ru
Feedback
SecAtor

SecAtor

Открыть в Telegram

Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com

Больше

📈 Аналитический обзор Telegram-канала SecAtor

Канал SecAtor (@true_secator) языкового сегмента Русский является активным участником. Сейчас сообщество объединяет 41 479 подписчиков, занимая 3 179 место в категории Технологии и приложения и 15 340 место в регионе Россия.

📊 Показатели аудитории и динамика

С момента создания невідомо проект демонстрирует стремительный рост, собрав аудиторию из 41 479 подписчиков.

Согласно последним данным от 20 июля, 2026, канал показывает стабильную активность. За последние 30 дней изменение числа участников составило 212, а за последние 24 часа — 13, при этом общий охват остаётся высоким.

  • Статус верификации: Не верифицирован
  • Уровень вовлечённости (ER): Средний показатель вовлечённости аудитории составляет 15.09%. В первые 24 часа после публикации контент обычно набирает 12.20% реакций от общего числа подписчиков.
  • Охват публикаций: В среднем каждый пост получает 6 260 просмотров. В течение первых суток публикация набирает 5 061 просмотров.
  • Реакции и взаимодействия: Аудитория активно поддерживает контент: среднее количество реакций на один пост — 0.
  • Тематические интересы: Контент сосредоточен на ключевых темах, таких как cve-2026, github, trivy, кража, обнаружение.

📝 Описание и контентная политика

Автор описывает ресурс как площадку для выражения субъективного мнения:
Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com

Благодаря высокой частоте обновлений (последние данные получены 21 июля, 2026) канал поддерживает актуальность и высокий уровень охвата публикаций. Аналитика показывает, что аудитория активно взаимодействует с контентом, что делает его важной точкой влияния в категории Технологии и приложения.

41 479
Подписчики
+1324 часа
+477 дней
+21230 день
Архив постов
SecAtor
41 486
Эксплуатация критической RCE-уязвимости CVE-2026-6875 платформы ServiceNow AI началась спустя несколько дней после её выявления. Уязвимость отслеживается как CVE-2026-6875 и описывается как проблема выхода за пределы песочницы, которую неаутентифицированный злоумышленник может использовать при определенных обстоятельствах для выполнения произвольного кода. 14 июля, объявляя о доступности исправлений, ServiceNow сообщила, что обновление, устраняющее уязвимость, было развернуто на размещенных экземплярах. Однако клиентам, использующим собственные серверы, необходимо установить исправления самостоятельно. В тот же день Searchlight Cyber раскрыла технические подробности и показала, как можно использовать эту уязвимость.  В свою очередь, Defused 18 июля сообщила об обнаружении первых случаев эксплуатации CVE-2026-6875 в реальных условиях с использованием информации, опубликованной Searchlight Cyber.  Первоначально Defused заявила, что эксплойт привел к тому же результату, что и экспериментальная версия Searchlight, но с помощью несколько иного метода. Однако в понедельник Defused опубликовала опровержение, заявляя, что более тщательный анализ показал: захваченная полезная нагрузка на самом деле идентична той, что использовалась Searchlight Cyber. В первоначальном уведомлении поставщика указывалось, что ему ничего не известно об активной эксплуатации уязвимости, и на текущий момент данное уведомление не обновлено. В ServiceNow отметили свою осведомленность о недавней публикации одной ИБ-компании, касающейся активности по эксплуатации ранее выявленной уязвимости CVE-2026-6875. На основании проведенного на данный момент расследования в ServiceNow не обнаружили доказательств того, что эта активность связана с экземплярами, размещенными на серверах ServiceNow.  Разработчики лишь еще раз сообщили, что предоставили обновления, предназначенные для решения этой проблемы, призывая клиентов, использующих как собственную инфраструктуру, так и облачную платформу ServiceNow, установить соответствующие исправления. По всей видимости, других сообщений об использовании CVE-2026-6875 не поступало, и существует вероятность, что эта деятельность осуществляется представителями ИБ-индустрии, стремящимися получить доступ к уязвимым системам. В прошлом месяце ServiceNow уведомила клиентов об обнаруженной уязвимости, но позже уточнила, что ее эксплуатацией занимались исследователи, а не злоумышленники. Стоит отметить, что уязвимости ServiceNow редко используются злоумышленниками. В каталоге KEV CISA в настоящее время содержится всего две уязвимости и обе исправлены в 2024 году. Но будем все же посмотреть.

SecAtor
41 486
Исследователи из Лаборатории Касперского сообщают о новой кампания GoSerpent, которая представляет собой сложную и постоянно развивающуюся угрозу для правительственных и дипломатических структур в Юго-Восточной Азии. В феврале 2026 года ЛК обнаружила вредоносную активность, которая продолжалась с конца 2025 года. Она включала в себя модуль RAT на языке Go с возможностями прокси, который служил основной площадкой для атаки. Атака была направлена на правительственные и дипломатические структуры в Юго-Восточной Азии и продемонстрировала уровень сложности. В ходе атаки основная вредоносная ПО, получившая название GoSerpent, получила зашифрованный аргумент и начала обмен данными с удаленным сервером. Она также использовалась для развертывания дополнительных вредоносных инструментов, предназначенных для сбора конфиденциальных данных и выгрузки учетных данных в систему. Мониторинг деятельности злоумышленника показал, что в мае 2026 года он вернулся с усовершенствованным набором вредоносных инструментов: новым инструментом RAT и прокси-сервером Stowaway. Последний напоминал первоначальное вредоносное ПО, но с дополнительным скрытым инструментом для кражи конфиденциальных данных, собранных за предыдущие несколько месяцев через сетевые ресурсы. В результате расследования ЛК нашла более ранние версии бэкдора GoSerpent, использовавшиеся с 2021 года против жертв в Юго-Восточной Азии, с относительно более простым кодом, который принимал аргументы командной строки в открытом виде. Несмотря на то, что более новый вариант более скрытен, злоумышленники продолжали использовать упрощенную версию наряду с последней в своих последних атаках. Начальная фаза атак включала развертывание GoSerpent, за которым последовало внедрение дополнительных вредоносных инструментов. На этом этапе основной целью был сбор конфиденциальных файлов и их сохранение для последующей эксфильтрации, что осуществлялось с помощью инструмента сбора данных ThumbcacheService. Злоумышленникам также требовались системные учетные данные для последующей эксфильтрации собранных данных через сетевые диски. Это достигалось с помощью ряда инструментов для извлечения учетных данных, развернутых на этом этапе через бэкдор GoSerpent. Отличительной чертой подхода этого злоумышленника является преднамеренная интеграция различных компонентов его инструментария. Цепочка от ThumbcacheService до TmcLoader/TmcPayload демонстрирует сложное оперативное планирование Злоумышленник тщательно скоординировал работу своих инструментов для обеспечения бесперебойного взаимодействия, гарантируя, что данные, собранные одним компонентом, будут доступны для утечки другим компонентом. Операторы вредоносного ПО используют легитимных хостинг-провайдеров, включая Alibaba Cloud и UCLOUD HK, для своей инфраструктуры С2. Техническое сходство между GoSerpent и более новыми инструментами Stowaway убедительно свидетельствует о глубоком знакомстве злоумышленников с технологиями сетевых прокси. Последовательное использование легитимных доменных имен в качестве секретных ключей указывает на стандартизированную операционную методологию. Несмотря на то, что точно атрибутировать GoSerpent пока сложно, есть признаки потенциальной связи с TetrisPhantom. Сходство в выборе жертв, TTPs предполагает возможную связь, однако для подтверждения этой связи необходимы дальнейшие исследования. Использование злоумышленниками специализированных инструментов, таких как бэкдор GoSerpent, Stowaway и TmcLoader, демонстрирует высокий уровень технической экспертизы и оперативного планирования. Интеграция этих инструментов для сбора и утечки конфиденциальных данных подчеркивает стремление злоумышленников к долгосрочному доступу и сбору разведывательной информации. Технические подробности и IOCs - в отчете.

