ru
Feedback
SecAtor

SecAtor

Открыть в Telegram

Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com

Больше

📈 Аналитический обзор Telegram-канала SecAtor

Канал SecAtor (@true_secator) языкового сегмента Русский является активным участником. Сейчас сообщество объединяет 41 742 подписчиков, занимая 3 130 место в категории Технологии и приложения и 15 037 место в регионе Россия.

📊 Показатели аудитории и динамика

С момента создания невідомо проект демонстрирует стремительный рост, собрав аудиторию из 41 742 подписчиков.

Согласно последним данным от 23 сентября, 2026, канал показывает стабильную активность. За последние 30 дней изменение числа участников составило 127, а за последние 24 часа — 18, при этом общий охват остаётся высоким.

  • Статус верификации: Не верифицирован
  • Уровень вовлечённости (ER): Средний показатель вовлечённости аудитории составляет 14.89%. В первые 24 часа после публикации контент обычно набирает 12.01% реакций от общего числа подписчиков.
  • Охват публикаций: В среднем каждый пост получает 6 215 просмотров. В течение первых суток публикация набирает 5 012 просмотров.
  • Реакции и взаимодействия: Аудитория активно поддерживает контент: среднее количество реакций на один пост — 0.
  • Тематические интересы: Контент сосредоточен на ключевых темах, таких как cve-2026, github, trivy, кража, обнаружение.

📝 Описание и контентная политика

Автор описывает ресурс как площадку для выражения субъективного мнения:
Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com

Благодаря высокой частоте обновлений (последние данные получены 24 сентября, 2026) канал поддерживает актуальность и высокий уровень охвата публикаций. Аналитика показывает, что аудитория активно взаимодействует с контентом, что делает его важной точкой влияния в категории Технологии и приложения.

41 742
Подписчики
+1824 часа
+437 дней
+12730 дней

Загрузка данных...

Привлечение подписчиков
сентябрь '26
сентябрь '26
+287
в 4 каналах
август '26
+314
в 8 каналах
Get PRO
июль '26
+360
в 14 каналах
Get PRO
июнь '26
+343
в 15 каналах
Get PRO
май '26
+386
в 7 каналах
Get PRO
апрель '26
+350
в 10 каналах
Get PRO
март '26
+309
в 10 каналах
Get PRO
февраль '26
+433
в 14 каналах
Get PRO
январь '26
+389
в 13 каналах
Get PRO
декабрь '25
+443
в 14 каналах
Get PRO
ноябрь '25
+414
в 11 каналах
Get PRO
октябрь '25
+304
в 10 каналах
Get PRO
сентябрь '25
+306
в 15 каналах
Get PRO
август '25
+429
в 11 каналах
Get PRO
июль '25
+451
в 25 каналах
Get PRO
июнь '25
+255
в 12 каналах
Get PRO
май '25
+402
в 17 каналах
Get PRO
апрель '25
+351
в 13 каналах
Get PRO
март '25
+579
в 39 каналах
Get PRO
февраль '25
+377
в 12 каналах
Get PRO
январь '25
+261
в 16 каналах
Get PRO
декабрь '24
+667
в 21 каналах
Get PRO
ноябрь '24
+565
в 19 каналах
Get PRO
октябрь '24
+652
в 26 каналах
Get PRO
сентябрь '24
+914
в 26 каналах
Get PRO
август '24
+600
в 19 каналах
Get PRO
июль '24
+496
в 14 каналах
Get PRO
июнь '24
+485
в 18 каналах
Get PRO
май '24
+504
в 15 каналах
Get PRO
апрель '24
+604
в 20 каналах
Get PRO
март '24
+722
в 18 каналах
Get PRO
февраль '24
+769
в 30 каналах
Get PRO
январь '24
+661
в 13 каналах
Get PRO
декабрь '23
+1 145
в 20 каналах
Get PRO
ноябрь '23
+817
в 35 каналах
Get PRO
октябрь '23
+571
в 26 каналах
Get PRO
сентябрь '23
+458
в 0 каналах
Get PRO
август '23
+1 137
в 0 каналах
Get PRO
июль '23
+789
в 0 каналах
Get PRO
июнь '23
+618
в 0 каналах
Get PRO
май '23
+682
в 0 каналах
Get PRO
апрель '23
+442
в 0 каналах
Get PRO
март '23
+953
в 0 каналах
Get PRO
февраль '23
+554
в 0 каналах
Get PRO
январь '23
+775
в 0 каналах
Get PRO
декабрь '22
+700
в 0 каналах
Get PRO
ноябрь '22
+600
в 0 каналах
Get PRO
октябрь '22
+705
в 0 каналах
Get PRO
сентябрь '22
+553
в 0 каналах
Get PRO
август '22
+359
в 0 каналах
Get PRO
июль '22
+1 512
в 0 каналах
Get PRO
июнь '22
+440
в 0 каналах
Get PRO
май '22
+1 277
в 0 каналах
Get PRO
апрель '22
+1 378
в 0 каналах
Get PRO
март '22
+1 618
в 0 каналах
Get PRO
февраль '22
+423
в 0 каналах
Get PRO
январь '22
+1 212
в 0 каналах
Get PRO
декабрь '21
+1 356
в 0 каналах
Get PRO
ноябрь '21
+608
в 0 каналах
Get PRO
октябрь '21
+863
в 0 каналах
Get PRO
сентябрь '21
+2 094
в 0 каналах
Get PRO
август '21
+1 022
в 0 каналах
Get PRO
июль '21
+485
в 0 каналах
Get PRO
июнь '21
+336
в 0 каналах
Get PRO
май '21
+879
в 0 каналах
Get PRO
апрель '21
+1 034
в 0 каналах
Get PRO
март '21
+680
в 0 каналах
Get PRO
февраль '21
+1 450
в 0 каналах
Get PRO
январь '21
+627
в 0 каналах
Get PRO
декабрь '20
+12 266
в 0 каналах
Дата
Привлечение подписчиков
Упоминания
Каналы
24 сентября+9
23 сентября+25
22 сентября+19
21 сентября+13
20 сентября+4
19 сентября+7
18 сентября+9
17 сентября+22
16 сентября+29
15 сентября+12
14 сентября+10
13 сентября+5
12 сентября+7
11 сентября+16
10 сентября+7
09 сентября+6
08 сентября+8
07 сентября+9
06 сентября+10
05 сентября+10
04 сентября+6
03 сентября+17
02 сентября+10
01 сентября+17
Посты канала
Продолжаем отслеживать трендовые уязвимости и угрозы, на текущий момент картина следующая: 1. Check Point выпустила обновление для устранения активно используемой 0-day в своем Security Management Server. Он сервер используется в крупных сетях для управления продуктами Check Point из центрального узла. Патч исправляет уязвимость обхода каталогов, которая позволяет неавторизованным злоумышленникам загружать и выполнять произвольные скрипты. Компания также отметила вторую уязвимость, которая уже использовалась злоумышленниками. Она затрагивает VPN-сервис Check Point Site-to-Site и была исправлена на прошлой неделе. 2. Признанная экстремистской Meta исправила ошибку в своем голосовом помощнике Muse, которая позволяла злоумышленникам украсть токен учетной записи и выдать себя за пользователя. 3. F5 выпустила обновление для исправления активно используемой 0-day (CVE-2026-94127) в BIG-IP Access Policy Manager, которая позволяет неаутентифицированному злоумышленнику запускать вредоносный код на сервере BIG-IP. Для эксплуатации требуется определенная политика доступа BIG-IP и профиль OAuth, настроенные на сервере. Информация об злоумышленнике отсутствует. 4. Arista Networks закрыла 0-day в своем локальном сервере VeloCloud Orchestrator. Ошибка позволяет удаленным злоумышленникам получать доступ к внутренним функциям без аутентификации. 5. Adobe выпустила исправления для 36 уязвимостей в своих продуктах, включая критические ошибки в Connect и Experience Manager (AEM) Forms. 6. Исследователь Абдельрахман Юсеф обнаружил уязвимость в интерфейсе Bluetooth дронов DJI, которая позволяет неавторизованным злоумышленникам отправлять команды на их Wi-Fi-интерфейс. Ошибка может быть использована для изменения конфигурации дрона, смены пароля Wi-Fi и получения доступа к его внутренней сети. DJI исправила ошибку ранее в этом году. PoC доступен на GitHub. 7. Google объявила о выпуске Chrome 154 в стабильный канал с исправлениями для 108 уязвимостей, включая 11 критических ошибок. К критическим относятся переполнение буфера (три в ANGLE и одна в WebGL), запись за пределы допустимого диапазона (две в GPU и одна в WebGL) и ошибки использования освобожденной памяти в ServiceWorker, Fullscreen, WindowDialog и AdFilter. 8. D-Link уведомила клиентов о двух уязвимостях с общедоступными PoC (1 и 2), которые затрагивают серии маршрутизаторов DIR-822A и R95 (CVE-2026-86296 и CVE-2026-93958) соответственно. Одна из них (CVE-2026-86296) позволяет осуществлять удаленные атаки без аутентификации на маршрутизаторы компании. 9. Arista выпустила срочные исправления для критической уязвимости в локальных развертываниях VeloCloud Orchestrator (VCO), которая использовалась в качестве 0-day. CVE-2026-93952 (CVSS 10), описывается как некорректная проверка входных данных, которая может позволить удаленным злоумышленникам получить доступ к привилегированным внутренним функциям. VCO уязвим, если настроена аутентификация на основе сертификатов от VeloCloud Edge к VCO. Требуется доступ к публичной части сертификата аутентификации VeloCloud Edge. Для успешной атаки необходим сетевой доступ к веб-интерфейсу VCO, но не требуются учетные данные арендатора или оператора VCO. Компания отметила, что однозначных IoC нет, и рекомендовала администраторам проверить журналы доступа к веб-серверу VCO, журналы серверных приложений и системные журналы на предмет подозрительной активности. 10. Исследователь Мина Нагех Салама раскрыла цепочку уязвимостей в платформе SmartLife компании ZTE, позволяющих злоумышленникам захватывать учетные записи пользователей, сбрасывая пароли без кода подтверждения: CVE-2026-86553, CVE-2026-86555, CVE-2026-86554, CVE-2026-86552.

