uk
Feedback
SecAtor

SecAtor

Відкрити в Telegram

Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com

Показати більше

📈 Аналітичний огляд Telegram-каналу SecAtor

Канал SecAtor (@true_secator) у мовному сегменті Російська є активним учасником. На даний момент спільнота об'єднує 41 683 підписників, посідаючи 3 137 місце в категорії Технології та додатки та 15 094 місце у регіоні Росія.

📊 Показники аудиторії та динаміка

З моменту свого створення невідомо, проект продемонстрував стрімке зростання, зібравши аудиторію у 41 683 підписників.

За останніми даними від 15 вересня, 2026, канал демонструє стабільну активність. Хоча за останні 30 днів спостерігається зміна кількості учасників на 111, а за останні 24 години на 10, загальне охоплення залишається високим.

  • Статус верифікації: Не верифікований
  • Рівень залученості (ER): Середній показник залученості аудиторії становить 14.79%. Протягом перших 24 годин після публікації контент зазвичай збирає 11.72% реакцій від загальної кількості підписників.
  • Охоплення публікацій: В середньому кожен допис отримує 6 161 переглядів. Протягом першої доби публікація в середньому набирає 4 882 переглядів.
  • Реакції та взаємодія: Аудиторія активно підтримує контент: середня кількість реакцій на один пост – 0.
  • Тематичні інтереси: Контент зосереджений навколо ключових тем, таких як cve-2026, github, trivy, кража, обнаружение.

📝 Опис та контентна політика

Автор описує ресурс як майданчик для висловлення суб'єктивної думки:
Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com

Завдяки високій частоті оновлень (останні дані отримано 16 вересня, 2026), канал підтримує актуальність та високий рівень охоплення публікацій. Аналітика показує, що аудиторія активно взаємодіє з контентом, що робить його важливою точкою впливу в категорії Технології та додатки.

41 683
Підписники
+1024 години
+237 днів
+11130 днів
Архів дописів
SecAtor
41 683
Более 200 000 веб-сайтов WordPress потенциально подвержены атакам, способным привести к их захвату, в виду двух критических уязвимостей в плагине The Events Calendar. Плагин Events Calendar, пользующийся огромной популярностью и имеющий более 600 000 активных установок, позволяет администраторам легко создавать и управлять календарем событий на своих веб-сайтах. Как поясняет Defiant, все версии плагина до 6.17.3.1 подвержены двум уязвимостям внедрения кода, которые могут привести к удаленному выполнению кода (RCE), позволяя злоумышленникам захватывать сайты. Первая CVE-2026-78159 (CVSS 9,8) связана с внедрением неаутентифицированного кода, вызванным недостаточной проверкой подлинности. При определенных условиях злоумышленник может внедрить вредоносный код в виде обычного массива, который обходит проверки и выполняется во время обработки отдельных событий HTML, включая область комментариев. StellarWP, разработчик плагина The Events Calendar, исправила ее 25 августа в версии 6.17.3.1 плагина. Вторая уязвимость, CVE-2026-78006 (CVSS 9,8), описывается как проблема внедрения неаутентифицированных PHP-объектов, которая может быть использована, если комментарии к событиям включены и видны. Уязвимость обусловлена тем, что недостаточные меры защиты в функции плагина могут быть обойдены комментатором без аутентификации или одобрения, поскольку внедренный код передается в уязвимую функцию до начала модерации. StellarWP устранила вторую ошибку в версии 6.17.4.1 приложения The Events Calendar, выпущенного 10 сентября. Как заявляет Defiant, эти две уязвимости представляют собой независимые цепочки эксплуатации и обе приводят к удаленному выполнению кода и полной компрометации установки WordPress. Данные WordPress показывают, что примерно 240 000 веб-сайтов используют The Events Calendar версий ниже 6.17, а это указывает на их потенциальную уязвимость к потенциальным атакам. В период с 10 по 14 сентября плагин был загружен чуть более 300 000 раз, что говорит о том, что примерно половина его установок все еще может быть затронута уязвимостью CVE-2026-78006. Неясно, сколько сайтов на WordPress уязвимо, поскольку для использования обеих критических уязвимостей необходимо включить комментарии в плагине. Но все же. Если с The Events Calendar речь идет о потенциальной атаке на цепочку мудаков, то в случае с критической CVE-2026-27540 в премиум-плагине WooCommerce Wholesale Lead Capture для WordPress все более чем реально. Defiant заблокировала более 100 000 атак, связанных с уязвимостью CVE-2026-27540. Как поясняет Wordfence, активность в сфере эксплуатации вредоносного ПО резко возросла в период с 4 по 17 июня, а также с 1 июля по 30 августа. В ходе атак хакеры загружают веб-оболочку, которая проводит разведку, но также может внедрять дополнительные вредоносные ПО. CVE-2026-27540 затрагивает версии плагина 2.0.3.1 и более ранние, позволяет произвольно загружать файлы без аутентификации. Уязвимость была устранена в версии 2.0.3.2 плагина WooCommerce Wholesale Lead Capture, выпущенной 20 февраля. Исследователи рекомендуют проверять каталоги загрузки на наличие неожиданных или недавно созданных PHP-файлов, изучать журналы запросов к /wp-admin/admin-ajax.php, вызывающих wwlc_file_upload_handler, и удалять неизвестные учетные записи администраторов. Администраторам рекомендуется добавить выявленные Wordfence в ходе атак IP в черный список и обновить плагин до версии 2.0.3.2 или более поздней.

