fa
Feedback
SecAtor

SecAtor

رفتن به کانال در Telegram

Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com

نمایش بیشتر

📈 تحلیل کانال تلگرام SecAtor

کانال SecAtor (@true_secator) در بخش زبانی روسی بازیگری فعال است. در حال حاضر جامعه شامل 41 672 مشترک است و جایگاه 3 137 را در دسته فناوری و برنامه‌ها و رتبه 15 094 را در منطقه روسيا دارد.

📊 شاخص‌های مخاطب و پویایی

از زمان ایجاد در невідомо، پروژه رشد سریعی داشته و 41 672 مشترک جذب کرده است.

بر اساس آخرین داده‌ها در تاریخ 15 سپتامبر, 2026، کانال فعالیت پایداری دارد. در ۳۰ روز گذشته تغییر اعضا برابر 111 و در ۲۴ ساعت گذشته برابر 10 بوده و همچنان دسترسی گسترده‌ای حفظ شده است.

  • وضعیت تأیید: تأیید نشده
  • نرخ تعامل (ER): میانگین تعامل مخاطب 14.79% است و در ۲۴ ساعت نخست پس از انتشار، محتوا معمولاً 11.72% واکنش نسبت به کل مشترکان کسب می‌کند.
  • دسترسی پست‌ها: هر پست به طور میانگین 6 161 بازدید دریافت می‌کند. در اولین روز معمولاً 4 882 بازدید جمع‌آوری می‌شود.
  • واکنش‌ها و تعامل: مخاطبان به‌طور فعال حمایت می‌کنند؛ میانگین واکنش به هر پست 0 است.
  • علایق موضوعی: محتوا بر موضوعات کلیدی مانند cve-2026, github, trivy, кража, обнаружение تمرکز دارد.

📝 توضیح و سیاست محتوایی

نویسنده این فضا را محل بیان دیدگاه‌های شخصی توصیف می‌کند:
Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com

به لطف به‌روزرسانی‌های پرتکرار (آخرین داده در تاریخ 16 سپتامبر, 2026)، کانال همواره به‌روز و دارای دسترسی بالاست. تحلیل‌ها نشان می‌دهد مخاطبان به‌طور فعال با محتوا تعامل دارند و آن را به نقطه اثرگذاری مهم در دسته فناوری و برنامه‌ها تبدیل کرده‌اند.

41 672
مشترکین
+1024 ساعت
+237 روز
+11130 روز
جذب مشترکین
سپتامبر '26
سپتامبر '26
+173
در 4 کانال‌ها
اوت '26
+314
در 8 کانال‌ها
Get PRO
ژوئیه '26
+360
در 14 کانال‌ها
Get PRO
ژوئن '26
+343
در 15 کانال‌ها
Get PRO
مه '26
+386
در 7 کانال‌ها
Get PRO
آوریل '26
+350
در 10 کانال‌ها
Get PRO
مارس '26
+309
در 10 کانال‌ها
Get PRO
فوریه '26
+433
در 14 کانال‌ها
Get PRO
ژانویه '26
+389
در 13 کانال‌ها
Get PRO
دسامبر '25
+443
در 14 کانال‌ها
Get PRO
نوامبر '25
+414
در 11 کانال‌ها
Get PRO
اکتبر '25
+304
در 10 کانال‌ها
Get PRO
سپتامبر '25
+306
در 15 کانال‌ها
Get PRO
اوت '25
+429
در 11 کانال‌ها
Get PRO
ژوئیه '25
+451
در 25 کانال‌ها
Get PRO
ژوئن '25
+255
در 12 کانال‌ها
Get PRO
مه '25
+402
در 17 کانال‌ها
Get PRO
آوریل '25
+351
در 13 کانال‌ها
Get PRO
مارس '25
+579
در 39 کانال‌ها
Get PRO
فوریه '25
+377
در 12 کانال‌ها
Get PRO
ژانویه '25
+261
در 16 کانال‌ها
Get PRO
دسامبر '24
+667
در 21 کانال‌ها
Get PRO
نوامبر '24
+565
در 19 کانال‌ها
Get PRO
اکتبر '24
+652
در 26 کانال‌ها
Get PRO
سپتامبر '24
+914
در 26 کانال‌ها
Get PRO
اوت '24
+600
در 19 کانال‌ها
Get PRO
ژوئیه '24
+496
در 14 کانال‌ها
Get PRO
ژوئن '24
+485
در 18 کانال‌ها
Get PRO
مه '24
+504
در 15 کانال‌ها
Get PRO
آوریل '24
+604
در 20 کانال‌ها
Get PRO
مارس '24
+722
در 18 کانال‌ها
Get PRO
فوریه '24
+769
در 30 کانال‌ها
Get PRO
ژانویه '24
+661
در 13 کانال‌ها
Get PRO
دسامبر '23
+1 145
در 20 کانال‌ها
Get PRO
نوامبر '23
+817
در 35 کانال‌ها
Get PRO
اکتبر '23
+571
در 26 کانال‌ها
Get PRO
سپتامبر '23
+458
در 0 کانال‌ها
Get PRO
اوت '23
+1 137
در 0 کانال‌ها
Get PRO
ژوئیه '23
+789
در 0 کانال‌ها
Get PRO
ژوئن '23
+618
در 0 کانال‌ها
Get PRO
مه '23
+682
در 0 کانال‌ها
Get PRO
آوریل '23
+442
در 0 کانال‌ها
Get PRO
مارس '23
+953
در 0 کانال‌ها
Get PRO
فوریه '23
+554
در 0 کانال‌ها
Get PRO
ژانویه '23
+775
در 0 کانال‌ها
Get PRO
دسامبر '22
+700
در 0 کانال‌ها
Get PRO
نوامبر '22
+600
در 0 کانال‌ها
Get PRO
اکتبر '22
+705
در 0 کانال‌ها
Get PRO
سپتامبر '22
+553
در 0 کانال‌ها
Get PRO
اوت '22
+359
در 0 کانال‌ها
Get PRO
ژوئیه '22
+1 512
در 0 کانال‌ها
Get PRO
ژوئن '22
+440
در 0 کانال‌ها
Get PRO
مه '22
+1 277
در 0 کانال‌ها
Get PRO
آوریل '22
+1 378
در 0 کانال‌ها
Get PRO
مارس '22
+1 618
در 0 کانال‌ها
Get PRO
فوریه '22
+423
در 0 کانال‌ها
Get PRO
ژانویه '22
+1 212
در 0 کانال‌ها
Get PRO
دسامبر '21
+1 356
در 0 کانال‌ها
Get PRO
نوامبر '21
+608
در 0 کانال‌ها
Get PRO
اکتبر '21
+863
در 0 کانال‌ها
Get PRO
سپتامبر '21
+2 094
در 0 کانال‌ها
Get PRO
اوت '21
+1 022
در 0 کانال‌ها
Get PRO
ژوئیه '21
+485
در 0 کانال‌ها
Get PRO
ژوئن '21
+336
در 0 کانال‌ها
Get PRO
مه '21
+879
در 0 کانال‌ها
Get PRO
آوریل '21
+1 034
در 0 کانال‌ها
Get PRO
مارس '21
+680
در 0 کانال‌ها
Get PRO
فوریه '21
+1 450
در 0 کانال‌ها
Get PRO
ژانویه '21
+627
در 0 کانال‌ها
Get PRO
دسامبر '20
+12 266
در 0 کانال‌ها
تاریخ
رشد مشترکین
اشارات
کانال‌ها
16 سپتامبر+23
15 سپتامبر+12
14 سپتامبر+10
13 سپتامبر+5
12 سپتامبر+7
11 سپتامبر+16
10 سپتامبر+7
09 سپتامبر+6
08 سپتامبر+8
07 سپتامبر+9
06 سپتامبر+10
05 سپتامبر+10
04 سپتامبر+6
03 سپتامبر+17
02 سپتامبر+10
01 سپتامبر+17
پست‌های کانال
Уязвимость в клиенте Steam, для которой нет решения, позволяет повысить привилегии в Windows. Эксплойт, получивший название BrokenPipe, использует уязвимость службы клиента Steam для повышения прав обычного пользователя Windows до уровня NT AUTHORITY\SYSTEM без отображения запроса UAC или запроса учетных данных администратора. Проблема была представлена на GitHub исследователем KillaBoi, который утверждает, что Valve была уведомлена об уязвимости еще в марте. По словам исследователя, соответствующий отчет на HackerOne был помечен как дубликат, что и побудило его к решению опубликовать PoC в надежде ускорить исправление. BrokenPipe нацелен на steamservice.exe, службу Windows, устанавливаемую вместе с клиентом Steam от Valve. Эта служба обычно запускается с правами SYSTEM и выполняет операции, требующие повышенных разрешений от имени клиента Steam. Согласно техническому описанию, уязвимость связана с тем, как служба Steam Client обрабатывает подписанные VDF-файлы установочных скриптов. Сам VDF-файл имеет легитимную подпись Valve, а корневой каталог установки, контролируемый вызывающей стороной и используемый службой, предположительно не покрывается этой подписью. BrokenPipe подключается к службе клиента Steam без прав администратора и вызывает IClientInstallUtils::AddInstallScriptToWhiteList, предоставляя подлинный VDF-файл, подписанный Valve, вместе с контролируемым злоумышленником местом установки, что приводит к тому, что перемещенный лаунчер становится доверенным. Затем эксплойт вызывает IClientInstallUtils::RunInstallScript, в результате чего служба Steam уровня SYSTEM обрабатывает VDF и запускает выбранный лаунчер со своими собственными привилегиями. В конечном итоге PoC запускает C:\Windows\System32\cmd.exe от имени SYSTEM, а команда whoami/user возвращает локальный системный SID S-1-5-18. Исследователь подчеркивает, что BrokenPipe не подделывает, не модифицирует и не обходит цифровую подпись Valve (VDF). Вместо этого он использует то, что описывается как пробел в том, что фактически охватывает эта подпись. Тестирование проводилось на версии Steam 10.96.30.42 на современных 64-битных системах Windows 10 и Windows 11. Для работы не требуется аутентификация в Steam, для запуска какой-либо игры не обязательно запускать приложение. Тем не менее, для использования BrokenPipe злоумышленнику уже требуется доступ к выполнению кода от имени локального пользователя, это ограничение не делает снижает критичности проблемы. Распространенные вредоносные ПО, стилеры, RAT и инструменты постэксплуатации часто ищут локальные уязвимости для повышения привилегий после получения первоначального доступа. Таким образом, уязвимость в таком распространенном ПО, как Steam, может обеспечить вредоносной ПО удобный путь от ограниченных пользовательских привилегий к полному контролю на уровне SYSTEM. Valve по поводу обнаруженной уязвимости пока никак не реагирует. Зато полагаем, что киберподполье сделает это более оперативно. Но будем посмотреть.

