ru
Feedback
Порвали два трояна

Порвали два трояна

Открыть в Telegram

Про ИБ в бизнесе, промышленности и многом другом 💼 Главный канал Kaspersky: @kasperskylab_ru Связь @KasperskyCrew

Больше
9 398
Подписчики
Нет данных24 часа
-27 дней
-230 день

Загрузка данных...

Привлечение подписчиков
июль '26
июль '26
+58
в 2 каналах
июнь '26
+61
в 5 каналах
Get PRO
май '26
+82
в 4 каналах
Get PRO
апрель '26
+79
в 3 каналах
Get PRO
март '26
+116
в 8 каналах
Get PRO
февраль '26
+136
в 9 каналах
Get PRO
январь '26
+191
в 3 каналах
Get PRO
декабрь '25
+434
в 15 каналах
Get PRO
ноябрь '25
+89
в 2 каналах
Get PRO
октябрь '25
+161
в 12 каналах
Get PRO
сентябрь '25
+96
в 3 каналах
Get PRO
август '25
+129
в 5 каналах
Get PRO
июль '25
+287
в 23 каналах
Get PRO
июнь '25
+62
в 2 каналах
Get PRO
май '25
+337
в 7 каналах
Get PRO
апрель '25
+368
в 12 каналах
Get PRO
март '25
+136
в 19 каналах
Get PRO
февраль '25
+106
в 5 каналах
Get PRO
январь '25
+136
в 4 каналах
Get PRO
декабрь '24
+959
в 13 каналах
Get PRO
ноябрь '24
+573
в 6 каналах
Get PRO
октябрь '24
+287
в 9 каналах
Get PRO
сентябрь '24
+1 009
в 5 каналах
Get PRO
август '24
+151
в 4 каналах
Get PRO
июль '24
+180
в 9 каналах
Get PRO
июнь '24
+150
в 11 каналах
Get PRO
май '24
+125
в 3 каналах
Get PRO
апрель '24
+655
в 9 каналах
Get PRO
март '24
+1 061
в 12 каналах
Get PRO
февраль '24
+126
в 3 каналах
Get PRO
январь '24
+111
в 5 каналах
Get PRO
декабрь '23
+513
в 17 каналах
Get PRO
ноябрь '23
+734
в 16 каналах
Get PRO
октябрь '23
+577
в 11 каналах
Get PRO
сентябрь '23
+159
в 0 каналах
Get PRO
август '23
+84
в 0 каналах
Get PRO
июль '23
+71
в 0 каналах
Get PRO
июнь '23
+380
в 0 каналах
Get PRO
май '23
+114
в 0 каналах
Get PRO
апрель '23
+60
в 0 каналах
Get PRO
март '23
+68
в 0 каналах
Get PRO
февраль '23
+50
в 0 каналах
Get PRO
январь '23
+36
в 0 каналах
Get PRO
декабрь '22
+83
в 0 каналах
Get PRO
ноябрь '22
+1 536
в 0 каналах
Get PRO
октябрь '22
+603
в 0 каналах
Get PRO
сентябрь '22
+45
в 0 каналах
Get PRO
август '22
+43
в 0 каналах
Get PRO
июль '22
+387
в 0 каналах
Дата
Привлечение подписчиков
Упоминания
Каналы
22 июля+2
21 июля+1
20 июля+4
19 июля+1
18 июля+1
17 июля0
16 июля+4
15 июля+2
14 июля+4
13 июля+1
12 июля+2
11 июля+2
10 июля+1
09 июля+3
08 июля+4
07 июля+2
06 июля+3
05 июля+4
04 июля+3
03 июля+9
02 июля+2
01 июля+3
Посты канала
🗿 У нас новый рекордсмен! Если вы ну совершенно случайно используете продукты Oracle, то июльский Critical Patch Update содержит исправления для 1449 уязвимостей. Плотно держим в курсе. #уязвимости @П2Т

2
🤯 Hugging Face взломала... OpenAI?! Автономные ИИ-агенты уже взламывают продакшн топовых компаний. OpenAI официально признал
🤯 Hugging Face взломала... OpenAI?! Автономные ИИ-агенты уже взламывают продакшн топовых компаний. OpenAI официально признала, что недавний инцидент в Hugging Face был делом «рук» её собственных моделей, включая GPT-5.6 Sol и ещё не выпущенную версию. Во время внутреннего ИБ-тестирования в глубоко изолированной песочнице OpenAI отключила у моделей защитные фильтры. Тестируемая модель занялась reward hacking — при попытке пройти бенчмарк ExploitGym, вместо разработки решений к нему, модель нашла зиродей в кэширующем прокси (без исходников!), вышла из песочницы и получила доступ к открытому Интернету. После этого она взломала инфраструктуру Hugging Face, чтобы похитить из тамошних репозиториев данные, которые сочла ответами к бенчмарку. Этот маленький ИИ-трюк за одни выходные создал десятки тысяч событий в логах SOC, но даже после корреляции осталось 17000 действий атакующего, в анализе которых IR компании немедленно утонул. Когда ИБ-команда Hugging Face попыталась использовать коммерческие LLM для анализа телеметрии атаки, API отказались обрабатывать логи. Защитные фильтры коммерческих моделей распознали в проверяемых нагрузках опасный контент и заблокировали запросы. Чтобы провести реагирование, специалистам пришлось локально развернуть «неограниченные» LLM с открытыми весами (благо, по этой части в HF нет дефицита специалистов и мощностей). Этот инцидент поднимает целый ряд вопросов, которые должен задать себе каждый ИБ-практик. 1️⃣ Используется ли ИИ уже сейчас в вашем плейбуке реагирования? Если да, опирается ли он на облачные LLM общего назначения? Если да, то в кризисный момент вы рискуете потерять доступ к собственным инструментам. 2️⃣ Если верить текущим оценкам, передовые модели с открытыми весами отстают от описанных кибервозможностей на четыре-девять месяцев. Если вы не готовы реагировать на подобный инцидент уже сегодня, пока эти возможности ещё ограничены узким кругом крупных фирм, сможете ли вы сделать это к концу года? 3️⃣ Атака была шумной. Мы не знаем уровень критичности событий и подробности о каждом из 17 тысяч действий, но и реальные инциденты, и ИИ-бенчмарки уже показывают, что ИИ-атаки не отличаются скрытностью, даже если остаются эффективными. Может ли ваш SOC и IR-команда быстро разобрать атаку из 17000 событий? 