SecAtor
41 486
Две недавно обнаруженные уязвимости в SonicWall SMA1000 использовались в 0-day атаках в течение нескольких недель, позволяя злоумышленникам устанавливать собственное вредоносное ПО на уязвимые VPN-устройства. На прошлой неделе SonicWall предупреждала, что злоумышленники активно используют две ранее нераскрытые уязвимости в цепочке эксплойтов, затрагивающих устройства SMA1000 Secure Mobile Access. CVE-2026-15409 (критическая SSRF-уязвимость) и CVE-2026-15410 (уязвимость внедрения команд высокой степени опасности) затрагивают устройства SMA1000 6210, 7210 и 8200v. SonicWall выпустила исправления для версий 12.4.3-03453 и 12.5.0-02835, настоятельно призывая клиентов немедленно установить обновления, подтвердив их использование как 0-day, но не раскрыв подробностей о том, как злоумышленники взламывали устройства. В новом отчете Volexity, оказывающая помощь SonicWall в расследовании атак, подробно описала всю цепочку эксплуатации и то, как злоумышленники установили специальное вредоносное ПО на скомпрометированные устройства SMA1000. По данным Volexity, ранее неизвестный злоумышленник, отслеживаемый как UTA0533, начал использовать уязвимости еще 22 июня, за несколько недель до того, как SonicWall публично сообщила об этих недостатках. Злоумышленник использовал многочисленные 0-day, вредоносное ПО, разработанное специально для VPN-устройств SonicWall SMA, а также другие методы атаки. В ходе расследования взлома двух устройств Volexity обнаружила, что злоумышленники сначала использовали CVE-2026-15409 для злоупотребления конечной точкой SMA1000/wsproxy, что позволило им установить неаутентифицированные туннели WebSocket к сервисам, которые должны были быть доступны только с самого устройства. Это привело к раскрытию доступа к внутренним приложениям, включая CouchDB и службу управления VPN-устройством. Используя этот доступ, злоумышленники запросили у CouchDB product_uuid значение устройства, необходимое для завершения второго этапа атаки. При этом точный метод, использованный для взлома CouchDB, остается неизвестным. Получив product_uuid устройства, злоумышленники использовали CVE-2026-15410 через sysCtrl.exec RemoveHotfix метод RPC консоли управления устройством, что позволило им выполнять команды от имени root и получить полный контроль над устройством. Получив root-доступ, UTA0533 установил собственную программу-загрузчик вредоносного ПО, которую Volexity называет KNUCKLEBALL, под именем файла deploy_new.py. KNUCKLEBALL используется для развертывания двух семейств вредоносных ПО на основе Java - Sou5 (agent_wp8.jar) и ORANGETAIL (agent_wp9.jar), разработанных для устройств SonicWall SMA1000. По данным Volexity, Sou5 функционирует как обратный прокси-сервер, позволяя злоумышленникам туннелировать трафик через скомпрометированное устройство и сохранять скрытый доступ к внутренним ресурсам. ORANGETAIL - это пользовательская Java-оболочка, позволяющая злоумышленникам отправлять зашифрованные Java-пакеты на скомпрометированное устройство и динамически выполнять их в рамках HTTP-сессии. Исследователи также обнаружили, что злоумышленники модифицировали конфигурацию nginx устройства, чтобы удаленно предоставить доступ к веб-оболочке ORANGETAIL, и установили ROOTRUN - инструмент повышения привилегий, позволяющий выполнять команды от имени root. Volexity утверждает, что, хотя кампания и вредоносное ПО продемонстрировали «значительную» техническую изощренность, тем не менее злоумышленнику с определенными сложностями удалось распространиться во внутренние сети жертв.

SecAtor
41 486
Исследователи Group-IB сообщают об обнаружении шпионской ПО HollowGraph, которая использует взломанный календарь Microsoft 365 в качестве канала С2, внедряя инструкции для операторов и тайно высылая украденные файлы в качестве вложений к событиям календаря, датированным 2050 годом. Используемый подход позволяет передавать задачи и украденные данные через легитимный трафик API Microsoft Graph, так что активность выглядит как обычный обмен сообщениями в Microsoft 365, а сетевые элементы управления, привязанные к принадлежащим злоумышленнику адресатам, не имеют никаких признаков, которые можно было бы обнаружить. Внедряемый модуль представляет собой DLL-библиотеку .NET, поддерживающую всего две команды, getи send, и никогда не обращается к серверу злоумышленника для получения полезной нагрузки. Вместо этого рассматривает календарь скомпрометированного почтового ящика как двусторонний канал связи. Для извлечения данных из почтового ящика система запрашивает у оператора событие, спрятанное в скрытом месте 2050-05-13, так что владелец почтового ящика вряд ли когда-либо сможет его найти, и считывает инструкции из прикрепленного файла. Для извлечения данных система делает обратное: шифрует украденный файл, создает собственное событие, запланированное на далекое будущее, и загружает данные в виде одного или нескольких вложений. Все операции в календаре защищены гибридным шифрованием RSA и AES-256, с отдельными парами ключей для входящих задач и исходящих данных. Второй, более простой канал поддерживает доступ к Graph. Через DNS HollowGraph обновляет данные для входа в приложение по идентификатору Entra ID (Azure AD): идентификатор арендатора, идентификатор клиента, секретный ключ клиента и целевой почтовый ящик. Он декодирует эти значения из записей IPv6 AAAA, отправленных обратно доменом злоумышленника, cloudlanecdn[.]com, а затем записывает их в logAzure.txt, замаскированный под обычный журнал. Это сохраненные учетные данные клиента, а не токены доступа, и, в отличие от календарного трафика, этот канал работает в открытом виде. Group-IB с высокой степенью уверенности связывает HollowGraph с Cavern, основываясь на общем синтаксисе команд и совпадении внутренних задач. Cavern - это модульная платформа для бэкдоров, которую Check Point задокументировала ранее в этом месяце и приписала проиранскому субъекту, Cavern Manticore, - группе, которая, по их словам, пересекается с известными иранскими APT MuddyWater и Lyceum. Однако четкая связь прослеживается с кодом, а не с командой. Так или иначе Group-IB не называет оператора, стоящего за этой кампанией, отмечая лишь незначительное совпадение с Lyceum, подгруппой иранской OilRig. Взломанный почтовый ящик для эксфильтрации принадлежит израильской организации, но Group-IB рассматривает это как географическое местоположение жертвы, а не как установление авторства. Исследователи обнаружили имплант как минимум на 12 машинах, при этом только около трех из них активно взаимодействовали с злоумышленником в течение периода анализа, а трафик жертв охватывал период с 3 июня по 9 июля 2026 года. Данные телеметрии указывают на целенаправленный интерес к израильским структурам, что соответствует спланированной шпионской операции, хотя лежащая в его основе методика может быть использована гораздо шире, чем в рамках этой одной кампании. Технические подробности и рекомендации - в отчете.