SecAtor
41 683
Исследователи Лаборатории Касперского нащупали NightEagle в инфраструктуре российских компаний. За прошедший год ЛК расследовала ряд инцидентов, связанных с NightEagle (APT-Q-95), активной с 2023 и изначально нацеленной на организации в Азии. Однако обнаружили и атаки на предприятия России. В большинстве инцидентов атакующие получали доступ к корпоративной VPN, используя скомпрометированные действительные учетные записи. VPN-подключения инициировались с IP из российского сегмента, связанных с туннелями Cloudflare WARP, а также с IP, связанных с европейскими провайдерами виртуальной инфраструктуры. Как на начальном этапе, так и в процессе развития атаки атакующие размещали бэкдор GhostContainer на серверах Microsoft Exchange, который включает в себя компоненты из нескольких проектов с открытым исходным кодом, среди которых туннель Neo-reGeorg, эксплойт для CVE-2020-0688 и класс GhostWebShell утилиты ysoserial. Все они находятся в открытом доступе на GitHub. Установить точный способ доставки злоумышленниками бэкдора на серверы Microsoft Exchange не удалось. С высокой долей вероятности, атакующие применяли уже известную технику. Они извлекали из конфигурации ASP.NET криптографические ключи, используемые Microsoft Exchange, перезаписывали параметр фреймворка VIEWSTATE и внедряли в него полезную нагрузку, которая затем запускала в памяти бэкдор GhostContainer. Получив достаточные привилегии в процессе развития атаки, злоумышленники осуществляют горизонтальное перемещение во внутреннем сегменте инфраструктуры с использованием протокола RDP. Для этого они скачивали и запускали утилиты для туннелирования и перенаправления сетевого трафика. Для размещения архивированных инструментов атакующие использовали репозитории на GitHub. Имена репозиториев и архивов маскировались под легитимные файлы и ПО, как и содержимое архивов. В расследованных инцидентах ЛК обнаружила два инструмента, которые атакующие использовали в связке для туннелирования трафика. Во-первых, dev tunnels, легитимный механизм Microsoft, позволяющий публиковать локальные веб-службы для доступа из интернета на доменах с маской *.*.devtunnels.ms. Злоумышленники использовали туннель для публикации порта 3389 (RDP) скомпрометированной системы. Также rdp2tcp, общедоступный инструмент для туннелирования TCP-трафика через установленное RDP-соединение. Включает в себя серверную часть, запускаемую в целевой системе, а также клиентскую, функционирующую на стороне атакующих. Связка Microsoft Dev Tunnels и rdp2tcp позволяет злоумышленникам сохранять доступ к сети с использованием легитимных сервисов без открытия дополнительных подозрительных портов. Также при помощи утилиты atexec из набора Impacket атакующие создавали в системах запланированные задачи, предназначенные для включения проброса сетевых портов с использованием стандартной функциональности Windows. Для получения повышенных привилегий и дальнейшего перемещения в сети NightEagle эксплуатировала различные уязвимости в Active Directory. Для подключения к внутренним системам инфраструктуры атакующие использовали созданные ранее туннели. В одном из инцидентов злоумышленники эксплуатировали хорошо известную уязвимость, связанную с RDP-протоколом, CVE-2019-0708 (BlueKeep).  Также злоумышленники осуществляли запросы билетов Kerberos с нестандартным набором флагов (ForwardableProxiableRenewable) и предпринимали попытки репликации объекта Domain-Password базы данных Active Directory для мимикрии под контроллер домена (атака DCSync) после получения учетной записи с достаточными привилегиями. В целом, в ЛК отмечают расширение географии атакуемых жертв с сопутствующим обновлением своих TTPs в части закрепления и продвижения в инфраструктуре. Атакующие используют известные легитимные инструменты и уязвимости в инфраструктуре, поэтому качественно сконфигурированный мониторинг поможет обнаружить присутствие NightEagle в сети. Варианты детектирования с использованием решений ЛК - в отчете.