4️⃣ Многие реальные инциденты с вымогателями или вайперами развиваются схожим образом: быстро и шумно. Способны ли вы отреагировать за минуты, или хотя бы за пару часов? А в ночь с субботы на воскресенья? P.S. Самое забавное во всей этой истории то, что ExploitGym вообще размещён не на Hugging Face, а на GitHub. Это лишь показывает, насколько даже передовые модели могут одновременно быть и гениальными, и тупыми. #ИИ #SOC
876
3
За эту неделю выпущены ЧЕТЫРЕСТА бюллетеней по уязвимостям ядра Linux 🙈
974
4
🐧 В Linux тоже будет своё цунами В последние месяцы в бюллетенях и новостях зачастили «именные» дефекты в Linux, причём как
🐧 В Linux тоже будет своё цунами В последние месяцы в бюллетенях и новостях зачастили «именные» дефекты в Linux, причём как правило в ядре. ИИ-поиск уязвимостей оказался особенно плодотворен на богатой почве open source. Для начала — сам масштаб: ▶️кластер Dirty Frag, связанный с дефектами page cache: Copy Fail, Dirty Frag, Fragnesia, DirtyDecrypt и DirtyClone; ▶️ошибки повреждения памяти и логические дефекты: GhostLock, Januscape (KVM escape), Bad Epoll (гонка в I/O), CIFSwitch (обход аутентификации), а также уязвимости в nf_tables и ssh-keysign. Большинство этих ошибок довольно старые. CIFSwitch восходит к коду 2007 года, GhostLock — к 2011, а семейство уязвимостей кэша — к 2017. Что изменилось в 2026 году: стоимость аудита 30 миллионов строк видавшего виды С-кода упала почти до нуля. Однако если Microsoft аккуратно упаковывает сотни внутренних находок в гигантские наборы обновлений, у Linux-мейнтейнеров нет возможности поставлять исправления таким же образом. Linux децентрализован, и пользователям приходится иметь дело с десятками дистрибутивов, кастомными ядрами и фрагментированными версиями компонентов системы. Дистрибутивы могут отставать от патчей mainline kernel на недели, а то и месяцы. А дальше встаёт вопрос внедрения этих исправлений в инфраструктуре компаний. Если большинство Windows-хостов являются рабочими станциями, и их обычно можно перезагрузить после очередного вторника патчей, то с Linux и его применением на серверах всё сложнее. Нельзя взять и просто открыть технологическое окно обслуживания, чтобы перезагрузить 10 тысяч серверов на проде. Именно из-за отставаний в выпуске и применении заплаток почти во всех бюллетенях вендоров рано или поздно вспоминают livepatching. Чтобы системно сократить риски во всём парке Linux-хостов, реальное решение — это харденинг, закрывающий целые классы атак. Например, усилителем почти многих недавних эксплойтов выступают непривилегированные user namespace. Если ограничить user namespaces, внести в список заблокированных неиспользуемые экзотические модули вроде rxrpc или esp4/esp6 и ужесточить права доступа, можно одним махом нейтрализовать целые категории уязвимостей. С технической точки зрения это чистое и эффективное решение. С организационной, конечно, есть нюансы — оно требует трёхстороннего согласования между командами: 1️⃣ ИБ отвечает за риск, но обычно не имеет прав на изменения в production. 2️⃣ ИТ/платформенная команда обладает доступом и может развернуть изменения по всему набору хостов, но не знает приложения изнутри. 3️⃣ Команда разработки знает приложения изнутри, но вряд ли имеет полный список серверов и разработанных модулей, в которых критичны вложенная виртуализация или конкретные расширения ядра. Поскольку быстро прийти к согласию между этими тремя отделами крайне трудно, харденинг вечно откладывается, и организации скатываются к изматывающей гонке «патч — поиск окна — перезагрузка — снова патч». Но с учётом растущего числа уязвимостей, дальше так продолжаться не может. Нужно параллельно автоматизировать все процессы управления уязвимостями и выделять ресурсы на систематический харденинг — это требует политической поддержки совета директоров. #Linux #уязвимости @П2Т
984
5
