fa
Feedback
SecAtor

SecAtor

رفتن به کانال در Telegram

Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com

نمایش بیشتر

📈 تحلیل کانال تلگرام SecAtor

کانال SecAtor (@true_secator) در بخش زبانی روسی بازیگری فعال است. در حال حاضر جامعه شامل 41 623 مشترک است و جایگاه 3 125 را در دسته فناوری و برنامه‌ها و رتبه 15 116 را در منطقه روسيا دارد.

📊 شاخص‌های مخاطب و پویایی

از زمان ایجاد در невідомо، پروژه رشد سریعی داشته و 41 623 مشترک جذب کرده است.

بر اساس آخرین داده‌ها در تاریخ 26 اوت, 2026، کانال فعالیت پایداری دارد. در ۳۰ روز گذشته تغییر اعضا برابر 113 و در ۲۴ ساعت گذشته برابر 9 بوده و همچنان دسترسی گسترده‌ای حفظ شده است.

  • وضعیت تأیید: تأیید نشده
  • نرخ تعامل (ER): میانگین تعامل مخاطب 15.05% است و در ۲۴ ساعت نخست پس از انتشار، محتوا معمولاً 11.73% واکنش نسبت به کل مشترکان کسب می‌کند.
  • دسترسی پست‌ها: هر پست به طور میانگین 6 264 بازدید دریافت می‌کند. در اولین روز معمولاً 4 882 بازدید جمع‌آوری می‌شود.
  • واکنش‌ها و تعامل: مخاطبان به‌طور فعال حمایت می‌کنند؛ میانگین واکنش به هر پست 0 است.
  • علایق موضوعی: محتوا بر موضوعات کلیدی مانند cve-2026, github, trivy, кража, обнаружение تمرکز دارد.

📝 توضیح و سیاست محتوایی

نویسنده این فضا را محل بیان دیدگاه‌های شخصی توصیف می‌کند:
Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com

به لطف به‌روزرسانی‌های پرتکرار (آخرین داده در تاریخ 27 اوت, 2026)، کانال همواره به‌روز و دارای دسترسی بالاست. تحلیل‌ها نشان می‌دهد مخاطبان به‌طور فعال با محتوا تعامل دارند و آن را به نقطه اثرگذاری مهم در دسته فناوری و برنامه‌ها تبدیل کرده‌اند.

41 622
مشترکین
+924 ساعت
+387 روز
+11330 روز
آرشیو پست ها
SecAtor
41 622
CISA предупреждает, что злоумышленники активно используют критическую уязвимость в саморазмещаемом сервисе Git Gitea. Подобно облачным платформам GitHub или GitLab SaaS, Gitea предоставляет полный набор инструментов DevOps, но разработана для использования в качестве платформы для самостоятельной разработки ПО. Обнаруженная исследователем Salesforce Шаем Родом CVE-2026-60004 позволяет авторизованному пользователю с правами на запись в репозитории, размещенные на уязвимых серверах, выполнять произвольные команды оболочки с привилегиями учетной записи службы Gitea, отправляя вредоносные патчи через конечную точку API diffpatch. При этом настройках Gitea по умолчанию включена саморегистрация, что позволяет неавторизованным злоумышленникам зарегистрировать учетную запись, создать новый репозиторий и активировать уязвимость без предварительных учетных данных. Как поясняют разработчики, конечная точка diffpatch в Gitea может быть использована для установки и выполнения Git-хука из содержимого, контролируемого репозиторием. Злоумышленник, имеющий обычный доступ на запись в репозиторий, может выполнять произвольные команды оболочки от имени пользователя операционной системы Gitea. При открытой регистрации по умолчанию неавторизованный посетитель может получить необходимые права на запись, зарегистрировав учетную запись и создав репозиторий. Gitea выпустила 27 июля 1.27.1 для устранения CVE-2026-60004, порекомендовав пользователям как можно скорее обновить свои серверы. В настоящее время Shadowserver, отслеживает около 5000 экземпляров Gitea, находящихся в открытом доступе в сети. Однако нет информации о том, сколько из них являются ханипотами или уже защищены от атак CVE-2026-60004. Во вторник CISA добавила уязвимость в свой каталог KEV, не предоставив при этом никаких дополнительных подробностей об атаках, нацеленных на эту уязвимость. По всей видимости, триггером стали сообщения об активной эксплуатации в реальных условиях, связанные с упоминанием того, как злоумышленники развернули вредоносное ПО для майнинга криптовалюты на незащищенных серверах Gitea. Ранее в июле злоумышленники также активно использовали критическую уязвимость обхода аутентификации Gitea (CVE-2026-20896) в атаках на экземпляры Gitea с включенными заголовками аутентификации обратного прокси, такими как X-WEBAUTH-USER.

SecAtor
41 622
Исследователи Университета Торонто представили новую технику Rowhammer под названием GPUThor, которая позволяет перегрузить память с функцией коррекции ошибок на нескольких графических процессорах NVIDIA для рабочих станций, что приводит к сбоям и даже повышению привилегий до уровня root. Эта атака приводит к увеличению количества перестановок битов в 23 500 раз по сравнению с первой атакой Rowhammer на графическом процессоре, приближая скорость атак на графических процессорах к показателям, наблюдаемым на центральных процессорах. Проект GPUThor будет раскрыт на конференции ACM CCS 2026 в Гааге в ноябре. Исследователи сообщили о своих результатах NVIDIA 29 апреля 2026, а также Google, Microsoft и AWS, дожидаясь пока NVIDIA не опубликовала обновленные рекомендации в августе. Rowhammer использует физическое свойство DRAM, при котором многократное обращение к одной строке памяти может нарушить работу соседних ячеек настолько, что это изменит хранимые биты. Современная память использует Target Row Refresh (TRR) для обнаружения часто используемых строк, а поддерживаемые NVIDIA графические процессоры также могут использовать SECDED ECC, который исправляет однобитовые ошибки и обнаруживает двухбитовые ошибки. Тестирование GPUThor проводилось на рабочих станциях с видеокартами Ampere RTX A4000, A4500, A5000 и A6000, использующими память GDDR6. Исследователи обнаружили, что предыдущие атаки GPU Rowhammer тратили большую часть ресурсов впустую, получая доступ к контролируемым злоумышленником строкам и ложным строкам примерно с одинаковой частотой. GPUThor же использует неравномерные шаблоны, которые чаще атакуют целевые строки, сохраняя при этом достаточное количество ложной активности, чтобы избежать TRR. Для реализации этого потребовалось провести обратное проектирование двух ранее не документированных механизмов. Выяснилось, что повторные обращения могут быть объединены подсистемой памяти графического процессора, но обращения, инициированные из разных потоков к разным строкам кэша в одном ряду, сохраняются как отдельные активации DRAM. При этом снижение TRR на протестированных устройствах Ampere GDDR6 происходит примерно каждые 72 интервала обновления. В результате GPUThor использует схему с шестью интервалами обновления, что приводит к примерно 110 000 активациям агрессора за окно обновления, что в 6,6 раза превышает интенсивность более ранних атак на GPU. Тесты показали от 72 000 до 377 000 переключений битов на ГБ, при этом RTX A5000 показала самый высокий показатель. Такая плотность ошибок достаточна, чтобы обойти протестированную реализацию ECC. Исследователи обнаружили 387 двойных битовых ошибок, которые ECC смогла обнаружить, но не исправить, а также две тройные битовые ошибки, которые были неправильно «исправлены», что привело к скрытому повреждению данных. На процессоре A6000 с поддержкой ECC программа GPUThor выдавала неисправимую ошибку, и графический процессор перезагружался примерно раз в два часа. Повторяющиеся ошибки могут исчерпать возможности переназначения резервных строк графического процессора и привести к тому, что он пометит себя как нуждающегося в замене. Что еще более серьезно, исследователи продемонстрировали повышение привилегий root с помощью ECC, активированного путем повреждения записей таблицы страниц графического процессора. Трехбитовые ошибки могут остаться незамеченными, в то время как обнаруженные двухбитовые ошибки обрабатываются достаточно лениво, так что атакующее ядро может ненадолго обработать поврежденные данные, прежде чем графический процессор будет завершен. NVIDIA заявила, что исследование продемонстрировало перевороты на четырех протестированных графических процессорах для рабочих станций с памятью GDDR6, но отмечает, что на протестированных устройствах с памятью GDDR6X или HBM2e, использующих те же шаблоны, переворотов не наблюдалось.