2
Исследователи раскрыли новую аппаратную атаку, получившую название DDRop, которая взламывает защиту памяти в системах конфиденциальных вычислений Intel и AMD, незаметно отбрасывая операции записи в память сервера, так что процессор продолжает считывать старые зашифрованные данные, как если бы они были актуальными. Реализация атаки возможна с позиции злоумышленника, который уже контролирует ПО сервера и может на короткое время получить доступ к машине, чтобы установить небольшую печатную плату, называемую интерпозером, между процессором и модулем памяти. Стоимость изготовления переходника составляет менее 200 долл. DDRop работает с Intel TDX, Intel Scalable SGX и AMD SEV-SNP - оборудованием, которое облачные сервисы используют для защиты конфиденциальности данных клиентов во время использования. DDRop - разработка исследователей из Лёвенского университета, Цюрихского технического университета, Даремского университета и Google. Она будет представлена на конференции ACM CCS 2026 в ноябре. Команда выкатила проекты платы интерпозера, прошивку контроллера и код атаки на GitHub вместе с отчетом. В системах конфиденциальных вычислений память сервера зашифрована, поэтому даже тот, кто имеет физический доступ к машине, видит только зашифрованные данные. Однако, чтобы охватить большой объем памяти, используемый облачным сервером, в таких системах отсутствует гарантия, называемая актуальностью. Процессор может подтвердить, что память зашифрована, но не может подтвердить, что она содержит последнее записанное значение и что старые зашифрованные данные по-прежнему правильно расшифровываются. DDRop превращает этот пробел в атаку. Когда промежуточный модуль отклоняет операцию записи, предыдущее значение остается в памяти, и процессор считывает его обратно, как если бы обновление произошло. Механизм шифрования ничего не обнаруживает. По словам исследователей, DDRop - это первая активная атака с использованием подставных устройств, которая работает на памяти DDR5 в современных облачных серверах, и первая, которая нарушает целостность современной системы Intel TDX, а не просто считывает из нее данные. Интерпозер представляет собой небольшую плату с переключателями, расположенную на шине памяти и работающую на полной скорости DDR5. Для отмены записи он инициирует ошибку на командной шине, а затем перерезает провод, используемый модулем памяти для сообщения об этой ошибке, так что модуль незаметно отбрасывает команду, и процессор никогда не получает уведомления. В Intel TDX исследователи превратили блокировку записи в полный контроль над защищенной виртуальной машиной. Когда микропрограмма записывает пустые записи для создания новой таблицы страниц, DDRop отбрасывает эти записи, поэтому таблица вместо этого сохраняет выбранные злоумышленником данные, которые находились в памяти до этого. Это позволяет собственной виртуальной машине злоумышленника сопоставить свою память с любым физическим адресом и читать или изменять защищенную память. Получив такой доступ, исследователи считали закрытую память виртуальной машины жертвы и перевели машину жертвы в режим отладки, что позволило им скопировать ее память в открытом виде, а затем восстановить исходные данные. В случае с AMD SEV-SNP результат оказывается более узким. Отбрасывание операций записи во время функции перемещения страниц AMD позволило исследователям скопировать содержимое одной целевой страницы в другую, однако атаки в режиме отладки и подделка аттестации характерны именно для Intel TDX. В части практического применения исследователи отметили, что у них нет доказательств использования DDRop или аналогичного активного интерпозера за пределами лаборатории.
4 558
3
Apple пошла по стопам микромягких и теперь начала устранять в своих настольных и мобильных операционных системах сразу по несколько сотен узявимостей за раз: текущие обновления включают исправления для 200 уязвимостей в новой версии iOS 27 и macOS Golden Gate 27. В обновлениях закрыты уязвимости ядра, которые могли привести к повреждению памяти, повышению привилегий, завершению работы системы и утечке информации. В iOS 27 и iPadOS 27 исправлено около 126 уязвимостей безопасности, 20 из которых затрагивают ядро, а в macOS Golden Gate 27 устранено 210, примерно 100 из которых присутствуют и в iOS 27. В macOS Tahoe 26.7 исправлено 153 уникальных уязвимости CVE, включая 26 дефектов безопасности в ядре, которые могут привести к повреждению памяти, повышению привилегий, завершению работы системы и утечке информации. Хотя подавляющее большинство проблем было обнаружено в 2026 году, обновление macOS также закрывает CVE-2022-3437, представляющую собой переполнение буфера в куче средней степени опасности в Samba (внутри Heimdal), которое могло привести к DoS. Примерно 100 из исправленных уязвимостей затрагивают как мобильные, так и настольные операционные системы. Исправления касаются более чем 90 компонентов платформы, включая AppleKeyStore, службы аутентификации, Foundation, Safe Browsing, Sandbox, Security, TCC и WebKit. По словам Адама Бойнтона из Jamf, одной из наиболее заметных ошибок iOS является CVE-2026-64752, проблема повреждения памяти в среде обработки мультимедиа CoreMedia. Злоумышленник мог скомпрометировать iPhone, предоставив пользователю вредоносное изображение. Интересно, что вместо того, чтобы исправить уязвимый код, Apple предпочла полностью его удалить. Apple также выпустила iOS 26.7 и iPadOS 26.7 с исправлениями для более чем 80 уязвимостей (включая примерно 70, устраненных в iOS 27 и iPadOS 27), а также macOS Sequoia 15.8 с более чем 150 исправлениями (более 140 из которых также были обнаружены в macOS Tahoe 26.7). Кроме того, компания выпустила tvOS 27, watchOS 27 и visionOS 27 с исправлениями для десятков уязвимостей в каждой, Safari 27 с шестью исправлениями и Xcode 27 всего лишь с одним исправлением. Apple не упоминает о случаях эксплуатации каких-либо из этих уязвимостей в реальных условиях. Пользователям рекомендуется как можно скорее обновить свои устройства.
5 048
4
Хакеры взломали официальный аккаунт HBO Max на Reddit и использовали его для распространения вредоносного ПО через атаку ClickFix среди пользователей macOS и Windows. В течение 48 часов злоумышленники разместили 108 вредоносных рекламных объявлений в пяти целевых группах в рамках кампании, отслеживаемой как PasteSwitch. Используя подтвержденную учетную запись u/hbomax, злоумышленники атаковали пользователей macOS и Windows и активно продвигали несуществующее нативное приложение HBO Max для macOS. Клики по вредоносным ссылкам приводили пользователей на hbomaxx[.]us, страницу, имитирующую официальный сайт HBO Max, которая также содержала кнопку загрузки. Кнопка загрузки открывала окно ClickFix, в котором посетителю предлагалось скопировать команду, открыть Терминал, вставить команду и запустить её. Это переносило выполнение из браузера в доверенную системную утилиту, находящуюся под контролем жертвы. В macOS атака использовала команды curl | zsh для распространения вредоносного ПО, такого как MacSync, AMOS Helper, фейковых приложений-кошельков и другого вредоносного кода, с целью кражи учетных данных, сообщений, информацию о браузере и данные криптокошельков, а также получения постоянного доступа к их компьютерам. На Windows атака осуществлялась с использованием MSHTA и PowerShell для доставки вредоносной ПО Amatera Stealer, обеспечивая её постоянное присутствие в системе. Настроенная на ручную проверку учетных данных, вредоносная ПО обходила сетевую телеметрию, подделывая соединения с Facebook, чтобы скрыть свою связь с С2. Как отмечает HudsonRock, в рамках кампании PasteSwitch также использовались AnimateClipper и ZigClipper в качестве инструментов для постоянной замены адресов в буфере обмена, позволяющих менять адреса криптовалюты при попытке пользователей совершить транзакцию. По данным исследователей, злоумышленники, похищающие данные из буфера обмена, используют С2-центр, размещенный в блокчейне. Инфраструктура, вероятно, была создана более года назад и используется в атаках с начала 2026 года. Reddit был уведомлен о вредоносной активности, связанной с официальным аккаунтом HBO Max, после чего немедленно приостановил показ рекламы. В Warner Bros., владеющей HBO Max, пока никак комментировали инцидент. Впрочем, и так все понятно.
