Порвали два трояна
Открыть в Telegram
Про ИБ в бизнесе, промышленности и многом другом 💼 Главный канал Kaspersky: @kasperskylab_ru Связь @KasperskyCrew
Больше9 398
Подписчики
Нет данных24 часа
-27 дней
-230 день
Загрузка данных...
Похожие каналы
Облако тегов
Входящие и исходящие упоминания
---
---
---
---
---
---
Привлечение подписчиков
июль '26
июль '26
+58
в 2 каналах
июнь '26
+61
в 5 каналах
Get PRO
май '26
+82
в 4 каналах
Get PRO
апрель '26
+79
в 3 каналах
Get PRO
март '26
+116
в 8 каналах
Get PRO
февраль '26
+136
в 9 каналах
Get PRO
январь '26
+191
в 3 каналах
Get PRO
декабрь '25
+434
в 15 каналах
Get PRO
ноябрь '25
+89
в 2 каналах
Get PRO
октябрь '25
+161
в 12 каналах
Get PRO
сентябрь '25
+96
в 3 каналах
Get PRO
август '25
+129
в 5 каналах
Get PRO
июль '25
+287
в 23 каналах
Get PRO
июнь '25
+62
в 2 каналах
Get PRO
май '25
+337
в 7 каналах
Get PRO
апрель '25
+368
в 12 каналах
Get PRO
март '25
+136
в 19 каналах
Get PRO
февраль '25
+106
в 5 каналах
Get PRO
январь '25
+136
в 4 каналах
Get PRO
декабрь '24
+959
в 13 каналах
Get PRO
ноябрь '24
+573
в 6 каналах
Get PRO
октябрь '24
+287
в 9 каналах
Get PRO
сентябрь '24
+1 009
в 5 каналах
Get PRO
август '24
+151
в 4 каналах
Get PRO
июль '24
+180
в 9 каналах
Get PRO
июнь '24
+150
в 11 каналах
Get PRO
май '24
+125
в 3 каналах
Get PRO
апрель '24
+655
в 9 каналах
Get PRO
март '24
+1 061
в 12 каналах
Get PRO
февраль '24
+126
в 3 каналах
Get PRO
январь '24
+111
в 5 каналах
Get PRO
декабрь '23
+513
в 17 каналах
Get PRO
ноябрь '23
+734
в 16 каналах
Get PRO
октябрь '23
+577
в 11 каналах
Get PRO
сентябрь '23
+159
в 0 каналах
Get PRO
август '23
+84
в 0 каналах
Get PRO
июль '23
+71
в 0 каналах
Get PRO
июнь '23
+380
в 0 каналах
Get PRO
май '23
+114
в 0 каналах
Get PRO
апрель '23
+60
в 0 каналах
Get PRO
март '23
+68
в 0 каналах
Get PRO
февраль '23
+50
в 0 каналах
Get PRO
январь '23
+36
в 0 каналах
Get PRO
декабрь '22
+83
в 0 каналах
Get PRO
ноябрь '22
+1 536
в 0 каналах
Get PRO
октябрь '22
+603
в 0 каналах
Get PRO
сентябрь '22
+45
в 0 каналах
Get PRO
август '22
+43
в 0 каналах
Get PRO
июль '22
+387
в 0 каналах
| Дата | Привлечение подписчиков | Упоминания | Каналы | |
| 22 июля | +2 | |||
| 21 июля | +1 | |||
| 20 июля | +4 | |||
| 19 июля | +1 | |||
| 18 июля | +1 | |||
| 17 июля | 0 | |||
| 16 июля | +4 | |||
| 15 июля | +2 | |||
| 14 июля | +4 | |||
| 13 июля | +1 | |||
| 12 июля | +2 | |||
| 11 июля | +2 | |||
| 10 июля | +1 | |||
| 09 июля | +3 | |||
| 08 июля | +4 | |||
| 07 июля | +2 | |||
| 06 июля | +3 | |||
| 05 июля | +4 | |||
| 04 июля | +3 | |||
| 03 июля | +9 | |||
| 02 июля | +2 | |||
| 01 июля | +3 |
Посты канала
🗿 У нас новый рекордсмен!
Если вы ну совершенно случайно используете продукты Oracle, то июльский Critical Patch Update содержит исправления для 1449 уязвимостей. Плотно держим в курсе.
#уязвимости @П2Т
| 2 | 🤯 Hugging Face взломала... OpenAI?!
Автономные ИИ-агенты уже взламывают продакшн топовых компаний. OpenAI официально признала, что недавний инцидент в Hugging Face был делом «рук» её собственных моделей, включая GPT-5.6 Sol и ещё не выпущенную версию.
Во время внутреннего ИБ-тестирования в глубоко изолированной песочнице OpenAI отключила у моделей защитные фильтры. Тестируемая модель занялась reward hacking — при попытке пройти бенчмарк ExploitGym, вместо разработки решений к нему, модель нашла зиродей в кэширующем прокси (без исходников!), вышла из песочницы и получила доступ к открытому Интернету. После этого она взломала инфраструктуру Hugging Face, чтобы похитить из тамошних репозиториев данные, которые сочла ответами к бенчмарку.
Этот маленький ИИ-трюк за одни выходные создал десятки тысяч событий в логах SOC, но даже после корреляции осталось 17000 действий атакующего, в анализе которых IR компании немедленно утонул.