SecAtor
41 622
Исследователи Лаборатории Касперского выкатили отчет по ландшафту уязвимостей и эксплоитов за второй квартал 2026 года. В целом констатируются значительные изменения. Во-первых, количество зарегистрированных CVE достигло беспрецедентного уровня, в том числе по части критических. Это связано с повсеместным внедрением ИИ как для разработки приложений, так и для поиска проблем безопасности. Как следствие, появились целые классы новых уязвимостей, в частности в сетевой подсистеме Linux. Во-вторых, исследователи стали чаще описывать эксплоиты к незакрытым уязвимостям. Подобные публикации могут вызывать большой резонанс, поскольку потенциально открывают для злоумышленников возможность атаковать незащищенные системы. Во втором квартале 2026 года появился новый прецедент в публикации уязвимостей в компонентах Windows и эксплойтов к ним: не дожидаться, пока их зарегистрируют, не говоря уже о патчах. В частности, анонимный исследователь Nightmare Eclipse (или Chaotic Eclipse) опубликовал список новых «именных» уязвимостей в различных подсистемах Windows (BlueHammer, RedSun, YellowKey, GreenPlasma, RougePlanet, UnDefend). Несмотря на то что такие случаи пока единичны, в ЛК полагают, что они перерастут в полноценный тренд. При этом ранняя публикация эксплойтов дает злоумышленникам преимущество перед разработчиками, у которых не остается времени на исправление. Также актуальными остаются «заслуженные» уязвимости в ПО для Windows, эксплойты к которым решения ЛК обнаруживают чаще всего. В частности, это CVE-2018-0802 и CVE-2017-11882 в компоненте Equation Editor; CVE-2017-0199 в Microsoft Office и WordPad; CVE-2023-38831 и CVE-2025-6218 (ZDI-CAN-27198) в WinRAR; CVE-2025-8088 по принципу эксплуатации аналогичная CVE-2025-6218. Перечисленные уязвимости могут быть использованы для получения первоначального доступа к уязвимой системе, а также для повышения привилегий. В Linux во втором квартале 2026 года тоже началась черная полоса. Так, был раскрыт класс уязвимостей Dirty Frag, который позволяет злоумышленнику гарантированно получить повышение привилегий внутри операционной системы. Все уязвимости, которые публиковались во втором квартале 2026 года, так или иначе относились к кэширующей подсистеме Linux. Среди них наиболее активно эксплуатировались следующие: CVE-2026-31431 (Copy Fail), CVE-2026-43284, CVE-2026-43500 (Dirty Frag), CVE-2026-46300 (Fragnesia), CVE-2026-31635 (DirtyDecrypt), CVE-2026-43494 (PinTheft) и CVE-2026-46331 (pedit COW). Все они сразу стали популярными среди злоумышленников. При этом решения ЛК продолжают также детектировать попытки эксплуатации относительно старых уязвимостей: CVE-2022-0847 (Dirty Pipe), CVE-2019-13272, CVE-2021-22555, CVE-2023-32233. В распределении опубликованных эксплойтов по типам ПО во втором квартале 2026 года появились категории, которые давно не попадали в выборку. Так, мы снова видим эксплойты для такой платформы, как SharePoint. Во втором квартале 2026 года в APT-атаках наметился тренд на использование новых уязвимостей сразу с момента их публикации. При этом, как и раньше, в ЛК наблюдали много 0-day. Стоит обратить особое внимание на уязвимость Langflow - это один из первых случаев, когда APT эксплуатируют технологии ИИ, которые сейчас во многих организациях только начинают интегрировать. Самыми распространенными C2-фреймворками по-прежнему остаются Sliver, Havoc, AdaptixС2 и Metasploit. Наиболее интересные уязвимости и детальная инфографика - в отчете.

SecAtor
41 622
Недавно обнаруженная платформа PhaaS под названием AnonyMousKIT автоматизирует получение кодов, используемых для разблокировки украденных устройств Apple и отключения функции блокировки активации. Подпольный сервис действует с начала 2024 года и поддерживает работу структурированной экосистемы, которая продает украденные iPhone, собирает Apple ID, получает доступ к резервным копиям iCloud и учетным данным Keychain. Исследователи SOCRadar препарировали платформу и смогли собрать информацию о работе сервиса, его операторах и инфраструктуре. AnonyMousKIT подключен к 506 доменам и обеспечивает работу разветвленного бизнеса, в котором 168 брендов, представляющих интернет-магазины, выступают в качестве реселлеров. Исследователи восстановили записи 200 звонков, совершенных жертвам в период с августа 2025 года по май 2026 года, используя 55 различных стенограмм взаимодействий, обработанных голосовым ИИ-агентом, работающим под пятью разными псевдонимами. SOCRadar отмечает, что звонки обходились оператору примерно в 0,10 доллара за попытку. Причем 90% звонков были совершены в Бразилию. Функция блокировки активации Apple автоматически активируется при включении службы отслеживания «Найти iPhone» и связывает устройство iPhone с учетной записью Apple владельца. Даже если украденное устройство сброшено до заводских настроек, оно остается привязанным к учетной записи первоначального владельца и требует ввода действительного кода авторизации при первой настройке, прежде чем его можно будет использовать. AnonyMousKIT извлекает информацию с украденных устройств, например, контактные данные владельца, предоставленные через функцию «Режим пропажи», и использует ее для связи с владельцем по электронной почте, SMS, WhatsApp или телефону. Фишинговые сообщения выдаются за сообщения от Apple, в них утверждается, что пропавшее устройство найдено с указанием правильной модели и IMEI, чтобы электронное письмо выглядело правдоподобно. В электронном письме жертву перенаправляют на фейковую страницу «Найти мой Apple» или «Apple», где предлагается ввести пароль от устройства, учетные данные Apple Account и код двухфакторной аутентификации. В некоторых случаях, исследованных SOCRadar, агент ИИ с позывным «Алиса из службы поддержки Apple» сообщает жертвам, что кто-то, пытавшийся разблокировать телефон, принес его в магазин Apple, где устройство было изъято. Затем ИИ-агент просит жертву подтвердить право собственности, продиктовав пароль, после чего направляет её на фишинговую страницу. Получив нужные коды, злоумышленники получают доступ к личным данным жертвы, сбрасывают устройство до заводских настроек и удаляют его из приложения «Найти мой телефон», прежде чем продать его. Взлом Apple ID может приводит к утечке резервных копий iCloud, паролей Keychain, рабочей электронной почты и другой информации, хранящейся на устройствах Apple. Исследователи обнаружили, что небольшой процент электронных писем, отправленных с этой платформы, был направлен правительственным и крупным организациям. По данным SOCRadar, кампании с использованием AnonuMousKIT имели глобальный охват, но были в большей степени сосредоточены на Южной Африке, Индонезии, Италии, Индии, Кении и Бразилии.