2
Китайский злоумышленник реализовал уязвимости wp2shell для взлома десятков организаций по всему миру, выкрав более 18 000 конфиденциальных данных только из одного западного правительственного учреждения. Отследить удалось GreyNoise посредством своей глобальной сети наблюдения (GOG). Компания отслеживает вредоносную активность, связанную с той же инфраструктурой, с начала июня 2026, при этом атаки, наблюдаемые от 7 мая, по всей видимости, принадлежит одному и тому же злоумышленнику. По оценке GreyNoise, злоумышленник может быть носителем китайского языка и работать в часовом поясе UTC+8, частично основываясь на графике работы и обширных комментариях на китайском языке в пользовательских скриптах. Исследователи также обнаружили связи с Red Heron, ранее задокументированной Acronis, включая общую инфраструктуру С2, вредоносное ПО и схемы нацеливания. Примерно 20 июля злоумышленник начал использовать цепочку атак на WordPress, известную как wp2shell (CVE-2026-63030 и CVE-2026-60137). GreyNoise выявила как минимум 49 скомпрометированных организаций в 29 странах, в основном это малые предприятия и госорганы. Наиболее серьезное нарушение было сазано с неназванной западной правительственной организации. Согласно хронологии событий, восстановленной по временным меткам файлов, злоумышленник взломал сайт WordPress 22 июля, установил веб-оболочку, получил доступ к учетным записям администраторов, создал замаскированного пользователя и загрузил инструменты для сбора информации о сервере. Затем злоумышленник просмотрел доступные файлы в поисках сохраненных учетных данных и обнаружил рабочие данные для входа в серверную базу данных SQL. Эти учетные данные впоследствии были использованы для доступа к базе данных и извлечения как минимум 18 566 записей, содержащих информацию об учетных записях, пароли в открытом виде и персональные данные, связанные с государственными и правоохранительными организациями. GreyNoise также зафиксировала попытки злоумышленника повысить привилегии, использовать метод перебора паролей внутри системы и обойти средства безопасности. Исследователи отметили, что быстрая разработка множества пользовательских скриптов, а также поверхностные изменения между версиями и подробные комментарии на китайском языке позволяют предположить, что некоторые из инструментов могли быть созданы с помощью крупной LLM. Позже тот же злоумышленник атаковал коммутаторы ZyXEL GS1900 Smart Managed Switches, используя уязвимость CVE-2026-7273. По данным GreyNoise, злоумышленнику удалось скомпрометировать 996 коммутаторов в 48 странах, собрать файлы конфигурации, сетевую информацию и хешированные учетные данные root. Из этих систем 564 по-прежнему использовали учетные данные по умолчанию.
4 400
3
Исследователи Cisco Talos представила подробный анализ Closed Quorum, первого задокументированного полностью автономного C2-внедрения на основе ИИ. Новая вредоносная ПО для Windows использует модели ИИ Google Gemini, DeepSeek, Qwen и Mistral для автономного определения действий, которые необходимо предпринять на этапах атаки. Вредоносная ПО на языке Go действует без каких-либо команд со стороны оператора, используя разведывательную информацию и систему «голосования» для принятия решения о дальнейших действиях на зараженных хостах. В случае равенства голосов приоритет при принятии окончательного решения имеет DeepSeek, выбирая наиболее подходящий, по ее мнению вариант, за ней следуют Qwen, Mistral и Gemini. Исследователи Cisco Talos полагают, что модели ограничены заранее определенным набором решений, включая: - steal: создает дамп учетных данных LSASS, кражу учетных данных браузера (Chrome, Edge, Firefox) и извлечение данных из криптокошельков (MetaMast, Exodus, Ethereum). - inject: генерирует шеллкод, затем использует либо процесс внедрения кода (process hollowing), либо внедрение кода Early Bird APC. - persist: запускает модуль обеспечения постоянного присутствия вредоносной ПО. - move: включено в качестве возможного варианта горизонтального перемещения, но в анализируемой сборке дистрибутива отсутствует соответствующий обработчик, поэтому оно не может выполнить это действие. Украденные данные затем передаются операторам через веб-хук Discord, поэтому, за исключением доставки вредоносного ПО, атака может быть полностью автоматизирована. Cisco Talo описывает ClosedQuorum как первый публично задокументированный имплант для Windows, делегирующий тактические решения по управлению и контролю (C2) группе моделей ИИ, что это повышает скорость и масштабируемость вредоносных операций. Исследователи также подчеркивают, что это исключает участие человека, позволяя цепочке атак продолжаться в любой момент. Однако также может создавать проблемы в определенных случаях, когда достигаются лимиты скорости, выходные данные имеют некорректный формат или коммерческие API, на которые полагается система, временно недоступны. Поскольку это не сложная вредоносная ПО, неясно, является ли ClosedQuorum тестовой версией или экспериментом. Однако исследователи предупреждают, что она представляет собой «архитектурный сдвиг в сторону автоматизации цепочки атак». В проанализированном Cisco Talos исполняемом файле содержатся временные учетные данные API и фиктивный веб-хук Discord, хотя создатели могут добавить их в свои собственные сборки ClosedQuorum. Cisco Talos отдельно отметила, что обнаружила ClosedQuorum благодаря CAIRN, инструментарию с открытым исходным кодом для помощи исследователям в отслеживании и анализе вредоносного ПО, интегрированного с ИИ.
4 034
4
ShinyHunters рапортует о взломе систем ФБР США в ответ на на отчет спецслужбы по поводу деятельности группы.. Хакеры утверждают, что взломали системы уголовного правосудия, управления персоналом и Medlink, заявляя что теперь располагают данными почти обо всех агентах ФБР и кандидатах на службу.  В качестве пруфов они также взломали поддомен на сайте вакансий ФБР, fbijobs.gov, разместив сообщение о захвате сайта ShinyHunters. В настоящее время целевой домен недоступен со ссылкой на технические работы.  В своем заявлении ShinyHunters отмечают, что таким образом им пришлось реагировать на отчет бюро от мая месяца, в котором, по их словам, содержались ложные обвинения в адрес группы. Они дали ФБР одну неделю на исправление или удаление отчета. Группапрежде всего опровергает утверждения в отчете ФБР о том, что хакеры якобы сильно преувеличивают свои возможности по оказанию давления на жертв. В частности, используя тактику преследования, включающую вызовы спецназа или угрозы семьям жертв, а также ложные утверждения о наличии компрометирующих фотографий или видеозаписей. ShinyHunters настаивают на подлинности своих угроз, однако отрицая, что когда-либо практиковали ложные вызовы силовых служб или контакты с семьями жертв. Кроме того, не согласны с тем, что их называют «шантажистами, занимающимися сексуальным вымогательством». Группа также раскритиковала какую-либо связь с The Com, назвав это сфабрикованным нарративом, распространяемым ИБ-сообществом. В свою очередь, в своем заявлении для СМИ ФБР подтвердило свою осведомленность касательно заявлений, связанных с несанкционированным доступом к FBIjobs.gov, и в настоящее время проводит расследование. Агентство не предоставило никакой дополнительной информации.  ShinyHunters представила изданию 404 Media образец украденных данных, предположительно содержащих личную информацию 5000 сотрудников ФБР, включая имена, номера телефонов и домашние адреса. Представители издания и другие, изучавшие выборку данных, сообщили, что по крайней мере часть данных является подлинной, но происхождение данных еще точно не подтверждено. Хакеры рассказали изданию 404 Media, что использовали 0-day в продукте Oracle PeopleSoft для взлома систем ФБР, из которых, по их утверждению, похитили около 2 или 3ТБ информации. Причем ранее в июне ShinyHunters действительно использовала 0-day в PeopleSoft для массовой кражи данных у организаций. Тем не менее, неясно, в случае с ФБР была ли это новая уязвимость или же группа задействовала ту же уязвимость, отслеживаемую как CVE-2026-35273.