Когда ИБ-команда Hugging Face попыталась использовать коммерческие LLM для анализа телеметрии атаки, API отказались обрабатывать логи. Защитные фильтры коммерческих моделей распознали в проверяемых нагрузках опасный контент и заблокировали запросы. Чтобы провести реагирование, специалистам пришлось локально развернуть «неограниченные» LLM с открытыми весами (благо, по этой части в HF нет дефицита специалистов и мощностей).
Этот инцидент поднимает целый ряд вопросов, которые должен задать себе каждый ИБ-практик.
1️⃣ Используется ли ИИ уже сейчас в вашем плейбуке реагирования? Если да, опирается ли он на облачные LLM общего назначения? Если да, то в кризисный момент вы рискуете потерять доступ к собственным инструментам.
2️⃣ Если верить текущим оценкам, передовые модели с открытыми весами отстают от описанных кибервозможностей на четыре-девять месяцев. Если вы не готовы реагировать на подобный инцидент уже сегодня, пока эти возможности ещё ограничены узким кругом крупных фирм, сможете ли вы сделать это к концу года?
3️⃣ Атака была шумной. Мы не знаем уровень критичности событий и подробности о каждом из 17 тысяч действий, но и реальные инциденты, и ИИ-бенчмарки уже показывают, что ИИ-атаки не отличаются скрытностью, даже если остаются эффективными. Может ли ваш SOC и IR-команда быстро разобрать атаку из 17000 событий?
4️⃣ Многие реальные инциденты с вымогателями или вайперами развиваются схожим образом: быстро и шумно. Способны ли вы отреагировать за минуты, или хотя бы за пару часов? А в ночь с субботы на воскресенья?
P.S. Самое забавное во всей этой истории то, что ExploitGym вообще размещён не на Hugging Face, а на GitHub. Это лишь показывает, насколько даже передовые модели могут одновременно быть и гениальными, и тупыми.
#ИИ #SOC | 876 |
| 3 | За эту неделю выпущены ЧЕТЫРЕСТА бюллетеней по уязвимостям ядра Linux 🙈 | 974 |
| 4 | 🐧 В Linux тоже будет своё цунами
В последние месяцы в бюллетенях и новостях зачастили «именные» дефекты в Linux, причём как правило в ядре. ИИ-поиск уязвимостей оказался особенно плодотворен на богатой почве open source.
Для начала — сам масштаб:
▶️кластер Dirty Frag, связанный с дефектами page cache: Copy Fail, Dirty Frag, Fragnesia, DirtyDecrypt и DirtyClone;
▶️ошибки повреждения памяти и логические дефекты: GhostLock, Januscape (KVM escape), Bad Epoll (гонка в I/O), CIFSwitch (обход аутентификации), а также уязвимости в nf_tables и ssh-keysign.
Большинство этих ошибок довольно старые. CIFSwitch восходит к коду 2007 года, GhostLock — к 2011, а семейство уязвимостей кэша — к 2017. Что изменилось в 2026 году: стоимость аудита 30 миллионов строк видавшего виды С-кода упала почти до нуля.
Однако если Microsoft аккуратно упаковывает сотни внутренних находок в гигантские наборы обновлений, у Linux-мейнтейнеров нет возможности поставлять исправления таким же образом. Linux децентрализован, и пользователям приходится иметь дело с десятками дистрибутивов, кастомными ядрами и фрагментированными версиями компонентов системы. Дистрибутивы могут отставать от патчей mainline kernel на недели, а то и месяцы.
А дальше встаёт вопрос внедрения этих исправлений в инфраструктуре компаний. Если большинство Windows-хостов являются рабочими станциями, и их обычно можно перезагрузить после очередного вторника патчей, то с Linux и его применением на серверах всё сложнее. Нельзя взять и просто открыть технологическое окно обслуживания, чтобы перезагрузить 10 тысяч серверов на проде.
Именно из-за отставаний в выпуске и применении заплаток почти во всех бюллетенях вендоров рано или поздно вспоминают livepatching.
Чтобы системно сократить риски во всём парке Linux-хостов, реальное решение — это харденинг, закрывающий целые классы атак.
Например, усилителем почти многих недавних эксплойтов выступают непривилегированные user namespace. Если ограничить user namespaces, внести в список заблокированных неиспользуемые экзотические модули вроде rxrpc или esp4/esp6 и ужесточить права доступа, можно одним махом нейтрализовать целые категории уязвимостей.
С технической точки зрения это чистое и эффективное решение. С организационной, конечно, есть нюансы — оно требует трёхстороннего согласования между командами:
1️⃣ ИБ отвечает за риск, но обычно не имеет прав на изменения в production.
2️⃣ ИТ/платформенная команда обладает доступом и может развернуть изменения по всему набору хостов, но не знает приложения изнутри.
3️⃣ Команда разработки знает приложения изнутри, но вряд ли имеет полный список серверов и разработанных модулей, в которых критичны вложенная виртуализация или конкретные расширения ядра.
Поскольку быстро прийти к согласию между этими тремя отделами крайне трудно, харденинг вечно откладывается, и организации скатываются к изматывающей гонке «патч — поиск окна — перезагрузка — снова патч». Но с учётом растущего числа уязвимостей, дальше так продолжаться не может.