6 185
5
Киберподполье массово пылесосит серверы разработки Vite, имеющие прямой доступ в интернет, предпринимая попытки выкрасть учетные данные и конфигурации облачных сервисов AWS и Azure. В кампания задействован эксплойт для CVE-2026-39364, уязвимости высокой степени серьезности, которая позволяет обходить контроль доступа к файлам при чтении в версиях Vite от 7.1.0 до 7.3.2, а также в ветке 8.x до 8.0.5. Уязвимость была обнаружена 7 апреля и позволяет неавторизованному злоумышленнику манипулировать параметрами запроса в HTTP GET-запросе, чтобы обойти ограничения безопасности и получить файлы в открытом виде из мест, которые обычно должны быть недоступны. F5 обнаружила атаки через свою сетку ханипотов, зафиксировав более 800 атак и приблизительно 32 000 необработанных событий за месяц. После взлома системы хакеры фокусируются на поиске ценных секретов: .env, .env.production, .env.local и файлов окружения, файлы учетных данных AWS, резервные копии конфигурационных файлов AWS и учетных данных, креды и токены доступа Azure, файлы переменных Terraform, бессерверная конфигурация, /proc/self/environ, /proc/1/environ и /proc/self/cwd/.env, а также /etc/passwd. F5 отметила, что в ходе кампании также были апробированы различные варианты обхода и кодирования, включая последовательности обхода с двойным кодированием, по-видимому, для того, чтобы обойти обратные прокси или WAF. Большая часть наблюдаемой вредоносной активности исходила из США, Бельгии и Нидерландов, при этом злоумышленники использовали диапазоны IP Google Cloud для обхода защиты. Наиболее активные IP также использовали и другие уязвимости контроля доступа в Vite: CVE-2025-30208, CVE-2025-31125 (помечены как активно используемые) и CVE-2024-45811. Несмотря на то, что Vite обычно подключается к localhost, исследователи F5 утверждают, что разработчики часто предоставляют к нему доступ в режиме онлайн, передавая флаг --host, устанавливая server.host или неправильно настраивая сопоставление портов Docker. Компания рекомендует обновить серверы Vite до последней версии, а также следует заблокировать доступ через порт 5173 и основные источники вредоносной активности (34.14.15[.]105, 34.16.200[.]129 и 34.11.196[.]206), отклонять подозрительные запросы /@fs/ и избегать доверия к строкам User-Agent поисковых роботов. В случае если незащищенные серверы Vite оказались в открытом доступе, рекомендуется ротировать все секретные данные, находящиеся в пределах досягаемости уязвимой системы.
5 472
6
По данным Wiz, nри уязвимости в JFrog Artifactory используются для развертывания бэкдоров. Они позволяют злоумышленникам обойти аутентификацию и повысить свои привилегии до уровня администратора. Многие организации используют Artifactory для управления программными артефактами, бинарными файлами, моделями ИИ, контейнерами и пакетами. Три уязвимости - CVE-2026-42016, CVE-2026-42018 и CVE-2026-82329 - позволяют злоумышленникам обойти аутентификацию и получить административные привилегии на уязвимых экземплярах Artifactory. CVE-2026-42018, обнаруженная 12 августа и представляющая собой некорректную ошибку аутентификации, может быть использована для получения токена анонимного пользователя, предоставляющего доступ к конфиденциальным артефактам и данным репозитория.  Вторая CVE-2026-42016, исправленная 27 июля, представляет собой ошибку недостаточной проверки токена, которую можно использовать для повышения привилегий. Третья CVE-2026-82329, исправленная 28 августа, представляла собой уязвимость, позволяющую обойти аутентификацию и получить административные привилегии. Об эксплуатации уязвимости в реальных условиях стало известно несколько дней спустя. Как сообщает в Wiz, CVE-2026-42018 и CVE-2026-42016 были объединены в цепочку с середины августа для получения токена анонимного пользователя и последующего использования его для повышения привилегий до уровня администратора. В период с 15 августа по 8 сентября 2026 года в Wiz наблюдали, как несколько злоумышленников атаковали экземпляры Artifactory, размещенные на собственных серверах, используя эти две CVE-2026-42018 и CVE-2026-42016. Хакеры развертывали учетные записи администратора, устанавливали вредоносные плагины для получения возможности выполнения произвольного кода, запускали команды оболочки через конечную точку плагина, внедряли полезные нагрузки второго этапа и периодически обновляли скрипты для обеспечения непрерывного доступа. В первую неделю сентября несколько злоумышленников также начали использовать уязвимость CVE-2026-82329 для кражи конфигурационных данных, получения постоянного доступа к административным ресурсам, создания токенов, кражи ключей кластера и перечисления активов. В некоторых случаях было замечено, что злоумышленники прикрепляли собственные SSH-ключи к созданным ими учетным записям пользователей. В CISA добавила CVE-2026-42018 и CVE-2026-42016 в свой каталог уязвимостей KEV, спустя неделю после включения CVE-2026-82329 в этот же список. Всем организациям рекомендуется как можно скорее обновить самостоятельно управляемые развертывания Artifactory до версий 7.161.20, 7.146.38, 7.133.29, 7.125.20, 7.117.28 или 7.111.21.
5 526
7
Китайские хакеры UNC3569 используют критическую уязвимость (CVE-2026-51990) в Sogou для Windows от Tencent для развертывания бэкдора GrayRabbit с помощью специально созданной ссылки. Активную эксплуатацию заметили исследователи Gen Digital, предупредившие, что проблема заключается в уязвимости, позволяющей удаленно выполнять код (RCE) одним щелчком мыши. Sogou Input Method - популярное приложение для Windows, позволяющее пользователям вводить китайские иероглифы с помощью стандартной клавиатуры, а также предлагающее настраиваемый обработчик ссылок и встроенный веб-браузер, использующий устаревший движок Chromium. Приложение Sogou Input Method, разработанное китайским технологическим гигантом Tencent, по имеющимся данным, установлено в Китае сотни миллионов раз. По данным Gen Threat Labs, UNC3569 реализует три уязвимости в продукте: непроверенная инъекция аргументов командной строки в URI sgbiz, неограниченная навигация по URL-адресам в веб-представлении на основе CEF и устаревший, неизолированный движок браузера Chromium. Цепочка атак начинается с того, что жертва щелкает по специально созданному URI sgbiz:, в результате чего Windows вызывает обработчик протокола biz_helper.exe от Sogou, который передает управляемые злоумышленником аргументы командной строки легитимному исполняемому файлу SGMyInput.exe без их проверки. Внедренные злоумышленником аргументы открывают компонент SkinCenter от Sogou и дают указание встроенному в него веб-представлению Chromium загрузить URL-адрес, контролируемый злоумышленником. Sogou не ограничивает схему или назначение URL-адреса. На третьем этапе вредоносная страница использует известную уязвимость в устаревшем движке Chromium 80 от Sogou. Поскольку браузер работает без песочницы и с отключенными важными средствами защиты, эксплойт обеспечивает выполнение кода и установку бэкдора GrayRabbit. В 2024 году исследователи Google описали GrayRabbit как модульное семейство вредоносных ПО и связали его с UNC3569, китайской компанией, работающей как в сфере киберпреступности, так и в сфере кибербезопасности по найму. Образец вредоносного ПО, проанализированный Gen Threat Labs, представляет собой более зрелый 64-битный вариант с расширенным набором команд и конфигурацией C2, закодированной с помощью RC4. Его возможности включают выполнение процессов, открытие интерактивных обратных оболочек, загрузку и скачивание файлов, сбор системной и пользовательской информации, а также рефлексивную загрузку плагинов в память хоста. Gen Threat Labs поделилась своими выводами с Tencent 9 апреля, разработчик выпустил исправление в версии Sogou Input Method 16.3.0.3498 от 21 апреля. Патч проверяет аргументы URL, принимаемые обработчиком протокола, разрешает только HTTPS и ограничивает навигацию только разрешенными доменами, связанными с Sogou и Tencent. Однако исследователи предупредили, что используемый браузер по-прежнему устарел и работает без песочницы, при этом многие средства защиты веб-безопасности отключены.
5 089
8