4 852
5
Исследователи из GERT Лаборатории Касперского сообщают о результатах расследования инцидента на неназванном производственном предприятии на Ближнем Востоке, связанной с программой-вымогателем PAYLOAD. В ходе инцидента была задействована групповая политика Microsoft Active Directory для нарушения работы компьютеров под управлением Windows в организации без развертывания программы-вымогателя или шифрования файлов. Вместо этого злоумышленники использовали собственную административную инфраструктуру компании для отображения записки с требованием выкупа, изменения обоев рабочего стола, деактивации локальных учетных записей администратора и отключения брандмауэра Windows в сети. Исследователи ЛК заявили, что злоумышленники впервые получили доступ к сети 11 апреля, используя скомпрометированную учетную запись домена через VPN-сервис FortiGate SSL. К 13 апреля злоумышленники получили привилегии, эквивалентные правам администратора домена, и создали вредоносный объект групповой политики (GPO) с именем PAYLOAD. Групповая политика - это легитимная функция администрирования Windows, которая позволяет организациям централизованно настраивать тысячи компьютеров и учетных записей пользователей через Active Directory. Поскольку PAYLOAD был связан с корневым каталогом домена компании, его настройки могли быть доступны практически на каждой рабочей станции Windows, подключенной к домену. Злоумышленники использовали его для распространения записки с требованием выкупа README-payload.txt, замены изображений рабочего стола и экрана блокировки на payload.jpg, отображения сообщения с требованием выкупа при входе в систему и отключения встроенной локальной учетной записи администратора. Вторая групповая политика под названием Windows Firewall Off отключала брандмауэр Windows для доменных, частных и общедоступных профилей. Однако изменения не проявились сразу. ЛК обнаружила, что вредоносные политики достигли конечных точек 13 апреля, но оставались в основном неактивными до перезагрузки компьютеров на следующий день. Когда сотрудники начали перезагружать свои системы 14 апреля, политики вступили в силу по всей организации и вызвали масштабные сбои. Злоумышленники также похитили данные с файловых серверов и других систем, а затем опубликовали украденную информацию в даркнете. Исследователи ЛК также обнаружили вариант программы-вымогателя PAYLOAD, нацеленный на серверы ESXi, но не нашла доказательств шифрования файлов Windows. В ходе криминалистической экспертизы не было обнаружено вредоносных исполняемых файлов Windows, механизмов закрепления в системе или активных процессов вредоносного ПО. По данным ЛК, атака фактически осуществлялась внутри Active Directory, что позволило ей обойти мониторинг безопасности, ориентированный в первую очередь на подозрительные файлы и процессы. Этот инцидент подчеркивает риски, связанные с получением злоумышленниками контроля над групповыми политиками, которые ранее также использовались в операциях по распространению ransomware, включая Ryuk, LockBit и BlackCat, для развертывания в масштабах всей сети. ЛК рекомендует внимательно отслеживать создание и изменение групповых политик, особенно политик, связанных на уровне домена, а также контролировать SYSVOL на предмет неожиданных файлов или изменений конфигурации. Также следует внедрить MFA для доступа к VPN, защищающую от фишинга, ограничить круг лиц, имеющих право создавать и связывать групповые политики, централизованно собирать журналы аудита Active Directory и защищать учетные записи привилегированных администраторов. Все технические подробности - в отчете.
4 661
6
Еще одна уязвимость, Comment2Shell (CVE-2026-93485), в WordPress превращает комментарии в удаленное выполнение кода (RCE) через сессию администратора. Так что одного анонимного комментария достаточно, чтобы внедрить скрипт на сайт WordPress, и если администратор позже откроет этот пост, он сможет запустить код на сервере. Comment2Shell была обнаружена исследователем Рафи Мухаммадом и исправлена в WordPress 7.1.1 17 сентября 2026 года. CVE-2026-93485 имеет рейтинг 7.1 по шкале CVSS 3.1 и представляет собой неаутентифицированную XSS-уязвимость в wpautop() основной функции, которая преобразует переносы строк в абзацы практически во всех элементах, отображаемых WordPress. WordPress очищает комментарий при его сохранении и переформатирует его при загрузке страницы, а уязвимость находится в промежутке между этими двумя шагами. В записи CVE она указана как XSS на основе DOM, хотя WordPress и Patchstack описывают её как хранимую XSS. Посетитель оставляет комментарий, содержащий символ blockquote новой строки в cite атрибуте. Этот ввод очищает wp_kses() фильтр комментариев WordPress, поскольку в нём нет ничего опасного. Когда пост отображается, цепочка форматирования перестраивает разметку, ошибочное регулярное выражение вставляет тег абзаца внутрь цитаты, и некогда безобидный текст становится активным onfocus обработчиком с помощью скрипта autofocus. Скрипт запускается в момент загрузки страницы - без необходимости щелчка мышью. В сессии администратора, вошедшего в систему, он считывает nonce установщика плагина и загружает PHP-плагин, превращая XSS в полноценное удалённое выполнение кода. Все ветки, начиная с версии 4.7, уязвимы, поскольку содержат уязвимости ниже уровня исправленной сборки. WordPress перенесла исправление в версию 4.7.36. Признаков эксплуатации в реальных условиях не обнаружено, и пока ошибка не включена в список уязвимостей CISA, но все может достаточно быстро измениться.
5 377
7
Исследователь, известный в сети как Nightmare Eclipse, который в течение нескольких месяцев публиковал множество 0-day эксплойтов для Windows и Microsoft Defender, раскрыл свою личность и выпустил еще один PoC-эксплойт для Defender под названием BigDiskBuster. Согласно странице проекта на GitHub, BigDiskBuster - это экспериментальная версия, «похожая на UnDefend», которая препятствует обновлению платформы и сигнатур Windows Defender. Nightmare Eclipse утверждает, что эксплойт работает на всех поддерживаемых в настоящее время версиях Windows, но предупреждает, что код всё ещё содержит ошибки и нуждается в доработке. Примерно за неделю до выхода BigDiskBuster Nightmare Eclipse, также известный в сети как Chaotic Eclipse и MSNightmare, раскрыл свою личность и оказался Абдельхамидом Насери, исследователем, раскрывшим 0-day, позволявшие повысить привилегии в различных версиях Windows пять лет назад. После работы в Microsoft в Великобритании и Германии Насери публично заявлял о своем уходе из компании в X. По его словам, Microsoft внезапно уволила его без внятного объяснения причин. Он утверждает, что компания предложила ему несколько вариантов финансового урегулирования спора, от которых, по его словам, он отказался, поскольку хотел получить официальное объяснение и помощь, оставаясь в Германии. Насери также утверждал, что обжаловал свое увольнение в немецком суде, заявив, что Microsoft представляла противоречивые аргументы на протяжении всего разбирательства. По его словам, суд в конечном итоге оставил увольнение в силе, в результате чего он практически не получил никакой компенсации после длительной и дорогостоящей судебной тяжбы. Насери заявил, что эмоциональные и финансовые последствия конфликта серьезно повлияли на его психическое здоровье, и утверждал, что проходит лечение в психиатрической больнице. Исследователь признал, что предыдущие заявления о том, что Microsoft подала на него в суд - заявление, сделанное в то время, когда Microsoft столкнулась с критикой из-за угроз судебных исков против исследователей, раскрывающих уязвимости нулевого дня, - были сфабрикованы. Судя по всему, микромягким все же удалось закрыть главную из проблем всех выявленных проблем, причем сделать это сразу одним патчем. Эффективное исправление явно годготовили безопасники. Но будем посмотреть.
