктов Fortinet. Она затрагивает FortiMail версий 8.0.0-8.0.1, 7.6.0-7.6.6, 7.4.0-7.4.8 и 7.2.0-7.2.9.
Fortinet заявляет, что уязвимость активно используется злоумышленниками, призывая клиентов применять предложенные обходные пути до установки обновлений.
Пользователи FortiMail 7.2 могут устранить уязвимость, обновив систему до ветки 7.4 или более поздней версии. Для затронутых установок FortiMail 7.4, 7.6 и 8.0 обновления пока недоступны. FortiMail 7.4.9, 7.6.7 и 8.0.2 указаны в качестве предстоящих версий, содержащих исправление.
Пока не появятся исправленные версии, Fortinet предлагает устранить уязвимость, отключив поддержку функции IBE. В качестве альтернативного решения администраторам следует отключить доступ к интерфейсу управления FortiMail из Интернета или ограничить доступ к доверенным частным сетям.
Кроме того, Fortinet опубликовала IOCs, связанные с атаками, включая несколько файлов, которые были добавлены или изменены в скомпрометированных системах. Компания также указала IP-адреса 79[.]141.169.187, 45[.]129.0.192, связанные с атаками.
В сообщении также содержатся записи в журналах, которые администраторы могут использовать для выявления потенциально скомпрометированных устройств.
Одна из этих записей показывает, что учетная запись архива archive234 была настроена из командной строки с указанием удаленного сервера 79.141.169.187 и /uploads удаленного каталога.
Это может указывать на то, что злоумышленник настроил скомпрометированное устройство FortiMail для отправки архивных данных на удаленный сервер.
В числе других записей в журнале - выполнение командой задания cron, связанное с [/migadmin указать задачу], событие выхода из системы администратора, ошибка расшифровки IBE из-за недопустимой кодировки Base64 и неудачные попытки входа в систему.
Fortinet при этом не отметила, когда именно была впервые использована уязвимость, сколько систем было скомпрометировано и кто стоит за атаками. Тем не менее, координирует свои действия с государственными органами, включая CISA, которая ее добавила уязвимость в свой KEV. | 5 504 |
| 14 | Европейские силовики в ходе скоординированной операции пресекли деятельность банды вымогателей KillSec. В ходе операции были изъяты серверы, проведены обыски в четырёх странах, а также задержаны трое активных участников группы.
Оперативно-следственные действия проводились 30 сентября с участием спецслужб Бельгии, США, Финляндии, Германии, Греции, Нидерландов, Румынии, Испании, Швейцарии и Великобритании. В расследовании принимали участие Европол и Евроюст, а также Bitdefender и Group-IB.
Расследование началось в 2025 году и помогло правоохранительным органам идентифицировать подозреваемых, которые, как предполагается, являлись администратором, разработчиком, переговорщиком и сообщником киберпреступной группировки.
Лидером группы и главным админом оказался арестованный 16-летний гражданин Румынии, проживающий в Аликанте, Испания. Имя подростка не разглашается в соответствии с испанским законодательством о защите персональных данных детей.
Двое других подозреваемых были арестованы в Румынии и Великобритании.
При этом подозреваемый из Великобритании был идентифицирован как Фуад Эльтибризи, гражданин Нидерландов. США подали запрос на его экстрадицию, разыскивая его за кибератаку на компанию из Пуэрто-Рико в марте 2025 года.
Полиция Гамбурга сообщила о конфискации серверной инфраструктуры группировки, в результате которой были отключены пять серверов, включая главный сервер KillSec и несколько серверов, предположительно использовавшихся для хранения украденных данных.
Сама группа, по мнению исследователей, относится к категории злоумышленников низкого или среднего уровня.
KillSec никогда не представляла собой крупную группировку в сфере вымогательства, но успела обзавестить собственными операторами, поскольку предлагала одну из самых дешевых схем вымогательства в даркнете в формате Ransomware-as-a-Service.
Платформа была запущена в июне 2024 года, взималась плата за вход в размере 250 долларов, а затем партнерам разрешалось оставлять себе 88% от успешных выплат выкупа.
Европол полагает, что члены группировки и ее операторы провернули более 1000 кибератак, затронув компании по всему миру, без какой-либо региональной или отраслевой приверженности. Власти утверждают, что по меньшей мере 500 из этих атак были успешными.
Основная тактика группы заключалась в использовании известных уязвимостей на незащищенных серверах, получении доступа к сети жертвы, краже данных и развертывании программ-вымогателей.