SecAtor
41 683
Acronis обнаружила серьезную уязвимость, позволяющую повысить локальные привилегии в Linux, в своем плагине резервного копирования для cPanel, WebHost Manager (WHM) и Plesk, которая может быть использована злоумышленниками в реальных условиях. cPanel & WHM и Plesk используются хостинговыми компаниями и администраторами серверов для управления веб-сайтами и серверами через графические интерфейсы. Дополнения Acronis для резервного копирования подключают панель управления хостингом к инфраструктуре компании, позволяя администраторам создавать резервные копии и восстанавливать веб-сайты, файлы, базы данных, почтовые ящики и учетные записи хостинга из интерфейсов cPanel и Plesk. Информация об уязвимости вышла в кратком уведомлении на прошлой неделе, но сегодня компания выпустила обновленное сообщение, идентифицировав ее как CVE-2026-87886 и присвоив ей оценку серьезности 7,8. Злоумышленник с низкими привилегиями может использовать CVE-2026-87886 для повышения своего уровня доступа на уязвимом сервере Linux, что потенциально позволит ему получить доступ к конфиденциальным данным, изменить их и нарушить работу системы без участия пользователя. Дополнительные технические подробности об уязвимости CVE-2026-87886 пока не разглашаются, дабы обеспечить лаг для установки обновлений и принятия мер по защите. Тем более что, Acronis отметила, что обнаружила факты использования уязвимости в реальных условиях «в виде ограниченных, целенаправленных атак». Acronis отмечает, что оценка основана на одном сообщении от клиента, «потенциально пострадавшего от проблемы». CVE-2026-87886 исправлена в плагине Acronis Backup для cPanel & WHM, существовавшая в версиях до 1.9.3.1021, в версии 1.9.3 HF3, а в 1.8.11 исправлены ошибки расширения Acronis Backup для Plesk, возникавшие в сборках младше 1.8.11.638. Компания не выявила конкретных признаков компрометации и не сообщила, когда именно была замечена вредоносная активность и чего добились злоумышленники, помимо повышения привилегий, описанного в уведомлении. Всем пользователям, использующим интеграции Acronis Backup для cPanel & WHM и Plesk, рекомендуется немедленно установить доступные обновления.

SecAtor
41 683
Google выпустила обновления за сентябрь 2026 года, устранив 110 уязвимостей, затрагивающих устройства Pixel, включая одну 0-day, активно используемую в таргетированных атаках. CVE-2026-58704 представляет собой серьезную уязвимость, которая обусловлена логической ошибкой в коде, связанной с механизмами авторизации и защиты, затрагивающих компонент Cellular Modem. Успешная эксплуатация позволяет злоумышленникам, имеющим доступ к соседней сети и базовые привилегии на целевом устройстве, повысить свои привилегии в ходе простых атак, не требующих взаимодействия с пользователем. В бюллетене обновлений Pixel за этот месяц Google указала на 109 других проблем безопасности, в том числе 12 уязвимостей, связанных с RCE, и 89 - EoP, отнесенных к критической или высокой степени серьезности. Кроме того, в новой версии Chrome 153 Google исправила 42 уязвимости, в том числе три критические и 28 особо важных. К критическим уязвимостям относятся CVE-2026-91726, ошибка чтения за пределами допустимого диапазона в WebGL, а также CVE-2026-91721 и CVE-2026-91749, проблемы использования освобожденной памяти после ее освобождения в модулях Internals и Workers соответственно. Google также закрыла многочисленные серьезные уязвимости, связанные с use-after-free, состоянием гонки, путаницей типов, переполнением целых чисел, некорректной авторизацией и неинициализированными ресурсами. Из исправленных уязвимостей 16 были обнаружены сторонними исследователями, но Google до сих пор не раскрыла суммы вознаграждений за обнаружение 14 из них. Были обнародованы только два вознаграждения на общую сумму 2500 долларов. В настоящее время распространяется последняя версия Chrome - 153.0.8010.47/.48 - для Windows и macOS, а также 153.0.8010.47 для Linux.