SecAtor
41 622
Repost from Social Engineering
• Держите несколько полезных ресурсов c актуальными и интересными отчетами по информационной безопасности: ➡Annual Security R
• Держите несколько полезных ресурсов c актуальными и интересными отчетами по информационной безопасности: ➡Annual Security Reports - репозитоиий, который включает в себя ежегодные отчеты по кибербезопасности от крупнейших ИТ компаний. ➡Phishing campaigns - этот репо содержит в себе примеры фишинговых писем, которые направлялись APT-группировками в различные компании по всему миру. Помимо примеров, репо включает в себя презентации с разбором и описанием фишинговых атак. В общем и целом, материал весьма интересный, особенно если занимаетесь исследованиями и изучаете различные схемы: ➡Hackerone Reports - объемный репозиторий, который включает в себя топ отчеты HackerOne. Поможет вам узнать много нового и полезного (варианты эксплуатации различных уязвимостей, векторы атак и т.д.). S.E. ▪️ infosec.work ▪️ VT

SecAtor
41 622
Исследователи BI.ZONE выкатили новое масштабное исследование по результатам анализа более 35 000 объявлений на теневых форумах, маркетплейсах и в закрытых каналах, рассказывая, как меняется экосистема киберпреступности и «что скрывается на обратной стороне». В материалах исследования отмечены наиболее актуальные тренды, ключевые изменения на рынке утечек данных, корпоративных доступов, вредоносного ПО, эксплоитов и других инструментов в арсенале злоумышленников, а также рекомендации экспертов по защите. Отметим несколько из основных трендов: - Теневой рынок становится менее централизованным: закрытие крупных форумов и блокировка ТГ‑каналов не уничтожили рынок. Продавцы и покупатели переходят на небольшие площадки, в закрытые чаты, боты и приватные сделки. - Стилеры остаются одним из главных источников сырых данных для утечек: стартовая цена стилера - 75 долл. Логи часто продаются не как набор случайных файлов, а как отфильтрованный товар. Их сортируют по доменам, странам, типам сервисов и корпоративным адресам. - Логи стилеров продолжают дорожать: 13% составил рост стоимости свежих данных. При этом цена зависит не только от актуальности, но и от качества сортировки и проверки, а также эксклюзивности логов. 250–300 долл. - средняя стоимость месячной подписки на облако логов, а 18% составила доля предложений с данными российских пользователей. - Предложение корпоративных доступов продолжает расти: 20% увеличение доли корпоративных доступов, выставленных на продажу в 2026 году. Теперь их продают не просто в виде логина и пароля, а как готовый продукт со сведениями о компании, ее инфраструктуре и доступных системах. 15% составил рост средней стоимости. - RAT доминируют на рынке вредоносного ПО: почти 40% классифицированных предложений ВПО связаны с RAT. Вокруг них сформировалась зрелая экосистема со стандартным набором функций и разделением ролей между разработчиками и поставщиками трафика. Возможность арендовать готовый инструмент, а не разрабатывать его самостоятельно обеспечивает низкий порог входа. - Ransomware‑экосистема значительно шире прямых предложений RaaS: 1,3 % публикаций напрямую упоминают программы-вымогатели. Значительная часть рынка скрыта в смежных сегментах - продаже корпоративных доступов и публикации утечек. 90% размещенных на одной из площадок утечек стали результатом ransomware‑атак. - ClickFix превращается в готовый сервис доставки вредоносного ПО: 150 долл. стоит готовый ClickFix‑лендинг. Покупателю предлагают шаблоны, имитирующие страницы проверки пользователя, онлайн‑документы и популярные корпоративные сервисы, которые заставляют жертву самостоятельно запустить вредоносный скрипт. Продавец создает фишинговую страницу и механику обмана, а покупателю остается выбрать доставляемое вредоносное ПО. - Уязвимости все чаще эксплуатируются в атаках: 30% составил рост доли атак с эксплуатацией уязвимостей. 9% доля атак для получения первоначального доступа с эксплуатацией уязвимостей (в 2026 году против 7% годом ранее). Готовые наборы с эксплоитом, списком целей, чекером и инструкциями делают такие атаки доступными даже для операторов без навыков разработки. - Вредоносное ПО становится многофункциональным: ДО38% снизилась доля объявлений о продаже вредоносного ПО. Это не обязательно означает сокращение рынка: отдельные инструменты объединяются в комплексные решения. Базовой конфигурацией становится связка RAT, HVNC и стилера, дополненная кейлоггером, клиппером или загрузчиком. - Основной интерес к ИИ связан с обходом ограничений: 77% обсуждений ИИ посвящены обходу ограничений публичных моделей, 22% публикаций связаны с моделями без цензуры, а 1% публикаций связан с конкретным применением ИИ в атаках. Однако даже эта небольшая доля охватывает практически весь цикл: от разведки и разработки вредоносного ПО до агентных платформ и комплексной автоматизации. Полная версия исследования содержит более 20 трендов, примеры объявлений с описанием вредоносного ПО, утечек, эксплоитов и других инструментов в арсенале злоумышленников. Доступна здесь.

SecAtor
41 622
CISA предупреждает об уязвимости Oracle WebLogic, которая отслеживается как CVE-2026-21962 и широко используется злоумышленниками против серверов WebLogic. Уязвимость удаленного выполнения кода с оценкой CVSS 10 затрагивает Oracle HTTP Server и плагин WebLogic Server Proxy, который обеспечивает связь HTTP Server с WebLogic. Уязвимость может быть использована без аутентификации для взлома затронутых серверов. Oracle устранила уязвимость в своих обновлениях от января 2026 года.  24 августа CISA добавила CVE-2026-21962 в свой каталог известных эксплуатируемых уязвимостей (KEV). Однако неясно, какие именно атаки вызвали предупреждение. Уязвимость используется с января, при этом первые атаки были зафиксированы CloudSEK. В марте компания предупредила, что с 22 января, сразу после публикации эксплойта, в ее ловушках для злоумышленников были зафиксированы попытки эксплуатации серверов Oracle WebLogic. FalconFeeds упомянул об использовании этой уязвимости в июне в публикации, описывающей Cybercrime Supply Chain. Это была одна из нескольких уязвимостей, использованных против предприятий, но конкретные подробности не были предоставлены.  В июле SOCRadar сообщила, что CVE-2026-21962 была одной из нескольких уязвимостей, использованных китайской APT в атаках на правительственную инфраструктуру. В целом, WebLogic часто становятся мишенью для хакеров. В каталоге KEV в настоящее время содержится более десятка подобных уязвимостей.