Она занималась двойным вымогательством, взимая плату за удаление украденных данных и за предоставление ключей расшифровки. По данным Европола, в некоторых случаях группа получала «значительные выкупы».
KillSec также связана как минимум с одной 0-day - CVE-2025-31161 в CrushFTP, - но в последнее время она действовала незаметно по сравнению с более известными группами, такими как Qilin, DragonForce или Akira.
Следователи также обнаружили, что члены группы активно использовали ИИ для создания и поддержания своей инфраструктуры программ-вымогателей, а также для выявления потенциальных жертв.
На DLS-сайте KillSec в даркнете список жертв был опубликован еще 27 сентября, за три дня до того, как власти изъяли их серверы, что свидетельствует о высокой активности группы.
Есть интересный момент в этой операции: это четвертый подозреваемый: его описывают как 18-летнего программиста. Предположительно, он также был установлен в Испании, но по непонятным причинам не был арестован. Впрочем, все понятно. | 5 222 |
| 15 | Продолжаем отслеживать трендовые угрозы и на текущий момент выделим следующие:
1. TeamViewer предупредила своих клиентов о необходимости немедленного устранения ряда серьезных уязвимостей, затрагивающих клиентское и хост-программное обеспечение.
Наиболее серьезная - это обход контроля доступа к удаленным сессиям (CVE-2026-92370), возникающий из-за некорректной уязвимости контроля доступа в TeamViewer Full Client и Host для Windows, Linux и macOS, которая позволяет удаленным злоумышленникам выполнять несанкционированные действия, ведущие к RCE на целевых системах.
Четыре другие проблемы, включают в себя обход пути (CVE-2026-19743), переполнение буфера в куче (CVE-2026-92368), состояние гонки TOCTOU (CVE-2026-92369) и некорректную проверку пути (CVE-2026-92371), которые позволя.т локальным злоумышленникам удаленно получить доступ к выполнению кода с привилегиями текущего пользователя или повысить свои привилегии до уровня NT AUHORITY/SYSTEM или root.
Несмотря на то, что компания не обнаружила доказательств наличия общедоступного PoC или активной эксплуатации, она настоятельно рекомендовала клиентам обновить TeamViewer до версии 15.82.
2. Как сообщает Microsoft, хакеры начали использовать уязвимость внедрения команд ОС CVE-2026-73570 (CVSS 8,9) в Zimbra Collaboration Suite (ZCS) до версии 10.1.20 вскоре после выпуска обновлений, еще до публичного раскрытия информации.
Исправления для CVE-2026-73570 были выпущены 20 июля в версии ZCS 10.1.20, а информация о ней была обнародована 13 августа. В период с 28 июля по 7 августа Microsoft обнаружила два различных инструмента сканирования, работающих вне полосы пропускания и исследующих уязвимую точку внедрения.
3. WatchGuard выпустила исправления для 15 уязвимостей, связанных с выполнением кода, DoS-атаками, авторизацией и обходом путей в Fireware OS, включая критическую ошибку RCE.
CVE-2026-86131 (CVSS 9.2), описывается как проблема внедрения кода в способ обработки операционной системой конфигураций клиентов BOVPN через TLS. Успешная эксплуатация позволяет удалённому злоумышленнику, контролирующему удалённый VPN-сервер, выполнять команды с правами root на подключающемся устройстве Firebox.
4. Bitget полагает, что злоумышленники, укравшие у нее на прошлой неделе 387,5 млн. долл., взломали системы, используя 0-day в продуктах безопасности сторонних разработчиков.
По данным SlowMist и Mandiant (1 и 2), после взлома злоумышленники запустили веб-оболочки на одном из взломанных устройств и вредоносное ПО на сервере обработки заданий для производственного кошелька криптовалютной биржи, а также специально разработанный инструмент для вывода средств, использованный для осуществления кражи криптовалюты после полуночи 25 сентября.
Bitget запустила программу вознаграждений, в рамках которой обещает 5% тем, кто поможет вернуть или заморозить средства, украденные в ходе атаки.
5. KiteWorks выпустила исправление для своей платформы передачи файлов, обрадовав клиентов тем, что их серверы можно безопасно снова подключить к интернету.
На прошлой неделе Kiteworks рекомендовала клиентам отключить серверы после того, как получила предупреждение от правоохранительных органов о том, что хакеры готовятся к атакам на ее продукты.
6. В библиотека Python Authlib не смогли закрыть ошибку с пустым полем подписи, которая позволяет злоумышленникам обходить проверки подписи и, возможно, операции аутентификации OAuth и OpenID.