SecAtor
41 683
Уязвимость в клиенте Steam, для которой нет решения, позволяет повысить привилегии в Windows. Эксплойт, получивший название BrokenPipe, использует уязвимость службы клиента Steam для повышения прав обычного пользователя Windows до уровня NT AUTHORITY\SYSTEM без отображения запроса UAC или запроса учетных данных администратора. Проблема была представлена на GitHub исследователем KillaBoi, который утверждает, что Valve была уведомлена об уязвимости еще в марте. По словам исследователя, соответствующий отчет на HackerOne был помечен как дубликат, что и побудило его к решению опубликовать PoC в надежде ускорить исправление. BrokenPipe нацелен на steamservice.exe, службу Windows, устанавливаемую вместе с клиентом Steam от Valve. Эта служба обычно запускается с правами SYSTEM и выполняет операции, требующие повышенных разрешений от имени клиента Steam. Согласно техническому описанию, уязвимость связана с тем, как служба Steam Client обрабатывает подписанные VDF-файлы установочных скриптов. Сам VDF-файл имеет легитимную подпись Valve, а корневой каталог установки, контролируемый вызывающей стороной и используемый службой, предположительно не покрывается этой подписью. BrokenPipe подключается к службе клиента Steam без прав администратора и вызывает IClientInstallUtils::AddInstallScriptToWhiteList, предоставляя подлинный VDF-файл, подписанный Valve, вместе с контролируемым злоумышленником местом установки, что приводит к тому, что перемещенный лаунчер становится доверенным. Затем эксплойт вызывает IClientInstallUtils::RunInstallScript, в результате чего служба Steam уровня SYSTEM обрабатывает VDF и запускает выбранный лаунчер со своими собственными привилегиями. В конечном итоге PoC запускает C:\Windows\System32\cmd.exe от имени SYSTEM, а команда whoami/user возвращает локальный системный SID S-1-5-18. Исследователь подчеркивает, что BrokenPipe не подделывает, не модифицирует и не обходит цифровую подпись Valve (VDF). Вместо этого он использует то, что описывается как пробел в том, что фактически охватывает эта подпись. Тестирование проводилось на версии Steam 10.96.30.42 на современных 64-битных системах Windows 10 и Windows 11. Для работы не требуется аутентификация в Steam, для запуска какой-либо игры не обязательно запускать приложение. Тем не менее, для использования BrokenPipe злоумышленнику уже требуется доступ к выполнению кода от имени локального пользователя, это ограничение не делает снижает критичности проблемы. Распространенные вредоносные ПО, стилеры, RAT и инструменты постэксплуатации часто ищут локальные уязвимости для повышения привилегий после получения первоначального доступа. Таким образом, уязвимость в таком распространенном ПО, как Steam, может обеспечить вредоносной ПО удобный путь от ограниченных пользовательских привилегий к полному контролю на уровне SYSTEM. Valve по поводу обнаруженной уязвимости пока никак не реагирует. Зато полагаем, что киберподполье сделает это более оперативно. Но будем посмотреть.