SecAtor
41 486
Пока микромягкие как обычно буксуют, вышли бесплатные неофициальные патчи для недавно обнаруженной 0-day в Windows, которая позволяет злоумышленникам повышать привилегии в полностью обновленных системах. LegacyHive (до сих пор не имеющая идентификатора CVE) была обнаружена исследователем Nightmare Eclipse в службе профилей пользователей Windows. Nightmare Eclipse раскрыл эту информацию в день выхода обновлений Microsoft PatchTuesday за июль 2026 года, вместе с урезанной версией эксплойта, призванной затруднить злоумышленникам использование этой уязвимости в атаках. После анализа PoC главный аналитик Tharros Уилл Дорманн заявил, что пользователи без прав администратора могут использовать LegacyHive для изменения раздела реестра классов и автоматического выполнения кода при входе в систему на скомпрометированном устройстве с учетной записью администратора. Эксперт Кевин Бомонт также подтвердил работоспособность эксплойта спустя день после публикации PoC и запросов на обнаружение эксплойтов LegacyHive для Microsoft Defender for Endpoint. В Microsoft осведомлены о выявленной уязвимости и активно расследуют достоверность и потенциальную применимость этих утверждений. Обещают как можно скорее обновить затронутые продукты для защиты клиентов. Тем временем, неофициальные патчи уже доступны от ACROS Security через платформу 0Patch. В ACROS Security пояснили, что уязвимость позволяет обычному пользователю без прав администратора смонтировать раздел реестра любого другого пользователя в режиме полного доступа, а затем либо извлечь сохраненные секреты этого пользователя, либо изменить любые значения в его реестре, чтобы повлиять на то, что будет выполнено при следующем входе в систему. При включенном 0patch эксплойт, похоже, по-прежнему работает, но вместо профиля администратора загружается временный раздел реестра пользователя. Загрузка временного раздела реестра пользователя бесполезна для злоумышленника. Поскольку уязвимость не затрагивает системы, работающие под управлением версий Windows старше Windows 10 2004 и Windows Server 2019, ACROS Security предоставила микропатчи для Windows 10 2004 и более поздних версий, а также для Windows Server 2022 и более поздних версий.

SecAtor
41 486
В Румынии простым нащупываем все не закончилось, вся база данных румынского кадастрового агентства была стерта в результате недавнего инцидента после неудачной попытки вымогательства. Взлом фактически парализовал весь рынок недвижимости Румынии, поскольку официальные приложения и веб-сайты не работают уже неделю. Нотариусы не могут регистрировать новые сделки, а граждане не могут получить подтверждение права собственности или подробные земельные документы. В результате инцидента также были отключены почтовые серверы Национального агентства кадастра и рекламы недвижимости (Agentia Nacială de Cadastru şi Publicitate Imobiliară , или ANCPI). Как предполагается, хакер проник в систему, используя действительные учетные данные, подключился к внутренним системам и стер все данные и резервные копии после неудачной попытки вымогательства у ведомства. Инцидент стал достоянием общественности 14 июля, когда хакер начал стирать данные. Днем позже часть украденных данных ANCPI была выставлена на продажу в даркнете. Среди представленных данных были учетные данные сотрудников, внутренние документы и информация об инфраструктуре агентства. После взлома официальные лица восстановили свой веб-сайт и публично заявили о работах по восстанавлению сети агентства с нуля. Тем не менее, какие-то резервные копии все же имелись, иначе в ближайшие месяцы в Румынии ситуация могла бы стать катастрофичной. Украденные данные были опубликованы неким ByteToBreach, известным хакером, который в этом году ранее также взломал шведский портал электронного правительства и еще многие другие правительственные учреждения и крупные компании. В декабре прошлого года KELA профилировала ByteToBreach, намекая, что хакер может находиться в Алжире, но после взлома ANCPI обновила сообщение и открыто раскрыла личные данные хакера: Закария Махджуб, житель Орана, Алжир. В целом тенденция на кадастровый таргет не новая, теперь и Румыния присоединилась к списку уже состоявшихся жертв, среди которых Польша, Словакия, Греция, Марокко и др., чьи сети за последние три года также подвергались взломам.

SecAtor
41 486
Хакеры пощупали репозитории ИИ Hugging Face, получив доступ к внутренним наборам данных и учетным данным, по итогу взломав производственную инфраструктуру с помощью автономной системы агентов ИИ. Hugging Face - это платформа с открытым исходным кодом, использующая ИИ и машинное обучение, которая предоставляет доступ к более чем 45 000 моделям от ведущих поставщиков ИИ и используется более чем 50 000 организаций. Компания все еще пытается понять, были ли затронуты данные партнеров или клиентов, заявиляя, что свяжется со всеми пострадавшими сторонами напрямую. На данный момент в Hugging Face не обнаружили никаких признаков вмешательства в общедоступные модели, наборы данных или Spaces, и что ее цепочка поставок ПО «проверена на отсутствие нарушений». Взлом начался в конвейере обработки данных Hugging Face, где злоумышленники использовали вредоносный набор данных для эксплуатации двух уязвимостей, позволяющих выполнять код, и запустили его на рабочем узле обработки, что позволило им выкрасть учетные данные облака и кластера и перемещаться по нескольким внутренним кластерам. Как отметили в Hugging Face, кампания проводилась с помощью автономной агентской системы (по всей видимости, построенной на основе агентного инструментария для исследований в области безопасности — используемая LLM-технология пока неизвестна), выполняющей тысячи отдельных действий в рое кратковременных песочниц, с самоперемещающимся центром управления, размещенным на общедоступных сервисах. В ответ на утечку данных Hugging Face закрыла уязвимые пути выполнения кода (внедрение шаблона в конфигурацию набора данных и удаленный загрузчик набора данных кода), локализовала злоумышленника, восстановила скомпрометированные узлы, а также отозвала и сменила все затронутые учетные данные. Кроме того, были внедрены усовершенствованные системы обнаружения вредоносной активности, об инциденте сообщено правоохранительным органам, и в настоящее время ведется работа с внешними экспертами для оценки последствий утечки данных. Hugging Face посоветовала пользователям регулярно менять токены доступа и проверять недавнюю активность учетной записи на предмет подозрительного поведения, а также заявила, что продолжит делиться результатами исследований по защите от атак с использованием ИИ. Будем следить.