Уязвимость критического уровня в GitLab была использована спустя день после её обнаружения. Она позволяет неавторизованным злоумышленникам читать произвольные файлы с сервера GitLab. WatchTowr сообщает, что злоумышленники начали использовать недавно исправленную уязвимость в GitLab спустя день после ее публичного раскрытия. CVE-2026-85706 (CVSS 10/10) затрагивает все версии Community Edition (CE) и Enterprise Edition (EE) начиная с 18.7 (до 19.1.8), 19.2 (до 19.2.6) и 19.3 (до 19.3.2). В пятницу, на следующий день после того, как GitLab объявила о выпуске патчей для устранения уязвимости, WatchTowr зафиксировала первые попытки эксплуатации этой уязвимости в реальных условиях. Причем это уже второй случай критической уязвимости GitLab за последние недели, после предыдущей уязвимости внедрения кода GraphQL (CVE-2026-19478), которая была практически сразу же активно использована злоумышленниками. По данным WatchTowr, в ближайшее время, вероятно, последует массовая эксплуатация этой уязвимости. Пользователям следует просматривать файлы журналов на предмет HTTP POST-запросов к URI /api/v4/projects/{id}/repository/commits/, содержащих параметры file.path, чтобы выявить потенциальные попытки эксплуатации уязвимостей. Самостоятельно размещенные экземпляры GitLab следует обновить как можно скорее, поскольку новые патчи устраняют еще 17 уязвимостей, включая еще одну критическую ошибку. Критическая CVE-2026-87719 (CVSS 9,9/10) представляет собой проблему небезопасной десериализации в сериализаторе подписок GraphQL, которая позволяет получить доступ к «конфигурациям экземпляров расширенного поиска и конфиденциальным учетным данным». В версиях GitLab CE/EE 19.1.8, 19.2.6 и 19.3.2 также устранены шесть серьезных уязвимостей безопасности, которые могли позволить удаленно выполнять код, получать доступ к защищенным переменным CI/CD, осуществлять XSS-атаки и DoS. Привлекательность GitLab для злоумышленников очевидна, поскольку несанкционированный доступ позволяет злоумышленнику получить доступ к исходному коду, секретам CI/CD, учетным данным и внедрять код в конвейеры сборки, получая доступ к любому последующему элементу или отравляя его, что, как показывает практика, стало излюбленным способом атаки со стороны киберподаолья.
5 337
9
Финтех-компания Revolut сообщила об утечке данных после того, как передала информацию о неустановленном количестве клиентов злоумышленнику, выдающему себя за государственное учреждение. Revolut работает более чем в 160 странах и регионах и предоставляет банковские услуги, услуги по управлению денежными средствами и инвестиционные услуги более чем 80 млн. клиентов по всему миру, включая 800 000 корпоративных клиентов. В своих уведомлениях пострадавшим клиентам компания сообщила, что злоумышленник запросил персональные данные по электронной почте, используя домен государственного учреждения. Поскольку в сообщении содержались действительные учетные данные для аутентификации домена, оно было выполнено на основании обоснованного предположения, что это был подлинный запрос от государственного учреждения. Revolut заявила, что утекшая информация включала в себя полные установочные данные (полное имя, дата рождения, род занятий), контактные данные (почтовый адрес, адрес электронной почты и номер телефона), а также данные документов и подтверждения личности, а также изображения для верификации лица (селфи, предоставленные для проверки личности клиента при открытии счета). Раскрытая информация также включает выписки по счетам (включая номера IBAN), записи о снятии средств и полную историю транзакций (включая транзакции с биткоинами). Компания заверяет, что в результате утечки данных пострадало ограниченное число клиентов, но отказалась назвать их точное количество. При этом системы Revolut и средства клиентов не пострадали. После обнаружения Revolut немедленно заблокировала адрес и уведомила соответствующее государственное ведомство, а также правоохранительные органы, органы по защите данных и финансовых регуляторов. После обнаружения мы немедленно заблокировали адрес и уведомили соответствующее государственное ведомство, а также правоохранительные органы, органы по защите данных и финансовые регуляторы». ZachXBT заявил, что, утечка данных, вероятно, затронула ограниченное число клиентов Revolut, но «похоже, она была нацелена именно на пользователей с высоким уровнем дохода». Впрочем Revolut уже проходила нечто подобное четыре года назад, столкнувшись с очередной утечкой данных после того, как в сентябре 2022 года злоумышленники украли личную, контактную и финансовую информацию 50 150 клиентов. Но все же будем следить.
6 161
10
• У экспертов Quarkslab есть интересное исследование, в рамках которого им удалось извлечь из китайского электромобиля данные
• У экспертов Quarkslab есть интересное исследование, в рамках которого им удалось извлечь из китайского электромобиля данные GPS и получить точную информацию о поездках за несколько лет. • Все началось с того, что исследователи купили телематический блок (TCU), извлеченный из разбитого электромобиля BYD Seal. Чтобы считать сохранённые данные, они спаяли собственный переходник для подключения модуля к USB-программатору и воспользовались тулзой ubireader! Таким образом они получили доступ ко всей файловой системе и смогли извлечь необходимые файлы. • Самое интересное, что данные даже не были зашифрованы. Исследователи проанализировали журналы глобальной навигационной спутниковой системы (GNSS) и восстановили полную историю автомобиля - от производства на заводе в Китае до эксплуатации в Великобритании и демонтажа в Польше. В журналах было зафиксировано каждое движение и остановка, что дало полное представление о пути автомобиля. • Отмечено, что в большинстве новых авто можно стереть данные, выполнив сброс настроек до заводских, но полностью удалить всю информацию невозможно. • Что касается данной фичи, то она не является уникальной для автомобилей BYD. GPS-навигации уже три десятилетия, и на вторичном рынке хватает стареньких автомобилей, чья бортовая электроника может стать источником детальной информации о перемещениях владельца. Автопроизводители и регуляторы в последние годы ужесточили требования к шифрованию, но практически любой автомобиль, выпущенный за последние двадцать лет, имеет модуль, который хранит информацию о перемещениях за весь срок эксплуатации, и во многих случаях эти данные можно извлечь... ➡ https://blog.quarkslab.com/ S.E. ▪️ infosec.work ▪️ VT
5 164
11
Продолжаем отслеживать наиболее трендовые угрозы: 1. Google выпустила обновление для устранения активно используемой 0-day в Chrome. CVE-2026-87491 представляет собой ошибку повреждения памяти в движке JavaScript V8. Это седьмая 0-day в Chrome, которую Google устранила в этом году. 2. IonQ полагает, что лучшие квантовые компьютеры смогут взломать шифрование биткоина менее чем за 26 дней. 3. Агенты OpenAI, вырвавшиеся из тестовых сред компании, оказывается вели секретные беседы почти на десятке сайтов больше, чем предполагалось ранее. Среди них репозитории GitHub, сайты pastebin, сайт преподавателя по химии AP и сервисы сокращения ссылок. 4. Хакеры взломали почтовый провайдер производителя аппаратных криптокошельков Trezor и разослали фишинговые письма с официальных аккаунтов компании. 5. GitLab призвала немедленно обновиться для устранения уязвимости обхода пути с максимальной степенью серьезности - CVE-2026-85706. Уязвимость связана с некорректным ограничением пути и отсутствием проверки подлинности в API для фиксации изменений в репозитории. Неавторизованные злоумышленники могут использовать уязвимость для чтения произвольных файлов с уязвимых серверов «при определенных условиях». Кроме того, GitLab устранила вторую критическую CVE-2026-87719, связанную с небезопасной десериализацией в GraphQL. 6. Злоумышленник взломал Deep-Live-Cam, приложение для замены лиц на Python с 96 600 звездами на GitHub. Он изменил зависимость проекта, чтобы загрузить и установить программу для перехвата буфера обмена криптовалюты для Windows и macOS. Взлом длился всего девять часов. 7. Apple также выпустила новую линейку умных часов, которые оснащены жуткой функцией, которая незаметно подслушивает все вокруг в любое время, расшифровывает разговоры, а затем использует их для календаря, уведомлений и других задач. 