SecAtor
41 622
Продолжается активная кампания, нацеленная на серьезную уязвимость в Zimbra Collaboration Suite (ZCS), злоумышленники уже скомпрометировали более 270 экземпляров Zimbra. Пакет программ для электронной почты и совместной работы ZCS используется сотнями миллионов людей и организаций, включая тысячи предприятий и сотни госучреждений по всему миру. Synacor устранила CVE-2026-73570, которая позволяет неавторизованным злоумышленникам удаленно получать доступ к выполнению кода, используя уязвимость внедрения команд в компоненте мониторинга SNMP при включенных уведомлениях SNMP, с выпуском ZCS версии 10.1.20 20 июля. Польская CERT Polska недавно первой сообщала о целенаправленной атаке, предупредив проверить свои журналы на предмет подозрительной активности, включая неожиданный перезапуск службы Zimbra, а также файлы, созданные пользователем zimbra в папках /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ и /tmp/ за последние 30 дней. CISA также добавила ее в свой каталог KEV после предупреждения CERT Polska, а Shadowserver вслед также предупредила об обнаружении сотен доступных из интернета экземпляров Zimbra, которые уже были взломаны, при этом также обнаружив как минимум 8200 незащищенных для CVE-2026-73570 экземпляров. Так что все признаки наметившейся атаки на цепочку мудаков налицо. Будем следить.

SecAtor
41 622
Хакеры пытаются использовать две критические уязвимости обхода аутентификации в плагине miniOrange SAML 2.0 Single Sign On для WordPress, которые могут быть использованы для подделки SAML-ответов и входа в систему под учетной записью администратора. Плагин miniOrange SAML SSO превращает сайт WordPress в поставщика услуг SAML, позволяя пользователям входить в систему через корпоративные платформы идентификации Microsoft Entra ID, Okta, Google Workspace или OneLogin, вместо отдельных учетных данных WordPress. Созданный компанией Xecurify, miniOrange представляет собой семейство из семи плагинов, бесплатная версия которых скачана 10 000 раз, а остальные шесть имеют 30 000 пользователей. Две эксплуатируемые уязвимости отслеживаются как CVE-2026-61979 и CVE-2026-15981 и могут быть объединены для обхода аутентификации. Поскольку плагин miniOrange SAML SSO принимает алгоритм подписи из входящих SAML-ответов вместо принудительного использования настроенного, злоумышленник может использовать CVE-2026-61979 для выбора HMAC-SHA1. Это приводит к тому, что плагин рассматривает открытый ключ RSA от поставщика идентификации (IdP) как общий секрет. Поскольку открытый ключ известен, злоумышленник может подделать подпись, которую плагин примет за подлинную. Вторая CVE-2026-15981 приводит к тому, что плагин рассматривает ошибку проверки OpenSSL (-1) как успешный результат, позволяя некорректно сформированным подписям проходить проверку. По данным Patchstack, две уязвимости были публично раскрыты и устранены в июле. Однако уведомление от поставщика касалось только бесплатной версии, в то время как шесть платных версий остались без предупреждения, хотя исправления были предоставлены и для них. Сообщается, что сокрытие информации о риске во всех версиях плагина привело к тому, что многие сайты, использующие платные версии, не предприняли никаких действий, что создало возможность для злоумышленников использовать две уязвимости. Как сообщает Patchstack, 16 августа DigitalOcean заблокировала аномальную сессию администратора WordPress, исходящую из-за пределов своей доверенной сети. В ходе расследования выяснилось, что злоумышленники объединили две уязвимости, чтобы получить cookie-файл сессии администратора через плагин стандартной версии 16.1.9. Телеметрия Patchstack показываюе, что попытки эксплуатации уязвимостей и сканирование ведутся с шести IP-адресов в Европе, Африке и США. В открытом доступе также находится PoC-эксплойт для атаки на бесплатную версию, поэтому масштабы атак могут в любой момент возрасти. Patchstack предупреждает, что в административной панели WordPress предупреждения об обновлениях для платных версий плагина не будут отображаться, поэтому владельцам сайтов необходимо вручную обновить его до исправленной версии.

SecAtor
41 622
В киберподполье шуму наделали иранские хакеры, которым удалось в прошлом месяце остановить небольшую электростанцию в Великобритании. Работа была приостановлена на четыре дня после кибератаки. Сами британские власти отказались сообщать, какая именно электростанция пострадала. По данным The Telegraph, атаку совершили те же хакеры, которые взломали системы водоснабжения в США. ShinyHunters заявили в своем объявлении в даркнете, что взломали ИБ-компанию ReliaQuest. Однако никаких доказательств они пока не предоставили. Похоже, у группы есть претензии к компании, поскольку некоторые из ее недавних отчетов могли содержать неточности. Они отметили лишь то, что: «На этот раз пост о вас, а не о нас. Пусть Mandiant предоставляет достоверную информацию и консультации по нам, идите куда подальше». Обиделись. В прошлом месяце хакеры украли данные клиентов французской телекоммуникационной компании SFR в результате взлома системы безопасности. По оценкам, пострадали более 2,1 миллиона клиентов. Украденные данные включают имена, почтовые адреса, номера телефонов, а также информацию о договорах и подключении. Для некоторых клиентов также были раскрыты такие данные, как IP и сведения об оборудовании. Исследователи обнаружили сервис в индустрии киберпреступности, владельцы которого продают доступ к набору инструментов ИИ для киберпреступлений без фильтров и защитных механизмов. В Trend Micro нашли 14 вредоносных пакетов npm, которые маскируются под работающие утилиты календаря и Streak, содержащих имплантат Linux под названием RedShell, который является частью RedC2, инструмента для взлома, продаваемого на хакерских форумах. Исследователи, проанализировавшие кэш из более чем 10 000 утечек ключей AWS, установили, что 768 из них имели полный административный доступ к сетям жертв. Еще одна интересная находка: исследователи выявили группу из более чем 2200 доменов, имитирующих банки и финансовые учреждения, которые, по всей видимости, были созданы на основе одного и того же шаблона и, вероятно, являются частью мошеннической схемы. Исследователь смог обманом заставить Apple зарегистрировать вредоносную машину под управлением Linux в сети «Найти людей» и использовать её для получения данных с серверов Apple. Что открывало ему возможность получить данные о местоположении устройств пользователей и данные о местоположении друзей, которые поделились своим местоположением с учетной записью пользователя.