5 856
8
Checkmarx отслеживает кампанию по распространению вредоносного ПО в npm, демонстрирующую, как можно обходить средства защиты цепочки поставок через сокрытие вредоносного кода в обычном режиме работы пакета, а не в скриптах установки. Обнаруженный исследователями пакет indexed-btree пытается выдать себя за легитимную библиотеку sorted-btree и уже набрал 2 млн. еженедельных загрузок. Выявленная кампания, по всей видимости, уже в значительной степени монетизировала затраты злоумышленников, которые, по данным Checkmarx, используют кошелек с 109 ETH. Однако в отчете не утверждается, что эти средства были получены путем кражи криптовалюты. В июне 2026 года GitHub объявил о новых мерах безопасности для npm, призванных предотвратить атаки на цепочки поставок, которые неоднократно сотрясали экосистемы открытого исходного кода с конца 2025 года. Одна из ключевых мер - блокировка скриптов жизненного цикла зависимостей, таких как preinstall, install и postinstall, если они не получили явного разрешения. Другие меры предотвращают автоматическое получение зависимостей npm из репозиториев Git или удаленных URL без разрешения. Вредоносный пакет indexed-btree обходит все эти средства защиты, избегая скриптов установки и вместо этого скрывая свой загрузчик в методе BTree.prototype.set() пакета, который выполняется во время выполнения, когда приложение вызывает его с определенным значением ключа. В результате установка проходит без ошибок и не запускает ни один из механизмов подтверждения npm v12. Загрузчик вредоносного ПО скрывается внутри собственного метода библиотеки BTree.prototype.set, который является основной функцией, постоянно вызываемой каждым пользователем. Это позволяет запускать файл sharedLoad.min.js, содержащий обфусцированную первую стадию вредоносного ПО. В целом показывает хорошо продуманный способ обойти стандартные инструменты анализа заражения и большинство статических сканеров. После запуска вредоносная ПО может собирать информацию о системе, включая архитектуру, имя хоста, процессор, память и время безотказной работы, и передавать эту информацию через встроенные каналы в Slack и Telegram. Вредоносная ПО также опрашивает смарт-контракт Ethereum в сети Sepolia для получения информации о системе C2. Она использует обмен ключами X25519 для получения ключа AES и расшифровки полезной нагрузки второго этапа, хранящейся в контракте. Когда операторы решат прекратить атаку, вредоносная ПО способна удалить свои файлы и вредоносный триггер из кода пакета, чтобы стереть свои следы. Исследователи отмечают, что злоумышленники приложили огромные усилия, дабы придать проекту внешнюю легитимность, включая создание репозитория GitHub, выглядящего вполне правдоподобно, заполнение истории коммитов и модерацию учетной записи разработчика. Checkmarx также задетектила 9 других пакетов npm, связанных с той же операцией: ordered-kv-index (448 184 загрузки), btree-leaderboard (493 685), priority-slot-queue (402 860), btree-range-store (468 092), btree-core (1 951 274), btree-time-index (425 312), btree-lru-cache (372 185), neighbor-key-map (366,019) и sliding-score-window (448 024). Разработчикам рекомендуется не полагаться только на сканирование во время установки, а также использовать анализ поведения во время выполнения. Всем, кто установил indexed-btree или любой из перечисленных выше пакетов, следует сменить все секретные ключи и восстановить свою среду разработки из надежной резервной копии.
4 752
9
LastPass сообщает об обнаружении масштабной кампании по распространению стилера Rapuncel через фейковые установщики на GitHub. Злоумышленники выдают себя за представителей как минимум 40 брендов, чтобы распространить протестированный Microsoft драйвер ядра, предназначенный для завершения работы 145 инструментов безопасности и обеспечения доступа для инфокрада. Обнаруженная 13 августа поддельная реклама LastPass представляет собой обман с использованием известного бренда - при этом внутренние системы LastPass не были скомпрометированы - и является частью более масштабной кампании, проводившейся в течение нескольких месяцев. Благодаря SEO-оптимизации страница злоумышленников на GitHub с фейковым LastPass Authenticator отображалась в числе первых результатов поиска. На другой странице предлагалось поддельное приложение LastPass для macOS. Злоумышленники использовали скрытую цепочку маршрутизации, основанную на множестве страниц GitHub и сервере под управлением Cloudflare, дабы направлять жертв к конечному пункту назначения, который мог динамически изменяться оператором. По состоянию на 10 сентября сервер все еще был активен и выдавал перенаправление на JavaScript, но, как отмечает LastPass, «его содержимое изменилось в период с 27 августа по 10 сентября. В конечном итоге жертва попадала на страницу загрузки, где размещался архив, содержащий поддельный установщик, вредоносный файл и ненужный мусор. При запуске установщик, переименованная версия собственного инструмента отладки Microsoft, загружал сопутствующую DLL-библиотеку, содержащую код злоумышленника. Вредоносная ПО Rapuncel пытается получить системные привилегии через встроенные функции Windows и устанавливает драйвер ядра, маскирующийся под графический компонент NVIDIA, предназначенный для завершения работы 145 антивирусных ПО и средств защиты конечных устройств. Согласно данным LastPass, драйвер содержит код, позволяющий ему скрываться и внедрять вспомогательный модуль в каждый запущенный процесс, однако в наблюдаемой итерации отсутствовала необходимая конфигурация, и функции не были активированы. После отключения средств защиты вредоносная ПО начинает поиск сохраненных паролей в 25 браузерах, файлы криптовалюты в 30 кошельках, токены Discord, токены Steam, данные Telegram, хранилище учетных данных Windows и все документы, содержащие ключевые слова, относящиеся к учетным данным и кошельку. Кроме того, Rapuncel делает снимок экрана каждого подключенного монитора и составляет подробный профиль системы. Вредоносная ПО устанавливается как служба Windows, которая автоматически запускается при каждой загрузке компьютера. Затем она непрерывно циклически проверяет наличие средств безопасности, завершает работу тех, которые перезапустились, и снова запускает стилер. Машина может оставаться полностью под контролем злоумышленника до тех пор, пока драйвер ядра не будет физически удален. Расследование кампании в сотрудничестве с Delphos позволило выявить связь с Cruciferra, криптографическим сервисом, недавно подробно описанным Proofpoint, посредством вредоносной DLL-библиотеки, загруженной в ходе цепочки заражения. Вероятно, DLL-файл был создан с использованием пакета Cruciferra под названием PUROSANGUE, который ранее использовался для создания других DLL-файлов, загружаемых сторонними разработчиками и содержащих код для подавления EDR/антивирусов. Кроме того, кампания имеет ряд пересечений со стилером BoryptGrab, который распространялся примерно через 100 репозиториев GitHub ранее в этом году. Delphos сравнила вредоносную ПО Rapuncel напрямую с задокументированными образцами BoryptGrab от Trend Micro. Оба семейства не идентичны по байтам, однако, наблюдается значительное совпадение в поведении и на уровне артефактов. Так что Delphos склоняется к тому, что Rapuncel является вариантом, связанным с BoryptGrab, или родственной сборкой.
4 619
10