Нужно параллельно автоматизировать все процессы управления уязвимостями и выделять ресурсы на систематический харденинг — это требует политической поддержки совета директоров.
#Linux #уязвимости @П2Т | 984 |
| 5 | 🔥 Атаки VipNet, троянизация AsyncAPI, зиродей в WordPress и другие увлекательные события мира ИБ за неделю
❗️Неизвестная APT воспользовалась техникой DLL sideloading, закрепляясь в системе через ПО для обновления ViPNet в российских государственных, энергетических, транспортных и промышленных организациях. На некоторых зараженных хостах также был обнаружен ранее неизвестный бэкдор HelloBackdoor, написанный на Rust.
❕ Длительная шпионская кампания GoSerpent против государственных и дипломатических целей в ЮВА примечательна зазором в полгода между подготовкоий данных к эксфильтрации и реальной кражей. Группа возможно связана с TetrisPhantom.
⚙️Злоумышленник использовал легитимные CI/CD-пайплайны репозиториев AsyncAPI для публикации подписанных вредоносных npm-пакетов, доставлявших Miasma RAT. Атака длилась несколько часов.
🔵Сложная атака на разработчиков от финансово мотивированной группы UAT-11795. Они распространяли троянизированные установщики популярных инструментов, доставляя Starland RAT. Интересно, что резервным каналом С2 были смарт-контракты Polygon.
🪲Модульный фреймворк OkoBot заразил сотни пользователей криптовалюты более чем в 25 странах; больше всего пострадали Бразилия, Вьетнам, Канада, Мексика и Турция.
🟣Группа xplogs22 с 2023 года ведёт фишинговые кампании по распространению ВПО XWorm, письма замаскированы под договоры и платёжные документы. Приманки многоязычные, кампания ведётся в 28 странах СНГ, Ближнего Востока, ЮВА, Европы и Северной Америки.
🟣Новый macOS-стилер ClickLock поразил около 100 жертв в 33 странах, более половины из них — в Европе. Он запускает агрессивный цикл завершения процессов на компьютере, повторяя его до тех пор, пока жертва не введёт пароль в поддельное диалоговое окно.
🟣CrashStealer — ещё один macOS-инфостилер, замаскированный под Apple Crash Reporter. Дроппер подписан и нотаризован.
🔴Обновлённый Android-троянец RedHook повышает себе привилегии без root, используя сервисы accessibility и беспроводную отладку ADB.
🟠Интересный случай одинокого оператора мошеннической инфраструктуры, который управлял своим флотом через ИИ-агента и вёл телефонное криптомошенничество против пожилых жертв в США и Канаде.
😡 Критическая RCE без аутентификации в WordPress Core затрагивает инсталляции по умолчанию на версиях 6.9.х и 7.0.х, угрожая сотням миллионов сайтов. Уже подтверждена реальная эксплуатация.
🟡Ранее неизвестный шифровальщик Spirals атаковал ИТ-провайдера в ЮВА, перейдя от веб-шелла IIS к шифрованию более чем десятка машин всего за несколько часов.
#дайджест #APT @П2Т | 985 |
| 6 | 💪 Patch Tuesday был только разминкой
Шесть сотен багов в свежем пакете обновлений от Microsoft — совсем не изолированный случай в одной (большой) компании. Другие производители ПО и железа с разной степенью откровенности сигнализируют, что старая модель поиска уязвимостей и выпуска обновлений приказала долго жить.
Например Cisco заявила, что переходит к risk-based disclosure, что в переводе с английского корпоративного на русский прямолинейный означает следующее. Пакеты обновлений будут выходить два раза в месяц, а не один. Можно записать в календарь — первая и третья среда. За неделю обещают предупреждать, какие продукты получат обновления. Что более интересно, под эту музыку компания прекращает выпуск бюллетеней для каждой устранённой уязвимости и будет писать объяснительные записки только для дефектов, которые посчитает важными и потенциально подверженными эксплуатации.
Прочие уязвимости будут (тихо) устраняться в рамках hardening releases и получать один «зонтичный» идентификатор CVE для каждой группы продуктов.
В Adobe тоже планируют выпускать обновления вдвое чаще. К обычному второму вторнику месяца на хвосте Microsoft добавился четвёртый вторник. В анонсе бегло упоминают, что могут не назначать каждому багу персональный CVE в рамках одного релиза, но стандарт информирования и формат бюллетеней обещают не менять.
В Microsoft, кстати, ещё в мае предупреждали, что хотя от месячного ритма не отступают, внеплановых релизов будет больше.
О том, что делать с этой радостью организациям, мы подробно написали в заключительной части поста о Patch Tuesday.
Ну и Kaspersky Vulnerability Management конечно пригодится! 😉
#советы #уязвимости @П2Т | 1 270 |
| 7 | ❗️ Эксперты Kaspersky GReAT обнаружили новую сложную APT-атаку на организации в РФ, которая запускается через систему обновления VipNet
Кампания началась как минимум в мае и активна на момент публикации.
В ходе исследования мы выявили попытки целенаправленного заражения крупных российских организаций из государственного, энергетического, транспортного, образовательного и логистического секторов, а также промышленности.