SecAtor
41 683
Исследователи раскрыли новую аппаратную атаку, получившую название DDRop, которая взламывает защиту памяти в системах конфиденциальных вычислений Intel и AMD, незаметно отбрасывая операции записи в память сервера, так что процессор продолжает считывать старые зашифрованные данные, как если бы они были актуальными. Реализация атаки возможна с позиции злоумышленника, который уже контролирует ПО сервера и может на короткое время получить доступ к машине, чтобы установить небольшую печатную плату, называемую интерпозером, между процессором и модулем памяти. Стоимость изготовления переходника составляет менее 200 долл. DDRop работает с Intel TDX, Intel Scalable SGX и AMD SEV-SNP - оборудованием, которое облачные сервисы используют для защиты конфиденциальности данных клиентов во время использования. DDRop - разработка исследователей из Лёвенского университета, Цюрихского технического университета, Даремского университета и Google. Она будет представлена на конференции ACM CCS 2026 в ноябре. Команда выкатила проекты платы интерпозера, прошивку контроллера и код атаки на GitHub вместе с отчетом. В системах конфиденциальных вычислений память сервера зашифрована, поэтому даже тот, кто имеет физический доступ к машине, видит только зашифрованные данные. Однако, чтобы охватить большой объем памяти, используемый облачным сервером, в таких системах отсутствует гарантия, называемая актуальностью. Процессор может подтвердить, что память зашифрована, но не может подтвердить, что она содержит последнее записанное значение и что старые зашифрованные данные по-прежнему правильно расшифровываются. DDRop превращает этот пробел в атаку. Когда промежуточный модуль отклоняет операцию записи, предыдущее значение остается в памяти, и процессор считывает его обратно, как если бы обновление произошло. Механизм шифрования ничего не обнаруживает. По словам исследователей, DDRop - это первая активная атака с использованием подставных устройств, которая работает на памяти DDR5 в современных облачных серверах, и первая, которая нарушает целостность современной системы Intel TDX, а не просто считывает из нее данные. Интерпозер представляет собой небольшую плату с переключателями, расположенную на шине памяти и работающую на полной скорости DDR5. Для отмены записи он инициирует ошибку на командной шине, а затем перерезает провод, используемый модулем памяти для сообщения об этой ошибке, так что модуль незаметно отбрасывает команду, и процессор никогда не получает уведомления. В Intel TDX исследователи превратили блокировку записи в полный контроль над защищенной виртуальной машиной. Когда микропрограмма записывает пустые записи для создания новой таблицы страниц, DDRop отбрасывает эти записи, поэтому таблица вместо этого сохраняет выбранные злоумышленником данные, которые находились в памяти до этого. Это позволяет собственной виртуальной машине злоумышленника сопоставить свою память с любым физическим адресом и читать или изменять защищенную память. Получив такой доступ, исследователи считали закрытую память виртуальной машины жертвы и перевели машину жертвы в режим отладки, что позволило им скопировать ее память в открытом виде, а затем восстановить исходные данные. В случае с AMD SEV-SNP результат оказывается более узким. Отбрасывание операций записи во время функции перемещения страниц AMD позволило исследователям скопировать содержимое одной целевой страницы в другую, однако атаки в режиме отладки и подделка аттестации характерны именно для Intel TDX. В части практического применения исследователи отметили, что у них нет доказательств использования DDRop или аналогичного активного интерпозера за пределами лаборатории.