Обнаружение Click2Shell приписывается исследователю Паулосу Йибело из pwn.ai, который сообщил о ней в WordPress 22 августа. технические подробности и PoC для новой CSRF-уязвимости WordPress, получившей название Click2Shell, которая затрагивает основной компонент платформы. Ошибка пока не имеет идентификатора, но она была исправлена WordPress на прошлой неделе с выпуском версии 7.1.1. Обнаружение Click2Shell приписывается исследователю Паулосу Йибело из pwn.ai, который сообщил о ней в WordPress 22 августа. Уязвимость представляет собой предварительно аутентифицированную цепочку удаленного выполнения кода, которая позволяет злоумышленнику установить любую тему из официального каталога WordPress.org и запустить произвольный PHP-файл. Исследователи объясняют, что «значение из URL-адреса предварительного просмотра темы WordPress интерпретируется один раз API тем WordPress.org, а второй раз, с ошибками, - JavaScript в браузере администратора». Это позволяет злоумышленнику добавить тему WordPress на целевой веб-сайт без явной установки администратором. Исследователь обнаружил, что даже в неактивном состоянии тема может выполнять PHP-скрипты во время предварительного просмотра в настройках темы. Следует отметить, что даже если злоумышленнику не требуется аутентификация, для работы эксплойта Click2Shell авторизованному администратору необходимо перейти по специально созданному URL-адресу. Атака потенциально может начаться со специально созданной ссылки, ведущей к установке уязвимой темы из каталога. Как только предварительный просмотр в настройках темы загрузит PHP-код неактивной темы, код будет выполнен на сервере. Для демонстрации проблемы pwn.ai задействовала уязвимую тему WordPress в качестве второго компонента в цепочке, которая выполняла PHP-код злоумышленника. Выполнение кода, в конечном счете, позволяет изменять и удалять файлы, получать доступ к пользовательским данным, а также к файлу wp-config.php, содержащему учетные данные базы данных и секретные ключи аутентификации. Злоумышленник может использовать этот доступ для создания подконтрольных учетных записей администратора или внедрения вредоносных скриптов. Йибело продемонстрировал работу Click2Shell с использованием конкретной темы, лежащая в основе уязвимость ядра WordPress версии 7.1.0 и более ранних версий могла быть использована для принудительной установки любой другой уязвимой темы из каталога. Исследователь отмечает, что злоумышленнику не требуется учетная запись WordPress, установочный nonce или собственные административные права. Однако для атаки Click2Shell необходимо, чтобы авторизованный администратор перешел по созданной ссылке. Patchstack, в свою очередь, также проанализировала Click2Shell и подчеркнула, что запустить эту цепочку может только администратор, в то время как учетные записи автора и редактора не имеют необходимых разрешений для установки тем. Компания предупредила, что возможны атаки с помощью целенаправленного фишинга или существующей XSS-уязвимости, которая заставляет браузер администратора отправлять запрос. В версии 7.1.1 WordPress исправил уязвимость в ядре, экранировав идентификатор темы перед его использованием в селекторе jQuery и ограничив селектор использованием только карточек тем. Для администраторов, которые не могут установить обновление немедленно, Patchstack отмечает, что веб-сайты с включенной опцией DISALLOW_FILE_MODS не могут быть принудительно установлены на эту тему или вредоносный плагин. Однако настоятельно рекомендуется перейти на последнюю версию WordPress, особенно учитывая наличие полной технической информации и доступного PoC.
4 764
11
Исследователь Гал Вайзман из Forever Security раскрыл новую технику атаки BragJack, позволяющую перехватывать встроенные в популярные браузеры функции ИИ с помощью одного вредоносного расширения. BragJack был апробирован на пяти браузерах и помощниках на основе Chromium: Gemini Live от Google Chrome, Perplexity Comet, Microsoft Edge, Opera Neon и Claude от Anthropic в Chrome. По результатам пять поставщиков назначили вознаграждения на сумму более 20 000 долл. а Google и Microsoft с тех пор устранили недостатки. Злоупотребление можно реализовать без взаимодействия с пользователем, позволяя расширению управлять агентом браузера с ИИ и воспользоваться его существующими привилегиями для доступа к конфиденциальной информации или действий. Атака полагается на тот факт, что ИИ-помощники все чаще интегрируются в браузеры и получают доступ к функциям браузерного уровня. При этом для осуществления атаки необходимо, чтобы вредоносное расширение уже было установлено в браузере жертвы. Модель ИИ обрабатывают инструкции и решают, что должно произойти. Затем привилегированный компонент браузера выполняет действия, такие как доступ к вкладкам, чтение контента, создание снимков экрана или взаимодействие с веб-сайтами. Проблема заключается в том, что расширения для браузеров могут манипулировать веб-трафиком и страницами, которым доверяют эти привилегированные компоненты. Для всех пяти целевых платформ использовалось одно и то же расширение, основанное на функциональности Chromium declarativeNetRequest (DNR), позволяющее изменять способ обработки сетевых запросов, включая изменение заголовков ответов и перенаправление ресурсов. В ходе атаки на Chrome Вейзман обнаружил, что, несмотря на блокировку расширений, препятствующую их прямому взаимодействию с привилегированным компонентом chrome://glic или внедрению скриптов на сайт Google Gemini, правила DNR все же могли перехватывать запросы, отправляемые встроенным веб-приложением Gemini. Манипулируя заголовками безопасности и перенаправив ресурс JavaScript, он выполнил код внутри контекста Gemini, взаимодействуя напрямую с привилегированным компонентом ИИ Chrome, а не проходя через обычный поток запросов Gemini. Вайзман полагает, что полученный доступ может позволить читать локальные файлы, получать доступ к веб-контенту, делать снимки экрана и потенциально получать доступ к камере и микрофону браузера. Разработчики Chrome присвоили обнаруженной уязвимости CVE-2026-0628 и выплатили вознаграждение в размере 7000 долларов. Атаки на браузеры с агентным управлением, такие как Perplexity Comet и Opera Neon, более сложные, поскольку их агенты могут взаимодействовать с веб-сайтами, а не просто читать их. Встроенное в браузер расширение агента доверяет нескольким доменам Perplexity, включая тестовый домен, который не имел тех же мер защиты, что и основной сайт perplexity.ai. Удалив перенаправление на этот домен с помощью DNR, он загрузил его и внедрил скрипт контента, способный взаимодействовать со встроенным агентом. Полученный доступ включал историю просмотров, скриншоты, локальные файлы и возможность отправлять инструкции агенту. Microsoft Edge представлял собой другую проблему. Вейзман обнаружил состояние гонки, при котором ограничение на короткое время отключается с принудительным запросом подтверждения, а затем возможность выполнения действия снова включается до того, как агент проверит его состояние. Microsoft присвоила этому состоянию гонки идентификатор CVE-2026-55945. Аналогичные уязвимости были продемонстрированы в Opera Neon и Claude в Chrome, хотя последний сам по себе является расширением для браузера, а не самим браузером. Вейцман охарактеризовал свой метод, используемый для захвата этих агентов, методом «быстрого принуждения». В отличие от традиционной инъекции подсказок, Prompt Forcing позволяет злоумышленнику передать агенту всю подсказку и последующие инструкции. Затем агент, используя свои существующие привилегии, преобразует эти инструкции в легитимные действия браузера. Подробный технический анализ метода - в отчете.
5 034
12
Практикующая ИБ CrowdSec подтвердила компрометацию около 300 частных и публичных репозиториев в результате атаки на цепочку поставок TanStack в мае 2026 года. На прошлой неделе французская компания вдруг выяснила, что исходный код был украден из ее репозиториев на GitHub еще в мае 2026 года, признав последствия инцидента: был похищен как закрытый, так и публичный код, пострадало около 300 репозиториев, в том числе приблизительно 170 закрытых. Причем в закрытой части содержится исходный код SaaS-консоли, некоторые облачные процедуры AWS, коннекторы и средства автоматизации. По данным CrowdSec, утечки учетных данных или других видов информации, касающихся ее клиентов, не произошло, и последствия ограничились только ее собственной организацией. Кроме того, компания заявляет, что украденный из частных хранилищ код не может быть использован для реализации каких-либо вредоносных действий, поскольку он не может воспроизвести её сеть и не может быть использован вне контекста. Как предполагается, утечка данных, вероятно, стала прямым результатом атаки на цепочку поставок TanStack в мае 2026 года, в ходе которой TeamPCP опубликовала 84 вредоносных артефакта в 42 пакетах TanStack. Поскольку в мае CrowdSec использовала пакет TanStack, вредоносное ПО, использованное в этой кампании, вероятно, скомпрометировало ключ API, что позволило злоумышленникам получить доступ к закрытому коду компании. Утечка, вероятно, произошла в мае, в течение короткого периода, когда можно было использовать уязвимость, а CrowdSec оперативно заменила все потенциально затронутые токены и креды. Впрочем, и TeamPCP прихлопнули, так что может и пронесет. Но будем посмотреть.