🔻Как действуют злоумышленники
В кампании применяется ранее неизвестный сложный инструментарий: загрузчик дополнительных вредоносных компонентов, инструмент для проксирования трафика и запуска новых вредоносных нагрузок, имплант, с помощью которого атакующие могут выполнять команды на заражённой системе, и модуль для очистки файлов журналов ПО ViPNet, который позволяет злоумышленникам скрыть свою активность. В одной из заражённых систем был выявлен новый бэкдор HelloBackdoor, используемый для манипуляций с файловой системой.
Все подробности, детекты и атрибуцию разбираем в новом материале в нашем блоге.
▶️Как защититься
ПО ViPNet не впервые используется для кибератак, поэтому мы советуем:
🟢осуществить мониторинг сетевого трафика по указанным в статье портам, чтобы обнаружить следы заражения;
🟢использовать многоуровневую модель безопасности, которая помогает не только обнаруживать, но и предотвращать инциденты подобного класса;
▶️ наши решения определяют данную угрозу как Trojan.Win32.Agentb.ttoe, Trojan.Win64.Convagent.gen, Trojan.Win64.Agent.smgpqx | 1 093 |
| 8 | 👽 AgentJacking: примеряем к AI SOC
Недавно опубликованное исследование по атаке AgentJacking отличается от десятков других постов «как страшно жить с ИИ-агентами» тем, что авторы не побоялись опробовать свою атаку на реальных организациях. В итоге в их сети попались кодинг-агенты более чем 2000 реальных компаний, включая фирму из Fortune-100.
Вся схема основана на эксплуатации популярной службы телеметрии под названием Sentry. Любое мобильное или веб-приложение может автоматически рапортовать о случившихся ошибках через Sentry, чтобы разработчики не ждали, пока пользователь (никогда не) заполнит багрепорт.
При этом ошибки в Sentry отправляются без авторизации и аутентификации — это сделано специально, чтобы можно было обрабатывать в том числе типичные случаи «анонимный пользователь просто зашел на наш веб-сайт и словил ошибку».
В духе свежих тенденций Sentry завели себе MCP-сервер, чтобы ИИ-агенты у их клиентов могли разбирать сообщения об ошибках автоматически. Дальше вы можете догадаться. Исследователи отправляют в Sentry анонимный отчет, который содержит заранее сформатированный блок, оформленный точно так же, как MCP-сервер Sentry форматирует свои данные для ИИ-агента. В рамках этого «отчёта об ошибках» агенту рекомендуется провести дополнительную диагностику для более точного обнаружения проблемы. Диагностика состоит в запуске
npx @controlled-validation-package –diagnose
и заканчивается эксфильтрацией учётных данных на сервер атакующих. Вернее, могла бы закончиться, потому что в исследовательской атаке пакет «всего лишь» стучался в специальный сервер.
Факт использования Sentry для обработки ошибок легко обнаружить анализом HTML веб-сайтов и строк в мобильных приложениях. Поэтому таргетировать атаку относительно несложно, и для этого не нужны вообще никакие привилегированные доступы.
Хотя масштаб проблемы и простота эксплуатации интересны сами по себе, примечательно, что вектором атаки стали легко подверженные манипуляциям журналы об ошибках. Если мысленно примерить этот сценарий к ИИ-агентам, разбирающим оповещения в SOC, то аналогичных опасных полей десятки: заголовки писем, DNS-записи, параметры командной строки, User-Agent, и так далее.
Достаточно правильным образом постучаться в публичную инфраструктуру жертвы — и вредоносная строка сама доедет до SIEM, а оттуда в контекст ИИ-агента. А дальше интереснее. Если у SOC-агента есть доступ к инструментам реагирования, то инъекция превращается в исполнение вредоносных команд, причем с высокими привилегиями. Но также инъекцию можно нацелить не на действие, а на бездействие, то есть убедить агента, что конкретное срабатывание — ложное. Зачем обходить детект, если можно попросить его самоустраниться? Это ещё один аргумент в копилку строгого управления уровнями автономии ИИ-инструментов, о котором мы писали.
#ИИ #SOC @П2Т | 1 072 |
| 9 | 🔥 Системный подход к управлению уязвимостями
Запускаем решение для централизованного управления уязвимостями в ИТ-инфраструктуре организации — Kaspersky Vulnerability Management!
Оно создано, чтобы эффективно закрывать риски, а не просто находить уязвимости. Платформа помогает командам ИБ выстраивать процесс приоритизации, исправления и контроля — от обнаружения актива до полного закрытия бреши. Пользователи нашего EPP/EDR получают автоматическое преимущество: агент, уже установленный на всех хостах организации собирает перечень ПО для дальнейшего поиска уязвимостей, а также участвует в анализе соответствия стандартам. Впрочем, безагентный режим тоже есть.
Обо всех подробностях архитектуры и перспективах развития решения расскажем на стриме уже завтра! Обсудим:
🟢преимущества комплексного подхода — как другие ИБ-решения улучшают процессы VM;
🟢функциональные возможности решения;
🟢разбор карточек уязвимостей и анализ ПО;
🟢управление обнаруженными активами и профили сканирования;
🟢процесс настройки шаблонов и примеры готовых отчетов.
Также запланированы живая демонстрация и ответы экспертов на ваши вопросы!
Встречаемся в четверг: 16 июля 2026 в 11:00 (МСК).
Нужна предварительная регистрация.