SecAtor
41 486
В киберподполье расшарили эксплойты для критических RCE-уязвимостей до аутентификации wp2shell, затрагивающих ядро WordPress. В версиях WordPress 6.9.5 и 7.0.2 исправлена вся цепочка атак wp2shell. Атака wp2shell состоит из двух уязвимостей - CVE-2026-63030 и CVE-2026-60137, которые можно объединить для выполнения удаленного кода до аутентификации в установках WordPress версий 6.9.x и 7.0.x. Уязвимости были обнаружены Адамом Куэсом из Searchlight Cyber, который утверждает, что неавторизованный злоумышленник может использовать их для стандартной установки WordPress. Причем у этой атаки нет предварительных условий, и она может быть использована анонимным пользователем в стандартной установке WordPress без каких-либо плагинов. По оценкам Searchlight Cyber, более 500 млн. сайтов используют WordPress, что делает эту уязвимость потенциально масштабной, особенно сейчас, когда были опубликованы общедоступные PoC-эксплойты. В связи с серьезностью уязвимостей команда безопасности WordPress активировала принудительные автоматические обновления для всех поддерживаемых установок, работающих с затронутыми версиями, и настоятельно рекомендует владельцам сайтов немедленно обновить WordPress до версии 7.0.2 или 6.9.5. Проблема заключается не в одной уязвимости, а в двух независимых недостатках, которые могут объединиться в цепочку удаленного выполнения кода без аутентификации. Первая уязвимость, CVE-2026-63030, представляет собой уязвимость, приводящую к путанице при пакетной маршрутизации REST API, появившуюся в WordPress 6.9. Она может быть объединена с проблемой SQL-инъекций для достижения удаленного выполнения кода. Вторая CVE-2026-60137 представляет собой уязвимость SQL-инъекции в author__not_inпараметре функции WP_Query. WordPress описывает её как уязвимость SQL-инъекции высокой степени опасности, затрагивающую WordPress 6.8 и более поздние версии. Согласно рекомендациям WordPress, вся цепочка удаленного выполнения кода затрагивает WordPress версий 6.9.0-6.9.4 и WordPress версий 7.0.0-7.0.1. SQL-уязвимость также затрагивает WordPress версий 6.8.0–6.8.5, но её нельзя связать с RCE, поскольку ошибка, приводящая к путанице при пакетной маршрутизации REST API, появилась лишь в WordPress 6.9. Searchlight Cyber в настоящее время не разглашает технические подробности, вместо этого создала wp2shell.com, который позволяет администраторам проверить, уязвимы ли их установки WordPress. Организациям, не имеющим возможности немедленно обновить систему, Searchlight Cyber рекомендует установить плагин, полностью блокирующего анонимный доступ к REST API или заблокировать /wp-json/batch/v1 и ?rest_route=/batch/v1 на уровне WAF. Cloudflare также объявила о развертывании защиты от обеих уязвимостей с помощью WAF на всех тарифных планах, включая бесплатные учетные записи, использующие ее платформу в качестве прокси-сервера. По данным Cloudflare, правила блокируют попытки использования как уязвимости SQL-инъекций (CVE-2026-60137), так и уязвимости пакетной маршрутизации REST API (CVE-2026-63030). При этом защита WAF снижает риски во время обновления системы, но не заменяет установку патчей.

SecAtor
41 486
Repost from Russian OSINT
🦠Разработчики 7-Zip исправили опасную RCE-уязвимость в декодере XZ В популярном архиваторе 7-Zip версии 26.02 устранена уязв
🦠Разработчики 7-Zip исправили опасную RCE-уязвимость в декодере XZ В популярном архиваторе 7-Zip версии 26.02 устранена уязвимость удалённого выполнения произвольного кода, которая отслеживается под идентификатором CVE-2026-14266. Она получила оценку 7,0 балла по шкале CVSS. Проблему обнаружил ИБ-исследователь компании Lunbun LLC Лэндон Пэн, а информация о ней была опубликована в рамках инициативы Zero Day Initiative. Уязвимость вызвана переполнением буфера в куче при обработке специально подготовленных сжатых данных формата XZ. Для эксплуатации требуется взаимодействие с пользователем, который должен открыть или иным способом передать 7-Zip вредоносный файл. В результате успешной атаки злоумышленник может выполнить произвольный код с правами текущего процесса. Разработчики исправили расчёт оставшегося пространства в выходном буфере декодера. Обновлённый код проверяет, не превышает ли уже записанный объём размер буфера, и учитывает эти данные перед продолжением распаковки. Исправление вошло в 7-Zip 26.02, выпущенный 25 июня 2026 года. Поскольку в 7-Zip отсутствует встроенная функция автоматического обновления, пользователям необходимо самостоятельно скачать и установить актуальную версию. Подобная уязвимость может использоваться в фишинговых рассылках и других атаках с применением социальной инженерии, при которых жертве предлагают открыть специально подготовленный архив или файл. По состоянию на 20 июля 2026 года публично подтверждённых атак с эксплуатацией CVE-2026-14266 не обнаружено. В открытом доступе опубликован PoC, но полноценного публичного RCE-эксплойта пока не представлено, хотя вероятность его последующей разработки исключать нельзя. ✋ @Russian_OSINT

SecAtor
41 486
Исследователи BI.ZONE поломали ONLYOFFICE Desktop Editors в 3 шага и представили цепочку уязвимостей OnlyShells, позволяющую при открытии документа выполнить код с системными правами. Офисный пакет ONLYOFFICE Desktop Editors построен на Chromium Embedded Framework (CEF) и является приложением на базе Chromium. Он запускается без браузерной песочницы, а используемая версия Chromium (109.0.5414.120) устарела еще в 2023 году. Кроме того, вместе с редактором устанавливается служба для его обновления, которая действует с максимальными системными правами NT AUTHORITY\SYSTEM. Существует еще одна большая поверхность атаки: парсеры различных файловых форматов, реализованные на небезопасных языках. Но даже имея серьезный примитив эксплуатации в одном из парсеров, полноценная атака почти всегда усложняется необходимостью эксплуатации one‑shot: эксплойт не сможет подстраиваться под митигации системы жертвы, такие как PIE и ASLR. Все эти вводные привели Бизонов к следующей предполагаемой цепочке: - Уязвимость XSS, исполнение произвольного кода JavaScript. - Эксплуатация браузерной уязвимости рендерера. - Эксплуатация уязвимости службы обновлений, повышение привилегий. Комбинация уязвимостей CVE‑2025‑68936, CVE‑2023‑2033 и CVE‑2026‑41030 составили по итогу цепочку OnlyShells, позволяющую выполнять произвольный код от имени суперпользователя при открытии подготовленного файла. Для защиты от OnlyShells необходимо обновить ONLYOFFICE Desktop Editors до версии 9.3.0. Демонстрация полного цикла эксплуатации цепочки OnlyShells - в ролике, а техническое описание каждой из проблем с описанием путей эксплутаатции - в отчете.