5 154
13
Не успели Clop’ы поживиться новыми жертвами: ShinyHunters взломала сайт DLS группировки, произвела дефейс и, предположительно, украла данные серверов и закрытые ключи для onion-сервиса. Атака началась в пятницу вечером. ShinyHunters воспользовались, по всей видимости , уязвимостью в системе управления контентом Grav, позволяющей загружать файлы без аутентификации, и загрузили небольшой текстовый файл на сайт Clop. Небольшой текстовый файл содержал сообщение от злоумышленников, адресованное группе вымогателей Clop, с предупреждением перестать им угрожать и ссылкой на собственный сайт DLS ShinyHunter. Несколько часов спустя ShinyHunters сообщили, что «полностью взломали» сайт Clop. Действительно, сайт был заменен страницей с ASCII-изображением Умбреона, покемона, используемого в качестве логотипа ShinyHunters. В результате взлома также появилась ссылка на сайт группы в сети Tor и сообщение: «Получаю root-права на ваших системах с 2019 года ;)». Если верить ShinyHunters, взломанная страница по-прежнему обслуживается инфраструктурой Clop. Хакеры при этом отметили, что получили «полный доступ» к серверу и выкрали исходный код, плагины для Grav CMS, системные журналы и другие данные. Она также утверждают, что похитили все файлы, хранящиеся в папке /var/log, которые могут содержать информацию о системной активности, журналы аутентификации и, возможно, IP тех, кто к ней подключался. ShinyHunters также утверждают, что получили закрытые ключи, используемые сервисом Tor Onion для размещения того же самого URL-адреса Onion. Если ключи действительны, это позволит злоумышленникам управлять сайтом Tor, используя существующий онион-адрес Clop на серверах, которые они контролируют. Однако если факт взлома и загрузки файла на сайт подтверждается, то заявления ShinyHunters о краже серверных логов, исходного кода или закрытых ключей Onion от Clop пока остаются лишь не более, чем заявлением. Тем не менее, в ближайшее время ShinyHunters намерены выложить на свой DLS Clop в качестве жертвы и обозначить сумму выкупа. Исследователь VXDB отмечает, что изображение Умбреона, отображаемое сейчас на сайте Clop, идентично тому, что использовалось при взломе HackForums в августе 2020 года, на который тогда же претендовали ShinyHunters. Как заверяют сами ShinyHunters атака является местью за угрозы, якобы высказанные представителем Clop в ходе продолжающегося конфликта между группировками. Представитель Clop якобы угрожал раскрыть личности членов группы и навалять (или даже завалить) им после того, как ShinyHunters пресекли кампанию Clop по краже данных, связанную с Oracle E-Business Suite в 2025 году. Тогда Clop задействовали многочисленные уязвимости в серверах Oracle E-Business Suite, включая 0-day (CVE-2025-61882) для кражи данных у организаций по всему миру. Примерно в то же время злоумышленники из Scattered Lapsus$ Hunters, включая ShinyHunters, представили эксплойт, который, как позже подтвердила Oracle, совпал с эксплойтом, использованным в атаках Clop. В то время ShinyHunters заверяли, что эксплойт изначально принадлежал им, а Clop получил его без разрешения. В общем, будем следить.
5 132
14
И Google не осталась в стороне ИИ-инцидентов: компания подтвердила, что Gemini AI в мае взломала системы трех реальных компаний после того, как вырвались из тестовой среды. В пятницу Wall Street Journal впервые сообщила об этих инцидентах, назвав их первым известным случаем автономного взлома систем ИИ Google. Тестирование проводила компания Irregular, также причастная к нцидентам, в которых фигурировали Meta, OpenAI и Anthropic. Google описала инциденты как ошибку идентификации. Gemini принимала участие в учении по захвату флага на инфраструктуре Irregular, задача которого заключалась в извлечении информации из ПО, разработанного вымышленной компанией, название которой совпадало с названием реальной компании. Изначально модель не предполагала доступа в интернет, но, по данным Irregular, доступ к нему был предоставлен непреднамеренно. В одном случае модель угадывала пароли, пока не получила доступ к защищенной системе. В двух других она искала в интернете по названию компании, находила учетные данные других компаний в общедоступных хранилищах и использовала их для доступа к соответствующим системам. В Google заявили, что модель в каждом случае распознавала реальную компанию и прекращала вторжение. Irregular уведомила Google в конце июля. В отличие от других компаний, занимающихся ИИ и замешанных в подобных инцидентах, Google не раскрывала результаты расследования до тех пор, пока с ней не связалась Wall Street Journal. По мнению Google, инциденты не требовали публичного разглашения, поскольку модель не причинила вреда и остановилась немедленно. Компания также заявила, что это не был случай некорректной работы модели, поскольку меры безопасности помогли ей остановиться. Компания сравнила этот эпизод с программой вознаграждения за обнаружение уязвимостей. Google отметила журналистам WSJ, что уведомила федеральные власти и три пострадавшие компании, названия которых она не разглашает. Отдельно заявила, что инцидент не связан с их последней моделью, не раскрывая ее название.  Irregular отметило, что случай с Google аналогичен другим инцидентам и не представляет собой новую проблему. Представитель компании заявил, что все известные проблемы с их стороны были устранены несколько недель назад. Однако, определенный скепсис на этот счет все же присутствует.
5 275
15
👺Nightmare-Eclipse (MSNightmare), который последние несколько месяцев кошмарит Microsoft публикацией 0-day уязвимостей для W
👺Nightmare-Eclipse (MSNightmare), который последние несколько месяцев кошмарит Microsoft публикацией 0-day уязвимостей для Windows Defender (UnDefend, ShieldCrash, RoguePlanet), выкатил очередной PoC. BigDiskBuster представляет собой локальный PoC, который, по утверждению автора, позволяет вызвать отказ в обслуживании механизма обновления Microsoft Defender. Программа отслеживает создание каталогов обновлений в Platform и Definition Updates, после чего определяет объём свободного места на диске C: и создаёт в %TEMP% скрытый файл, запрашивая для него практически всё доступное пространство. При последующих изменениях файловой системы PoC повторяет операцию и пытается занять вновь появившееся свободное место. Отдельно программа удерживает открытым дескриптор MRT.exe, разрешая совместный доступ только на чтение и тем самым блокируя последующее открытие файла с несовместимыми правами записи или удаления. По заявлению автора, в результате Microsoft Defenderне может выполнять обновления платформы и сигнатур. Сам Defender при этом напрямую не отключается, однако отсутствие свежих обновлений аналитики безопасности снижает актуальность локальной защиты от новых угроз. ❗️ GitHub: MSNightmare/BigDiskBuster ✋ @Russian_OSINT
5 352
16