🔥 Атаки VipNet, троянизация AsyncAPI, зиродей в WordPress и другие увлекательные события мира ИБ за неделю ❗️Неизвестная APT воспользовалась техникой DLL sideloading, закрепляясь в системе через ПО для обновления ViPNet в российских государственных, энергетических, транспортных и промышленных организациях. На некоторых зараженных хостах также был обнаружен ранее неизвестный бэкдор HelloBackdoor, написанный на Rust. ❕ Длительная шпионская кампания GoSerpent против государственных и дипломатических целей в ЮВА примечательна зазором в полгода между подготовкоий данных к эксфильтрации и реальной кражей. Группа возможно связана с TetrisPhantom. ⚙️Злоумышленник использовал легитимные CI/CD-пайплайны репозиториев AsyncAPI для публикации подписанных вредоносных npm-пакетов, доставлявших Miasma RAT. Атака длилась несколько часов. 🔵Сложная атака на разработчиков от финансово мотивированной группы UAT-11795. Они распространяли троянизированные установщики популярных инструментов, доставляя Starland RAT. Интересно, что резервным каналом С2 были смарт-контракты Polygon. 🪲Модульный фреймворк OkoBot заразил сотни пользователей криптовалюты более чем в 25 странах; больше всего пострадали Бразилия, Вьетнам, Канада, Мексика и Турция. 🟣Группа xplogs22 с 2023 года ведёт фишинговые кампании по распространению ВПО XWorm, письма замаскированы под договоры и платёжные документы. Приманки многоязычные, кампания ведётся в 28 странах СНГ, Ближнего Востока, ЮВА, Европы и Северной Америки. 🟣Новый macOS-стилер ClickLock поразил около 100 жертв в 33 странах, более половины из них — в Европе. Он запускает агрессивный цикл завершения процессов на компьютере, повторяя его до тех пор, пока жертва не введёт пароль в поддельное диалоговое окно. 🟣CrashStealer — ещё один macOS-инфостилер, замаскированный под Apple Crash Reporter. Дроппер подписан и нотаризован. 🔴Обновлённый Android-троянец RedHook повышает себе привилегии без root, используя сервисы accessibility и беспроводную отладку ADB. 🟠Интересный случай одинокого оператора мошеннической инфраструктуры, который управлял своим флотом через ИИ-агента и вёл телефонное криптомошенничество против пожилых жертв в США и Канаде. 😡 Критическая RCE без аутентификации в WordPress Core затрагивает инсталляции по умолчанию на версиях 6.9.х и 7.0.х, угрожая сотням миллионов сайтов. Уже подтверждена реальная эксплуатация. 🟡Ранее неизвестный шифровальщик Spirals атаковал ИТ-провайдера в ЮВА, перейдя от веб-шелла IIS к шифрованию более чем десятка машин всего за несколько часов. #дайджест #APT @П2Т
985
6
💪 Patch Tuesday был только разминкой Шесть сотен багов в свежем пакете обновлений от Microsoft — совсем не изолированный случай в одной (большой) компании. Другие производители ПО и железа с разной степенью откровенности сигнализируют, что старая модель поиска уязвимостей и выпуска обновлений приказала долго жить. Например Cisco заявила, что переходит к risk-based disclosure, что в переводе с английского корпоративного на русский прямолинейный означает следующее. Пакеты обновлений будут выходить два раза в месяц, а не один. Можно записать в календарь — первая и третья среда. За неделю обещают предупреждать, какие продукты получат обновления. Что более интересно, под эту музыку компания прекращает выпуск бюллетеней для каждой устранённой уязвимости и будет писать объяснительные записки только для дефектов, которые посчитает важными и потенциально подверженными эксплуатации. Прочие уязвимости будут (тихо) устраняться в рамках hardening releases и получать один «зонтичный» идентификатор CVE для каждой группы продуктов. В Adobe тоже планируют выпускать обновления вдвое чаще. К обычному второму вторнику месяца на хвосте Microsoft добавился четвёртый вторник. В анонсе бегло упоминают, что могут не назначать каждому багу персональный CVE в рамках одного релиза, но стандарт информирования и формат бюллетеней обещают не менять. В Microsoft, кстати, ещё в мае предупреждали, что хотя от месячного ритма не отступают, внеплановых релизов будет больше. О том, что делать с этой радостью организациям, мы подробно написали в заключительной части поста о Patch Tuesday. Ну и Kaspersky Vulnerability Management конечно пригодится! 😉 #советы #уязвимости @П2Т
1 270
7
❗️ Эксперты Kaspersky GReAT обнаружили новую сложную APT-атаку на организации в РФ, которая запускается через систему обновле
❗️ Эксперты Kaspersky GReAT обнаружили новую сложную APT-атаку на организации в РФ, которая запускается через систему обновления VipNet Кампания началась как минимум в мае и активна на момент публикации. В ходе исследования мы выявили попытки целенаправленного заражения крупных российских организаций из государственного, энергетического, транспортного, образовательного и логистического секторов, а также промышленности. 