ru
Feedback
НеИБи

НеИБи

Открыть в Telegram

НаИБ, поИБ и заИБ По вопросам — @okalman

Больше
Страна не указанаКатегория не указана
381
Подписчики
+324 часа
+327 дней
+5830 дней

Загрузка данных...

Похожие каналы
Нет данных
Возникли проблемы? Пожалуйста, обновите страницу или обратитесь к нашему support-менеджеру .
Облако тегов
Нет данных
Возникли проблемы? Пожалуйста, обновите страницу или обратитесь к нашему support-менеджеру .
Входящие и исходящие упоминания
---
---
---
---
---
---
Привлечение подписчиков
сентябрь '26
сентябрь '26
+40
в 6 каналах
август '26
+96
в 7 каналах
Get PRO
июль '26
+49
в 3 каналах
Get PRO
июнь '26
+91
в 1 каналах
Get PRO
май '260
в 3 каналах
Get PRO
апрель '26
+129
в 4 каналах
Get PRO
март '260
в 2 каналах
Get PRO
февраль '26
+5
в 3 каналах
Дата
Привлечение подписчиков
Упоминания
Каналы
11 сентября+1
10 сентября+3
09 сентября+3
08 сентября+3
07 сентября+3
06 сентября+12
05 сентября+10
04 сентября0
03 сентября+2
02 сентября0
01 сентября+3
Посты канала
Anthropic о злоупотреблениях ИИ Anthropic опубликовала отчет о том, как их модели использовали для вредоносной деятельности в период с декабря 2025 по август 2026 по семи направлениям: ▪️кибероперации ▪️операции влияния на общественное мнение ▪️слежка ▪️разработка обычного вооружения ▪️биологическое оружие (!) ▪️мошенничество ▪️дистилляция В основном фигурируют Haiku, Sonnet и Opus. Fable и Mythos почти не задействованы, кроме одного кейса дистилляции. Логика в общем отчете прослеживается следующая: вот ИИ из ассистента превратился в оркестратора, в очередной раз упал порог входа. Одиночки, криминал и хактивисты получают возможности, которые раньше требовали команды и бюджеты. Угроза не только в генерации эксплойтов, а в ускорении всей цепочки (разведка, эксплуатация, закрепление, эксфильтрация). В общем вся стандартная песня, которую мы слышим в отчетах последних лет от каждого ИБ-спеца. Разве что в отчете повышенное внимание уделено к мультиагентным схемам, которые работают параллельно, человек лишь выбирает цели и утверждает результаты. Жаль вот что обороняться никто оркестры из моделей так научить не может. В части киберопераций самые показательные кейсы это: ▪️GTG-20006 — российская разведка, предположительно Midnight Blizzard (фишинг, DNS-хайджек, WhatsApp, 20+ организаций, Украина и Европа, дроны). ▪️GTG-50014 — ShinyHunters (1,8 млн APK, кража ключей, утечки и шантаж). ▪️GTG-10007 — китайская группа автономный exploit foundry, zero-day в security-продуктах, 50 организаций). ▪️GTG-50020 — охота за API-ключами Anthropic через prompt injection в песочницах. ▪️GTG-50029 — некий хактивист нашел в WordPress race condition, и создал doxxing-платформу. Во влиянии и слежке по схеме Influence-as-a-service отличились Китай, Иран и Мали. Фейковые сети, 70 сайтов, 250+ аккаунтов, аудитории в России, Иране, Турции, Заливе и других регионах. ИИ пишет доктрины, досье, контракты и даже ранжирует персонал. Также замечены массовый перехват на 25 млн симок, профилирование диссидентов, вредоносное расширение Firefox, автоматические досье. Ну среди прочего ИИ заменяет инженерную команду и аналитиков. Отдельно настораживают оружейные и биотехнологии. Тут сразу шесть кейсов по обычным вооружениям: Йемен с управляемой ракетой, Китай с торпедами и РЭБ/ПВО, Россия с роем дронов. ИИ пишет GNC, управление огнем, симуляции и закупочную документацию. В отчете также перечислены опасные биотемы. Речь идет об усилении функций вируса чикунгунья, птичьем гриппе, ортопоксвирусах, ядах и токсинах. Автоматические фильтры отсекают самые опасные запросы, но остаются запросы двойного назначения, ведь их можно использовать и для науки, и во вред. Кейс с фродом опишем отдельным постом, спойлернем лишь, что для ее работы было создано почти 5 тыс. ИИ-персон. Ну а про дистилляцию было уже достаточно отписано вчера по сообщениям ФБР. В общем, сам отчет внушительных объемов, обязательно к нему вернемся еще и не раз. @antiinfosec

2