Ранее неизвестная вредоносная ПО под названием BambooToken, действующая как минимум с 2023 года, теперь использует протокол Message Queuing Telemetry Transport (MQTT) для связи с системами Windows и Linux. Вредоносная ПО использовала протокол MQTT для С2 в вариантах, разработанных в период с 2024 по 2025 год, скомпрометировав серверы, используемые мобильными приложениями, юридическими и финансовыми службами, а также разработчиками ПО. MQTT - это облегченный протокол обмена сообщениями, разработанный в первую очередь для устройств IoT. Он использует центральный брокер и каналы, называемые «темами», для передачи сообщений от издателей к подписчикам, вместо использования прямых каналов связи. MQTT не является чем-то новым, но это довольно редкий подход. В частности, исследователи ESET в 2023 году документировали подобный бэкдор под названием MQsTTang. В случае с BambooToken зараженная машина подписывается на темы, связанные с уникальным идентификатором. Затем злоумышленник публикует в эти темы команды, которые должны быть выполнены на зараженных хостах. Вредоносная ПО публикует информацию о состоянии и системе через брокера и получает инструкции от оператора через подписанные темы. Преимущество такого подхода заключается в том, что зараженные системы не подключаются напрямую к инфраструктуре злоумышленника, что повышает их способность к обходу защиты и устойчивость. В то же время, связь может быть асинхронной, обеспечивая непрерывность работы во время временных сбоев в сети. В новом отчете Lumen, Black Lotus Labs, отмечается, что BambooToken заражает системы путем установки через программное обеспечение в виде USB-токена Tendyron OnKey с цифровой подписью или путем имитации офисного пакета Kingsoft Office. Исследователи обнаружили плагин BambooToken, который сканирует антивирусные продукты на зараженных хостах и возвращает результаты на сервер С2. Они также нашли строки, указывающие на перехват нажатий клавиш, кражу буфера обмена, аудиозапись, захват камеры и создание скриншотов. Однако эти сведения были получены из «мертвого кода», а это значит, что исследователи не могут с уверенностью определить, существовали ли упомянутые модули и использовались ли они в атаках, или же они все еще находятся в стадии разработки. Исследователи обнаружили, что наиболее актуальная версия вредоносного ПО (наблюдаемая в декабре 2025 года), относящаяся к Linux, - BambooToken версии 2.1, - может быть связана с этой кампанией. Он также использует протокол MQTT, собирает обширную системную информацию, может запускать командную оболочку и позволяет операторам загружать, скачивать и удалять файлы. Однако, по данным Black Lotus Labs, образец для Linux, по всей видимости, все еще находится в стадии разработки. Телеметрия Lumen позволила выявить около дюжины скомпрометированных корпоративных структур, в основном в Азии и Южной Америке, включая отели, медицинские компании, юридические фирмы, финансовую организацию и криптовалютный ресурс в Литве. Кроме того, исследователи обнаружили, что наиболее часто жертвы были связаны с серверной инфраструктурой мобильных приложений. Злоумышленник также взломал сервер GitLab в Гонконге, создав потенциальную точку опоры для атак на цепочку поставок. Lumen предполагает, что часть этих действий могла быть направлена на китайских пользователей, находящихся за рубежом и получающих доступ к услугам материкового Китая через VPN-сервис SpeedCN. На текущий момент исследователи не смогли отнести активность BambooToken к конкретному субъекту угроз или известному кластеру активности, но отмечают, что модели нацеливания соответствуют кампаниям, проводимым в интересах китайской стороны.
6 260
17
Cледствие по делу британского финтех-гиганта Revolut установило, что компания в течение пяти месяцев передавала информацию о своих клиентах хакерам, выдававшим себя за итальянское правительственное агентство и затребовавшим выкуп в размере 3 млн. долл. На прошлой неделе Revolut уведомила потенциально пострадавших пользователей о том, что в результате утечки данных были скомпрометированы их личные данные, паспорта, адреса электронной почты, номера телефонов и финансовая информация. Чтобы получить информацию, хакеры выдали себя за официальное правительственное агентство. Поскольку Revolut обязан отвечать на запросы правоохранительных органов, компания исправно выполняла их. В среду некто IAmNotAVillain публично потребовал от Revolut 3 млн. долл., угрожая продать информацию о клиентах, якобы полученную от компании. Однако, судя по всему, предполагаемый хакер не связывался напрямую с финтех-гигантом. IAmNotAVillain также публично заявил, что экземпляр украденой информации также находится у его бывшего сообщника, который также взял на себя ответственность за утечку данных. Как сообщает Hudson Rock, следственная группа Duel установила контакт с злоумышленником и выяснила, что Revolut отвечала на фейковые запросы госорганов в течение примерно пяти месяцев. Кампания началась после того, как хакер взломал учетные записи государственного служащего с помощью стилера и начал использовать электронную почту для отправки мошеннических запросов в Revolut Bank UAB, литовское подразделение британской компании. По словам хакера, Revolut Bank UAB ответил на все их запросы, не ставя под сомнение их легитимность. При этом личная и финансовая информация примерно 680 клиентов Revolut, предположительно крупных держателей криптовалюты, была скомпрометирована. Кроме того, хакеры заявили, что их кампания длилась шесть месяцев и включала в себя кражу более 147 ГБ данных у правоохранительного органа в Италии. Итальянская полиция также начала расследование по этому делу. Взломанный адрес электронной почты на pec.interno.it, по всей видимости, принадлежит сотруднику Министерства внутренних дел Италии. Hudson Rock отметила, что ей известно о более чем 300 взломанных учетных данных, связанных с pec.interno.it. На основании этих данных, в Hudson Rock считают крайне маловероятным, что хакер таргетированно заразил этих конкретных сотрудников самостоятельно. Вероятней всего, он приобрел или использовал логи стилеров, содержащие скомпрометированные креды, пытаясь скрыть свой истинный способ первоначального доступа. Так или иначе, серьезную делюгу провернуть удалось, а вслед за Revolut под раздачу теперь попадут ее клиенты.
6 203
18
Исследователи Positive Technologies предупреждают, что «ваш сервер Zimbra находится под угрозой». Недавно команда по реагированию на инциденты PT ESC IR столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с использованием CVE-2026-73570 и шифровальщика TargetZimbra. По информации из открытых источников аналогичные атаки массово фиксируются на серверах Zimbra с середины августа. CVE-2026-73570 может использоваться и другими злоумышленниками, например, для установки майнеров, а также APT, нацеленными на компрометацию инфраструктуры всей организации. Уязвимость позволяет атакующему осуществлять внедрение и выполнение вредоносных команд на почтовом сервере Zimbra с правами пользователя zimbra без предварительной аутентификации в результате недостаточной санации ввода в компоненте SNMP. Для успешной эксплуатации на почтовом сервере должна быть установлена версия ПО Zimbra Collaboration Suite ниже 10.1.20, а также пакет zimbra-snmp и включены SNMP-уведомления. Уязвимость эксплуатируется в результате отправки специально сформированного SMTP-запроса через порты 25, 465 или 587. Сценарий атаки: 1. В результате эксплуатации CVE-2026-73570 злоумышленники создают на почтовом сервере файл /opt/zimbra/jetty_base/webapps/zimbra/public/version.txt (или versions.txt), содержащий сведения об используемой на сервере версии ПО Zimbra. Созданный файл является для атакующего индикатором успешной эксплуатации уязвимости. 2. На следующем этапе загружают JSP-шеллы в директорию почтового сервера opt/zimbra/jetty_base/webapps/zimbra/public/. Кроме того, зафиксировано внедрение на сервер хакерского инструмента Gsocket. 3. Далее атакующие загружают шифровальщик TargetZimbra, написанный на языке Go. После запуска указанный вредоносный модуль шифрует файлы с использованием алгоритма ChaCha20 в каталоге /opt/zimbra/ и его подкаталогах. 4. После шифрования файлов он изменяет их расширение на .elock, а также создает в зашифрованных директориях файлы !README_RECOVER.txt, содержащие контактную информацию и сведения для выкупа расшифровки данных. По окончании работы TargetZimbra удаляет себя из системы. Кроме того, исследуя сетевую инфраструктуру злоумышленников, Позитивы обнаружили WEB-панели платформы CyberStrikeAI, размещенные на нескольких С2-серверах. Это открытая платформа, предназначенная для автоматизации тестирования на проникновение с использованием ИИ. Наличие работающей платформы на С2-сервере злоумышленников может указывать на ее применение как на отдельных этапах атаки (например, первоначальной компрометации сервера), так и в рамках всего инцидента. И, кстати, если вы используете неактуальную версию ПО Zimbra и не обнаружили на своем сервере актуальных индикаторов компрометации конкретной кампании шифровальщика TargetZimbra, то это не значит, что ваш сервер гарантированно не скомпрометирован.  Как проверить почтовый сервер Zimbra на наличие признаков компрометации, рекомендации и IOCs - в новом отчете PT.