🔻Как действуют злоумышленники В кампании применяется ранее неизвестный сложный инструментарий: загрузчик дополнительных вредоносных компонентов, инструмент для проксирования трафика и запуска новых вредоносных нагрузок, имплант, с помощью которого атакующие могут выполнять команды на заражённой системе, и модуль для очистки файлов журналов ПО ViPNet, который позволяет злоумышленникам скрыть свою активность. В одной из заражённых систем был выявлен новый бэкдор HelloBackdoor, используемый для манипуляций с файловой системой. Все подробности, детекты и атрибуцию разбираем в новом материале в нашем блоге. ▶️Как защититься ПО ViPNet не впервые используется для кибератак, поэтому мы советуем: 🟢осуществить мониторинг сетевого трафика по указанным в статье портам, чтобы обнаружить следы заражения; 🟢использовать многоуровневую модель безопасности, которая помогает не только обнаруживать, но и предотвращать инциденты подобного класса; ▶️ наши решения определяют данную угрозу как Trojan.Win32.Agentb.ttoe, Trojan.Win64.Convagent.gen, Trojan.Win64.Agent.smgpqx
1 093
8
👽 AgentJacking: примеряем к AI SOC Недавно опубликованное исследование по атаке AgentJacking отличается от десятков других п
👽 AgentJacking: примеряем к AI SOC Недавно опубликованное исследование по атаке AgentJacking отличается от десятков других постов «как страшно жить с ИИ-агентами» тем, что авторы не побоялись опробовать свою атаку на реальных организациях. В итоге в их сети попались кодинг-агенты более чем 2000 реальных компаний, включая фирму из Fortune-100. Вся схема основана на эксплуатации популярной службы телеметрии под названием Sentry. Любое мобильное или веб-приложение может автоматически рапортовать о случившихся ошибках через Sentry, чтобы разработчики не ждали, пока пользователь (никогда не) заполнит багрепорт. При этом ошибки в Sentry отправляются без авторизации и аутентификации — это сделано специально, чтобы можно было обрабатывать в том числе типичные случаи «анонимный пользователь просто зашел на наш веб-сайт и словил ошибку». В духе свежих тенденций Sentry завели себе MCP-сервер, чтобы ИИ-агенты у их клиентов могли разбирать сообщения об ошибках автоматически. Дальше вы можете догадаться. Исследователи отправляют в Sentry анонимный отчет, который содержит заранее сформатированный блок, оформленный точно так же, как MCP-сервер Sentry форматирует свои данные для ИИ-агента. В рамках этого «отчёта об ошибках» агенту рекомендуется провести дополнительную диагностику для более точного обнаружения проблемы. Диагностика состоит в запуске npx @controlled-validation-package –diagnose и заканчивается эксфильтрацией учётных данных на сервер атакующих. Вернее, могла бы закончиться, потому что в исследовательской атаке пакет «всего лишь» стучался в специальный сервер. Факт использования Sentry для обработки ошибок легко обнаружить анализом HTML веб-сайтов и строк в мобильных приложениях. Поэтому таргетировать атаку относительно несложно, и для этого не нужны вообще никакие привилегированные доступы. Хотя масштаб проблемы и простота эксплуатации интересны сами по себе, примечательно, что вектором атаки стали легко подверженные манипуляциям журналы об ошибках. Если мысленно примерить этот сценарий к ИИ-агентам, разбирающим оповещения в SOC, то аналогичных опасных полей десятки: заголовки писем, DNS-записи, параметры командной строки, User-Agent, и так далее. Достаточно правильным образом постучаться в публичную инфраструктуру жертвы — и вредоносная строка сама доедет до SIEM, а оттуда в контекст ИИ-агента. А дальше интереснее. Если у SOC-агента есть доступ к инструментам реагирования, то инъекция превращается в исполнение вредоносных команд, причем с высокими привилегиями. Но также инъекцию можно нацелить не на действие, а на бездействие, то есть убедить агента, что конкретное срабатывание — ложное. Зачем обходить детект, если можно попросить его самоустраниться? Это ещё один аргумент в копилку строгого управления уровнями автономии ИИ-инструментов, о котором мы писали. #ИИ #SOC @П2Т
1 072
9
🔥 Системный подход к управлению уязвимостями Запускаем решение для централизованного управления уязвимостями в ИТ-инфраструктуре организации — Kaspersky Vulnerability Management! Оно создано, чтобы эффективно закрывать риски, а не просто находить уязвимости. Платформа помогает командам ИБ выстраивать процесс приоритизации, исправления и контроля — от обнаружения актива до полного закрытия бреши. Пользователи нашего EPP/EDR получают автоматическое преимущество: агент, уже установленный на всех хостах организации собирает перечень ПО для дальнейшего поиска уязвимостей, а также участвует в анализе соответствия стандартам. Впрочем, безагентный режим тоже есть. Обо всех подробностях архитектуры и перспективах развития решения расскажем на стриме уже завтра! Обсудим: 🟢преимущества комплексного подхода — как другие ИБ-решения улучшают процессы VM; 🟢функциональные возможности решения; 🟢разбор карточек уязвимостей и анализ ПО; 🟢управление обнаруженными активами и профили сканирования; 🟢процесс настройки шаблонов и примеры готовых отчетов. Также запланированы живая демонстрация и ответы экспертов на ваши вопросы! Встречаемся в четверг: 16 июля 2026 в 11:00 (МСК). Нужна предварительная регистрация. Зарезервировать место на стриме ⟶ #события @П2Т