Зарезервировать место на стриме ⟶
#события @П2Т | 1 045 |
| 10 | 🤯 Цунами уже здесь: монструозный Path Tuesday
Всё, о чём говорили с момента анонса Mythos, обретает конкретные очертания. В сегодняшнем Patch Tuesday закрыто 570 (!!!) уязвимостей в продуктах Microsoft, а если посчитать «платформенные», где всё патчится на стороне Microsoft, счёт возрастает до 620. И это ещё без 470 (!!!) дефектов в Chrome/Chromium, фиксы для которых вышли для Edge. С января в Редмонде уже закрыли больше багов, чем в любой предыдущий год.
Примечательно не только количество багов, но и то, в каких продуктах они устранены. Во всех. Включая Age of Empires и Minecraft server, о которых редакция канала, признаться, давненько не слышала.
Впрочем, есть и хорошие новости. Из этой пачки только 3 уязвимости классифицированы как зиродеи (ожидаемо), и «всего» 59 получили статус критических. Среди критических дефектов, 48 приводят к RCE, 9 — к повышению привилегий, одна — к обходу функций безопасности, и одна позволяет спуфинг.
Уязвимости, эксплуатируемые в реальных атаках
CVE-2026-56155 (CVSS 7.8) — повышение привилегий в Active Directory Federation Services. Этот дефект позволял локально повысить привилегии до администраторских. Подробности о том, в каких атаках использовалась уязвимость, не приводятся.
CVE-2026-56164 (CVSS 5.3) — повышение привилегий через Microsoft SharePoint Server, сложность атаки низкая, аутентификации не требуется, но какие привилегии получает атакующий, не указано. За обнаружение дефекта благодарят Mandiant/Google, может подробности ещё и появятся.
Третий зиродей — очередной (😏) обход шифрования BitLocker CVE-2026-50661 (CVSS 6.1), который был разглашён до устранения и мы примерно подозреваем кем.
Критических багов много, поэтому отметим лишь наиболее срочные. У парочки из них CVSS 9.9, и нигде в этом списке цифра не опускается ниже 9.6.
CVE-2026-57092 — EoP в VMSwitch, побег из изолировнной среды с полной компрометацией хоста.
CVE-2026-56190 — RCE в RDP, без аутентификации, по сети, берегите ваши серверы.
CVE-2026-50518 — RCE в сервере DHCP
CVE-2026-50522 и -58644 — RCE в серверах SharePoint
CVE-2026-56188 — RCE в WIndows Server network driver
CVE-2026-55008 — спуфинг в Exchange Server (мы не знаем, почему это спуфинг, в описании черным по белому написано XSS).
Если такие пакеты патчей станут нормой, без радикального пересмотра и автоматизации процессов VM команды ИБ и ИТ не будут заниматься ничем другим, одним только патчингом.
#новости #Microsoft #уязвимости @П2Т | 1 259 |
| 11 | 🎯 Интересные исследования APT и новости ИБ за неделю
👮♀️Несколько конкурирующих APT параллельно вели атаки против правоохранительных органов Пакистана в 2024–2026 годах. В одном из случаев злоумышленники заразили публичный портал обращений в полицию, распространяя PlugX, ShadowPad, Cobalt Strike и Remcos под видом обновления портала.
🌐Кластер UAT-7810 строит сети маршрутизации прокси для другой группы — UAT-5918. Злоумышленники компрометируют роутеры и другие пограничные устройства через известные N-day уязвимости, разворачивая специализированные бэкдоры под разные архитектуры.
🟣Интересный гибрид нашли исследователи Microsoft. ВПО GigaWiperbackdoor/BLUERABBIT сочетает функции бэкдора с деструктивными возможностями. Зловред был собран из кода как минимум трёх отдельных семейств.
🔵Модульный C2-фреймворк от APT Cavern Manticore с начала 2026 года атакует государственные структуры Израиля и их ИТ-поставщиков. Он злоупотребляет функцией обновления SysAid для установки ВПО на .NET, после чего движется от скомпрометированных ИТ-поставщиков к более ценным целям.
🪲Фишинговая операция нацелена на производственные компании в России, Чехии, Малайзии и Египте. Атакующие выдают себя за потенциальных заказчиков, ведут переписку длиной в несколько писем, и лишь затем отправляют вредоносную ссылку, которая ведёт на поддельную страницу «облачного документооборота», крадущую корпоративные учётные данные.
🟢Кампания Kimsuky/APT43 использует вредоносный CHM-файл справки для запуска бесфайловой цепочки заражения. Кампания узко нацелена на исследователей, занимающихся северокорейской тематикой.
🔵Инструментарий для «живого» мошенничества под названием SCMBANKER нацелен на мексиканские банки, финтех-компании, платёжные процессинги и криптобиржи. Доставляемый через поддельные страницы CAPTCHA набор сценариев PowerShell отслеживает банковские сессии и показывает поддельные банковские предупреждения об ошибке, вынуждая жертв звонить мошенникам для «устранения проблемы».
🔵Операция Lurking Lizard как минимум с 2022 года превращает машины жертв в части сети домашних прокси.
🟣Владельцам Tenda приподнапрячься: недокументированная уязвимость обхода аутентификации CVE-2026-11405 даёт атакующим полный административный контроль над рядом моделей роутеров Tenda через заводской пароль. Производитель был уведомлён в мае 2026 года, но патч до сих пор не выпустил, поэтому единственная компенсирующая мера — отключение удалённого управления.