SecAtor
41 486
Исследователи Solar 4RAYS рассказали, как как распознать фейковый репозиторий за 10 секунд, причитая на то, что по README встречают, по малвари провожают. За последнее время Солары обнаружили несколько очень схожих инцидентов запуска вредоносных утилит, скачанных с GitHub под видом подлинного софта. Заражений не произошло - антивирусы отработали штатно, но тренд налицо. Пользователи пытаются найти рабочие инструменты для обхода ограничений, например популярный локальный прокси tg-ws-proxy от flowseal. Поиск нужной утилиты часто начинается в браузере, и тут пользователей ждет ловушка, связанная со спецификой поисковиков. Из-за действующих ограничений в РФ ссылки на оригинальные и валидные репозитории удаляются из поисковой выдачи Яндекса. В результате на самом верху поиска образуется вакуум, который моментально заполняется свежими ссылками на малварь. Эти фейки еще не успели попасть в списки на блокировку, поэтому выдаются первыми. По наблюдениям Соларов, Google такую проблему с подменой выдачи решает довольно быстро. Пользователи часто доверяют неофициальным прокси-сервисам для скачивания релизов по инерции, думая, что скачивают оригинальный код. Однако под капотом такого зеркала вполне может оказаться подмененный бинарник или скрипт с «сюрпризом» в виде того же Salat Stealer или Santa Stealer (который, к слову, умеет пылесосить не только сессии браузеров, но и нужные файлы по заданным расширениям). Даже если ссылка выглядит максимально похоже на оригинал, при скачивании со сторонних платформ всегда есть опасность подмены скачиваемого файла. Внешне подделка выглядит абсолютно органично. Мошенники подчистую копируют раздел README.md настоящей программы, сохраняя оригинальную верстку и даже реквизиты для донатов настоящему автору. Расчет строится на машинальные действия. Пользователь видит знакомое оформление и на автомате тянется к кнопке загрузки, не задумываясь о проверке источника. Выявить вредоносный репозиторий можно с первого взгляда на профиль, но вот, что сразу выдает подделку: 1. Поскольку вредоносная инфраструктура долго не живет: сразу встречается свежий аккаунт. Профили разработчиков-злоумышленников обычно зарегистрированы буквально пару недель назад. 2. Настоящая разработка состоит из истории осмысленных коммитов, а в фейках весь код заливается за один раз через веб-интерфейс платформы. Вместо нормальных описаний изменений везде висит заглушка «Add files via upload». 3. Оригинальный проект всегда имеет тысячи звезд, кучу форков, множество следящих пользователей и кипящую вкладку Issues. У клонов по всем счетчикам стоят нули, а обсуждение проблем часто просто отключено. 4. И еще один важнейший маркер: инструкции по установке. Мошенники часто пишут в README что-то вроде: «Софт использует обфускацию / взаимодействует с сетью, поэтому Windows Defender ругается - это false positive, добавьте папку в исключения». 5. Последнее, но не по значимости - спам репозиториями. Внутри фейкового аккаунта обычно сразу создана целая пачка репозиториев с похожими названиями для максимального покрытия поисковых запросов. Данная атака работает исключительно за счет того, что мошенники эксплуатируют популярность рабочих инструментов из-за блокировок, слепое доверие к авторитету GitHub и особенности алгоритмов поисковой выдачи. Практический чек-лист безопасности репозитория и IOCs выявленных угроз - в отчете.

SecAtor
41 486
Исследователи F6 в своем новом отчете отследили эволюцию атак группировки xplogs22, которая получила свое наименование благорадя электронному адресу, использовавшемуся злоумышленниками в атаках для эксфильтрации похищенных данных. xplogs22 - это киберпреступная группировка, активная как минимум с ноября 2023 года. Проводит массовые фишинговые атаки на организации из разных стран. Использует в атаках троян XWorm, ранее применяла вредоносное ПО SnakeKeylogger и стилер FormBookFormgrabber. Обнаруженные F6 атаки xplogs22 преимущественно нацелены на Россию и другие страны СНГ. Большинство текстов писем группы написаны на русском языке, но встречаются также письма на английском, арабском, казахском и турецком. Большая часть фишинговых писем связана с юридической тематикой оформления и заключения договоров. Компании, которые атакует группировка, в основном относятся к таким отраслям, как: торговля; энергетика; промышленность; наука и инженерия; строительство; здравоохранение; IT; финансы; развлечения; телеком; спорт; добыча полезных ископаемых; ЖКХ; сельское хозяйство и транспорт. В ранних атаках злоумышленники использовали в рассылках вредоносную ПО SnakeKeylogger, также было обнаружено несколько атак с применением стилера FormBook. SnakeKeylogger представляет собой вредоносное ПО, впервые обнаруженное в 2020 году. Совмещает возможности стилера и кейлогера. В его функционал входит кража информации, включая различные учетные данные, а также считывание нажатий клавиш пользователя. Эксфильтрация похищенных данных осуществлялась через SMTP-протокол, и в качестве целевого электронного адреса был указан xplogs22@yandex[.]com. Кроме того, в ходе ретроспективного анализа удалось установить, что xplogs22, предположительно, начала свои атаки как минимум с ноября 2023 года и периодически меняла адреса для эксфильтрации. Также в некоторых атаках было замечено использование стилера FormBook. С июля 2025 года xplogs22 начала рассылать письма именно с XWorm и вносить изменения в цепочки атак. Кампания с использованием XWorm на момент исследования в июле 2026 года продолжается: злоумышленники отправили компаниям более 2900 писем. XWorm - троян удалённого доступа на основе .NET. Впервые появился на хакфорумах в 2022 году. С помощью этого ВПО злоумышленники могут получить скрытый удаленный доступ к системе, похищать из нее различные данные и размещать в ней дополнительные вредоносные модули. С началом использования нового трояна группировка стала видоизменять цепочки атак: внутри вложений писем, помимо привычных .exe-файлов, начали также доставляться файлы с расширениями vbs, hta или bat. Пытаясь имитировать действия реальных компаний, группировка xplogs22 в основном использовала в своих рассылках электронные адреса в доменной зоне ru. В атаках также встречались почты с доменами верхнего уровня by, uz, kz, ae, tr, net, com, org. В некоторых атаках группа подменяла e-mail отправителя с помощью спуфинга. В других, предположительно, для рассылок использовались скомпрометированные электронные адреса российских и белорусских организаций. Среди обнаруженных F6 атак группировки xplogs22 с использованием XWorm бо́льшая часть была нацелена на страны СНГ. Также были замечены атаки на страны: ОАЭ, Ливан, Пакистан, Турция, Индия, Болгария, Бразилия, Гонконг, Канада, Кипр, Чехия, Эстония, Германия, Венгрия, Италия, Япония, Южная Корея, Латвия, Нидерланды, Норвегия, Польша, Испания, Швеция, Швейцария, Великобритания и США. xplogs22 периодически меняла С2-адреса, на начало июля 2026 года группировка использует IP-адрес 109[.]248[.]150[.]234. Как отметили в F6, xplogs22 делает ставку на широкий охват, выполняя рассылки большими партиями на десятки стран и оформляя письма сразу на нескольких языках. Злоумышленики довольно консервативны: используют повторяющиеся темы и имена файлов, а также редко меняют свой инструментарий, оставаясь приверженными одному вредоносному ПО в течение длительного периода времени. Технические подробности и IOCs - в отчете на сайте F6.