7. Palo Alto Networks сообщает, что по состоянию на 27 сентября ими выявлено около 50 000 потенциально уязвимых для недавних CVE-2026-88772 и CVE-2026-88771 экземпляров NetScaler.
8. Разработчик ПО Натан Фарго выпустил Relapse, эксплойт для взлома последних версий прошивки PS5. Он доступен на GitHub.
9. Исследование Google показало, как ИИ меняет темпы и характер обнаружения уязвимостей. Согласно отчету GTIG, количество выявляемых уязвимостей каждый месяц в 2026 году, как и среднемесячное количество, используемых, удвоилось.
10. Позитивы в блоге рассказали про то, как им удалось найти CVE-2026-43783: LPE через DesktopServicesHelper в macOS 26.5. | 5 305 |
| 16 | Исследователи BI.ZONE предупреждают, что стилеры выходят на новый уровень благодаря автоматизарованному ИИ‑профилированию.
В даркнете уже появились объявления о продаже стилеров, которые с помощью нейросети формируют профиль жертвы. Бизоны зафиксировали как минимум два таких объявления: Windows‑стилер Bee Stealer и комплексном macOS‑агенте AVENGER.
Стандартный набор функций современных стилеров практически не менялся годами. Базовый профиль сбора данных включает:
- Браузерные данные: пароли, cookie‑файлы активных сессий, данные автозаполнения, история, сохраненные данные банковских карт.
- Криптоактивы: браузерные расширения кошельков, десктопные кошельки, данные аккаунтов криптобирж.
- Мессенджеры и почта: сессии Telegram (данные tdata), Discord, WhatsApp, Viber, почтовые клиенты Outlook, Thunderbird.
- SSH‑ключи, файлы конфигурации, учетные данные облаков, менеджеры паролей (KeePass, Bitwarden и другие), FTP‑доступы.
- Файлы и окружение: сбор документов по маскам из пользовательских каталогов, скриншоты, снимки веб‑камеры, данные о системе.
Современные стилеры поддерживают более 100 версий браузеров и обходят актуальные механизмы защиты, включая App‑Bound Encryption в Chrome, что уже стало стандартом.
Кроме того, в их функциональность входят закрепление в системе, подмена адресов в буфере обмена (клиппер) и возможность самоудаления.
Отдельно стоит отметить относительно новую, но уже устоявшуюся функцию - сбор данных ИИ‑агентов. Современные версии стилеров выгружают аутентификационные данные и историю чатов из ИИ‑ассистентов для разработчиков и LLM‑клиентов.
Ценность таких данных заключается в следующем: скомпрометированные сессии перепродаются как доступ к платным подпискам и API‑ключам, а истории диалогов могут содержать исходный код, внутренние документы, токены и учетные записи, оставленные пользователем в переписке с ИИ‑агентом.
Тем самым такие данные раскрывают для атакующего дополнительную информацию о жертве и ее предполагаемом работодателе. Так что на фоне всех этих возможностей зародилась следующая ступень развития - автоматическое ИИ‑профилирование.
Полученные в ходе атаки данные пропускаются через языковую модель, которая формирует краткий отчет о пользователе скомпрометированного устройства.
В Bee Stealer значительная часть собранного лога обрабатывается нейросетью на стороне панели оператора, а результат сохраняется в файлы ProfileRu.txt и ProfileEn.txt.
При этом в отчете автоматически заполняются поля с описанием предполагаемой профессии жертвы, сферы интересов, посещаемых ресурсов и назначения ключевых доменов из лога.
Один из примеров такого профилирования: «IT‑специалист и веб‑разработчик с интересом к безопасности» с указанием связанной с разработкой активности и отобранных доменов.
В многофункциональном вредоносном ПО для macOS AVENGER анализируются история браузера, содержимое терминала, сообщения, почта и файлы конфигурации, а на их основе выстраивается профиль жертвы с указанием места работы, используемых банков, бирж и криптоактивов.
В целом, новый функционал позволяет атакующему ускорить работу с массивами логов, которые могут содержать тысячи cookie‑файлов, учетных записей и доменов.
Оценивать вручную, какой профиль был собран (рядового пользователя или сотрудника с доступом к инфраструктуре организации), долго.
Таким образом, ИИ‑профилирование ускоряет процесс, позволяет приоритизировать жертв, готовить для вторичной продажи и снижает порог для атак в части валификации атакующего. | 5 226 |
| 17 | Подкатили подробности инцидента со взломом Голландского института раскрытия уязвимостей (DIVD).