🟢В мутной истории про арест вымогателей Scattered Spider после отслеживания через уникальные идентификаторы Microsoft самое интересное — а что же это за идентификаторы GDID, как они хранятся, и в каких случаях передаются. Неплохую подборку информации по этой теме энтузиасты выложили на GitHub.
#APT #дайджест @П2Т | 1 073 |
| 12 | 🛒 Сэкономим на ИИ?
Блокировки, ограничения, внезапные уменьшения лимитов в подписке и непредсказуемые расходы при использовании по API побуждают многие компании искать обходные пути для доступа к ведущим ИИ-моделям. Беглый поиск мгновенно обнаруживает десятки сервисов, через которые можно в режиме одного окна пользоваться сотнями ИИ-моделей, причём топовые (уровня Opus) обещают продать чуть не впятеро дешевле официальных цен.
Разобрали все нюансы и подводные камни таких предложений в новой статье Kaspersky Daily.
Если вкратце, то нужно разобраться, что именно предлагает конкретный провайдер — честную балансировку API и гарантии доступности, или доступ через ворованные учётки с попутным воровством всего вашего ИИ-трафика для обучения чужих моделей и даже криминальных нужд.
Читать
#советы #угрозы #ИИ @П2Т | 1 298 |
| 13 | 📺 Фишинг через коды устройств
Приглядываться к доменному имени в ссылках уже недостаточно, чтобы защитить пользователей от фишинга. Злоумышленники используют легитимные домены Microsoft для захвата корпоративных аккаунтов, заодно обходя стандартную MFA.
В новой кампании атакующие эксплуатируют механизм Microsoft Device Authorization Grant, он же Device Code Flow — протокол, созданный для того, чтобы умные ТВ и IoT-устройства без клавиатуры могли входить в учётные записи.
Вместо размещения поддельной формы аутентификации на тайпсквот-домене злоумышленники отправляют жертве документ или ссылку, которая перенаправляет её на легитимную страницу верификации Microsoft, например microsoft.com/devicelogin. Пользователя два раза переадресуют, показывают на стороннем домене одноразовый код, а затем снова переадресуют на легитимную страницу Microsoft, где предлагают ввести одноразовый код, предоставленный злоумышленниками.
Поскольку вход выполняется на реальной платформе Microsoft, то жертва видит действительный сертификат, корректный корпоративный брендинг и защищённое соединение. Более того, она может пройти и стандартную MFA прямо на сайте Microsoft.
Но в момент, когда пользователь нажимает approve, он фактически выдаёт разрешение фоновому приложению злоумышленника. Фишеры мгновенно перехватывают OAuth-токены активной сессии. Это даёт им устойчивый долгосрочный доступ к почтовому ящику Outlook, файлам в OneDrive и чатам Teams без какой-либо необходимости красть пароль.
Чтобы противодействовать таким атакам:
🟢 оцените, нужен ли Device Code Flow внутри вашей организации. Если сотрудникам не требуется вход в сервисы Microsoft с устройств без клавиатуры, отключите этот механизм глобально через Entra ID Conditional Access;
🟢 настройте мониторинг событий DeviceCodeSignIn в журналах;
🟢 обучите сотрудников обращать внимание на подозрительные переадресации при переходе по ссылкам, когда легитимные корпоративные порталы чередуются со сторонними платформами.
Детальный сценарий атаки и скриншоты опубликованы на Securelist.
#угрозы #Microsoft @П2Т | 1 292 |
| 14 | 🔥 Kaspersky NGFW получил крупнейшее обновление с момента запуска. Добавили в версию 1.2 много полезного: от поддержки виртуальных контекстов до UX-улучшений в веб-интерфейсе. Подробности — в наших карточках ⬆️
Чтобы узнать больше про наш межсетевой экран нового поколения — включайте запись онлайн-конференции Kaspersky NGFW. В ней рассказываем об эволюции архитектуры и дизайна продукта, интеграционных возможностях, дорожной карте и планах развития.
А если вы сейчас на выставке «ИННОПРОМ-2026», то приходите знакомиться с Kaspersky NGFW к нам на стенд: павильон 2, место 2А5. | 1 461 |
| 15 | 📈 Сколько времени у вас уходит на закрытие уже эксплуатируемых уязвимостей?
Если на ваших дэшбордах ещё нет этой цифры, пора её посчитать — медианная скорость устранения или компенсации уязвимостей, которые уже эксплуатируются в реальных атаках. Для большинства организаций этот показатель сейчас составляет около 43 дней и продолжает расти, а полностью закрываются лишь примерно 26% уязвимостей из каталога KEV (против 38% год назад). Между тем, эксплуатация уязвимостей стала способом номер 1 для первоначального проникновения, как по нашей статистике, так и в Verizon DBIR, впервые за его 19-летнюю историю обогнав кражу учётных данных.