1 045
10
🤯 Цунами уже здесь: монструозный Path Tuesday Всё, о чём говорили с момента анонса Mythos, обретает конкретные очертания. В сегодняшнем Patch Tuesday закрыто 570 (!!!) уязвимостей в продуктах Microsoft, а если посчитать «платформенные», где всё патчится на стороне Microsoft, счёт возрастает до 620. И это ещё без 470 (!!!) дефектов в Chrome/Chromium, фиксы для которых вышли для Edge. С января в Редмонде уже закрыли больше багов, чем в любой предыдущий год. Примечательно не только количество багов, но и то, в каких продуктах они устранены. Во всех. Включая Age of Empires и Minecraft server, о которых редакция канала, признаться, давненько не слышала. Впрочем, есть и хорошие новости. Из этой пачки только 3 уязвимости классифицированы как зиродеи (ожидаемо), и «всего» 59 получили статус критических. Среди критических дефектов, 48 приводят к RCE, 9 — к повышению привилегий, одна — к обходу функций безопасности, и одна позволяет спуфинг. Уязвимости, эксплуатируемые в реальных атаках CVE-2026-56155 (CVSS 7.8) — повышение привилегий в Active Directory Federation Services. Этот дефект позволял локально повысить привилегии до администраторских. Подробности о том, в каких атаках использовалась уязвимость, не приводятся. CVE-2026-56164 (CVSS 5.3) — повышение привилегий через Microsoft SharePoint Server, сложность атаки низкая, аутентификации не требуется, но какие привилегии получает атакующий, не указано. За обнаружение дефекта благодарят Mandiant/Google, может подробности ещё и появятся. Третий зиродей — очередной (😏) обход шифрования BitLocker CVE-2026-50661 (CVSS 6.1), который был разглашён до устранения и мы примерно подозреваем кем. Критических багов много, поэтому отметим лишь наиболее срочные. У парочки из них CVSS 9.9, и нигде в этом списке цифра не опускается ниже 9.6. CVE-2026-57092 — EoP в VMSwitch, побег из изолировнной среды с полной компрометацией хоста. CVE-2026-56190 — RCE в RDP, без аутентификации, по сети, берегите ваши серверы. CVE-2026-50518 — RCE в сервере DHCP CVE-2026-50522 и -58644 — RCE в серверах SharePoint CVE-2026-56188 — RCE в WIndows Server network driver CVE-2026-55008 — спуфинг в Exchange Server (мы не знаем, почему это спуфинг, в описании черным по белому написано XSS). Если такие пакеты патчей станут нормой, без радикального пересмотра и автоматизации процессов VM команды ИБ и ИТ не будут заниматься ничем другим, одним только патчингом. #новости #Microsoft #уязвимости @П2Т
1 259
11
🎯 Интересные исследования APT и новости ИБ за неделю 👮‍♀️Несколько конкурирующих APT параллельно вели атаки против правоохранительных органов Пакистана в 2024–2026 годах. В одном из случаев злоумышленники заразили публичный портал обращений в полицию, распространяя PlugX, ShadowPad, Cobalt Strike и Remcos под видом обновления портала. 🌐Кластер UAT-7810 строит сети маршрутизации прокси для другой группы — UAT-5918. Злоумышленники компрометируют роутеры и другие пограничные устройства через известные N-day уязвимости, разворачивая специализированные бэкдоры под разные архитектуры. 🟣Интересный гибрид нашли исследователи Microsoft. ВПО GigaWiperbackdoor/BLUERABBIT сочетает функции бэкдора с деструктивными возможностями. Зловред был собран из кода как минимум трёх отдельных семейств. 🔵Модульный C2-фреймворк от APT Cavern Manticore с начала 2026 года атакует государственные структуры Израиля и их ИТ-поставщиков. Он злоупотребляет функцией обновления SysAid для установки ВПО на .NET, после чего движется от скомпрометированных ИТ-поставщиков к более ценным целям. 🪲Фишинговая операция нацелена на производственные компании в России, Чехии, Малайзии и Египте. Атакующие выдают себя за потенциальных заказчиков, ведут переписку длиной в несколько писем, и лишь затем отправляют вредоносную ссылку, которая ведёт на поддельную страницу «облачного документооборота», крадущую корпоративные учётные данные. 🟢Кампания Kimsuky/APT43 использует вредоносный CHM-файл справки для запуска бесфайловой цепочки заражения. Кампания узко нацелена на исследователей, занимающихся северокорейской тематикой. 🔵Инструментарий для «живого» мошенничества под названием SCMBANKER нацелен на мексиканские банки, финтех-компании, платёжные процессинги и криптобиржи. Доставляемый через поддельные страницы CAPTCHA набор сценариев PowerShell отслеживает банковские сессии и показывает поддельные банковские предупреждения об ошибке, вынуждая жертв звонить мошенникам для «устранения проблемы». 