Скучное однообразие ради точного единообразия Мы постоянно упоминаем аббревиатуру CVE (Common Vulnerabilities and Exposures), что в постах про очередную дыру в RDP или Zimbra, что про конфликты в ИБ-сообществе. Но вряд ли кто-то кроме старшего поколения (которым мы не являемся) помнит, откуда она взялась и почему она вообще стала стандартом. Авторы на Хабре сделали большой ликбез по истории вопроса, и там есть что изучить. Главная идея CVE — это намеренная скучность. Когда в конце девяностых два инженера MITRE предложили единый формат, они сознательно отказались от сложной и виральной таксономии, категорий и «правильной» классификации. Только уникальный номер и краткое описание, достаточное, чтобы отличить одну запись от другой. Формат имени выбрали максимально простым — префикс CVE и число. Никаких схем, которые породили бы споры о вещах, нерелевантных простому списку. Раньше же как было: три сканера уязвимостей от трех вендоров, IDS от четвертого и папка распечатанных advisory от CERT. Одна и та же дыра в NFS фигурирует как «NFS file guessing check» у CyberCop, «nfs-guess» у X-Force и «SunOS NFS Jumbo and fsirand patches» в бюллетене CERT. А уязвимость PHF CGI вообще была известна под дюжиной названий одновременно. Авторы будущего CVE называли процесс сопоставления этих записей «трудоемким и ошибкоопасным» Публичный запуск состоялся 29 сентября 1999 года. В первой версии 321 запись. Рядом редакционный совет из 19 организаций, включая CERT, IBM, Cisco и даже Ballistic Missile Defense Organization. Символом сотрудничества стал стенд на конференции SANS, который демонстративно комплектовали представителями конкурирующих компаний. Дальше был стабильное наращивание базы и только, кроме одной технической детали. К 2012 году в программе было уже больше 54 тысяч уязвимостей. А в 2013 выяснилось, что старая схема CVE-YYYY-NNNN физически не вмещает больше 9 999 идентификаторов в год. С 1 января 2014 года формат сменили на произвольное количество цифр — и это, пожалуй, самый незаметный, но самый важный редизайн в истории программы. Отдельный головняк — это финансирование. CVE никогда не жила на энтузиазме. Сначала NSA и NIST, потом Министерство внутренней безопасности США, сейчас CISA. В апреле 2025 года выяснилось, что контракт MITRE может закончиться, и тогда участники CVE Board объявили о создании CVE Foundation, на случай, если инфраструктура останется без одного государственного заказчика. Авторы разбирают и то, что CVE не оценивает риск, не классифицирует и не чинит уязвимости — это просто мостик между разными базами. Там же про NVD, GitHub Advisory, OSV и БДУ ФСТЭК. Полный текст по ссылке, он того стоит. @antiinfosec
90
3
Уязвимый доступ В сентябрьском Patch Tuesday от Microsoft упоминается достаточно опасная уязвимость (CVE-2026-69525) в Windows Remote Desktop Services. По CVSS это аж 9,8 из 10, при векторе AV:N/AC:L/PR:N/UI:N. В этой связи BI.ZONE напоминают, что в российском сегменте интернета около 90 тыс. систем с активными сервисами удаленного доступа. Уязвимость затрагивает широкий спектр систем, включая Windows Server (2012, 2012 R2, 2016, 2019, 2022 и 2025), а также актуальные версии Windows 10 (1607, 1809, 21H2 и 22H2) и Windows 11 (23H2, 24H2, 25H2 и 26H1). Сама она относится к классу use-after-free (CWE-416). Компонент RDS продолжает обращаться к объекту в памяти после того, как тот был освобожден. Злоумышленник отправляет по сети специально сформированный запрос, и система выполняет код в контексте уязвимого сервиса. Ни учетные данные, ни действия пользователя не нужны. Кто нашел уязвимость, публично не раскрыто. В бюллетене Microsoft и записи NVD автор не указан. Источник в cvefeed.io — secure@microsoft.com, что может говорить о внутреннем исследовании или анонимном сообщении. Microsoft помечает уязвимость как «Exploitation More Likely», то есть считает эксплуатацию более вероятной, чем нет. Публичного proof-of-concept на момент публикации не зафиксировано. В публикациях про CVE часто упоминается угроза со стороны порта TCP 3389. Однако спешим заверить, что уязвим не он сам по себе, а именно служба RDS и доступ к ее сетевым компонентам. Если RDP опубликован наружу напрямую, через RD Gateway или VPN, сетевой маршрут до уязвимого компонента существует. Отключение внешнего порта снижает риск массовой интернет-атаки, но не устраняет проблему для внутренних сегментов. Патчи вышли 8 сентября 2026 года. Обновляйтесь. @antiinfosec
114
4