SecAtor
41 683
Apple пошла по стопам микромягких и теперь начала устранять в своих настольных и мобильных операционных системах сразу по несколько сотен узявимостей за раз: текущие обновления включают исправления для 200 уязвимостей в новой версии iOS 27 и macOS Golden Gate 27. В обновлениях закрыты уязвимости ядра, которые могли привести к повреждению памяти, повышению привилегий, завершению работы системы и утечке информации. В iOS 27 и iPadOS 27 исправлено около 126 уязвимостей безопасности, 20 из которых затрагивают ядро, а в macOS Golden Gate 27 устранено 210, примерно 100 из которых присутствуют и в iOS 27. В macOS Tahoe 26.7 исправлено 153 уникальных уязвимости CVE, включая 26 дефектов безопасности в ядре, которые могут привести к повреждению памяти, повышению привилегий, завершению работы системы и утечке информации. Хотя подавляющее большинство проблем было обнаружено в 2026 году, обновление macOS также закрывает CVE-2022-3437, представляющую собой переполнение буфера в куче средней степени опасности в Samba (внутри Heimdal), которое могло привести к DoS. Примерно 100 из исправленных уязвимостей затрагивают как мобильные, так и настольные операционные системы. Исправления касаются более чем 90 компонентов платформы, включая AppleKeyStore, службы аутентификации, Foundation, Safe Browsing, Sandbox, Security, TCC и WebKit. По словам Адама Бойнтона из Jamf, одной из наиболее заметных ошибок iOS является CVE-2026-64752, проблема повреждения памяти в среде обработки мультимедиа CoreMedia. Злоумышленник мог скомпрометировать iPhone, предоставив пользователю вредоносное изображение. Интересно, что вместо того, чтобы исправить уязвимый код, Apple предпочла полностью его удалить. Apple также выпустила iOS 26.7 и iPadOS 26.7 с исправлениями для более чем 80 уязвимостей (включая примерно 70, устраненных в iOS 27 и iPadOS 27), а также macOS Sequoia 15.8 с более чем 150 исправлениями (более 140 из которых также были обнаружены в macOS Tahoe 26.7). Кроме того, компания выпустила tvOS 27, watchOS 27 и visionOS 27 с исправлениями для десятков уязвимостей в каждой, Safari 27 с шестью исправлениями и Xcode 27 всего лишь с одним исправлением. Apple не упоминает о случаях эксплуатации каких-либо из этих уязвимостей в реальных условиях. Пользователям рекомендуется как можно скорее обновить свои устройства.

SecAtor
41 683
Хакеры взломали официальный аккаунт HBO Max на Reddit и использовали его для распространения вредоносного ПО через атаку ClickFix среди пользователей macOS и Windows. В течение 48 часов злоумышленники разместили 108 вредоносных рекламных объявлений в пяти целевых группах в рамках кампании, отслеживаемой как PasteSwitch. Используя подтвержденную учетную запись u/hbomax, злоумышленники атаковали пользователей macOS и Windows и активно продвигали несуществующее нативное приложение HBO Max для macOS. Клики по вредоносным ссылкам приводили пользователей на hbomaxx[.]us, страницу, имитирующую официальный сайт HBO Max, которая также содержала кнопку загрузки. Кнопка загрузки открывала окно ClickFix, в котором посетителю предлагалось скопировать команду, открыть Терминал, вставить команду и запустить её. Это переносило выполнение из браузера в доверенную системную утилиту, находящуюся под контролем жертвы. В macOS атака использовала команды curl | zsh для распространения вредоносного ПО, такого как MacSync, AMOS Helper, фейковых приложений-кошельков и другого вредоносного кода, с целью кражи учетных данных, сообщений, информацию о браузере и данные криптокошельков, а также получения постоянного доступа к их компьютерам. На Windows атака осуществлялась с использованием MSHTA и PowerShell для доставки вредоносной ПО Amatera Stealer, обеспечивая её постоянное присутствие в системе. Настроенная на ручную проверку учетных данных, вредоносная ПО обходила сетевую телеметрию, подделывая соединения с Facebook, чтобы скрыть свою связь с С2. Как отмечает HudsonRock, в рамках кампании PasteSwitch также использовались AnimateClipper и ZigClipper в качестве инструментов для постоянной замены адресов в буфере обмена, позволяющих менять адреса криптовалюты при попытке пользователей совершить транзакцию. По данным исследователей, злоумышленники, похищающие данные из буфера обмена, используют С2-центр, размещенный в блокчейне. Инфраструктура, вероятно, была создана более года назад и используется в атаках с начала 2026 года. Reddit был уведомлен о вредоносной активности, связанной с официальным аккаунтом HBO Max, после чего немедленно приостановил показ рекламы. В Warner Bros., владеющей HBO Max, пока никак комментировали инцидент. Впрочем, и так все понятно.