SecAtor
41 486
Новый OkoBot доставляет более 20 различных вредоносных ПО в рамках атак, направленных на кражу сид-фраз криптокошельков, учетных данных и другой конфиденциальной информации. OkoBot проникает к жертвам через атаки ClickFix или вредоносные репозитории GitHub, выдавая себя за легитимные программные инструменты. В одном случае репозиторий якобы представлял SQL Server Management Studio (SSMS), но вместо этого распространял троянизированную версию аудиоредактора Audacity. Исследователи Лаборатории Касперского отмечают, что кампания OkoBot продолжается уже более года и стала продолжением активности, связанной с распространением вредоносного скрипта PowerShell TookPS. Однако цепочка заражения полностью изменилась: теперь она включает несколько этапов атаки, а на первом этапе используется TookPS для установки и настройки SSH-бота, который доставляет другие вредоносные компоненты. SSH-бот также отвечает за сбор системных данных (имя пользователя, антивирусное ПО, IP-адрес, версия ОС) и отключение уведомлений Windows Defender. Кроме того, он собирает файлы криптовалютных кошельков, cookie-файлы браузера и учетные данные. Среди 20 модулей, задействуемых OkoBot в атаках, наиболее примечательны следующие: - ext daemon/extl.exe: внедряется в браузер Chrome для скрытой установки вредоносных расширений, таких как Rilide, которые нацелены на учетные данные, файлы cookie, финансовую информацию и данные, связанные с криптовалютой. - SeedHunter: внедряется в Trezor Suite, Ledger Wallet и Ledger Live для отображения фейкового экрана восстановления сид-фразы, предназначенного для кражи фраз восстановления кошелька у жертв. - MC Keylogger: записывает нажатия клавиш и активность буфера обмена, включая скопированный текст, изображения и пути к файлам, а также может отслеживать USB-подключения и делать снимки экрана каждые 5 минут. - OkoSpyware: отслеживает работу 100 программ, включая криптокошельки и менеджеры паролей, и использует FFmpeg для записи видео их окон, а также для захвата нажатий клавиш. Телеметрия ЛК показывает, что большинство жертв OkoBot находятся в Бразилии, за ней следуют Вьетнам, Канада, Мексика и Турция. Однако охват кампании глобален. В ЛК не связывают кампанию OkoBot с каким-либо конкретным злоумышленником, но исследователи отмечают, что доступ к серверам, на которых размещены скрипты PowerShell для начального этапа атаки, заблокирован по географическому признаку. Они заметили, что полезные нагрузки не доставляются при использовании IP из России или стран СНГ, и сервер возвращает пустой ответ. Дополнительные признаки, указывающие на русскоязычного злоумышленника, включают комментарии на русском языке в исходном коде модуля SeedHunter и использование стилера, активно распространяемого на закрытых российских даркнет-ресурсах. IOCs, включающий хеши вредоносных плагинов, полезных нагрузок инжекторов, утилит SSH-ботов, пути к файлам, домены и IP - в отчете.

SecAtor
41 486
Продолжаем отслеживать наиболее трендовые уязвимости и угрозы: 1. Zoom предупреждает о критической уязвимости в своем настольном клиенте и комплекте разработки ПО для Windows, которая может быть использована неавторизованным лицом для взлома учетных записей. CVE-2026-53412 (CVSS 9,8) затрагивает Zoom Workplace для Windows версий до 7.0.0, Windows VDI Client версий до 7.0.10, 6.6.15 и 6.5.18, а также Meeting SDK для Windows версий до 7.0.0. Поставщик не предоставил никаких технических подробностей, а лишь описал его как проблему некорректной проверки входных данных. 2. Splunk объявила о выпуске исправлений для множества уязвимостей в своих продуктах, включая несколько критических и серьезных дефектов. Из пяти опубликованных уведомлений только три касаются недостатков в продуктах, два других устраняют десятки ошибок в компонентах сторонних разработчиков. К уязвимостям, характерным для Splunk, относятся CVE-2026-20296 (обход системы защиты команд высокой степени опасности), CVE-2026-20297 (обход пути к уязвимости высокой степени опасности) и CVE-2026-20298 (раскрытие информации средней степени опасности). Успешная эксплуатация этих уязвимостей может позволить злоумышленникам получить доступ к учетным данным и данным, записывать файлы за пределами предполагаемого каталога приложения и просматривать сохраненные хэши учетных данных. 3. F5 объявила о внеполосном обновлении системы безопасности, устраняющем восемь уязвимостей в NGINX и BIG-IP. Наиболее серьёзная уязвимость - CVE-2026-42533 (CVSS 9.2), критическая проблема в NGINX Plus и NGINX Open Source, может быть использована для взлома с помощью специально сформированных HTTP-запросов, вызывающих переполнение буфера кучи и перезапуск рабочего процесса NGINX. Злоумышленник может использовать уязвимость безопасности без аутентификации. F5 не упоминает о случаях эксплуатации этих уязвимостей в реальных условиях. 4. В этом месяце ИБ-компании Trend Micro, ESET, Tenable и Tanium выпустили обновления своих продуктов для устранения серьезных уязвимостей. Tenable сообщила клиентам об устранении критической уязвимости обхода пути в Tenable Agent. CVE-2026-15265 может позволить злоумышленнику выполнить удаленное выполнение кода. ESET уведомила клиентов об устранении серьезной уязвимости локального повышения привилегий в программе Inspect Connector для Windows, а Tanium - о серьезной уязвимости DoS, затронувшей Tanium Server. Trend Micro обрадовала пользователей Cleaner One Pro о серьезной уязвимости локального повышения привилегий, которая может позволить злоумышленнику удалить файлы Trend Micro, имеющие привилегии. 5. Исследователи Bitdefender продемонстрировали три метода атак, с помощью которых можно использовать привязку ссылок Windows для обхода средств EDR. 6. Positive Technologies выкатила свой июльский «В тренде VM», отметив в нем уязвимость в Microsoft Exchange Server (CVE-2026-42897, CVSS 8,1) 7. Неисправленная уязвимость в пылесосе Shark позволяет злоумышленникам контролировать другие пылесосы в масштабах всего региона. 8. В результате атаки на цепочку поставок в менеджер пакетов Node (npm) были опубликованы пять вредоносных версий пакетов AsyncAPI (суммарное количество еженедельных загрузок превысило 2,25 млн.), которые доставили троян с возможностью удаленного доступа и кражи информации.

SecAtor
41 486
Новая вредоносная программа-вымогатель под названием Spirals использовалась в атаке, в рамках которой операторам удалось провернуть делягу от первоначального доступа до кражи и шифрования данных менее чем за 24 часа. Атака произошла в июне и затронула ИТ-компанию в Южной Азии через взлом сервера Internet Information Services (IIS), открытого в сеть Интернет. Исследователи Symantec Threat Hunter утверждают, что злоумышленник действовал быстро после получения первоначального доступа и загрузки веб-оболочки ASP.NET. Затем оператор Spirals обошел контроль учетных записей пользователей (UAC), включил удаленный рабочий стол и создал локальную учетную запись для обеспечения постоянного доступа. Злоумышленник также выгрузил содержимое раздела реестра SAM и память процесса LSASS в попытке извлечь учетные данные. Он пытался удалить ПО безопасности с хостов, использовал WMI для распространения атаки на более чем десяток систем и создал резервные каналы удаленного доступа с помощью revsocks, Chisel и туннелей Cloudflare. В ходе выполнения вредоносной ПО PowerShell был отключен Microsoft Defender, удалены его базы данных угроз и остановлены службы, связанные с 23 продуктами для резервного копирования, баз данных и виртуализации, включая Veeam, VMware, Hyper-V, SQL Server, Oracle и PostgreSQL, в рамках подготовки к этапу шифрования. Как сообщает Symantec, развертывание вредоносной ПО Spirals произошло менее чем через 24 часа после первоначального взлома. Оператор начал развертывать ransomware в сети жертвы, используя PsExec, запущенный от имени SYSTEM. Вредоносная ПО получила название bitsadmin.exe, вероятно, для того, чтобы замаскироваться под легитимную утилиту Windows, связанную с фоновой интеллектуальной службой передачи данных. Spirals - это штамм программ-вымогателей на языке Rust, использующее ключи AES-128, защищенные открытым ключом ECDH P-256, контролируемым злоумышленником. Программа-вымогатель использует периодическое шифрование файлов размером более 5 МБ для ускорения процесса. На диск C:\ помещается записка с требованием выкупа под названием RECOVERY_SECTION.log, содержащая инструкции по ведению переговоров о выкупе. Пострадавшим угрожают публичной публикацией украденных данных в течение шести дней, если злоумышленнику не будет выплачено вознаграждение. Несмотря на наличие DLS, Symantec обнаружила Spirals лишь в одном случае, поэтому неясно, предназначено ли новое семейство для более широкого применения или это была специально разработанная полезная нагрузка для этой атаки на компанию, предоставляющую ИТ-услуги. В отчете Symantec представлены сетевые индикаторы и хеши файлов, связанные с задокументированной атакой Spirals.