Проблема обычно не в дефиците информации, а в сложном и частично ручном процессе от обнаружения до устранения дефекта. Сканер находит проблему, но дальше она зависает в таблице, очереди тикетов и цепочке согласований. Тем временем риск только накапливается:
1️⃣ В 2025 году был установлен рекорд по числу CVE, а прогнозы на 2026 год находятся в диапазоне от примерно 50 000 до более чем 70 000;
2️⃣ ИИ-модели вроде Mythos автономно находят тысячи зиродеев во всех основных ОС и браузерах;
3️⃣ недавний Microsoft Patch Tuesday стал крупнейшим за всю историю, то же самое можно сказать и о последних ИБ-обновлениях в Chrome;
4️⃣ NIST признал, что больше не в состоянии обогащать каждую CVE дополнительным контекстом, и теперь тоже их приоритизирует, оставляя в работе лишь около 15–20%;
5️⃣ директива CISA от июня 2026 года исключила CVSS из числа обязательных входных параметров, предлагая взамен ранжирование по уровню экспозиции, факту активной эксплуатации, возможности автоматизации атаки и потенциальному ущербу. Максимальный риск требует реакции в течение трёх дней.
Инструменты vulnerability management в вашем стеке теперь должны поддерживать созданную в организации правильную операционную модель:
✔️ детектирование, которое автоматически передаёт находки в ITSM, с чётким владельцем и жёстко заданными SLA;
✔️ приоритизацию, завязанную на данные об эксплуатации и экспозиции, а не только на CVSS;
☑️ автоматизированный патч-менеджмент там, где это безопасно, плюс компенсирующие меры на тот промежуток времени, пока патча ещё нет;
☑️ связность VM с другими инструментами ИБ, инвентаризацией активов и менеджером заданий, чтобы на вопрос «какие наши ресурсы под угрозой?» существовал один готовый ответ, а не отдельное упражнение по сверке данных.
Подробнее о правильных подходах к приоритизации и сокращении дистанции между «обнаружено» и «исправлено».
#VM #уязвимости #CISO @П2Т | 1 050 |
| 16 | 🗿 Настоящая пропасть между «локализовали инцидент» и полноценным реагированием
Эксперты сервиса Kaspersky Compromise Assessment, выявляющего признаки компрометации в сетях организаций, поделились своими наблюдениями и статистикой по итогам 2025 года. К этой услуге обращаются по разным причинам: от проведения регулярного аудита или оценки ИБ перед покупкой компании до аудита после инцидента безопасности.
Около 41% инцидентов в компаниях, заметивших признаки компрометации, были критическими. Впрочем, при плановых аудитах доля выявленных критических инцидентов тоже не маленькая, 28%.
Почти в трети случаев выявленный инцидент начался более чем три месяца назад. Самый давний инцидент оставался незамеченным на протяжении четырёх лет.
Около 60% угроз не были замечены организациями из-за отсутствия надёжных оповещений от существующих средств защиты. Простого наличия EDR и SIEM недостаточно — решающую роль играет зрелость операционных процессов. Решения для мониторинга нужно настраивать и адаптировать с учётом меняющегося ландшафта угроз, а оповещения с низким уровнем достоверности всё равно должны рассматривать аналитики.
Когда инцидент всё же выявляют, реагирование на него часто неполное. Меры реагирования сосредоточены на локализации последствий инцидента и не дают полного представления о состоянии инфраструктуры. Как следствие, угрозы могут оставаться незамеченными после таких мероприятий. Часто вредоносные файлы сохраняются в резервных копиях и восстанавливаются оттуда после реагирования. Так, 40% обнаруженных веб-шеллов находились в резервных копиях и оставались незамеченными.
Рекомендуем изучить полную версию отчёта на Securelist — там приведены:
➡️ подробная статистика по наиболее часто встречающимся артефактам и IoA;
➡️ распределение инцидентов по географиям и индустриям;
➡️ конкретные примеры из практики расследования.
#советы #статистика #IR @П2Т | 1 075 |
| 17 | Интересные исследования APT и новости ИБ за неделю
🧙♂️ Анализ кампании APT Armored Likho по доставки BusySnake — нового стилера на Python, который крадёт учётные данные, разворачивает RustDesk и создаёт обратные SSH-туннели. Атака нацелена на государственные организации и предприятия электроэнергетики в России, Бразилии и Казахстане.
🐼 Две шпионские кампании APT Mustang Panda затронули госструктуры Индии и сектор гидроэнергетики. Тематические приманки использовались для доставки загрузчика SHARDLOADER и двух новых имплантов, MINIRECON и ZOHOMURK.
🎩 RaaS The Gentlemen вошла в число самых активных в 2026 году, используя уязвимые драйверы и групповые политики для шифрования целых доменов. Жертвами становились организации из производственного сектора, ИТ, здравоохранения, финансов, строительства и логистики, преимущественно в Бразилии, Китае, Индонезии, на Тайване и в Таиланде.
🟢Разбор масштабной операции по установке ScreenConnect и AsyncRAT. Злоумышленники развернули сеть из 90+ доменов на 10 языках для SEO-продвижения сайтов с поддельными установщиками утилит вроде OBS Studio и DS4Windows.
🟣Кампания «agentic ransomware» Jadepuffer зашифровала более 1300 жертв. LLM делают массовую эксплуатацию всего исторического каталога уязвимостей практически бесплатной.
🔵Кампания, приписываемая APT-C-20/APT28, атакует госорганы а с помощью документов-приманок с макросами, которые используют COM hijacking и процесс Проводника Windows для загрузки вредоносной DLL. Шелл-код скрывается в изображениях через LSB-стеганографию, а облачный сервис Filen-io применяется как C2.