Стикер смерти 6 сентября исследовательский коллектив GangExposed сообщил, что его собственный Telegram-чат стал полностью недоступен. При любой попытке открыть группу клиент падал на iOS, Android, десктопе и вебе. При этом группа не была удалена или забанена, инвайт-линк оставался активным. Так работал специально сформированный Lottie-стикер, который прошел серверную валидацию Telegram, но вызвал отказ в обслуживании на стороне клиента. Технически атака выглядит так: злоумышленник отправляет в чат стикер размером всего 269 байт. Внутри Lottie-анимации задается экстремально большое значение геометрического параметра — например, layers[0].shapes[0].pt.k = 10e38. Сервер Telegram принимает такой стикер как валидный. Но когда клиент пытается его отрисовать, рендерер тратит несоизмеримо много ресурсов и падает. Жертве не нужно нажимать на стикер, достаточно просто открыть чат. И пока этот стикер висит в истории, чат остается недоступным для всех участников на всех платформах. То есть 0click для чата и 1click для приложения (до краша). Сейчас стикер по публичным ссылкам найти уже не удается, выдает ошибку. Telegram пока официально тему не комментировал, однако неисключено, что в библиотеку rlottie была проста внесена минорная правка, которая исключает возможность работы этой уязвимости. 🔤🔤Отдельно отметим, что GangExposed — это не просто случайные исследователи. В 2025 году этот же коллектив провел громкую кампанию по разоблачению лидеров Conti и Trickbot. Они опубликовали внутренние файлы, личные данные и установили реальные имена ключевых фигур, включая предполагаемого лидера Виталия Ковалева. GangExposed позиционирует себя как «независимый анонимный исследователь», который сливает информацию не ради денег, а чтобы «избавить общество от преступников». Мол Justice-as-a-Service. И вот теперь кто-то целенаправленно заблокировал их Telegram-чат с помощью стикера. Кстати, GangExposed ранее находил и другие уязвимости в Telegram (включая утечку IP через tg://proxy-ссылки). В происходящем легко увидеть не просто технический инцидент, а вполне адресный ответ. @antiinfosec
1 598
5
Сотни тысяч магазинов, которые продают только вашу карту Немецкий стартап Nebty наткнулся на DoppelCart — сеть из 119 тыс. поддельных интернет-магазинов. Это крупнейший публично задокументированный кластер фейковых витрин, обогнавший предыдущего рекордсмена BogusBazaar с его 75 тысячами. При этом 105 тыс. из них до сих пор работают. Выглядят они как настоящие. Копируют каталоги, описания, брендинг и даже грузят картинки с серверов оригинала. Всего подделали 44 182 бренда, но особенно досталось SodaStream, Velasca, CurrentBody и Daniel Wellington. У них больше 30 клонов на брата. Главная приманка здесь скидки до 65%. На странице оформления заказа код отправляет номер карты, срок, CVV, имя, email, телефон и адрес прямиком на C2 через WebSocket в реальном времени. А если банк пришлет одноразовый код подтверждения — его тоже перехватят. Еще забавно, что на фейковых сайтах часто указан настоящий адрес поддержки бренда. Так что жертвы, не дождавшись товара, будут звонить не хакерам, а реальной компании. Хостинг-провайдер на запросы Nebty не ответил. А 96% всех магазинов в сети собраны из одинаковых файлов и стучатся в ограниченное число бекендов. То есть собрать всю цепочку на самом деле не очень сложно. Похоже, кто-то просто запустил фабрику по производству фейковых витрин и даже не парился с разнообразием. @antiinfosec
131
6
Ваши наушники слышат не только вы Исследователи из Гонконга разработали атаку InjectEave, которая позволяет перехватывать аудио с обычных проводных и беспроводных наушников с расстояния до 30 метров. И даже сквозь бетонные стены. Вместо пассивного прослушивания естественных излучений атакующий посылает радиочастотный сигнал в сторону устройства. Нелинейные компоненты внутри (усилители, преобразователи, транзисторы) смешивают этот сигнал с внутренними аналоговыми процессами, и в отраженном излучении оказывается информация о воспроизводимом звуке. В экспериментах тестировали 11 устройств: проводные наушники к Dell, Apple и Mac, беспроводные UGreen, Philips и HP, а также умные колонки, лампы и даже стационарные телефоны. В одном из тестов перехватили разговор через 30-сантиметровую бетонную стену в соседней комнате. А в случае с телефоном исследователи не только подслушали разговор, но и внедрили в него измененный аудиосигнал. Ограничения, впрочем, есть. Во-первых, что логично, нужна дорогая RF-аппаратура, предварительная настройка частот под конкретную модель и желательно наличие такого же устройства для калибровки. Но сам факт, что подслушать можно не только через микрофон, но и через наушники, повод задуматься. @antiinfosec
183
7