🔵Операция Lurking Lizard как минимум с 2022 года превращает машины жертв в части сети домашних прокси. 🟣Владельцам Tenda приподнапрячься: недокументированная уязвимость обхода аутентификации CVE-2026-11405 даёт атакующим полный административный контроль над рядом моделей роутеров Tenda через заводской пароль. Производитель был уведомлён в мае 2026 года, но патч до сих пор не выпустил, поэтому единственная компенсирующая мера — отключение удалённого управления. 🟢В мутной истории про арест вымогателей Scattered Spider после отслеживания через уникальные идентификаторы Microsoft самое интересное — а что же это за идентификаторы GDID, как они хранятся, и в каких случаях передаются. Неплохую подборку информации по этой теме энтузиасты выложили на GitHub. #APT #дайджест @П2Т
1 073
12
🛒 Сэкономим на ИИ? Блокировки, ограничения, внезапные уменьшения лимитов в подписке и непредсказуемые расходы при использовании по API побуждают многие компании искать обходные пути для доступа к ведущим ИИ-моделям. Беглый поиск мгновенно обнаруживает десятки сервисов, через которые можно в режиме одного окна пользоваться сотнями ИИ-моделей, причём топовые (уровня Opus) обещают продать чуть не впятеро дешевле официальных цен. Разобрали все нюансы и подводные камни таких предложений в новой статье Kaspersky Daily. Если вкратце, то нужно разобраться, что именно предлагает конкретный провайдер — честную балансировку API и гарантии доступности, или доступ через ворованные учётки с попутным воровством всего вашего ИИ-трафика для обучения чужих моделей и даже криминальных нужд. Читать #советы #угрозы #ИИ @П2Т
1 298
13
📺 Фишинг через коды устройств Приглядываться к доменному имени в ссылках уже недостаточно, чтобы защитить пользователей от ф
📺 Фишинг через коды устройств Приглядываться к доменному имени в ссылках уже недостаточно, чтобы защитить пользователей от фишинга. Злоумышленники используют легитимные домены Microsoft для захвата корпоративных аккаунтов, заодно обходя стандартную MFA. В новой кампании атакующие эксплуатируют механизм Microsoft Device Authorization Grant, он же Device Code Flow — протокол, созданный для того, чтобы умные ТВ и IoT-устройства без клавиатуры могли входить в учётные записи. Вместо размещения поддельной формы аутентификации на тайпсквот-домене злоумышленники отправляют жертве документ или ссылку, которая перенаправляет её на легитимную страницу верификации Microsoft, например microsoft.com/devicelogin. Пользователя два раза переадресуют, показывают на стороннем домене одноразовый код, а затем снова переадресуют на легитимную страницу Microsoft, где предлагают ввести одноразовый код, предоставленный злоумышленниками. Поскольку вход выполняется на реальной платформе Microsoft, то жертва видит действительный сертификат, корректный корпоративный брендинг и защищённое соединение. Более того, она может пройти и стандартную MFA прямо на сайте Microsoft. Но в момент, когда пользователь нажимает approve, он фактически выдаёт разрешение фоновому приложению злоумышленника. Фишеры мгновенно перехватывают OAuth-токены активной сессии. Это даёт им устойчивый долгосрочный доступ к почтовому ящику Outlook, файлам в OneDrive и чатам Teams без какой-либо необходимости красть пароль. Чтобы противодействовать таким атакам: 🟢 оцените, нужен ли Device Code Flow внутри вашей организации. Если сотрудникам не требуется вход в сервисы Microsoft с устройств без клавиатуры, отключите этот механизм глобально через Entra ID Conditional Access; 🟢 настройте мониторинг событий DeviceCodeSignIn в журналах; 🟢 обучите сотрудников обращать внимание на подозрительные переадресации при переходе по ссылкам, когда легитимные корпоративные порталы чередуются со сторонними платформами. Детальный сценарий атаки и скриншоты опубликованы на Securelist. #угрозы #Microsoft @П2Т
1 292
14
🔥 Kaspersky NGFW получил крупнейшее обновление с момента запуска. Добавили в версию 1.2 много полезного: от поддержки виртуа+9
🔥 Kaspersky NGFW получил крупнейшее обновление с момента запуска. Добавили в версию 1.2 много полезного: от поддержки виртуальных контекстов до UX-улучшений в веб-интерфейсе. Подробности — в наших карточках ⬆️ Чтобы узнать больше про наш межсетевой экран нового поколения — включайте запись онлайн-конференции Kaspersky NGFW. В ней рассказываем об эволюции архитектуры и дизайна продукта, интеграционных возможностях, дорожной карте и планах развития. А если вы сейчас на выставке «ИННОПРОМ-2026», то приходите знакомиться с Kaspersky NGFW к нам на стенд: павильон 2, место 2А5.