SecAtor
41 486
ESET предупреждает, что около десятка уязвимых загрузчиков UEFI (Unified Extensible Firmware Interface), подписанных Microsoft, позволяют злоумышленникам обходить защиту Secure Boot. Небольшие, заслуживающие доверия программные компоненты обеспечивают связь между микропрограммой UEFI материнской платы компьютера и операционной системой, как правило, дистрибутивом Linux, позволяя компьютеру загружаться с включенной функцией Secure Boot. Используя загрузчики UEFI с цифровой подписью от Microsoft, дистрибутивы Linux могут установить модель доверия без необходимости встраивания отдельных ключей в NVRAM материнской платы. Несмотря на устранение различных уязвимостей, не все поставщики обновили свои загрузчики. Она оставались подписанными и доверенными в цепочке безопасной загрузки, что делало системы уязвимыми для потенциальных атак. По данным ESET, 11 таких «забытых» загрузчиков, в основном из версии 0.9 и более ранних, оставались активными до тех пор, пока Microsoft не удалила их в рамках обновления PatchTuesday в июне 2026 года. Были присвоены два CVE: CVE-2026-8863 и CVE-2026-10797. По данным ESET, уязвимые модули могут быть использованы для «обхода безопасной загрузки UEFI на любой машине, которая доверяет стороннему сертификату центра сертификации UEFI Microsoft Corporation UEFI CA 2011, независимо от установленной ОС. Эти уязвимые модули, поступающие из различных инструментов и пакетов, расширяют поверхность атаки за счет своих доверенных загрузчиков второго этапа. Кроме того, злоумышленники могут использовать свои собственные уязвимые модули в системах, в которых зарегистрирован сторонний сертификат UEFI от Microsoft. Временные метки подписи и компиляции приложений, которым доверяли обнаруженные вредоносные ПО, охватывают период с 2013 по 2025 год - этого достаточно, чтобы подтвердить, что значительная часть этих бинарных файлов устарела и, вероятно, подвержена многочисленным общеизвестным уязвимостям, таким как BootHole в случае GRUB2. Постоянное доверие к этим старым, уязвимым модулям позволяет злоумышленникам выполнять недоверенный код во время процесса загрузки и развертывать буткиты, даже если включена функция безопасной загрузки. В феврале 2026 года ESET сообщила о результатах расследования в CERT/CC. В июне Microsoft аннулировала все уязвимые приложения и добавила их в базу данных запрещенных подписей UEFI (DBX). По данным CERT/CC, системные администраторы должны обновить базу данных подписей (DB) перед применением аннулирования DBX. На практике это означает, что сначала необходимо обновить доверенные загрузочные приложения и сертификаты, а затем развернуть список отозванных сертификатов. Несоблюдение этого порядка может привести к тому, что системы отклонят обновленные компоненты загрузки. Как отмечают в CERT/CC, предприятиям, поставщикам виртуализации и операторам облачных сервисов, управляющим крупными развертываниями, следует уделять приоритетное внимание проверке и развертыванию этих обновлений, чтобы предотвратить выполнение уязвимых или неподписанных бинарных файлов во время запуска физических или виртуальных машин. Начиная с 2017 года, промежуточные продукты (shims) подписываются и документируются после процесса проверки, но те, которые были одобрены до этого времени, не документируются, и многие старые, все еще пользующиеся доверием промежуточные продукты могут оставаться, потенциально подвергая системы атакам.

SecAtor
41 486
Исследователи Лаборатории Касперского обнаружили новую APT-атаку с использованием ранее неизвестного инструментария, которая началась как минимум в мае 2026 года и остается активной на момент публикации. Кампания получила условное наименование HelloNet и включает в себя новые вредоносные модули, которые запускаются через систему обновления ViPNet (программный комплекс для создания защищенных сетей). В ходе исследования в ЛК выявили попытки целенаправленного заражения крупных российских организаций из государственного, энергетического, транспортного, образовательного и логистического секторов, а также промышленности. Причем это уже не первый случай, когда APT-группировка нацеливается на компьютеры, подключенные к сетям ViPNet. Например, в прошлом году был детектирован сложный бэкдор, мимикрирующий под обновления ViPNet. Возвращаясь к HelloNet, в одной из проанализированных систем специалисты выявили вредоносный файл c именем wtsapi32.dll в директории, которая относится к системе обновления комплекса ViPNet. Помещая файл в эту директорию, злоумышленники реализуют технику DLL Sideloading - ей подвержен исполняемый файл системы обновлений ViPNet itcsrvup64.exe, который запускается при старте ОС. Таким образом, в ходе данной атаки злоумышленники пытались реализовать закрепление на системе через компонент обновления ПО ViPNet. Wtsapi32.dll является загрузчиком, который был назван HelloInjector. Его основная цель - внедрить свой код в процесс svchost.exe и запустить вредоносную нагрузку. После запуска вредонос проверяет процесс, в контексте которого он был запущен. Если имя основного процесса не svchost.exe, загрузчик запускает перебор всех процессов, запущенных в ОС. Он ищет процесс, имя которого содержит строку svchost, а командная строка - строку netsvcs. Если такой процесс найден, загрузчик внедряет себя в целевой процесс с помощью функций NtWriteVirtualMemory и NtCreateThreadEx. После повторного запуска в новом процессе загрузчик снова проверяет имя процесса на наличие строки svchost. Убедившись в успешной проверке, HelloInjector загружает и выполняет в памяти вредоносную нагрузку, которая хранится в его теле в открытом виде. Вредоносная нагрузка, которую назвали HelloProxy, является одновременно скрытым прокси и загрузчиком следующих модулей, которые присылает командный сервер. Работает за счет перехвата функций NtDeviceIoControlFile, closesocket и shutdown, который осуществляется с помощью Microsoft библиотеки Detours. После установки перехватчиков, вредонос начинает прослушивать порты 5003 и 5060 в ожидании первых команд от С2 сервера. В ходе исследования ЛК удалось обнаружить две вредоносные нагрузки, которые были внедрены в процесс svchost, вероятно в результате работы ранее описанного загрузчика: - Имплант, который назвали HelloExecutor, с помощью которого атакующие могут выполнять команды на зараженной системе; - Модуль для очистки файлов журналов ПО ViPNet, который был назван HelloCleaner. Он позволяет скрыть действия злоумышленников в системе. Помимо этого, на одной из зараженных систем был обнаружен бэкдор написанный на языке Rust, который в ЛК назвали HelloBackdoor. В настоящее время в ЛК с низкой долей уверенности связывают данную кампанию с деятельностью неизвестной китайскоязычной APT. Все технические подробности и IOCs - в отчете.