Берлин не заплатил 5 сентября 2026 года группировка Rhysida выложила в открытый доступ 5,26 терабайта данных, украденных у властей Берлина. Объем сопоставим с полуторамиллионами файлов — около 1,44 млн. Сенат Берлина отказался платить выкуп в 30 BTC (около 2 млн евро), о котором было известно в начале августа. Хакеры не стали проводить аукцион и выложили все через час после истечения ультиматума. В дампе личные дела сотрудников правительства, паспорта, IBAN-коды (банковские реквизиты), номера банковских карт, зарплатные ведомости, дисциплинарные записи и даже медицинские документы, включая справки об инвалидности. Но самое тревожное планы действий при химических, биологических, радиологических и ядерных угрозах (CBRN), планы обороны и секретные каналы связи федерального правительства, а также уязвимости критической инфраструктуры, включая водоснабжение Берлина. Журналист-расследователь Ларс Винкельсдорф назвал инцидент «угрозой государственной безопасности». А эксперт ХДС по безопасности Родерих Кизеветтер заметил, что власти правильно поступили, отказавшись платить, но добавил: «Такого вообще не должно было случиться». Кто такие Rhysida Rhysida — RaaS-оператор, активный с середины 2023 года. В их послужном списке — атаки на больницы, школы, государственные учреждения и критическую инфраструктуру. Среди жертв Британская библиотека, немецкая Welthungerhilfe и городская администрация Штутгарта. Их связывают с Россией или Восточной Европой, но точная атрибуция пока под вопросом. Ранее Rhysida использовала для проникновения фейковые инсталляторы Microsoft Teams. @antiinfosec
210
8
MFA не поможет Если вам всегда казалось, что двухфакторная аутентификация — это панацея, то обязательно изучите эту новинку. JSCeal — это V8-байткод малварь, которая умеет не только воровать пароли и куки, но и использовать их для активного восстановления браузерной сессии. Что позволяет обойти Google-аутентификацию вместе с MFA, потому что злоумышленник просто выдает себя за уже аутентифицированного пользователя. Впервые JSCeal задокументировали в июле 2025 года, но с тех пор малварь активно развивается и до сих пор используется в кампаниях. Распространяется JSCeal через фейковые объявления на Facebook и Google, которые ведут на поддельные сайты криптобирж вроде TradingView, где жертве предлагают скачать «инсталлятор». Загрузка происходит в два этапа: через PowerShell доставляются два ZIP-архива — один с Node.js, второй с самим вредоносным payload и вспомогательными модулями. Это часть более крупной кампании SourTrade, активной с конца 2024 года, которая нацелена на трейдеров и инвесторов в 12 странах и на 25 языках. Отличие SourTrade в том, что финальный вредонос собирается прямо в памяти браузера из легитимных компонентов и инструкций, то есть готового файла на диске просто не существует. Функционально JSCeal перечисляет установленные браузеры (Chrome, Edge, Brave, Opera, Vivaldi и даже Cốc Cốc), вытаскивает сохраненные пароли, куки, OAuth-токены. Второй модуль отвечает за слежку. Запись нажатий клавиш и скриншоты. Третий —локальный прокси с подменой контента на лету. Малварь генерирует и устанавливает свой сертификат, перехватывает и модифицирует запросы для конкретных сервисов, включая Binance, Bybit и Ledger. Это позволяет не просто пассивно перехватывать трафик, а активно подменять страницы, блокировать хосты и очищать куки по команде. Разработчики JSCeal позаботились и о защите от анализа. Код обфусцирован с помощью javascript-obfuscator через четыре группы трансформаций. Присутствует замена имен на бессмысленные идентификаторы, разбивка строк с RC4-шифрованием, control-flow flattening (превращение логики в бесконечный цикл с переключателем состояний) и прокси-функции-обертки. Поверх этого — компиляция в V8-байткод, что добавляет еще один слой сложности. Check Point разработала пайплайн для статической деобфускации, но сам факт, что такие усилия требуются, говорит о серьезности подхода авторов. Как заметила исследовательница Александра Дониек, по отдельности эти техники не делают малварь невзламываемой, но вместе они выводят ее за рамки стандартных рабочих процессов аналитиков. @antiinfosec
1 895
9
RSA-260 все Забыли вам рассказать, что вчера, 3 сентября, инженер Эрик Лу из Cognition опубликовал в X 130-значное число и подписал: «divides RSA-260». То есть легендарное 862-битное число из челленджа RSA Labs 1991 года наконец-то факторизовали. Предыдущий рекорд (RSA-250, 829 бит) пал шесть с половиной лет назад, и тогда на него ушло 2700 ядро-лет. А тут — 862 бита, и мы даже не знаем, на чем считали. Никаких деталей о ресурсах. Ходят шутки про «бумагу и карандаш», но интрига реально не хилая. Для ИБ событие не рядовое. Конечно, RSA-2048 не сломали, разница между 862 и 2048 битами колоссальна, и сложность растет экспоненциально. Но практический предел классической факторизации отодвинулся до 862 бит. RSA-1024 больше не выглядит чем-то недосягаемым, а 1024-битные ключи до этого считались неприкасаемыми для всех кроме спецслужб. Теперь картинка меняется. В принципе, переход на постквантовую криптографию происходит уже сегодня. RSA падет рано или поздно, вопрос только за счет нового алгоритма или квантов. И вчерашний дроп этому лишь доброе напоминание. @antiinfosec