1 461
15
📈 Сколько времени у вас уходит на закрытие уже эксплуатируемых уязвимостей? Если на ваших дэшбордах ещё нет этой цифры, пора её посчитать — медианная скорость устранения или компенсации уязвимостей, которые уже эксплуатируются в реальных атаках. Для большинства организаций этот показатель сейчас составляет около 43 дней и продолжает расти, а полностью закрываются лишь примерно 26% уязвимостей из каталога KEV (против 38% год назад). Между тем, эксплуатация уязвимостей стала способом номер 1 для первоначального проникновения, как по нашей статистике, так и в Verizon DBIR, впервые за его 19-летнюю историю обогнав кражу учётных данных. Проблема обычно не в дефиците информации, а в сложном и частично ручном процессе от обнаружения до устранения дефекта. Сканер находит проблему, но дальше она зависает в таблице, очереди тикетов и цепочке согласований. Тем временем риск только накапливается: 1️⃣ В 2025 году был установлен рекорд по числу CVE, а прогнозы на 2026 год находятся в диапазоне от примерно 50 000 до более чем 70 000; 2️⃣ ИИ-модели вроде Mythos автономно находят тысячи зиродеев во всех основных ОС и браузерах; 3️⃣ недавний Microsoft Patch Tuesday стал крупнейшим за всю историю, то же самое можно сказать и о последних ИБ-обновлениях в Chrome; 4️⃣ NIST признал, что больше не в состоянии обогащать каждую CVE дополнительным контекстом, и теперь тоже их приоритизирует, оставляя в работе лишь около 15–20%; 5️⃣ директива CISA от июня 2026 года исключила CVSS из числа обязательных входных параметров, предлагая взамен ранжирование по уровню экспозиции, факту активной эксплуатации, возможности автоматизации атаки и потенциальному ущербу. Максимальный риск требует реакции в течение трёх дней. Инструменты vulnerability management в вашем стеке теперь должны поддерживать созданную в организации правильную операционную модель: ✔️ детектирование, которое автоматически передаёт находки в ITSM, с чётким владельцем и жёстко заданными SLA; ✔️ приоритизацию, завязанную на данные об эксплуатации и экспозиции, а не только на CVSS; ☑️ автоматизированный патч-менеджмент там, где это безопасно, плюс компенсирующие меры на тот промежуток времени, пока патча ещё нет; ☑️ связность VM с другими инструментами ИБ, инвентаризацией активов и менеджером заданий, чтобы на вопрос «какие наши ресурсы под угрозой?» существовал один готовый ответ, а не отдельное упражнение по сверке данных. Подробнее о правильных подходах к приоритизации и сокращении дистанции между «обнаружено» и «исправлено». #VM #уязвимости #CISO @П2Т
1 050
16
🗿 Настоящая пропасть между «локализовали инцидент» и полноценным реагированием Эксперты сервиса Kaspersky Compromise Assessment, выявляющего признаки компрометации в сетях организаций, поделились своими наблюдениями и статистикой по итогам 2025 года. К этой услуге обращаются по разным причинам: от проведения регулярного аудита или оценки ИБ перед покупкой компании до аудита после инцидента безопасности. Около 41% инцидентов в компаниях, заметивших признаки компрометации, были критическими. Впрочем, при плановых аудитах доля выявленных критических инцидентов тоже не маленькая, 28%. Почти в трети случаев выявленный инцидент начался более чем три месяца назад. Самый давний инцидент оставался незамеченным на протяжении четырёх лет. Около 60% угроз не были замечены организациями из-за отсутствия надёжных оповещений от существующих средств защиты. Простого наличия EDR и SIEM недостаточно — решающую роль играет зрелость операционных процессов. Решения для мониторинга нужно настраивать и адаптировать с учётом меняющегося ландшафта угроз, а оповещения с низким уровнем достоверности всё равно должны рассматривать аналитики. Когда инцидент всё же выявляют, реагирование на него часто неполное. Меры реагирования сосредоточены на локализации последствий инцидента и не дают полного представления о состоянии инфраструктуры. Как следствие, угрозы могут оставаться незамеченными после таких мероприятий. Часто вредоносные файлы сохраняются в резервных копиях и восстанавливаются оттуда после реагирования. Так, 40% обнаруженных веб-шеллов находились в резервных копиях и оставались незамеченными. Рекомендуем изучить полную версию отчёта на Securelist — там приведены: ➡️ подробная статистика по наиболее часто встречающимся артефактам и IoA; ➡️ распределение инцидентов по географиям и индустриям; ➡️ конкретные примеры из практики расследования. #советы #статистика #IR @П2Т
1 075
17
Интересные исследования APT и новости ИБ за неделю 🧙‍♂️ Анализ кампании APT Armored Likho по доставки BusySnake — нового стилера на Python, который крадёт учётные данные, разворачивает RustDesk и создаёт обратные SSH-туннели. Атака нацелена на государственные организации и предприятия электроэнергетики в России, Бразилии и Казахстане. 🐼 Две шпионские кампании APT Mustang Panda затронули госструктуры Индии и сектор гидроэнергетики. Тематические приманки использовались для доставки загрузчика SHARDLOADER и двух новых имплантов, MINIRECON и ZOHOMURK. 🎩 RaaS The Gentlemen вошла в число самых активных в 2026 году, используя уязвимые драйверы и групповые политики для шифрования целых доменов. Жертвами становились организации из производственного сектора, ИТ, здравоохранения, финансов, строительства и логистики, преимущественно в Бразилии, Китае, Индонезии, на Тайване и в Таиланде. 🟢Разбор масштабной операции по установке ScreenConnect и AsyncRAT. Злоумышленники развернули сеть из 90+ доменов на 10 языках для SEO-продвижения сайтов с поддельными установщиками утилит вроде OBS Studio и DS4Windows. 