Как оказалось, взломать его сети удалось благодаря использованию цепочки из двух 0-day в системе обработки заявок с открытым исходным кодом Zammad.
В свою очередь, в DIVD ранее заявляли, что атака была «громкой и очень, очень хаотичной», и притом инициированной агентом ИИ, который действовал автономно и принимал решения о своих дальнейших шагах без внешнего вмешательства или указаний.
Благодаря тому, что ИИ-агент оставил после себя четкие объяснения своих решений, DIVD удалось получить обширные сведения об атаке, что позволило организации восстановить картину произошедшего.
По данным некоммерческой организации, две уязвимости, теперь отлеживаемые как CVE-2026-102489 и CVE-2026-102490, позволяли перехватывать сессии, удаленно выполнять код и повышать привилегии до уровня root.
После использования уязвимостей атакующий смог получить доступ к другим сервисам, прочитать и похитить данные из систем DIVD, причем все действия были выполнены за считанные секунды благодаря автоматизации с помощью ИИ.
Такой симбиоз позволил злоумышленникам перехватывать сессии, удаленно запускать код и за считанные секунды повышать привилегии пользователя Zammad до уровня root благодаря агентной части этой хакерской атаки.
Благодаря сегментации сети и мерам реагирования на инциденты, злоумышленнику не удалось проникнуть глубже в сеть. Однако расследование всё ещё продолжается.
Zammad - это платформа для обработки заявок в службу поддержки и ИТ-поддержки с открытым исходным кодом, использующая ИИ для управления запросами клиентов, обращениями в ИТ-поддержку и внутренними заявками.
Решение доступно как в виде самостоятельного, так и в виде размещенного на сервере сервиса. При этом Zammad заявляет о более чем 2000 клиентов и 55 000 пользователей, среди которых есть в числе прочих De'Longhi, Amnesty International и NextCloud.
DIVD обнаружила зиродеи в сотрудничестве с Merlon Security, уведомила Zammad о проблеме и также предупредила других пользователей об уязвимых экземплярах.
DIVD рекомендует пользователям Zammad обновиться до версии 7, которая считается безопасной, или как можно скорее отключить приложение. Помимо этого пообещала позже предоставить дополнительную информацию об инциденте. | 6 900 |
| 18 | Более 543 000 учетных данных, потенциально скомпрометированных в общедоступных репозиториях GitHub, оставались действительными в июле, несмотря на меры безопасности платформы, направленные на предотвращение случайных утечек конфиденциальных данных.
Данные, полученные в результате сканирования 224 млн. хранилищ и более 58 млрд. файлов, показывают, что среднее время, в течение которого уникальные учетные данные оставались в открытом доступе, составляло 784 дня.
Исследование Truffle Security показало, что около 10% удостоверений личности для работы были выданы более 6,3 лет назад, а самое старое датируется 2009 годом.
В общей сложности исследователи выявили 543 699 уникальных учетных данных, которые неоднократно встречались в более чем 1,1 млн. файлов и репозиториев, включая копии в форках.
Оценка проводилась на наборе данных, собранном для обучения LLM на основе процесса сканирования, завершившегося 7 августа 2025 года.
Truffle Security отметила, что количество скомпрометированных учетных данных на GitHub более чем вдвое превышает показатель августа, когда после сканирования Hugging Face было обнаружено 221 303 работающих учетных данных.
Исследователи отмечают, что плотность «секретной» информации со временем увеличилась: количество рабочих учетных данных выросло с 3,72 на миллион файлов в 2015 году до пика в 11,62 в 2025 году.
Отдельно в Truffle Security оценили метрики в части Push Protection.
Функция защиты от случайной утечки учетных данных GitHub, Push Protection, была реализована в апреле 2022 года для пользователей с расширенными правами доступа и стала доступна для публичных репозиториев в мае 2023 года. Год спустя GitHub включил ее по умолчанию.
Push Protection сканирует входящий код на наличие секретных шаблонов, таких как ключи API и токены доступа, и блокирует загрузку, если обнаруживает таковые. Однако он не отзывает ранее раскрытые учетные данные.
По данным Truffle Security, после активации функции Push Protection для всех пользователей GitHub в феврале 2024 года было раскрыто 199 843 учетных данных, выявленных в июле, что составляет примерно 36,8% от общего числа.