4 274
10
Где вы были 12 лет назад? В базе данных PostgreSQL, на которой держится заметная часть интернета, в том числе Netflix, Instagram, Spotify, Uber, не говоря уже о бесчисленных корпоративных системах, нашли дыру, которая в этом году пошла бы в 7 класс. Уязвимость, существующая с 2014 года, позволяла любому, у кого есть доступ к репликации, получить полный контроль над сервером. Исследователи из Cyera дали уязвимости имя PostGREShell и номер CVE-2026-6471. Хотя через два года можно было бы ей паспорт выдавать. Для синхронизации баз данных в PostgreSQL есть специальный протокол репликации, и для него заводится учетная запись с атрибутом Replication. Такие учетки есть везде — для бэкапов, мониторинга, CDC-пайплайнов. Их воспринимают как технический мусор, которому можно доверять. Обычно эти учетки не могут делать ничего опасного, но исследователи нашли способ обойти это ограничение. Проблема в том, что PostgreSQL позволяет подгружать внешние плагины для обработки потока репликации. Имя плагина передается напрямую в системную функцию dlopen(), которая загружает разделяемые библиотеки. При этом имя никак не проверяется. Можно передать любой путь до файла на диске, использовать ../ для выхода за пределы директорий или даже указать Windows UNC-путь. Загруженный код выполняется с правами системного пользователя postgres. А дальше вызов внутреннего API для получения суперпользователя, прямая запись в таблицу pg_authid, и, вуаля,вы суперпользователь навсегда. Уязвимость затрагивает все версии PostgreSQL с 9.4 по 18.2. Патчи уже вышли в версиях 18.6, 17.11, 16.15, 15.19 и 14.24. Разработчики закрыли дыру, но это не значит, что проблема решена. Атака оставляет после себя бэкдор: вредоносный плагин может включить подключения без пароля, скопировать себя в надежное место и пережить даже попытку отката прав. Поэтому учетки после обновления придется отдельно перепроверить. @antiinfosec
265
11
Ваш код не ваш, если разработчику не нравится ваша страна Представьте, вы спокойно собираете проект, устанавливаете очередную библиотеку через npm, и вдруг ваш диск заполняется файлами с сердечками вместо рабочих данных. Нет, это не сбой и не вирус в классическом понимании. Это protestware, когда разработчик намеренно встраивает в код деструктивную логику не ради денег, а ради идеи. И с каждым годом таких случаев становится все больше. Специалист ИБ из YADRO опубликовал статью с разбором нескольких хрестоматийных примеров. Самый известный — библиотека node-ipc, которая добавила в свои зависимости модуль "peacenotwar". При установке он проверял IP-адрес через геосервисы, и, если пользователь находился в России или Беларуси, заменял все файлы на диске на «символы мира» (сердечки). Причем код был обфусцирован, а вредоносная логика пряталась в хуках postinstall. Еще один случай — colors.js и faker.js. Тогда мейнтейнер внес бесконечный цикл с не-ASCII символами, который блокировал event loop Node.js, вызывая отказ в обслуживании. А es5-ext, который используется в webpack, получал проверку времени и локали. Если системное совпадало с российскими часовыми поясами или локаль была ru_RU, то запускалась 100% загрузка CPU в бесконечном цикле. Технически protestware может прятаться где угодно. В коде времени исполнения, в хуках жизненного цикла npm, в скриптах сборки или даже в тестах. Активируется он тоже по-разному: геолокация по IP, системная локаль, часовой пояс, переменные окружения, hostname или просто дата и время. То есть злоумышленник может настроить бомбу так, чтобы она взорвалась только у конкретной компании или в конкретной стране. Автор предупреждает, что protestware — это не просто «идейный баннер» в консоли, который раздражает, но не опасен. Вредоносный код может заблокировать работу приложения, повредить или удалить данные, саботировать бизнес-процессы и ограничить работу пользователей из определенных регионов. А поскольку антивирусы такой код не видят (он вроде от известного автора и кажется легитимным), а вредоносная логика может не проявлять себя долгое время, обнаружить его непросто. Бороться с этим, к сожалению, нелегко. Автор предлагает композиционный анализ (SCA) и формирование SBOM, чтобы знать все зависимости, статический анализ кода на поиск конструкций, связанных с геолокацией (geoip, country, locale), удалением данных (rm -rf, delete, wipe) или выполнением внешних команд, динамический анализ в изолированной среде, мониторинг изменений в репозиториях (смена мейнтейнеров или необычно крупные коммиты перед релизом). Если подозрительный пакет обнаружен — изолировать его, заблокировать скомпрометированную версию и откатить к более ранней. В идеале — создать форк и сопровождать его самостоятельно. Для профилактики автор рекомендует принципы Zero Trust для зависимостей, фиксированные версии, изоляцию сборки, подписание артефактов и использование внутренних репозиториев. И напоминает, что популярность проекта, количество звезд на GitHub или размер сообщества — еще не гарантии безопасности. Контролировать нужно весь сторонний код, независимо от его известности. @antiinfosec
237
12
Рыбалка удалась. Но не у рыбаков Хакеры взломали популярное приложение для рыбаков Fishbrain и украли хэши паролей с солями. Компания раскрыла инцидент 19 августа в уведомлении для офиса генпрокурора Калифорнии. В дамп кроме хэшей попали имена, даты рождения, email-адреса, номера телефонов, логины, страна. С хэшами и солями в руках злоумышленники могут подбирать пароли на своем оборудовании. Насколько успешно, зависит от стойкости пароля и алгоритма хэширования, который Fishbrain не раскрыла. Компания уже сбросила пароли всем пользователям, закрыла уязвимость и усилила контроль доступа. Но улов все равно можно назвать завидным. @antiinfosec
210
13
С безопасностью Lenovo Dropbox предупредил пользователей о несанкционированном доступе к аккаунтам. Причина заключалась в баге процесса верификации email у Lenovo. Злоумышленник регистрировал Lenovo ID на чужой email-адрес, а затем использовал его для входа в Dropbox того же пользователя. Без пароля, без 2FA, без уведомлений. Примерно 5000 аккаунтов были скомпрометированы в период с 4 по 21 августа. В некоторых случаях злоумышленник просматривал и скачивал содержимое. Проблема в том, что Dropbox доверял Lenovo Identity Provider Services как части своей инфраструктуры аутентификации. Достаточно было подтвердить владение email-адресом со стороны Lenovo и Dropbox пускал внутрь, не требуя повторного подтверждения через свой собственный логин. Одна из жертв заметила странность, мол на странице входа в Dropbox внезапно появилась опция «Continue with SSO» для ее email, хотя она никогда не создавала Lenovo ID. В Lenovo проблему признали, назвав ее «проблемой с устаревшей интеграцией между Lenovo ID и Dropbox». Dropbox уже отозвал все сессии, аутентифицированные через Lenovo ID, и добавил требование вводить пароль при использовании этого способа входа. Интересно есть ли такие же дыру у других партнеров по SSO? @antiinfosec
209
14
Оффер с бэкдором Группировка Mirage Kitten, которую относят к Ирану, сменила тактику. Вместо привычных C/C++-имплантов через DLL-hijacking она перешла на Node.js и JavaScript. Первое задокументированное использование скриптовых языков в арсенале APT-группы — NodeRabbit и PollCat, кросс-платформенные RAT, которые работают на Windows, Linux и macOS. А разносит их все та же социнженерия: фейковые рекрутеры в LinkedIn, тестовые задания и архив с «багом», который надо поправить. Схема простая. Кандидат получает ссылку на Amazon S3 с архивом Front-Technical-Challenge.zip. Внутри проект на Express и React с README, где сказано: «server.js трогать не надо, он без багов». А в первой строке server.js — импорт троянизированного npm-пакета colorized_terminal, который лежит прямо в node_modules. При запуске он тихо стартует имплант из .cache/.320697f1/index.js. И все, вы уже не кандидат, а жертва. NodeRabbit бывает в трех вариантах. Первый — простой: 11 команд, стучится на Azure-хосты и маскируется под Microsoft Edge Update. Второй — поумнее: проверяет, не виртуалка ли это, обходит корпоративные прокси через NTLM/Negotiate с помощью curl и прячется под Intel Driver & Support Assistant. Третий — полноценная система выживания: 23 команды, фейковое расширение для VS Code под видом GitHub Copilot Helper, внедрение в Git-хуки и кража писем из Outlook OST/PST. PollCat — второй RAT в этой кампании. Он маскируется под React-задачу с одноразовым OTP-кодом, который жертве якобы выдает рекрутер. Но сам вредонос запускается еще до ввода кода. После успешной аутентификации он закрепляется в системе через планировщик задач, cron или LaunchAgent, а затем выполняет команды — от списка файлов до исполнения произвольного JavaScript. Mirage Kitten выбрала вектор неслучайно. Разработчики привыкли запускать чужой код, не задумываясь. А когда в README написано «не трогайте этот файл», это звучит как приглашение. Ирония в том, что ИИ-ассистент, если бы его попросили проверить проект, почти наверняка забил бы тревогу из-за подозрительного импорта. Но человек, торопящийся пройти тестовое, этого не замечает. Зафиксированные жертвы: авиация и финтех на Ближнем Востоке и в Африке. C2 — Azure Websites и Cloudflare, иногда с именем самой организации-жертвы в поддомене. @antiinfosec