8. LG всячески опровергает сообщения о том, что она использовала свои смарт-телевизоры для записи разговоров владельцев в режиме ожидания, а также о других подозрительных действиях. Верим. 9. Anthropic создала секретную систему слежки для выявления и контроля отдельных лиц и активистов, выступающих против ИИ и ЦОДов. 10. Хакеры взломали устройства F5 BIG-IP APM для развертывания руткита Linux, который может перехватывать загрузку PHP-файлов и внедрять веб-оболочку без файлов непосредственно в память, избегая необходимости записи вредоносного кода на диск. Вредоносная ПО демонстрирует признаки второй стадии атаки, которая, вероятно, была развернута после использования критической CVE-2025-53521, которую в марте переклассифицировали из проблемы DoS в RCE. Sophos проанализировала образец и выяснила, что тот же вредоносный код был ранее задокументирован ESET, которая идентифицировала его как PoisonedRefresh. 11. Check Point обнаружила скрытый канал, позволяющий сессии ChatGPT под одной учетной записью отправлять задачи в совершенно отдельную сессию под другой учетной записью. И это не отображается в истории переписки ни одной учетной записи. [ Check Point ] 12. Onapsis опубликовала отчеты о двух серьезных ошибках, исправленных SAP: OVERPASS - это RCE без аутентификации в ядре SAP (CVE-2026-44756) и S4GET - это RCE до аутентификации в SAP NetWeaver (CVE-2026-58240). Обе уязвимости имеют очень высокий рейтинг CVSS и, вероятно, будут использованы злоумышленниками. 13. Adobe выпустила внеплановое обновление для устранения 0-day StyleSmuggler, использованной в атаках на прошлой неделе на магазины Magento и Adobe Commerce. Теперь эта уязвимость отслеживается как CVE-2026-75650. 14. N-able выпустила обновление для устранения активно используемой 0-day в N-central - CVE-2026-86218, которая отличается от двух других критических уязвимостей, которые компания устранила в прошлую пятницу. Ранее решения N-central компании подвергались 0-day атакам.
5 625
12
Исследователи Лаборатории Касперского в новом отчете разобрали инструментарий группировки Hacking Cat. Hacking Cat (Хакерский кiт) - группировка хактивистов, атакующая организации в России из множества секторов экономики, описывает свои активности в Telegram-канале, который был создан в феврале 2024 года. Вплоть до лета 2025 основной темой канала были дефейсы сайтов, утечки данных и инструменты для пентеста. Однако позже группировка сменила профиль и стала вести кампании, направленные на шифрование и уничтожение данных. Hacking Cat активно сотрудничает с другими хактивистами, такими как Cyber Anarchy Squad и Ukrainian Cyber Alliance, что может усложнять атрибуцию инструментария к конкретным злоумышленникам. Тем не менее ЛК удалось задетектить и провести всесторонний анализ ранее не описанного вредоносное ПО - Gorilla RAT и Monkey Ransomware, - которое с высокой уверенностью относится именно к арсеналу Hacking Cat, поскольку оно встречалось только в атаках этой группировки. Кроме того, исследователи изучили несколько инструментов, использованных в совместных атаках с Cyber Anarchy Squad и Ukrainian Cyber Alliance. В качестве вектора первоначального доступа злоумышленники используют уязвимости в серверах Exchange - предположительно CVE-2021-26855 и CVE‑2026‑42897. При успешной эксплуатации разворачивают в системе самописный инструмент удаленного доступа Gorilla RAT. Он обладает функциональностью для туннелирования трафика, что позволяет злоумышленникам получать доступ к внутренней сети жертвы извне. Причем до января 2026 Hacking Cat использовала классическую обратную оболочку (reverse shell), написанную на Go с использованием WebSocket. Gorilla RAT также написан на Go с использованием WebSocket и содержит тот же C2-адрес и такую же проверку продолжительности сна. Сам адрес зашифрован с помощью побайтового преобразования с использованием четырехбайтного ключа, который находится внутри агента. В некоторых случаях Gorilla RAT распространялся в UPX-архивах, в других - в виде несжатого исполняемого файла. В качестве C2 в Gorilla RAT чаще всего используется IP 179.43.186[.]239. По этому адресу ЛК обнаружила административную панель Lissa C2. Такая же панель была обнаружена и на другом сервере — 31.7.58[.]226, который также встречался в качестве C2 Gorilla RAT. Спустя некоторое время название панели сменилось на другое - XOXOL. В системах нескольких жертв Hacking Cat нашлось множество вариаций шифровальщика Monkey Ransomware, написанных на разных языках Rust, .NET, C++ и Golang. Зловред впервые появился в конце лета - начале осени 2025 года, однако с тех пор злоумышленники создали огромное количество различных образцов с незначительными вариациями в функциональности. Вариация Monkey Ransomware на Rust генерирует 32-байтовый ключ и шифрует файлы жертвы с помощью ChaCha20-Poly1305. Некоторые варианты нигде не сохраняют ключ, что фактически превращает их в полноценный вайпер. Вариация на .NET распространяется в виде приложения .NETCoreApp. Образец генерирует 32-байтовый ключ, отправляет на C2 и шифрует файлы жертвы с помощью AES-256-CBC. Версия на C++ обладает схожей функциональностью с версиями на .NET и Rust с небольшими отличиями. Версия на Golang используется в системах Linux и ESXi. В процессе проактивного мониторинга угроз в ЛК также обнаружили другой шифровальщик, который использовал отличные от Monkey Ransomware алгоритмы шифрования и присваивал файлам расширение .hydra_ransomware.  В целом, как видно из анализа инструментария группировки, Hacking Cat экспериментирует с функциональными возможностями шифровальщика, а при разработке используются генеративные модели. При этом разные хактивистские группировки в атаках используют одни и те же самописные инструменты, включая многоступенчатые цепочки заражения. Подробный технический разбор и и возможные пересечения с группировкой Thor - в отчете.
6 097
13
Уязвимости PaperCut теперь активно используются в атаках. Как сообщает GreyNoise, хакеры задействовали ИИ для создания, тестирования и развертывания эксплойтов в отношении сотен организаций по всему миру. Уязвимости безопасности отслеживаются как CVE-2026-82078 и CVE-2026-81578, были выявлены 27 августа как O-day и исправлены на следующий день. Они позволяют удаленным неаутентифицированным злоумышленникам обходить аутентификацию и выполнять произвольный код на уязвимых экземплярах PaperCut NG/MF. Несколько дней спустя в WatchTowr предупредили, что активность вокруг двух уязвимостей значительно усилилась. Предполагалось, что за эксплуатацией, скорее всего, стоят брокеры первичного доступа. На этой неделе GreyNoise, сообщила, что злоумышленник использовал ИИ для создания, тестирования и развертывания эксплойтов против 440 развертываний PaperCut NG/MF. Злоумышленник атаковал уязвимые экземпляры PaperCut в 395 организациях в 48 странах с целью удаленного выполнения кода (RCE) и сбора учетных данных. Есть и другие реальные жертвы, которых невозможно отнести к какой-либо конкретной организации. Противник целенаправленно пытался избежать нападок на организации в 28 идентифицированных странах, однако, как показывает статистика, попытки сдерживания в некоторых случаях не была должным образом реализована. Применение ИИ для организации кампании позволило злоумышленнику скомпрометировать некоторые среды за считанные минуты и даже секунды. Успех злоумышленника был неравномерным во всех инцидентах: доступ к управлению доменом удалось получить лишь в 12 пострадавших организациях. Пока неясно, сосредоточен ли этот злоумышленник исключительно на получении доступа для последующей передачи другим связанным с ним субъектам, или же он будет напрямую использовать свой доступ для достижения последующих целей. Исследователи выявили три пути атаки в ходе кампании: сбор секретов памяти и реестра процесса LSASS с хостов, являющихся членами домена, проведение атак NoPac против незащищенных экземпляров и добавление новой учетной записи в группу Domain Admins, если хост являлся контроллером домена. По данным GreyNoise, злоумышленники совершили кражу учетных данных на 280 скомпрометированных хостах, похитили секретные данные со 137 из них и получили права администратора домена в 12 случаях. Из 440 скомпрометированных развертываний 204 принадлежали организациям из сектора образования. Пострадали также десятки организаций из секторов розничной торговли/услуг, недвижимости/гостиничного бизнеса, ИТ/MSP, некоммерческих организаций и производства/коммунальных услуг.