SecAtor
41 622
Новое семейство вредоносных ПО, получившее название SynkLoader, использует фейковый экран блокировки Windows для кражи паролей пользователей, после чего предоставляет злоумышленникам удаленный доступ к корпоративным сетям. Этот модульный вредоносный код сочетает в себе компоненты Python, PowerShell, C# и C++, при этом многие полезные нагрузки выполняются только в памяти, что снижает вероятность обнаружения. Название SynkLoader было выбрано в виду необычайно сложной совокупности компонентов вредоносной ПО, охватывающей несколько языков программирования. Вредоносная ПО была обнаружена Expel в ходе расследования оповещения EDR, связанного с подозрительной запланированной задачей в сети клиента. Временные метки указывают на то, что вредоносная ПО была впервые скомпилирована и распространена примерно 28 июля 2026 года. Исследователи провели обратное проектирование протокола C2 и создали эмулятор, который имитировал систему, подключенную к крупной корпоративной среде Active Directory, убедив злоумышленников использовать дополнительные инструменты. Наблюдаемая атака началась с фишинга в Microsoft Teams, когда злоумышленник, выдавая себя за сотрудника «ИТ-службы поддержки», связался с пользователем с учетной записи onmicrosoft.com. Жертву убедили загрузить MSI-пакет, размещенный в хранилище BLOB-объектов Microsoft Azure и представленный как инструмент под названием PowershellCleaner. После установки пакет извлек файлы cleaner.ps1 и archive6.zip. Скрипт PowerShell декодировал и расшифровал дополнительные команды в памяти, после чего распаковал автономную среду Python в каталог AppData со случайным именем и запустил основной загрузчик ss.py через pythonw.exe. SynkLoader взаимодействует с C2, шифруя трафик с помощью модифицированной реализации ChaCha20. Сервер может возвращать код на Python, который загрузчик выполняет непосредственно в памяти. Один из компонентов профилирования использует вредоносную DLL-библиотеку msvcp150.dll, маскирующуюся под библиотеку среды выполнения Microsoft Visual C++, для выполнения команд PowerShell. Он собирает информацию об имени хоста, имени пользователя, уровне привилегий, запущенных процессах, службах, домене Active Directory и количестве компьютеров, подключенных к домену. После того как Expel предоставила сфабрикованные данные, описывающие сеть, содержащую тысячи систем, злоумышленники внедрили дополнительные модули, включая инструменты для обеспечения постоянного присутствия в сети, обратную оболочку, компонент удаленного управления в стиле VNC под названием StreamMaster и прокси-сервер обратного подключения под названием TrafficRedirector. Самый необычный компонент, получивший название PhishLocker, отображает полноэкранный интерфейс без рамок, очень похожий на экран блокировки Windows 11. Он получает текущее имя пользователя и фон экрана блокировки Windows, а затем отображает поле для ввода пароля, предназначенное для получения реальных учетных данных пользователя. Однако, в отличие от настоящего экрана блокировки Windows, он принимает любой пароль и может отображать интерфейс Alt+Tab, прежде чем автоматически восстановить фокус. Затем TrafficRedirector может перенаправлять соединения злоумышленника через скомпрометированный компьютер, обеспечивая доступ к внутренним службам или внешне защищенным системам с доверенного IP-адреса жертвы. В сочетании с украденным паролем Windows это может обеспечить горизонтальное перемещение, избегая при этом срабатывания оповещений, вызванных незнакомым местоположением. Expel с низкой или средней степенью уверенности считает, что SynkLoader может быть связан с операторами программ-вымогателей или брокером, обеспечивающим первоначальный доступ.

SecAtor
41 622
Злоумышленники используют FTP-баннеры для сокрытия команд, которые запускают два ранее не описанных RAT под названиями E4del и PINHOLE. Исследователи MalwareHunterTeam обнаружили эту необычную технику в июле в ходе расследования атаки, в которой использовались файлы ярлыков (.LNK) и баннеры FTP-серверов в качестве средств перехвата команд (DDR). FTP-баннеры - это текстовые строки, которые сервер использует в качестве приветственного сообщения для подключающихся хостов перед их авторизацией. Внедряя команды в первоначальный ответ, отправляемый при подключении скомпрометированной системы к FTP-серверу, злоумышленник, внедряющий вредоносное ПО, может получать инструкции с удаленного сервера. После обнаружения в ходе расследования использования FTP-баннеров для доставки вредоносных команд исследователи SOCRadar выяснили, что эта техника по-прежнему используется. Используя поисковые запросы FOFA, они установили, что эта технология используется с начала июля 2026 года и остается в силе, при этом новая инфраструктура была обнаружена совсем недавно, в августе 2026 года. В своем отчете SOCRadar сообщает, что наблюдаемые атаки начинаются с ZIP-архива, который запускает цепочку заражения на основе LNK. Первоначальное заражение, вероятно, происходит посредством фишинга. Цепочка заражения распространяет два RAT под названиями E4del и PINHOLE по двум различным путям заражения, при этом оба загружают скрипт PowerShell из FTP-баннеров. E4del - это RAT-программа на основе Node.js, упакованная в приложение Electron с цифровой подписью, которое маскируется под Discord. RAT поддерживает выполнение команд через постоянные или временные оболочки, создание снимков экрана, потоковую передачу рабочего стола через WebSockets, а также загрузку и выполнение дополнительных полезных нагрузок. В SOCRadar также упоминается модуль Node.js под названием  crypto32.node, который пытается повысить привилегии, но исследователям не удалось получить его для анализа. PINHOLE получает конфигурацию C2 из пинов Pinterest и вопросов SurveyMonkey, что обеспечивает универсальность и устойчивость к удалению контента. Вредоносная ПО оставляет минимальный след на хосте, одновременно храня в памяти только один 4-килобайтный фрагмент полезной нагрузки, и внедряя финальную сборку в приостановленный процесс ApplicationFrameHost.exe с помощью инъекции Early Bird APC. PINHOLE поддерживает 14 команд, включая перечисление файлов, загрузку и скачивание файлов, выполнение команд, управление процессами, создание скриншотов и развертывание модуля для кражи учетных данных, хранящихся в браузерах. На момент анализа скрипт PINHOLE зафиксировал всего 11 событий выполнения, что позволяет предположить, что кампания находилась на ранней стадии. Использование FTP-баннеров для доставки команд, безусловно, является новаторской идеей, но SOCRadar утверждает, что этот подход менее скрытен, чем традиционные веб-сервисы DDR (например, X, GitHub, YouTube), поскольку FTP-соединения с неизвестными серверами с большей вероятностью будут заметны. Исследователи отмечают, что эта методика очень универсальна и может быть «легко» адаптирована для кампаний с социнженерией ClickFix. IOCs - в отчете.

SecAtor
41 622
Группа ученых из Массачусетского университета в Амхерсте разработала метод атаки, позволяющий восстановить работоспособность старых, просроченных бесконтактных карт для совершения новых (незаконных) транзакций. Новая атака основана на том факте, что данные NFC-карт не полностью шифруются при совершении платежа, и некоторые параметры могут быть изменены без нарушения работы цифрового хеша/подписи карты. Исследователи создали устройство, которое перехватывает данные транзакций с помощью атаки типа NFC Man-in-the-Middle, обновляет срок действия и передает измененный платеж на POS-терминал. Это простая атака, которую никто не стал расследовать, потому что все предполагали, что банки контролируют проверку срока действия документов и выявят любые изменения, не соответствующие их внутренним системам. В действительности, как утверждают исследователи, банки обычно оставляют эту проверку на усмотрение POS-терминала, где совершается транзакция, и доверяют его решению. Исследование показало, что три из четырех крупнейших поставщиков услуг по обработке карточных платежей - Mastercard, American Express и Discover - использовали POS-терминалы, где изменение срока действия приводило к несоответствию хеша карты и подписи, что вызывало сбой транзакции. На терминалах Visa атака сработала, и ее не обнаружили пять банков на своих бэкэндах - именно столько банков исследователи использовали для своего исследования. Для осуществления этой атаки не требуется специализированное оборудование, она использует базовые эмуляторы NFC и POS-терминалы, которые можно приобрести в интернете. Единственной «проблематичным» моментом было то, что у злоумышленников был способ заполучить старые просроченные карты. Их можно было собрать из мусорного ведра или украсть у пользователей, которые не уничтожили свои старые карты. Таким образом, главная рекомендация заключалась не столько в том, что банкам и Visa нужно лучше прорабатывать код своих бэкэндов и POS-терминалов, сколько в том, что пользователям следует перерезать свои старые карты ножницами и измельчить их на мелкие кусочки после истечения срока действия.