SecAtor
41 683
Киберподполье массово пылесосит серверы разработки Vite, имеющие прямой доступ в интернет, предпринимая попытки выкрасть учетные данные и конфигурации облачных сервисов AWS и Azure. В кампания задействован эксплойт для CVE-2026-39364, уязвимости высокой степени серьезности, которая позволяет обходить контроль доступа к файлам при чтении в версиях Vite от 7.1.0 до 7.3.2, а также в ветке 8.x до 8.0.5. Уязвимость была обнаружена 7 апреля и позволяет неавторизованному злоумышленнику манипулировать параметрами запроса в HTTP GET-запросе, чтобы обойти ограничения безопасности и получить файлы в открытом виде из мест, которые обычно должны быть недоступны. F5 обнаружила атаки через свою сетку ханипотов, зафиксировав более 800 атак и приблизительно 32 000 необработанных событий за месяц. После взлома системы хакеры фокусируются на поиске ценных секретов: .env, .env.production, .env.local и файлов окружения, файлы учетных данных AWS, резервные копии конфигурационных файлов AWS и учетных данных, креды и токены доступа Azure, файлы переменных Terraform, бессерверная конфигурация, /proc/self/environ, /proc/1/environ и /proc/self/cwd/.env, а также /etc/passwd. F5 отметила, что в ходе кампании также были апробированы различные варианты обхода и кодирования, включая последовательности обхода с двойным кодированием, по-видимому, для того, чтобы обойти обратные прокси или WAF. Большая часть наблюдаемой вредоносной активности исходила из США, Бельгии и Нидерландов, при этом злоумышленники использовали диапазоны IP Google Cloud для обхода защиты. Наиболее активные IP также использовали и другие уязвимости контроля доступа в Vite: CVE-2025-30208, CVE-2025-31125 (помечены как активно используемые) и CVE-2024-45811. Несмотря на то, что Vite обычно подключается к localhost, исследователи F5 утверждают, что разработчики часто предоставляют к нему доступ в режиме онлайн, передавая флаг --host, устанавливая server.host или неправильно настраивая сопоставление портов Docker. Компания рекомендует обновить серверы Vite до последней версии, а также следует заблокировать доступ через порт 5173 и основные источники вредоносной активности (34.14.15[.]105, 34.16.200[.]129 и 34.11.196[.]206), отклонять подозрительные запросы /@fs/ и избегать доверия к строкам User-Agent поисковых роботов. В случае если незащищенные серверы Vite оказались в открытом доступе, рекомендуется ротировать все секретные данные, находящиеся в пределах досягаемости уязвимой системы.

SecAtor
41 683
По данным Wiz, nри уязвимости в JFrog Artifactory используются для развертывания бэкдоров. Они позволяют злоумышленникам обойти аутентификацию и повысить свои привилегии до уровня администратора. Многие организации используют Artifactory для управления программными артефактами, бинарными файлами, моделями ИИ, контейнерами и пакетами. Три уязвимости - CVE-2026-42016, CVE-2026-42018 и CVE-2026-82329 - позволяют злоумышленникам обойти аутентификацию и получить административные привилегии на уязвимых экземплярах Artifactory. CVE-2026-42018, обнаруженная 12 августа и представляющая собой некорректную ошибку аутентификации, может быть использована для получения токена анонимного пользователя, предоставляющего доступ к конфиденциальным артефактам и данным репозитория.  Вторая CVE-2026-42016, исправленная 27 июля, представляет собой ошибку недостаточной проверки токена, которую можно использовать для повышения привилегий. Третья CVE-2026-82329, исправленная 28 августа, представляла собой уязвимость, позволяющую обойти аутентификацию и получить административные привилегии. Об эксплуатации уязвимости в реальных условиях стало известно несколько дней спустя. Как сообщает в Wiz, CVE-2026-42018 и CVE-2026-42016 были объединены в цепочку с середины августа для получения токена анонимного пользователя и последующего использования его для повышения привилегий до уровня администратора. В период с 15 августа по 8 сентября 2026 года в Wiz наблюдали, как несколько злоумышленников атаковали экземпляры Artifactory, размещенные на собственных серверах, используя эти две CVE-2026-42018 и CVE-2026-42016. Хакеры развертывали учетные записи администратора, устанавливали вредоносные плагины для получения возможности выполнения произвольного кода, запускали команды оболочки через конечную точку плагина, внедряли полезные нагрузки второго этапа и периодически обновляли скрипты для обеспечения непрерывного доступа. В первую неделю сентября несколько злоумышленников также начали использовать уязвимость CVE-2026-82329 для кражи конфигурационных данных, получения постоянного доступа к административным ресурсам, создания токенов, кражи ключей кластера и перечисления активов. В некоторых случаях было замечено, что злоумышленники прикрепляли собственные SSH-ключи к созданным ими учетным записям пользователей. В CISA добавила CVE-2026-42018 и CVE-2026-42016 в свой каталог уязвимостей KEV, спустя неделю после включения CVE-2026-82329 в этот же список. Всем организациям рекомендуется как можно скорее обновить самостоятельно управляемые развертывания Artifactory до версий 7.161.20, 7.146.38, 7.133.29, 7.125.20, 7.117.28 или 7.111.21.