5 214
14
На этой неделе компания Surfshark, реализующая VPN-сервисы и услуги по кибербезопасности, сообщила об инциденте в сфере ИБ, затронувшем определенные внутренние данные. Злоумышленники получили доступ к неправильно настроенному тестовому серверу, содержащему инженерные материалы, включая внутренние конфигурации. В сообщении компании говорится, что инцидент был обнаружен 31 августа, но первоначально рассматривался как представляющий низкий риск. Однако к 2 сентября компания подтвердила масштабы происшествия и перешла к локализации и устранению последствий. Как поясняется в отчете Surfshark об инциденте, внутренний тестовый сервер, ставший доступным из интернета после неправильной настройки, был взломан злоумышленником. По данным Surfshark, на сервере хранились ограниченные внутренние инженерные материалы, включая «части системных исполняемых файлов и внутренние конфигурации для определенных служб». Surfshark также выявил внутренние учетные данные, связанные со сборкой, которые были внесены в историю кода, и регулярно их менял, хотя они не предоставляли доступа к пользовательским данным или производственным системам, обслуживающим пользователей. Кроме того, хакеры получили доступ к изолированному серверу оптимизации доступности контента (VPS), используемому в качестве прокси. Однако при этом не были раскрыты ключи шифрования, идентификационные данные пользователей, IP-адреса или трафик браузера. По результатам расследования в Surfshark подтвердили, что данные пользователей и VPN-сервисы не пострадали. Затронутая система представляла собой внутреннюю инженерную среду. По своей конструкции она якобы не хранит и не обрабатывает никакие пользовательские данные и отделена от производственных систем, которые предоставляют наши услуги. Компания также отметила, что не регистрирует и не сохраняет VPN-трафик и активность в интернете, а также что никакие приложения или расширения для браузеров, работающие на устройствах пользователей, не были изменены. В ответ на инцидент компания изолировала затронутую систему и устранила уязвимость, сменила соответствующие внутренние учетные данные, внедрила дополнительные меры безопасности и подтвердила полный масштаб компрометации. Кроме того, в Surfshark также обещают провести дополнительный независимый аудит ИБ для оценки уровня безопасности всей инфраструктуры в целом. Так что поглядим.
5 411
15
Расширенное сканирование выявило четвертый инцидент с участием Claude Opus 4.6. При этом Anthropic больше всего обеспокоена безрассудным поведением Claude Mythos 5 после недавних инцидентов, в ходе которых были взломаны реальные системы. В отчете Anthropic раскрыт ранее не сообщавшийся инцидент, связанный с несанкционированным доступом к реальной системе, а также вновь рассмотрены три случая, впервые описанные компанией в конце июля.  Раскрытый новый случай относится к январю 2026 года и связан с ранним этапом проверки системы Claude Opus 4.6, которая взломала систему третьей стороны во время оценки кибербезопасности. Первые три инцидента были обнаружены после сканирования примерно 141 000 стенограмм, предположительно связанных с доступом в интернет во время кибер-оценок. Однако первоначальный анализ не выявил отдельную группу затронутых стенограмм, которые гигант в области ИИ обнаружил в августе при сборе материалов для передачи в METR, независимую организацию, которая сейчас расследует эти инциденты. Сканирование этой новой партии выявило четвертый инцидент. Дальнейший анализ не обнаружил дополнительных случаев сопоставимой или большей степени тяжести, если верить Anthropic. Как и три предыдущих инцидента, четвертый произошел во время оценки кибербезопасности, проведенной тем же сторонним партнером, Irregular, где Claude сообщили об отсутствии доступа в интернет. Неправильная конфигурация среды оценки привела к подключению к открытому интернету, и модель работала без тех уровней защиты, которые Anthropic обычно поставляет со своими производственными системами. По данным Anthropic, модель Opus 4.6 отключила целевую систему, присвоив ей сетевой адрес, конфликтующий с адресом другой машины, что сделало выполнение задания невозможным в запланированном порядке. Она попыталась отказаться от задачи, но ошибка в настройках оценки помешала ей это сделать. Не сумев выйти из системы или достичь намеченной цели, модель обнаружила тот же путь к открытому интернету, который был выявлен в ранее раскрытом инциденте. Она получила доступ к системе третьей стороны, которую считала частью операции, извлекла хранящийся там пароль и использовала его для получения доступа уровня администратора.  Затем получила дополнительные учетные данные, изменила настройки учетной записи, чтобы упростить доступ к системе, и прочитала личную информацию одного человека, связанного с этой неназванной организацией. Сеанс завершился только тогда, когда модель исчерпала выделенный ей вычислительный бюджет. В ходе проверки Anthropic было установлено, что модель отличалась от Mythos 5 и внутренней исследовательской модели, использованной в других инцидентах, в одном ключевом аспекте: она никогда не предполагала, что действует внутри симуляции, и ни одно из зафиксированных ею рассуждений не описывало окружающую среду таким образом.  Вместо этого, в 87% случаев в своих рассуждениях модель указывала на то, что атакуемые системы относятся к санкционированным учениям, и лишь в 1% случаев допускала возможность атаки на не связанную с ними третью сторону. Модель также ни разу не усомнилась в наличии у нее разрешения на продолжение действий, а после их завершения неизменно заявляла, что считает свои действия санкционированными в рамках испытаний. Тем не менее, Anthropic заявила, что этот инцидент вызывает у нее меньше опасений, чем три предыдущих, в основном из-за неоднократных попыток модели отказаться от выполнения задачи, как только она понимала, что цель недостижима. Игнорирование моделью возможности нанесения вреда реальным системам остается тревожным, но компания заявила, что подобное поведение значительно изменилось в поколениях моделей, обученных с тех пор. Из четырех случаев, по словам Anthropic, наибольшую обеспокоенность вызывает инцидент с Claude Mythos 5, в котором модель приложила значительные усилия для загрузки вредоносного пакета в репозиторий PyPI. В этом инциденте вредоносный пакет был установлен 15 третьими лицами и использован ИИ для доступа к системам реального поставщика решений в области безопасности.
5 857
16
Исследователи Positive Technologies сообщают об обнаружении хакерской группировки DENOmination Group после серии атак, объединенных использованием легитимной среды выполнения Deno для запуска вредоносного JavaScript-кода. Центральным техническим элементом активности DENOmination Group является использование легитимной среды выполнения Deno для запуска вредоносного JavaScript- и TypeScript-кода, а также для получения последующих компонентов от C2-сервера. Загрузочный компонент получил публичное название DinDoor. При этом в подробно исследованных MSI- и LNK-ветках за ней следует полнофункциональный агент удаленного доступа DenoRAT. Целями атак на территории России стали предприятия ОПК, военные структуры, банки, финансовые и консалтинговые организации. В качестве фишинговых приманок злоумышленники используют документы военной и финансово-кредитной тематики. Принципиальная особенность цепочек - использование Deno как легитимной среды выполнения, что позволяет операторам передавать выполнение обфусцированному JavaScript-коду, обновлять вредоносную логику на стороне C2 и загружать дополнительные компоненты без изменения первоначального файла доставки. В исследуемой кампании DinDoor и DenoRAT выполняют разные функции. DinDoor используется как промежуточный загрузочный компонент: идентифицирует зараженный узел, проверяет доступность C2-сервера и обеспечивает получение и запуск следующей стадии. DenoRAT представляет собой основной агент удаленного доступа и реализует выполнение команд, сбор и эксфильтрацию данных, интерактивную командную оболочку и сетевые функции. В зависимости от вектора