SecAtor
41 622
Repost from Russian OSINT
🚠Обрыв связи в T-Mobile посредством ✂️перерезания кабеля В ноябре 2024 года в ходе расследования одной из атак, которая якоб
🚠Обрыв связи в T-Mobile посредством ✂️перерезания кабеля В ноябре 2024 года в ходе расследования одной из атак, которая якобы связана с 🇨🇳Salt Typhoon, ИБ-специалисты американского телекоммуникационного оператора T-Mobile выявили попытку скрытного проникновения в свою инфраструктуру. Когда специалисты обнаружили аномальный сетевой трафик, выяснилось, что злоумышленники пытались сымитировать активность выключенного маршрутизатора в Калифорнии, перенаправляя команды через скомпрометированное сетевое оборудование стороннего оператора связи в Чикаго на серверный узел около штаб-квартиры компании в городе Бельвью. Осознав схему маскировки, главный директор по информационным технологиям T-Mobile Джефф Саймон и его команда лично прибыли в дата-центр, чтобы 💻перерезать физически сетевой 🚠кабель ножницами. 👆После этого кабель даже повесили в рамку в штаб-квартире T-Mobile как «трофей». Компания заявила, что хакеры не добрались до клиентских данных. По словам ИБ-директора, физический способ перерезания шнура оказался самым быстрым и гарантированным. ✋ @Russian_OSINT

SecAtor
41 622
Продолжаем отслеживать наиболее актуальные и значимые уязвимости, а также связанные с ними угрозы: 1. За последние три года Cloudflare не обнаружила никаких признаков активной эксплуатации уязвимостей Spectre в процессорах. Недавно компания пересмотрела свои средства защиты и внедрила новые меры, учитывающие новые варианты атак Spectre. Основной защитой является функция Dynamic Process Isolation, которая изолирует вредоносные скрипты в отдельные процессы. Теперь она также изолирует длительные процессы и ресурсоемкие операции ввода-вывода, которые являются характерными признаками атаки Spectre. 2. Злоумышленники начали использовать CVE-2026-19478 в GitLab через два дня после её обнаружения. Атаки начались после публикации в сети PoC-кода. Уязвимость позволяет неавторизованным злоумышленникам удалённо изменять или удалять проекты GitLab или пользовательские данные. 3. Также используется уязвимость SSRF (CVE-2026-64849, CVSS 9.3) в серверах MLflow AI, а также две уязвимости в TrueConf, программном обеспечении для видеоконференций, широко используемом в России. 4. Учёные раскрыли новую технику DDoS, способную атаковать сайты и ресурсы, размещенные на инфраструктуре CDN. В ней задействуется уязвимости CDN-провайдеров, которые поддерживают HTTP/3-соединения от обычных пользователей интернета, но внутренне преобразуют трафик в старый протокол HTTP/1. CDN Tsunami attack работает следующим образом: небольшой объём HTTP/3-трафика отправляется в CDN, которая затем передаёт огромный объём HTTP/1-данных на сайты своих клиентов. Однако с момента получения уведомления только две CDN внедрили меры противодействия. 5. Критическая уязвимость в плагине Elementor Pro для WordPress с 10 млн. установок позволяет злоумышленникам загружать исполняемые файлы для RCE на сервере. На данный момент случаев активной эксплуатации в дикой природе не зафиксировано. CVE-2026-32475 затрагивает Elementor Pro до 4.2.2 и связана с модулем загрузки файлов, который использует отдельные циклы для проверки и обработки файлов, по-разному обрабатывая загрузку файлов с пустыми именами. 6. Ожидается эксплуатация уязвимости, позволяющей обойти критически важную защиту аутентификации, которая была исправлена в Citrix NetScaler. Удаленные, неаутентифицированные злоумышленники могут использовать ее без взаимодействия с пользователем. Согласно уведомлению Citrix, CVE-2026-19490 (CVSS 9.3) описывается как обход аутентификации с использованием альтернативного пути и затрагивает устройства NetScaler, настроенные как шлюз (SSL VPN, ICA Proxy, CVPN, RDP Proxy) или виртуальный сервер AAA. По данным Rapid7, нет никаких признаков того, что злоумышленники используют уязвимость обхода аутентификации, однако критически важная роль NetScaler в корпоративных системах делает его привлекательной целью для хакеров. 7. На этой неделе ряд исследователей утратили доступ к программе OpenAI Trusted Access for Cyber (TAC) из-за ошибки. Она предоставляет исследователям доступ к передовым кибермоделям для исследовательских целей, включая ChatGPT Cyber. OpenAI не сообщила, что вызвало ошибку, но попросила исследователей повторно подать заявку и пройти процесс верификации. 8. Cisco объявила о выпуске исправлений для 15 уязвимостей в своих продуктах, включая критические и серьезные недостатки в Crosswork и Secure Workload. Три из них, CVE-2026-20030, CVE-2026-20357 и CVE-2026-20358, имеют максимальный уровень серьезности (CVSS 10/10), а четвертая, CVE-2026-20359 - CVSS 9,9/10. Cisco не располагает данным об эксплуатации каких-либо из этих уязвимостей в реальных условиях. 9. Уязвимость Microsoft Entra ID (CVSS 10.0) используется в реальных условиях. CVE-2026-69836 (CVSS: 10.0) представляет собой RCE, затрагивающий облачный сервис управления идентификацией и доступом технологического гиганта. Подробностей об атаках пока нет. 10. Adversa AI раскрыла методику атаки, которая, по ее словам, может заставить чат-бот Grok от xAI отправлять имя пользователя, приблизительное местоположение, уровень подписки и подсказки из текущего разговора на контролируемый злоумышленником сервер.