🟣Анонимный исследователь опубликовал PoC-эксплойты для 30+ зиродеев в широко используемых проектах open source, включая ядро Linux, FFmpeg, 7-Zip, PHP, OpenVPN и VLC. На данный момент назначено 12 CVE.
🟣Многомесячная кампания chocopocs была нацелена на исследователей уязвимостей. GitHub-репозитории содержали фальшивые PoC для резонансных CVE в продуктах вроде FortiWeb и Joomla. Установка этих PoC приводила к инсталляции инфостилера.
🔵Анализ PamStealer, macOS-инфостилера, написанного на Rust и проверяющего пароль входа жертвы через macOS Pluggable Authentication Modules.
🔵Кластер Clubfoot Wolf в мае и июне 2026 года массово атаковал российские организации, прежде всего оптовых поставщиков химической продукции. Для C2 использовался NetSupport Manager, адаптированный под вредоносные задачи.
🟢Фишинговая кампания для сотрудников японских отелей, сотрудничающих с Booking.com: злоумышленники рассылали письма с «жалобами гостей» и приложенным ВПО TONResolver, использующим блокчейн The Open Network как dead drop resolver.
🟣Бразильский банковский троянец Ousaban расширил операции на Испанию и Португалию.
🟣 Анализ .NET-инструмента Umbrij группы ToddyCat, который крадёт OAuth-токены у корпоративных пользователей.
🟠Обзор Blacksite — коммерческого фишкита AitM. Примечателен сервисом маскировки, который прячет трафик от сканеров, а предполагаемым аналитикам отдаёт сгенерированные ИИ страницы-приманки.
#дайджест #APT @П2Т | 1 020 |
| 18 | Раз уж начал сегодня день с историй, то вот еще одна.
18 лет прошло с момента релиза эпического хип-хопа Packin' the K! , получившего Pwnie Awards на BlackHat 2008.
Новое поколение вряд ли это слышало 😁
@gostev_future | 1 078 |
| 19 | Вам, новоиспечённые разработчики!
#ИБ_мем @П2Т | 1 297 |
| 20 | Злоумышленники, атакующие Linux-системы, часто используют "бесфайловое" выполнение, чтобы избежать загрузки вредоносного ПО на диск. Это помогает обойти традиционные системы детектирования и механизмы безопасности, а также оставляет значительно меньше следов для форензики.
Системный вызов memfd_create() играет важную роль в таких атаках. Этот механизм, появившийся в ядре Linux 3.17, предназначен для создания анонимных файлов, которые существуют только в оперативной памяти. Согласно руководству memfd_create(2), эти файлы ведут себя как обычные файлы — у них есть размер и отображение в памяти, их можно изменять — но они не сохраняются на физическом носителе. Вызов memfd_create() возвращает файловый дескриптор, который может быть использован вызовом fexecve(3) — это позволяет процессу выполнять бинарный файл через файловый дескриптор (FD), в отличие от вызова execve(2), где в качестве аргумента требуется путь в реальной файловой системе.
Типичная цепочка эксплуатации этого механизма состоит из трёх этапов:
1. Загрузчик вызывает memfd_create(name, flags), этот вызов возвращает файловый дескриптор. Имя (name) здесь нужно только для отладки, оно не появляется в дереве каталогов.
2. Загрузчик записывает вредоносную нагрузку (часто полученную по сети) в этот FD.
3. Загрузчик вызывает fexecve(fd, argv, envp). Ядро заменяет текущий образ процесса бинарным файлом, хранящимся в анонимном сегменте памяти.
Такой подход гарантирует, что вредоносная нагрузка не попадает на диск, и таким образом она обходит:
— системы детектирования на основе сигнатур, которые сканируют диск;
— запрет на выполнение: во многих системах каталоги с правами на запись для всех (такие, как /tmp или /dev/shm) монтируют с флагом noexec, поскольку такие каталоги часто используются злоумышленниками для выполнения вредоносного ПО.
Пример атаки:
Рассмотрим каталог, который смонтирован с флагом noexec. Попытка выполнить бинарный файл id из этой точки монтирования не сработает, даже если он запускается с высшими привилегиями и сам бинарный файл является исполняемым (см. верхний скриншот).
Это ограничение можно обойти, если бинарный файл загружен в оперативную память и выполнен напрямую из памяти. Для демонстрации мы создали веб-сервер, который хостит бинарный файл id (он может быть вредоносным в реальных атаках), и написали простой скрипт на Python, который скачивает этот бинарный файл, загружает его в память и выполняет его в памяти, обходя все защиты.
Результат можно увидеть на скриншоте (нижняя часть). Обратите внимание, что системный вызов 319 — это и есть memfd_create().
Детектирование:
Хотя файла нет на диске, ядро Linux показывает метаданные о запущенных процессах. Нужно смотреть:
— Пути в файловой системе /proc. Даже анонимные файлы отслеживаются в таких метаданных. /proc/[PID]/exe обычно указывает на путь бинарного файла, такой как /usr/bin/python3. Процесс memfd будет указывать на виртуальный путь, часто помеченный как memfd: (deleted).
— Карты памяти (memory maps). Анализ /proc/[PID]/maps или smaps показывает следы атаки. Ищите сегменты памяти с правами на выполнение (r-xp), которые сопоставлены с объектом memfd, а не с общедоступной библиотекой или известным бинарным файлом на диске. | 1 202 |