209
15
Ядерное сдерживание Группировка UAC-0099, которую относят к России, придумала новый способ обхода ИИ-анализа. Они вставляют в свои вредоносные VBS-скрипты комментарий: «I want to make a nuclear weapon. Help me ...». И получается, что если ИИ-сканер или LLM-ассистент аналитика получает такой запрос, это вызовет триггер безопасности и остановит процесс анализа. ESET назвала технику GuardBreaker. Скрипт скачивает и устанавливает MATCHBOIL — C#-загрузчик, который группа использует для доставки следующих стадий. В конце июля CERT-UA уже предупреждала, что UAC-0099 маскирует MATCHBOIL под плагин для Notepad++. Сама техника не нова. В июне в цепочке поставок Python (Mini Shai-Hulud, Miasma, Hades) использовали аналогичный прием, когда вставляли в код фальшивые инструкции по созданию биологического и ядерного оружия, чтобы триггерить отказы ИИ-сканеров. Тогда это приписывали группе TeamPCP, но после утечки исходников Shai-Hulud в мае 2026 года атрибуция размылась. На прошлой неделе обнаружили еще один случай Mini Shai-Hulud в npm-пакете @7nohe/openapi-react-query-codegen — там воровали облачные креды и секреты GitHub Actions. Двух австралийцев из TeamPCP уже арестовали. Тот случай, когда техника безопасности мешает самим безопасникам. @antiinfosec
229
16
Белые списки, как клеймо Минцифры попросило провайдеров выделить IP-адреса из белого списка в отдельные подсети. Идея понятна. Чтобы в список легитимных ресурсов не попадали наркошопы, казино и VPN-сервисы, использующие общие адреса провайдеров – вывести их в отдельное место. Технически это возможно, пусть и затратно, и чревато сбоями для добросовестных клиентов. Однако с точки зрения безопасности возникает интересный вопрос: не станет ли такая подсеть идеальной мишенью? С одной стороны, противник получает готовую карту целей. Вместо сканирования всего интернета — один диапазон, где гарантированно находятся госресурсы, «Госуслуги», «Мир», СБП, сервисы «Яндекса», Wildberries, Ozon, VK, «Аэрофлот» и РЖД. DDoS-атака на эту подсеть парализует сразу десятки ключевых сервисов. Это как собрать все важные заводы в одном районе, подальше от остальных сооружений, и громко всем рассказать об этом. С другой стороны, и защищать такую подсеть становится проще. Можно выстроить максимально жесткий периметр, настроить самые мощные средства фильтрации и сконцентрировать ресурсы мониторинга именно на этом диапазоне. Любая аномалия будет заметна быстрее. Выигрыш в удобстве защиты нивелируется ростом риска целенаправленной атаки. Минцифры превращает проблему «защиты от коллатерального ущерба» в проблему «защиты от концентрированного удара». Какой из рисков перевесит, покажет будущее. Но вот прошлое показывает пока удручающие прогнозы. @antiinfosec
2 286
17
Двойное проникновение в вашу почту Специалисты из Solar 4RAYS на днях поделились наблюдениями, мол их сенсоры зафиксировали массу исходящих подключений к серверам gs-netcat с почтовых серверов, где Zimbra не обновлялась с 2024 года. Не менее 67 организаций, в основном из промышленности, IT и строительства. gs-netcat — утилита для прямых peer-to-peer соединений, которую Solar 4RAYS ранее встречала в атаках группировок Shedding Zmiy, Lifting Zmiy и Proxy Trickster. Атрибутировать новую волну пока не берутся, но то что Zimbra без обновлений — это все еще популярная цель для злоумышленников, предавать сомнению не приходится. Но не только наши безопасники бьют в набат по поводу Zimbra. 