🟣Кампания «agentic ransomware» Jadepuffer зашифровала более 1300 жертв. LLM делают массовую эксплуатацию всего исторического каталога уязвимостей практически бесплатной. 🔵Кампания, приписываемая APT-C-20/APT28, атакует госорганы а с помощью документов-приманок с макросами, которые используют COM hijacking и процесс Проводника Windows для загрузки вредоносной DLL. Шелл-код скрывается в изображениях через LSB-стеганографию, а облачный сервис Filen-io применяется как C2. 🟣Анонимный исследователь опубликовал PoC-эксплойты для 30+ зиродеев в широко используемых проектах open source, включая ядро Linux, FFmpeg, 7-Zip, PHP, OpenVPN и VLC. На данный момент назначено 12 CVE. 🟣Многомесячная кампания chocopocs была нацелена на исследователей уязвимостей. GitHub-репозитории содержали фальшивые PoC для резонансных CVE в продуктах вроде FortiWeb и Joomla. Установка этих PoC приводила к инсталляции инфостилера. 🔵Анализ PamStealer, macOS-инфостилера, написанного на Rust и проверяющего пароль входа жертвы через macOS Pluggable Authentication Modules. 🔵Кластер Clubfoot Wolf в мае и июне 2026 года массово атаковал российские организации, прежде всего оптовых поставщиков химической продукции. Для C2 использовался NetSupport Manager, адаптированный под вредоносные задачи. 🟢Фишинговая кампания для сотрудников японских отелей, сотрудничающих с Booking.com: злоумышленники рассылали письма с «жалобами гостей» и приложенным ВПО TONResolver, использующим блокчейн The Open Network как dead drop resolver. 🟣Бразильский банковский троянец Ousaban расширил операции на Испанию и Португалию. 🟣 Анализ .NET-инструмента Umbrij группы ToddyCat, который крадёт OAuth-токены у корпоративных пользователей. 🟠Обзор Blacksite — коммерческого фишкита AitM. Примечателен сервисом маскировки, который прячет трафик от сканеров, а предполагаемым аналитикам отдаёт сгенерированные ИИ страницы-приманки. #дайджест #APT @П2Т
1 020
18
Раз уж начал сегодня день с историй, то вот еще одна. 18 лет прошло с момента релиза эпического хип-хопа Packin' the K! , пол
Раз уж начал сегодня день с историй, то вот еще одна. 18 лет прошло с момента релиза эпического хип-хопа Packin' the K! , получившего Pwnie Awards на BlackHat 2008. Новое поколение вряд ли это слышало 😁 @gostev_future
1 078
19
Вам, новоиспечённые разработчики! #ИБ_мем @П2Т
Вам, новоиспечённые разработчики! #ИБ_мем @П2Т
1 297
20
Злоумышленники, атакующие Linux-системы, часто используют "бесфайловое" выполнение, чтобы избежать загрузки вредоносного ПО н
Злоумышленники, атакующие Linux-системы, часто используют "бесфайловое" выполнение, чтобы избежать загрузки вредоносного ПО на диск. Это помогает обойти традиционные системы детектирования и механизмы безопасности, а также оставляет значительно меньше следов для форензики. Системный вызов memfd_create() играет важную роль в таких атаках. Этот механизм, появившийся в ядре Linux 3.17, предназначен для создания анонимных файлов, которые существуют только в оперативной памяти. Согласно руководству memfd_create(2), эти файлы ведут себя как обычные файлы — у них есть размер и отображение в памяти, их можно изменять — но они не сохраняются на физическом носителе. Вызов memfd_create() возвращает файловый дескриптор, который может быть использован вызовом fexecve(3) — это позволяет процессу выполнять бинарный файл через файловый дескриптор (FD), в отличие от вызова execve(2), где в качестве аргумента требуется путь в реальной файловой системе. Типичная цепочка эксплуатации этого механизма состоит из трёх этапов: 1. Загрузчик вызывает memfd_create(name, flags), этот вызов возвращает файловый дескриптор. Имя (name) здесь нужно только для отладки, оно не появляется в дереве каталогов. 2. Загрузчик записывает вредоносную нагрузку (часто полученную по сети) в этот FD. 3. Загрузчик вызывает fexecve(fd, argv, envp). Ядро заменяет текущий образ процесса бинарным файлом, хранящимся в анонимном сегменте памяти. Такой подход гарантирует, что вредоносная нагрузка не попадает на диск, и таким образом она обходит: — системы детектирования на основе сигнатур, которые сканируют диск; — запрет на выполнение: во многих системах каталоги с правами на запись для всех (такие, как /tmp или /dev/shm) монтируют с флагом noexec, поскольку такие каталоги часто используются злоумышленниками для выполнения вредоносного ПО. Пример атаки: Рассмотрим каталог, который смонтирован с флагом noexec. Попытка выполнить бинарный файл id из этой точки монтирования не сработает, даже если он запускается с высшими привилегиями и сам бинарный файл является исполняемым (см. верхний скриншот). Это ограничение можно обойти, если бинарный файл загружен в оперативную память и выполнен напрямую из памяти. Для демонстрации мы создали веб-сервер, который хостит бинарный файл id (он может быть вредоносным в реальных атаках), и написали простой скрипт на Python, который скачивает этот бинарный файл, загружает его в память и выполняет его в памяти, обходя все защиты. Результат можно увидеть на скриншоте (нижняя часть). Обратите внимание, что системный вызов 319 — это и есть memfd_create(). Детектирование: Хотя файла нет на диске, ядро Linux показывает метаданные о запущенных процессах. Нужно смотреть: — Пути в файловой системе /proc. Даже анонимные файлы отслеживаются в таких метаданных. /proc/[PID]/exe обычно указывает на путь бинарного файла, такой как /usr/bin/python3. Процесс memfd будет указывать на виртуальный путь, часто помеченный как memfd: (deleted). — Карты памяти (memory maps). Анализ /proc/[PID]/maps или smaps показывает следы атаки. Ищите сегменты памяти с правами на выполнение (r-xp), которые сопоставлены с объектом memfd, а не с общедоступной библиотекой или известным бинарным файлом на диске.
1 202