SecAtor
41 486
Mindgard сообщает, что до сих пор неисправленная уязвимость в Cursor на Windows может привести к выполнению кода, когда разработчик открывает репозиторий в приложении. Cursor - одна из самых популярных сред разработки с использованием ИИ, насчитывающая более 7 млн. активных пользователей. Уязвимость в системе безопасности проста: при открытии репозитория Cursor автоматически запускал вредоносный исполняемый файл git.exe в корневой директории проекта, не предупреждая пользователя и не запрашивая его разрешения. Уязвимость не является теоретической и не зависит от сложной цепочки эксплуатации, внедрения уязвимостей, манипулирования моделями, взлома системы, повреждения памяти или изощренных методов злоумышленника. Для эксплуатации достаточно просто открыть проект, содержащий исполняемый файл git.exe, в корневом каталоге репозитория. По данным Mindgard, проблема обусловлена тем, что при загрузке проекта Cursor ищет исполняемые файлы Git в нескольких местах, включая само рабочее пространство. Если злоумышленник внедрит вредоносный файл git.exe в корневой каталог репозитория, Cursor автоматически запустит его в рамках своей логики разрешения путей без предупреждения, одобрения или даже указания на то, что исполняемый файл из репозитория собирается быть запущен. Mindgard публично сообщила об уязвимости после того, как 15 декабря 2025 года уведомила об этом компанию Cursor, но в течение семи месяцев не получила никакого ответа относительно возможного обновления. В компании заявляют, что в январе директор по ИБ Cursor пригласил Mindgard принять участие в программе поиска уязвимостей на HackerOne, где обнаруженная уязвимость была повторно зарегистрирована и подтверждена как воспроизводимая, но ответа от Cursor они так и не получили.

SecAtor
41 486
Как и ожидалось, анонимный исследователь Chaotic Eclipse (Nightmare-Eclipse) выпустил новый PoC-эксплойт LegacyHive для очередной 0-day спустя несколько часов после выхода июльского PatchTuesday. На этот раз это уязвимость, позволяющая произвольно загружать раздел реестра и повышать привилегии в службе профилей пользователей Windows. Служба профилей пользователей Windows, также известная как ProfSvc, является основным системным компонентом, управляющим учетными записями пользователей и средами. Как отмечает Chaotic Eclipse, для проверки концепции требуется еще одни стандартные учетные данные пользователя и третье имя пользователя (которое может быть учетной записью администратора). В случае успеха она в конечном итоге смонтирует раздел реестра целевого пользователя в корневой каталог текущих классов пользователей. Исследователь заявил, что эксплойт был упрощен, чтобы предотвратить его публичное использование, добавив, что первоначальный эксплойт не требовал дополнительных учетных данных пользователя и не ограничивался разделом usrclass.dat. Примечательно, что это обновление работает на всех поддерживаемых версиях Windows для настольных компьютеров и серверов с последними обновлениями PatchTuesday за июль 2026 года. Батл между Chaotic Eclipse и Microsoft продолжается как минимум с апреля 2026 года. Исследователь публиковал подробности многочисленных уязвимостей ещё до того, как микромягкие успевали их исправить в ответ на некорректную практику раскрытия уязвимостей последних. Причем три из них в Microsoft Defender были активно использованы вскоре после их публичного раскрытия. Ранее в этом месяце Microsoft выпустила обновления для еще одной уязвимости Defender, известной как RoguePlanet, о которой сообщил исследователь. Однако выяснилось, что недавно выпущенные «углубленные обновления защиты» для устранения этой уязвимости могут привести к утечке 8 байт данных Microsoft Defender при попытке открыть файл в определенных сценариях. На текущий момент Microsoft инициировала расследование по поводу новой LegacyHive. Так что игра в догонялки продолжается и вряд ли закончится в ближайшее время. Но в любом расследовании, как говорят, главное не выйти на самих себя, так что будем следить.

SecAtor
41 486
SonicWall предупреждает клиентов об атаках на SMA1000 с использованием двух 0-day, которые отслеживаются как CVE-2026-15409 и CVE-2026-15410. CVE-2026-15409 - это критическая (CVSS 10.0) SSRF-уязвимость в интерфейсе SMA1000 Appliance Work Place, которая позволяет удаленному неаутентифицированному злоумышленнику заставить устройство отправлять запросы в непредусмотренные места. CVE-2026-15410 представляет собой уязвимость высокой степени серьезности (CVSS 7.2), связанную с внедрением кода после аутентификации в консоли управления устройством SMA1000, которая предоставляет удаленному авторизованному администратору возможность выполнять произвольные команды ОС. Несмотря на то, что для уязвимости CVE-2026-15410 требуются права администратора, SonicWall присвоила этому уведомлению общую оценку CVSS 10,0. В SonicWall PSIRT провели расследование нескольких инцидентов и подтвердили, что обе уязвимости активно используются злоумышленниками. Однако не сообщила, объединяют ли злоумышленники эти проблемы в цепочку. Компания настоятельно рекомендует пользователям как можно скорее обновить систему до версии с исправлением, чтобы устранить эти уязвимости. Уязвимости затрагивают модели SMA1000 6210, 7210 и 8200v, работающие под управлением исправлений платформы версий 12.4.3-03245, 12.4.3-03387, 12.4.3-03434, 12.5.0-02283, 12.5.0-02624 и 12.5.0-02800. Исправления доступны в версиях 12.4.3-03453 и 12.5.0-02835, а также в более поздних. При этом как заявляет SonicWall, уязвимости не влияют на работу SSL-VPN на межсетевых экранах SonicWall или продуктах серии SMA 100. Компания также поделилась IOCs, которые администраторы могут использовать для определения того, было ли устройство скомпрометировано, в частности: - Если в файле extraweb_access.log упоминаются запросы к /__api__/login или /__api__/logout со статусом HTTP 200; - Если в файле extraweb_access.log упоминаются запросы к /wsproxy с подозрительными параметрами хоста и HTTP-статусом 101; - Если в файле ctrl-service.log упоминаются откаты исправлений с именами, полученными путем обхода пути; - Если файл /var/lib/unit/conf.json содержит маршруты для /__api__/login или /__api__/logout (эти URI отсутствуют в допустимой конфигурации). В случае обнаружения взлома устройства SonicWall рекомендует администраторам переустановить ОС на физических устройствах или повторно развернуть виртуальные устройства, изменить все пароли пользователей и администраторов, а также сбросить токены TOTP. Причем помимо установки исправлений, других способов устранения этих уязвимостей нет. CISA добавила обе уязвимости в свой каталог известных эксплуатируемых уязвимостей (KEV), подтвердив, что они активно используются в атаках.