Чуть более половины (51,8%) активных учетных данных попадали в категории, которые не блокируются стандартной функцией защиты от push-уведомлений GitHub, включая строки подключения к базе данных и ключи API Google.
Так что, похоже, функция Push Protection эффективна в пределах своей зоны действия: после включения этой функции по умолчанию доля раскрытых учетных данных в защищенных категориях снизилась на 53%.
Рассматривая набор данных в более широком контексте, Truffle Security отметила, некоторые типы учетных данных гораздо чаще отзываются, чем другие, в зависимости от используемой службы.
Например, из 101 886 подтвержденных токенов npm исследователи обнаружили только 1 работающий. В то же время из 126 963 учетных данных сервисов Google Cloud, 69 041 оставались действительными и рабочими на момент анализа.
Отдельно следует учитывать, что результаты исследования Truffle Security указывают на потенциальный объем утечки рабочих секретов на GitHub, но не раскрывают, какой процент этих секретов фактически был украден или использован злоумышленниками. | 6 478 |
| 19 | Cisco выпустила обновления для устранения критической 0-day в Catalyst SD-WAN Manager (отслеживаемой как CVE-2026-76504), которую злоумышленники активно используют для повышения своих привилегий до уровня администратора.
Ранее известное как SD-WAN vManage, ПО Catalyst SD-WAN Manager позволяет администраторам отслеживать и управлять до 6000 устройствами SD-WAN с единой панели управления.
Как сообщается, в сентябре Cisco PSIRT обнаружила активную эксплуатацию этой CVE-2026-76504.
Она затрагивает все развертывания независимо от конфигурации системы, связана с управлением аутентификацией на основе сессий API и позволяет неаутентифицированным злоумышленникам удаленно получать доступ к уязвимым системам с правами администратора.
Уязвимость обусловлена некорректной обработкой кодировки URI в HTTP-запросе, что позволяет запросу обходить правило аутентификации, предназначенное для ограничения доступа к определенной конечной точке API.
Злоумышленник может использовать эту уязвимость, отправив специально сформированный HTTP-запрос к API уязвимой системы.
Так или иначе, Cisco пока не предоставила дополнительных подробностей об атаках с использованием CVE-2026-76504, но поделилась IOCs, отмечая, что злоумышленники используют %6a в качестве закодированного в URI символа "j" в вредоносных запросах.
Также рекомендуется проверять serviceproxy-access.log, расположенный в /var/log/nms/containers/service-proxy, и vmanage-server.log в каталоге /var/log/nms/ на наличие записей, связанных с j_security_check, от неизвестных или неавторизованных IP.
Для определения того, был ли скомпрометирован Cisco Catalyst SD-WAN Manager, клиенты могут обратиться в службу технической поддержки Cisco (TAC) и предоставить необходимые файлы для проведения проверки.
Таким образом, CVE-2026-76504 - это уже пятая 0-day в SD-WAN, активно используемая злоумышленниками с начала года. Сегодня CISA добавило ее в свой каталог KEV.
Вообще же с ноября 2021 года в реестре CISA 90 уязвимостей Cisco, которые были использованы злоумышленниками, в том числе четыре в Cisco Catalyst SD-WAN Manager, включая семь, используемых бандами вымогателей. | 5 847 |
| 20 | Исследователи Лаборатории Касперского рассказали, где искать следы атакующего при компрометации 1С.
В этом году ЛК уже публиковала разбор реальных атак, в которых злоумышленники использовали некорректные настройки 1С. Такие атаки могут в конечном итоге привести к шифрованию данных, удалению виртуальных машин и другим деструктивным последствиям.
В новом отчете исследователи поделились своим практическим опытом в части того, как расследовать такой инцидент, если он уже произошел, какие артефакты нужно искать и как анализировать журнал регистрации 1С с учетом его специфики.
Артефакты использования в атаке платформы 1С можно обнаружить в данных систем мониторинга или при непосредственном анализе скомпрометированного сервера. Важные источники информации - технологический журнал и журнал регистрации 1С.
К маркерам подозрительной активности относятся, например, подозрительные подключения к консоли администрирования кластера серверов 1С, создание новых информационных баз, ошибки при работе с 1С-шеллами, попытки выгрузки информационной базы и пр.
На серверах с программным обеспечением 1С необходимо обращать внимание на любые срабатывания защитных решений.
В частности, продукты Лаборатории Касперского обнаруживают и блокируют попытки вредоносной эксплуатации 1С при помощи компонента Behavior Detection, детективу также различные вредоносные внешние обработки, доступные на GitHub. | 6 236 |