5 934
19
Исследователи F6 рапортуют о возвращении группировки Hive0117 с новым вредоносным ПО для атак на бухгалтеров. В августе 2026 года специалисты впервые зафиксировали рассылки ранее неизвестной вредоносной ПО в адрес российских организаций, по результатам анализа которой ей было дано название FMVT RAT. FMVT RAT – банковский RAT с многоступенчатым процессом заражения, в ходе которого используется несколько компонентов: дроппер, установщик, лоадер основного ядра RAT и само ядро. Вредоносное ПО закрепляется через COM, поддерживает получение команд от C2, способно перехватывать буфер обмена и собирать телеметрию, взаимодействует с браузерами через Chrome DevTools Protocol, поддерживает веб-инжекты. Использование Chrome DevTools Protocol (CDP) банковскими троянами - это относительно новая и продвинутая техника веб-инжектов (подмены содержимого страниц). В отличие от классических методов, когда троян пытается внедриться в память процесса браузера (что легко обнаруживается современными антивирусами), использование CDP позволяет злоумышленникам действовать легальными методами автоматизации. Отличительная особенность нового вредоносного ПО – поиск подключенных к устройству смарт-карт ридеров. Такие устройства обычно используют в организациях для защищённой работы с конфиденциальными данными, проверки цифровой подписи при подписании юридически значимых документов – включая платёжные поручения. Такое поведение – признак его использования в атаках на системы ДБО. Проверка наличия криптографического токена, вставленного в USB-разъем компьютера, особенно важна для злоумышленников, так как позволяет пройти аутентификацию в кабинете ДБО и получить возможность провести финальный этап атаки. В августе-сентябре 2026 года злоумышленники направили вредоносные письма с новым вредоносным ПО в адрес более 100 российских компаний из таких отраслей, как ретейл, строительство, логистика и транспорт, промышленность, туризм, образование, медицина, ТЭК и другие. При этом в F6 заметили, что эти рассылки схожи с действиями Hive0117, активность которой не наблюдалась с апреля 2026 года. Hive0117 – финансово мотивированная группировка, действующая с конца 2021. До апреля 2026 использовала в атаках бесфайловое вредоносное ПО DarkWatchman. Нацелена на финансовые подразделения компаний из различных отраслей. Помимо России, среди целей в том числе замечены организации из Беларуси, Узбекистана и Казахстана. Злоумышленники маскируются под реальные организации, регистрируют инфраструктуру для рассылок и управляющих доменов. Зачастую домены используют повторно. Для нее характерны периодические простои продолжительностью до нескольких месяцев, за которыми следуют всплески масштабной активности. Первую волну активности Hive0117 в 2026 году исследователи F6 зафиксировали еще в феврале-апреле. Тогда злоумышленники провели рассылки, ориентированные на бухгалтеров, в адрес более 3000 российских компаний из разных отраслей. За это время, по данным F6, Hive0117 совершила около 400 успешных атак на российские организации. Средняя сумма ущерба по результатам первых атак составляла 3 млн рублей, а впоследствии увеличилась до 10 млн. рублей. Затем наступило продолжительное затишье: на следующие несколько месяцев Hive0117 пропала с радаров. Похоже, что злоумышленники за это время успели перевооружиться – на связь нового RAT с Hive0117 указывают сразу несколько признаков, начиная от самих отправлений до C2-инфраструктуры. Согласно телеметрии F6, с августа по сентябрь 2026 года злоумышленники провели несколько волн рассылок. За месяц с 13 августа по 12 сентября Hive0117 совершила более 100 успешных атак на российские компании. Средняя сумма ущерба составила 10-12 млн рублей. В связи с чем F6 на данный момент атрибутирует активность, связанную с FMVT RAT, с киберпреступной группой Hive0117. При этом специалисты также установили, что атакующие за это время изменили версию доставляемого FVMT RAT с 1.8 на 1.9. Технические подробности - в отчете.
6 862
20
Уязвимость в Telegram Desktop может позволить специально созданным сообщениям бота выполнять JavaScript внутри HTML-файлов чата, потенциально раскрывая сообщения и метаданные, содержащиеся в этих файлах. Уязвимость была исправлена в июле, примерно за два месяца до её публичного раскрытия, но HTML-экспорт, созданный с помощью более старых уязвимых версий, может оставаться опасным даже после обновления Telegram Desktop. Исследователи Денис Ростилов и Александр Ростилов из ExPatch Vulnerability Research обнаружили эту проблему 1 июня 2026 года при изучении функции экспорта HTML в Telegram Desktop. Два дня спустя сообщили в Telegram, предоставив также демонстрационные примеры решения проблемы. По словам исследователей, Telegram Desktop не мог должным образом очистить текст, отображаемый внутри встроенных кнопок клавиатуры, при генерации этих HTML-файлов. В то время как обычное содержимое сообщений и другие поля экранировались перед записью в экспортируемый файл, текст кнопок вставлялся непосредственно в документ. Таким образом, злоумышленник может создать сообщение для бота, содержащее скрытый элемент «скрипт» внутри кнопки. В Telegram это сообщение будет выглядеть практически нормально, поскольку само приложение не интерпретирует текст кнопки как HTML. Необычность этой атаки заключается в том, что вредоносному боту не обязательно принадлежать к целевой группе или иметь разрешение на чтение его сообщений. Злоумышленник может отправить подготовленное сообщение в другое место, а другой пользователь перешлет его в целевой чат. Telegram сохраняет определенные встроенные кнопки при пересылке сообщений, что позволяет вредоносному содержимому оставаться в скрытом виде в истории чата. Однако для эксплуатации уязвимости требуется несколько дополнительных шагов. Жертва должна создать HTML-файл, экспортированный с помощью уязвимой версии Telegram Desktop, включить в этот экспорт вредоносное сообщение, а затем открыть полученный файл в браузере. В этот момент встроенный JavaScript мог выполняться и получать доступ к информации, отображаемой на странице, включая экспортированные сообщения, имена отправителей, временные метки и метаданные чата. Исследователи также продемонстрировали, что скрипт может изменять внешний вид документа, потенциально заменяя экспортированную переписку фишинговой страницей или изменяя способ отображения истории чата. Это делает данную уязвимость потенциально серьезной проблемой XSS, но не такой, которая может поставить под угрозу безопасность пользователей просто путем получения или просмотра сообщения в Telegram. Telegram исправил уязвимый код в коммите 8457d13a, применив ту же самую процедуру очистки HTML-кода, которая уже использовалась в других местах процесса экспорта. Исследователи сообщают, что исправление впервые появилось в Telegram Desktop Beta 6.9.4 3 июля и стабильной версии 7.0.1 14 июля.
6 668
SecAtor - Статистика и аналитика Telegram-канала @true_secator