первоначального доступа последовательность компонентов отличается. Позитивы последовательно проанализировали две основные цепочки первоначального запуска: MSI-ветка, выявленная в рамках фишинговой рассылки с финансовой тематикой, и LNK-ветка. Отдельно разобрали вредоносный установщик DeltaScan, выявленный при исследовании той же инфраструктуры и использующий сходную многостадийную схему запуска Deno. Совокупность пересечений в логике, техниках и сетевой инфраструктуре позволяет рассматривать эти эпизоды как активность одного актора. Выявленную группировку Позитивы по итогу назвали DENOmination Group. Название отражает ключевой технический признак наблюдаемой активности - систематическое использование Deno в связанных цепочках заражения. На текущем этапе имеющихся данных недостаточно для уверенной атрибуции DENOmination Group к какой-либо ранее известной группировке. Полученные данные показывают, что DinDoor и DenoRAT, вероятно, не являются инструментарием, эксклюзивно используемым DENOmination Group. В открытых исследованиях аналогичные компоненты фигурируют в активности других отслеживаемых кластеров, при этом различаются способы первоначальной доставки, инфраструктура и последующие стадии заражения. В апреле 2026 года Hunt.io проанализировали два образца DinDoor. Несмотря на общую логику идентификации зараженного узла и использование Deno, исследованные образцы существенно различались по реализации и дальнейшей цепочке выполнения. Дополнительный пример приводит eSentire Threat Response Unit. В июне 2026 года исследователи наблюдали цепочку заражения, которую они отнесли к активности TAG-150. На текущем этапе Позитивы рассматривают модель MaaS или иной формы многоарендного доступа как рабочую гипотезу. Данные указывают на возможность использования общей платформы несколькими операторами, однако не позволяют установить коммерческую модель. Подробный технический разбор IOCs - в отчете.
5 584
17
Сразу несколько китайских APT-групп задействовали новый набор эксплойтов, который позволяет скомпрометировать пользователей Google Chrome, даже если они используют последнюю стабильную версию браузера, доступную на момент атаки. Кампания, независимо задокументированная Proofpoint и Volexity, реализует общую цепочку эксплойтов, объединяющую уязвимости Chrome и Windows для обхода песочницы браузера и установки вредоносного ПО после того, как жертва перейдет по вредоносной ссылке. Proofpoint отслеживает этот набор инструментов как BlueMoon и впервые обнаружила его использование связанной с Китаем группировкой TA412, также известной как JungleBamboo, APT31 и Violet Typhoon, 28 августа. В течение нескольких дней, по меньшей мере, три другие группы, занимающиеся кибершпионажем, использовали ту же цепочку эксплойтов, нацеливаясь на организации в США и Юго-Восточной Азии. Volexity в ходе мониторинга фишинговых атак на неправительственные организации 1 сентября обнаружила уязвимость, выяснив, что другая связанная с Китаем группа, UTA0560, использовала фактически тот же код эксплойта, но применяла другое вредоносное ПО. Выявленные атаки примечательны тем, что одна из уязвимостей Chrome, CVE-2026-85046, уже была исправлена в общедоступном исходном коде Chromium, но исправление еще не попало в стабильный канал релизов Chrome. Это создало то, что исследователи называют «проблемным звеном»: злоумышленники могли изучить общедоступное исправление, определить, какую уязвимость оно устраняет, и создать рабочий эксплойт, в то время как обычные пользователи Chrome по-прежнему не имели доступного обновления. Уязвимость затрагивает V8, движок JavaScript в Chrome, и позволяет злоумышленникам получить доступ к памяти внутри браузера. Затем цепочка эксплойтов использует отдельный обход песочницы V8, идентифицированный Volexity как CVE-2026-87491, за которым следует уязвимость повышения привилегий в Windows, отслеживаемая как CVE-2026-85880. В совокупности эти уязвимости позволяют вредоносному коду, работающему во вкладке Chrome, обходить границы безопасности браузера и запускать вредоносное ПО в системе Windows. Атака на Windows несколько ограничивает её возможности, поскольку она нацелена на более старые сборки Windows, включая несколько версий Windows 10, Windows Server 2019 и 2022, а также первоначальный релиз Windows 11 21H2. Proofpoint отметила, что BlueMoon распространялся посредством целенаправленного фишинга, адресованного неправительственным организациям, горнодобывающим и торговым компаниям, аэрокосмическим компаниям, правительственным организациям, финансовым фирмам и производителям. В зависимости от злоумышленника, полезная нагрузка различалась. TA412 установил вредоносное расширение для Chrome, замаскированное под Google Gemini, которое Proofpoint называет GemStone, а Volexity отслеживает как LONGTALE. Расширение может записывать нажатия клавиш, красть файлы cookie и хранилище браузера, делать снимки экрана, отслеживать активность в браузере и получать команды от своих операторов. В других кампаниях использовалась та же цепочка эксплойтов для установки шпионского бэкдора ShadowPad, собственного вредоносного ПО или бэкдора GRIMWEDGE на JScript от Volexity. Proofpoint утверждает, что почти одновременное внедрение BlueMoon свидетельствует о том, что набор эксплойтов был предоставлен нескольким операторам, а не разработан каждой группой независимо. Компания также обнаружила артефакты разработки, которые могут указывать на создание эксплойтов с помощью ИИ, хотя, по ее словам, убедительных доказательств нет.
6 795
18
Более 36 000 серверов Plex Media, находящихся в открытом доступе в интернете, остаются незащищенными от многочисленных уязвимостей безопасности и подвержены атакам. Неделю назад Plex настоятельно предупредила пользователей немедленно защитить свои медиасерверы в части проблем, для которых до сих пор отсутствуют идентификаторы CVE. При этом компания не предоставила дополнительных подробностей, однако известно, что упомянутые уязвимости затрагивают Plex Media Server версии 1.43.2 и более ранних версий. Пользователям затронутых версий рекомендуется как можно скорее обеспечить безопасность своих систем, обновив установленный Plex Media Server до версии 1.43.3 (от 19 мая) и Plex Desktop до версии 1.115.0 (от 13 августа). В пятницу Shadowserver заявила о доступности в сети более 36 000 экземпляров Plex Media Server, которые до сих пор не получили обновлений и уязвимы для потенциальных атак. При этом до настоящего времени Plex не предоставила никаких подробностей об этих уязвимостях. Помимо пользователей Plex активная (или потенциальная) эксплуатация также ожидает пользователей WatchGuard Firebox и Cisco. В первом случае речь идет о критической уязвимости межсетевого экрана, которую CISA еще в декабре отметила как активно эксплуатируемую. Теперь за нее принялись банды вымогателей. Она отслеживается как CVE-2025-14733 и связана с записью за пределы допустимого диапазона, что позволяет неавторизованным злоумышленникам удаленно выполнять вредоносный код в атаках низкой сложности. Данная уязвимость затрагивает межсетевые экраны, работающие под управлением Fireware OS 11.x и более поздних версий (включая 11.12.4_Update1), 12.x и более поздних версий (включая 12.11.5), а также версий 2025.1–2025.1.3. В декабре WatchGuard выпустила обновления и отметила, что незащищенные межсетевые экраны Firebox уязвимы для атак только в том случае, если они настроены на использование VPN IKEv2, но отметила, что они могут быть скомпрометированы даже после удаления уязвимых конфигураций, если VPN-соединение филиала со статическим шлюзом все еще настроено. WatchGuard тогда также подтвердила, что злоумышленники используют эту уязвимость в реальных условиях, и поделилась IOCs, позволяющими проверить, были ли взломаны их устройства Firebox. Shadowserver в декабре обнаружила более 115 000 незащищенных межсетевых экранов Firebox в сети, и почти 9000 из них остаются незащищенными спустя девять месяцев. При том, что WatchGuard предоставляет услуги более чем 250 000 малым и средним предприятиям через сеть, насчитывающую более 17 000 реселлеров и поставщиков услуг в сфере безопасности по всему миру. Cisco также подтвердила, что уязвимость максимального уровня серьезности, позволяющая обойти аутентификацию и имеющая идентификатор CVE-2026-20079, в ее Secure Firewall Management Center (FMC) активно используется в атаках. Уязвимость имеет максимальный балл CVSS 10,0 и позволяет неаутентифицированным удаленным злоумышленникам обходить аутентификацию и выполнять скрипты и команды от имени root на уязвимых устройствах. К настоящему времени Cisco так и не сообщила, когда начались атаки, кто за ними стоял и какие действия были зафиксированы после их осуществления. Причем Cisco заявляет, что ее команда по безопасности узнала об активной эксплуатации CVE-2026-20079 еще в августе, индикаторы компрометации, опубликованные в июльском обновлении рекомендаций, предполагают, что уязвимость могла быть использована и раньше. 29 июля Cisco сообщала об еще одной уязвимости Secure FMC - CVE-2026-20316, отмечая ее активную эксплуатацию. И одновременно тогда же также обновила уведомление по CVE-2026-20079, включив в него те же индикаторы, но не подтвердила, что уязвимость была использована.