SecAtor
41 622
Китайские хакеры используют инструменты с поддержкой ИИ для автоматизации атак на 170 000 уязвимых веб-серверов под управлением Windows и Linux по всему миру. Как передают в Cisco Talos, UAT-10147 нацелена на серверы, доступные из интернета, с целью кражи данных и мошенничества в сфере поисковой оптимизации (SEO). Для этого используются общедоступные эксплойты, наступательные системы безопасности, специально разработанное вредоносное ПО и все более сложные алгоритмы атак, генерируемые ИИ. Активность была обнаружена в начале 2026 года после того, как следователи заметили, что скомпрометированная система взаимодействует с сервером загрузки. Ошибка в обеспечении операционной безопасности привела к тому, что каталог сервера стал общедоступным, что позволило обнаружить вредоносное ПО, скрипты, инструменты и список целей, содержащий примерно 170 000 URL-адресов. В число объектов исследования входили правительственные учреждения, университеты, медиа, технологические компании и игровая индустрия в таких странах, как Бразилия, Боливия, Китай, Канада и Вьетнам. UAT-10147 компрометирует серверы, используя известные уязвимости, затрагивающие такие продукты, как Zimbra, AjaxPro, Nacos и Telerik UI. На серверах Windows IIS его скрипты могут повышать привилегии, добавлять каталоги IIS в исключения Microsoft Defender, развертывать бэкдоры, создавать учетные записи администратора и обеспечивать постоянное присутствие запланированных задач. В Linux группа развертывает веб-оболочки и использует множество локальных эксплойтов для повышения привилегий, включая Dirty Pipe (CVE-2022-0847) и Baron Samedit (CVE-2021-3156), прежде чем установить дополнительные импланты. Примечательность этой кампании заключается в том, насколько глубоко ИИ интегрирован в деятельность после взлома. В Talos обнаружили PentestGPT и DeepAudit на инфраструктуре, контролируемой злоумышленниками, а также сгенерированную ИИ документацию и скрипты на Python для проверки эксплойтов, устранения неполадок, идентификации каталогов с правами записи, развертывания имплантатов, установки веб-оболочек и извлечения разведывательных данных. В одном из найденных руководств по эксплуатации уязвимости ASP.NET ViewState описывались проверка MachineKey, генерация полезной нагрузки ysoserial, внеполосные проверки выполнения, разведка, повышение привилегий и обеспечение постоянного присутствия в системе. Talos с умеренной или высокой степенью уверенности оценивает, что UAT-10147 относится к новому классу субъектов, движимых финансовой мотивацией и использующих агентный ИИ для преобразования передовых методов нападения в масштабируемые, полуавтоматизированные рабочие процессы. Наиболее мощная полезная нагрузка группы - это SPECTRE, специально разработанный на языке C бэкдор для Windows и Linux. Версия для Windows поддерживает 45 команд, охватывающих создание скриншотов, кражу учетных данных, перехват нажатий клавиш, подмену токенов, внедрение процессов, выполнение .NET в оперативной памяти и повышение привилегий. Она также может выполнять атаки с использованием BYOVD, применяя уязвимые драйверы MSI или Dell для изменения обратных вызовов ядра, используемых продуктами обнаружения угроз на конечных устройствах, что снижает видимость вредоносной активности. Версия для Linux предлагает 29 команд и может развертывать сопутствующий руткит ядра под названием Specter. Замаскированный под acpi_pad.ko, модуль может скрывать процессы и себя самого, повышать права доступа к импланту до уровня root и сохраняться через поддельный hardware-monitor.service модуль systemd, настроенный на раннюю загрузку во время загрузки системы. В Talos полагают, что часть руткита для Linux могла быть разработана с помощью ИИ, ссылаясь на необычно структурированные комментарии, пояснения и множество альтернативных методов реализации в восстановленном исходном коде. UAT-10147 также использует QuasarRAT, Gh0stCringe, Noodle RAT, Meterpreter, веб-оболочки и вредоносное ПО BadIIS для закрепления и манипулирования SEO.

SecAtor
41 622
Исследователи Huntress раскрыли подробности нового вектора фишинговый атак. На этот раз хакеры нацелились на исследователей безопасности. После конференции Black Hat/DEF CON исследователь Huntress стал объектом атаки, в которой использовалась переписка в личных сообщениях. Злоумышленник также был замечен в комментариях к ряду постов пользователей в X с упоминанием этих двух конференций. Исследователь при этом избежал этой разновидности атаки на цепочку мудаков, распознав обман и не попавшись на него, продолжил общение со злоумышленником, чтобы лучше изучить используемую им тактику.  Злоумышленник выдавал себя за директора по маркетингу новостного издания о криптовалютах и под видом обсуждения планов проведения конференций по безопасности пытался усыпить бдительность собеседника, чтобы обманом заставить жертву запустить вредоносное ПО. Кампания была нацелена на пользователей macOS и Windows с использованием различных вредоносных ПО. В случае macOS распространялся стилер AMOS, а для Windows - NetSupport RAT, имплантат кошелька Ledger и прокси-сервер для перехвата трафика. Вредоносный скрипт Google Apps Script, предоставленный злоумышленником, превратил документ Google Docs в механизм заражения. Атака представляла собой инструкции в стиле ClickFix, а также возможность ручной загрузки в качестве боковой панели в документе Google Docs. Вторая полезная нагрузка имитировала установщик DocSend для получения либо версии для macOS, либо для Windows.  Дополнительные технические подробности приводить не будем, все они в совокупности с IOCs - в отчете.

SecAtor
41 622
В июне 2026 Лаборатория Касперского в ходе мониторинга Android-угроз обнаружила новый необычный многоступенчатый загрузчик, конечная цель которого - рекламное мошенничество и создание прокси-ботнета. Он устанавливался как обычное пользовательское приложение, но при этом никак не маскировался под легитимное ПО - у него отсутствовал интерфейс, что указывало на появление на устройствах пользователей без их ведома. Зловред распространялся через встроенные механизмы прошивок головных устройств с ОС Android для обновления ПО посредством дроппера JarService, ознаменовав собой первый задокументированный случай обнаружения зловреда в Head Unit c цепочкой заражения, характерной для головных устройств. Учитывая, что чаще всего Head Unit не содержит ценной для злоумышленника информации, один из наиболее вероятных сценариев атаки с использованием «классического» вредоносного ПО под Android - это заражение для подключения его к ботнетам по аналогии с атаками на IoT. Собственно, в ходе исследования ЛК нашла именно такой зловред. Прошивки головных устройств производителя DoFun были устроены таким образом, что позволяло злоумышленникам распространять зловреды. Приложение TWCore представляет собой легитимное системное приложение, которое отвечает за сбор аналитических данных, а также за обновление ПО головного устройства. Как уже упоминалось, JarService представляет из себя небольшое приложение-дроппер без какого-либо интерфейса. Оно расшифровывает данные, которые хранятся в коде троянца в виде зашифрованных блоков. Для каждого блока применяется XOR-шифрование с однобайтовым ключом, линейно изменяющимся от блока к блоку. Расшифрованные данные содержат сериализованную информацию о версии полезной нагрузки, ее точке входа, а также сам код зловреда для дальнейшей загрузки. Нагрузка второй стадии представляет собой вредоносный загрузчик. В его коде содержатся зашифрованные строки, используемые в дальнейшем в качестве имен классов для выполнения полезной нагрузки третьего этапа с помощью рефлексии. Загрузчик отправляет информацию об импланте POST-запросом на один из серверов злоумышленников. По ссылке из поля dexUrl в объекте data троянец скачивает сериализованные данные для загрузки следующей стадии. В начале этих данных содержится однобайтовое целое число - ключ для расшифровки строк в коде загрузчика. Сразу за этим числом располагается четырехбайтовое число с плавающей точкой, которое используется для XOR-расшифровки полезной нагрузки третьего этапа. На третьем этапе зловред с полуторачасовым интервалом по умолчанию отправляет POST-запрос с информацией о зараженном устройстве, а также версию конфигурации троянца. Если конфигурация устарела, то С2 возвращал обновленную конфигурацию с новыми C2-адресами, а также новые пути для отправки HTTP-запросов. На момент исследования угрозы версия 3.82 конфигурации была самой актуальной. В случае если версия конфигурации не нуждается в обновлении, командный сервер возвращает целочисленные идентификаторы команд, которые злоумышленники назвали productId. Каждому идентификатору троянец сопоставляет информацию о команде, сохраняемую с помощью механизма SharedPreferences в формате сериализованного JSON-объекта. Более того, каждый идентификатор имеет свою версию - время в формате Unix time. На момент исследования атакующие реализовали девять команд. Судя по функциональности команд, зловред может использоваться для показа рекламы, рекламного мошенничества (кликер), а также загрузки дополнительного вредоносного кода. Однако далеко не все команды используются злоумышленниками в реальных атаках, в основном loadlib2 и http. В первом случае - полезная нагрузка представляет собой реверс-прокси-модуль zhima, который параллельно с нами в ТВ-приставках обнаружили исследователи Nokia Deepfield Emergency Response Team. Таким образом, конечная цель злоумышленников - создание прокси-ботнета. С высокой степенью уверенности в ЛК отнесли активность к актору MoYu Group, связанному с ботнетом BADBOX. Технические подробности и IOCs - в отчете.