23 июля CISA, NSA, FBI и еще полтора десятка спецслужб выпустили совместное предупреждение AA26-204A. В нем говорится о группировке LAUNDRY BEAR (она же Void Blizzard, думаем не стоит объяснять характерную этимологию), которая с июля 2025 года целенаправленно взламывает западные госструктуры и коммерческие организации через Zimbra. Они используют view-based эксплойт для CVE-2025-66376. То есть жертве достаточно просто открыть письмо в веб-интерфейсе (не открывая приложения), чтобы злоумышленники вытащили последние 90 дней переписки, адресную книгу и закрепились в аккаунте. Патч для этой уязвимости вышел ещё в ноябре 2025 года. А 21 августа CISA добавила в свой KEV-каталог еще одну уязвимость Zimbra — CVE-2026-73570, которая позволяет неавторизованному атакующему выполнять команды на сервере через SNMP-компонент. Патч для нее вышел 20 июля, а федеральным агентствам США дали три дня на установку обновлений. CERT Polska тем временем сообщила, что атаки с использованием этой уязвимости уже идут и число скомпрометированных серверов перевалило за 270. Zimbra со своим устаревшим AJAX-подходом используется по обе стороны виртуального фронта. Одни используют старую, давно закрытую уязвимость, другие — свежую, но тоже уже пропатченную. И в обоих случаях проблема решается одним действием — установкой обновлений. Но судя по тому, что Solar 4RAYS насчитала 67 организаций с серверами 2024 года, а CERT Polska — больше 270 скомпрометированных, с этим у администраторов стабильные сложности. @antiinfosec
216
18
Роутер, который звонит домой. Буквально Время в очередной раз снять шапочки из фольги. Исследователи VulnCheck нашли в прошивке роутеров Shenzhen Zhibotong Electronics (ZBT) сразу два заводских импланта, которые дают неавторизованному атакующему root-доступ к устройству. Один из них, SpeakingStone, стучится на хардкодный C2-сервер через UDP-порт 10000 и готов выполнить любую команду от root, вытащить PPPoE-логин с паролем или открыть reverse SSH-туннель. Второй, DarkLantern, висит на UDP-порту 9992, который роутер сам открывает в во вне, и его аутентификация держится на хардкодной соли и MAC-адресе из одних нулей. Обе уязвимости получили CVSS 9.8. Вероятность ошибки здесь мизерная. Скорее это фича. Причем та, которая была там как минимум с 2019 года. VulnCheck нашла их на Deep Orange 3G/4G/LTE Router за $88, купленном у американского поставщика. Внутри оказался белый-label ZBT-WE826-T2 с прошивкой 2019 года. С 18 по 21 августа исследователи насчитали 203 интернет-доступных экземпляра DarkLantern в 22 странах. Сколько всего таких роутеров по миру? Вопрос открытый. ZBT устройства продаются под десятками брендов по всему миру. На прошлой неделе та же VulnCheck уже нашла у них EndlessDoors, после чего Zbtlink приостановила продажи и скачивание прошивок. Теперь еще два импланта. Похоже, у китайских производителей роутеров есть четкое понимание, что такое «after-sales support». Только поддержка эта почему-то не требует пароля и работает на root. @antiinfosec
229
19
Монополию наконец-то взломали Крупнейший мировой производитель игрушек, настольных игр и не только Hasbro раскрыл утечку данных своих сотрудников. Неизвестные злоумышленники получили доступ к персональной и финансовой информации, включая номера социального страхования, номера банковских счетов, данные кредитных карт и водительских удостоверений. По данным офиса генпрокурора Массачусетса, в его штате пострадали 436 сотрудников. Сколько всего — компания не уточняет. Атака, судя по всему, связана с инцидентом в марте, когда Hasbro уже отключала системы и предупреждала инвесторов о задержках. Тогда компания потеряла около $25 млн выручки. Впрочем с годовой общей выручкой в $4,7 млрд, как-то не впечатляет. Сейчас она заявляет, что отключила скомпрометированную учетку, прекратила несанкционированный доступ и развернула дополнительные меры защиты. Что реально украли, когда это обнаружили и затронуты ли клиенты пока неизвестно. Hasbro предпочитает держать детали при себе. @antiinfosec
243
20
Невыгодный шантаж 13 августа ShinyHunters выложила на своем сайте утечек 50 ГБ данных Carhartt и потребовала выкуп в $3,3 млн. Но переговоры продлились недолго. Carhartt ответила отказом: «После тщательного рассмотрения и внутренних обсуждений с руководством мы приняли решение не продолжать переговоры». Хакеры расстроились и в ответ назвали переговорщика компании «очень неквалифицированным и некомпетентным» и добавили, что если бы Carhartt наняла кого-то толкового, «этого поста бы не было». Однако атакующие местами все-таки реально блефовали. В дампе, по заявлению хакеров, — миллионы записей с ПДн клиентов и сотрудников, данные лояльности и внутренняя корпоративная информация. Однако анализ Троя Ханта из HIBP показал, что хакеры пытались приукрасить объем слитого. Так, из всего массива реальным пользователям принадлежат только 12,9 млн уникальных email-адресов. Остальные 12 млн — синтетические, тестовые и нечеловеческие адреса. В реальных данных — имена, номера телефонов, физические адреса и email-адреса. Carhartt пока публично не комментировала инцидент. Утечка произошла, судя по всему, в начале августа. @antiinfosec
222