6 372
19
Исследователи Calif разработали первый червь, распространяющийся без клика через голосовые звонки в WeChat. Причем работает как на Android, так и на iOS, позволяя злоумышленникам захватывать учетные записи даже без ответа на звонок. Атака, получившая название WeWorm, представляет собой экспериментальный пример использования уязвимости, связанной с повреждением памяти в стеке VoIP-связи WeChat. Calif сообщила об этой уязвимости компании Tencent в июле, и с тех пор были реализованы меры по ее устранению, которые, по словам исследователей, блокируют использование эксплойта для всех пользователей. В Калифорнийском университете заявили, что их исследователи обнаружили уязвимость с помощью ИИ и разработали первый эксплойт для удаленного выполнения кода (RCE) примерно за два дня. Команда завершила разработку эксплойта для Android 30 июля, версии для iOS - 2 августа, а также создала отточенную кроссплатформенную демонстрацию червя к 11 августа. WeChat - это платформа для обмена сообщениями и социальных сетей от Tencent, которая глубоко интегрирована в повседневное общение и сервисы в Китае, а также широко используется китайскими сообществами по всему миру. С учетом того, что база пользователей превышает миллиард аккаунтов, уязвимость в инфраструктуре телефонной связи, которую можно использовать удаленно, может предоставить злоумышленникам необычайно большую целевую аудиторию. Для демонстрации атаки компания Calif использовала три телефона: два устройства Android Pixel 10a и iPhone 17e. Первый телефон Android позвонил на iPhone, использовал уязвимость WeChat, пока устройство еще звонило, и получил контроль над учетной записью жертвы. Затем взломанный iPhone автоматически стал следующим злоумышленником и позвонил на второй телефон Android, взломав его таким же образом. Жертве не нужно отвечать на входящий звонок. По данным Calif, эксплуатация завершается за считанные секунды и может обеспечить контроль над учетной записью WeChat, включая возможность читать и отправлять сообщения, совершать звонки и выдавать себя за жертву. Ответ на вредоносный звонок не предотвращает эксплуатацию уязвимости, а отказ от него прерывает конкретную попытку. Однако злоумышленник может повторить попытку позже. Однако у этой уязвимости есть одно важное ограничение: учетная запись звонящего должна уже находиться в списке друзей жертвы в WeChat. Calif утверждает, что это не обязательно остановит распространение вируса, подобного червю, поскольку злоумышленник может сначала скомпрометировать существующий контакт, а затем использовать эту доверенную учетную запись для атаки на других людей. Сама по себе продемонстрированная ошибка ставит под угрозу безопасность WeChat, а не всего устройства. Однако, по словам Calif, её можно объединить с отдельными уязвимостями Android или iOS, что потенциально позволит получить более широкий контроль над устройством. Основная проблема заключается в повреждении памяти в реализации VoIP в WeChat, но Calif пока не раскрывает технические подробности, поскольку ведутся дополнительные исследования аналогичных уязвимостей в мессенджерах. Tencent выпустила WeChat для Android 8.0.77 и iOS 8.0.76 21 августа. 28 августа Calif подтвердила, что уязвимость была устранена на стороне сервера для всех пользователей, после чего 3 сентября поделилась с Tencent полным анализом и рабочими эксплойтами.
5 609
20
CISA, NSA и ФБР США выкатили коллективные обвинения в адрес китайских компаний, занимающихся ИИ, упрекая их в проводении масштабных кампаний по извлечению запатентованных возможностей из ведущих американских моделей ИИ. По данным ведомств, эта деятельность, продолжается как минимум с конца 2024 года и включает миллиарды токенов и миллионы запросов, нацеленных на модели от Anthropic, OpenAI, Google и xAI. В совместном уведомлении отмечается, что эта деятельность осуществлялась DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun и Z.AI, вероятно, с ведома китайского правительства. Упомянутые компании входят в число наиболее известных китайских разработчиков ИИ. В частности, DeepSeek привлекла международное внимание своими семействами моделей R1 и V3, а Alibaba разрабатывает серию Qwen. Moonshot AI управляет семейством Kimi, MiniMax разрабатывает модели общего назначения и модели программирования, а StepFun и Z.AI также создают передовые системы для задач рассуждения, программирования и агентного управления. По данным американских силовиков, они использовали метод «дистилляции знаний» не просто как вспомогательное средство для исследований, а как центральную стратегию развития для улучшения собственных моделей при одновременном снижении затрат на обучение и времени разработки. В штатах утверждают, что китайские фирмы занимались злонамеренной деятельностью, систематически извлекая ограниченный функционал в огромных масштабах, нарушая условия предоставления услуг поставщиков и обходя средства контроля доступа. Утверждается, что DeepSeek начала организованные кампании по дистилляции данных в конце 2024 года, собирая синтетические обучающие данные с моделей, включая GPT-4, GPT-4o, GPT-5, Claude Sonnet и Opus, Gemini 2.5 и Grok 4. Извлеченные возможности включали рассуждения в стиле «цепочки мыслей», юридическую специализацию, агентные функции, задачи, управляемые API, оптимизацию с контролируемой тонкой настройкой и возможности записи. Moonshot AI обвиняется в проведении аналогичных кампаний с середины 2025 года, включая извлечение данных из моделей Claude и GPT для своих систем Kimi. Alibaba, MiniMax. StepFun и Z.AI, предположительно, нацелились на такие возможности, как разработка ПО, обучение с подкреплением, программирование агентов, диалоги со службой поддержки клиентов и логическое мышление. CISA утверждает, что только Z.AI к середине 2026 года извлекла миллиарды токенов из GPT-5.5 и Claude Opus 4.8. Чтобы избежать обнаружения, компании, предположительно, распределяли запросы между собственными API, облачными провайдерами, сторонними агрегаторами, пулами учетных записей и прокси-серверами API, используемыми на сером рынке. Эти сервисы могут скрывать информацию об источнике и обходить географические ограничения. Операторы также, как сообщается, использовали автоматическую очистку метаданных, централизованные системы маршрутизации запросов, массовые платные подписки и автоматическое переключение при блокировке доступа со стороны провайдеров. Американские силовики также обращают внимание на попытки извлечения скрытых рассуждений с помощью подсказок, имитирующих взлом системы, а также конвейеры контроля качества, предназначенные для обнаружения случаев ухудшения или изменения качества ответов со стороны поставщиков услуг. Сообщается, что MiniMax перенаправила активность на недавно выпущенную модель Claude в течение 24 часов, что демонстрирует, насколько быстро эти системы могут адаптироваться. Ведомства заявляют, что более активный обмен информацией между разработчиками моделей, облачными платформами и агрегаторами API будет иметь решающее значение для выявления случаев злоупотребления, которые в противном случае могут выглядеть как отдельные нарушения. Резюмируя, вспоминается известный мем: «А что так можно было?». Однако не стоит сомневаться, что и в обратную сторону аналогичные процессы также успешно реализуются.
5 437