SecAtor
41 622
Хакеры взломали учетную запись разработчика широко используемого Rust-крейта arrayref, внедрив вредоносное ПО, которое выполнялось в системах разработчиков во время компиляции. В течение 23 минут злоумышленник также скомпрометировал два других крейта: append-only-vec и internment в рамках той же атаки на цепочку поставок. Arrayref - популярная библиотека Rust, которую за последние 90 дней скачали более 53 млн. раз. Она используется в криптографии, графике и инструментах для работы с блокчейном. В отчете StepSecurity отмечается, что вредоносные версии крейтов Rust - arrayref 0.3.10, append-only-vec 0.1.9 и internment 0.8.7 - поддерживались через одну и ту же учетную запись. Хакер внедрил зависимость от пакета под названием proc-macro1, представляющего собой опечатку, имитирующую популярный крейт proc-macro2, при этом полностью сохранив неизменным остальной исходный код проекта. По данным исследователей, скрипт в proc-macro1 под названием build.rs автоматически выполняется во время компиляции, восстанавливая свою инфраструктуру из фрагментов, закодированных в base64, и выбирая полезную нагрузку, соответствующую хостовой ОС (Linux x86-64, Windows x86-64, macOS x86-64 и macOS ARM64). StepSecurity полагает, что злоумышленник также опубликовал несколько версий четырех собственных крейтов (aovine, arone, aronenao, tinymember), которые были удалены с сайта crates.io. В системах Unix вредоносная ПО записывает данные в /tmp/rust-setup, помечает его как исполняемый файл и запускает как отсоединенный процесс. В Windows он создает файл %TEMP%\rust-setup.ps1 и использует скрытый файл wscript.exe и VBS-скрипт для запуска процесса. В качестве аргумента полезная нагрузка получает адрес, который, как предполагается, является адресом управления. Согласно анализу Wiz, возможности второго этапа включают в себя кражу информации о хостах и учетных данных. Исследователи утверждают, что вредоносная ПО собирает учетные данные из браузеров Google Chrome, Brave и Edge, обращаясь к базам данных авторизации SQLite. Сохранение состояния обеспечивается через ключ Run в реестре Windows, LaunchAgent в macOS и systemd в Linux. Потенциальные последствия этой атаки на цепочку поставок значительны, поскольку только arrayref имеет более 245 млн. загрузок за все время существования, в то время как совокупное количество установок append-only-vec и internment составляет почти 19 млн. В число проектов, использующих arrayref, входят blake3, графические фреймворки на Rust, такие как egui, eframe и iced, а также компоненты, используемые в Ethereum и Solana. Атака началась в 01:17 UTC 20 августа, когда был создан аккаунт на GitHub, выдающий себя за известного разработчика Rust Дэвида Толнея, а затем аналогичный аккаунт был создан в реестре crates.io. В 01:55 злоумышленник опубликовал proc-macro1@1.0.106, безобидную копию proc-macro2, а затем вредоносное обновление до версии 1.0.107, опубликованное в 7:11. Об инциденте стало известно в 07:54. Crates.io удалил proc-macro1 в 08:03 и arrayref 0.3.10 из индекса в 08:41. В 07:15 arrayref 0.3.10 был опубликован через легитимный аккаунт droundy (Дэвид Раунди), в то время как версии 0.3.5-0.3.9 были удалены, возможно, для принудительной установки вредоносной версии. StepSecurity, SafeDep и Aikido опубликовали технический анализ атаки на цепочку поставок и поделились IOCs.

SecAtor
41 622
Исследователи из Лаборатории Касперского продолжают отслеживать активность группировки Armored Likho, фиксируя дальнейшее развитие ее вредоносного арсенала. Злоумышленники ведут непрерывную разработку собственных решений, выпуская новые версии вредоносного ПО и перерабатывая архитектуру существующих компонентов, тем самым расширяя их функциональность. Ключевой находкой стал новый ранее не описанный образец BusySnake RAT. Анализ нескольких обнаруженных версий позволил ЛК проследить этапы развития этого троянца и получить представление о процессе его разработки. В ЛК задетектили сразу три версии RAT: реализацию на Python с использованием Telegram в качестве канала С2, модификацию с переходом на GitLab и наиболее свежую версию, полностью переписанную на Go. Несмотря на такой морфизм арсенала, группировка сохранила практику применения ИИ в разработке вредоносных компонентов. При этом, в отличие от результатов предыдущего исследования, где признаки использования ИИ наблюдались при получении первичного доступа к инфраструктуре жертвы, новые находки демонстрируют возможное применение LLM при создании утилит для дальнейшего развития атаки. Помимо собственных разработок, Armored Likho приступила к использованию инструмента Kharon RAT с открытым исходным кодом. При помощи этого троянца злоумышленники получали полный удаленный доступ к зараженной системе и выгружали интересующие их файлы. Для доставки троянца использовался загрузчик формата EXE, представляющий собой самостоятельную разработку злоумышленников. Он обладает нетипичной структурой и позволяет расшифровывать и загружать основной образец, зашифрованный алгоритмом ChaCha20. Исследователи также обнаружили упрощенную цепочку доставки Kharon RAT, в которой использовались BAT-скрипты в качестве загрузчиков первой стадии. При запуске скрипта с файлового сервера загружалась PDF-приманка и идентичный предыдущему загрузчик второго этапа.  Kharon RAT - это позиционно независимый RAT-троянец, который распространяется в форматах EXE, DLL, SVC и BIN. Его серверная часть интегрируется в экосистему фреймворка AdaptixC2. Оператору доступна коммуникация по HTTPS-протоколу для внешнего взаимодействия и по SMB на целевом устройстве. Троянец поддерживает сетевые профили, позволяя часто модифицировать поля в сетевых пакетах при коммуникации агента с сервером. Кроме того, Kharon RAT содержит встроенную функциональность двойного шифрования передаваемых данных через XOR и LOKI и Base64-кодирования. В ЛК также выявили изменения в подходах группировки к организации С2-инфраструктуры. В частности, Armored Likho перешла от публичных репозиториев GitHub для размещения полезной нагрузки к приватным репозиториям GitLab и GitHub, что усложнило анализ сетевого взаимодействия. Полезная нагрузка теперь загружается с легитимного сервиса GitLab при помощи простых однострочных скриптов. Для сокрытия выполняемых функций появились новые методы проверки запуска в виртуальных средах, а также статическая обфускация в передаваемых полезных нагрузках. В ЛК обещают продолжать непрерывный мониторинг активности группировки Armored Likho и информировать о новых кампаниях злоумышленников. В вышедшем отчете исследователи ЛК подробно разобрали новые инструменты Armored Likho и особенности их реализации. Кроме того, поделились вариантами детектирования угрозы и свежими IOCs.