SecAtor
41 683
Китайские хакеры UNC3569 используют критическую уязвимость (CVE-2026-51990) в Sogou для Windows от Tencent для развертывания бэкдора GrayRabbit с помощью специально созданной ссылки. Активную эксплуатацию заметили исследователи Gen Digital, предупредившие, что проблема заключается в уязвимости, позволяющей удаленно выполнять код (RCE) одним щелчком мыши. Sogou Input Method - популярное приложение для Windows, позволяющее пользователям вводить китайские иероглифы с помощью стандартной клавиатуры, а также предлагающее настраиваемый обработчик ссылок и встроенный веб-браузер, использующий устаревший движок Chromium. Приложение Sogou Input Method, разработанное китайским технологическим гигантом Tencent, по имеющимся данным, установлено в Китае сотни миллионов раз. По данным Gen Threat Labs, UNC3569 реализует три уязвимости в продукте: непроверенная инъекция аргументов командной строки в URI sgbiz, неограниченная навигация по URL-адресам в веб-представлении на основе CEF и устаревший, неизолированный движок браузера Chromium. Цепочка атак начинается с того, что жертва щелкает по специально созданному URI sgbiz:, в результате чего Windows вызывает обработчик протокола biz_helper.exe от Sogou, который передает управляемые злоумышленником аргументы командной строки легитимному исполняемому файлу SGMyInput.exe без их проверки. Внедренные злоумышленником аргументы открывают компонент SkinCenter от Sogou и дают указание встроенному в него веб-представлению Chromium загрузить URL-адрес, контролируемый злоумышленником. Sogou не ограничивает схему или назначение URL-адреса. На третьем этапе вредоносная страница использует известную уязвимость в устаревшем движке Chromium 80 от Sogou. Поскольку браузер работает без песочницы и с отключенными важными средствами защиты, эксплойт обеспечивает выполнение кода и установку бэкдора GrayRabbit. В 2024 году исследователи Google описали GrayRabbit как модульное семейство вредоносных ПО и связали его с UNC3569, китайской компанией, работающей как в сфере киберпреступности, так и в сфере кибербезопасности по найму. Образец вредоносного ПО, проанализированный Gen Threat Labs, представляет собой более зрелый 64-битный вариант с расширенным набором команд и конфигурацией C2, закодированной с помощью RC4. Его возможности включают выполнение процессов, открытие интерактивных обратных оболочек, загрузку и скачивание файлов, сбор системной и пользовательской информации, а также рефлексивную загрузку плагинов в память хоста. Gen Threat Labs поделилась своими выводами с Tencent 9 апреля, разработчик выпустил исправление в версии Sogou Input Method 16.3.0.3498 от 21 апреля. Патч проверяет аргументы URL, принимаемые обработчиком протокола, разрешает только HTTPS и ограничивает навигацию только разрешенными доменами, связанными с Sogou и Tencent. Однако исследователи предупредили, что используемый браузер по-прежнему устарел и работает без песочницы, при этом многие средства защиты веб-безопасности отключены.

SecAtor
41 683
Уязвимость критического уровня в GitLab была использована спустя день после её обнаружения. Она позволяет неавторизованным злоумышленникам читать произвольные файлы с сервера GitLab. WatchTowr сообщает, что злоумышленники начали использовать недавно исправленную уязвимость в GitLab спустя день после ее публичного раскрытия. CVE-2026-85706 (CVSS 10/10) затрагивает все версии Community Edition (CE) и Enterprise Edition (EE) начиная с 18.7 (до 19.1.8), 19.2 (до 19.2.6) и 19.3 (до 19.3.2). В пятницу, на следующий день после того, как GitLab объявила о выпуске патчей для устранения уязвимости, WatchTowr зафиксировала первые попытки эксплуатации этой уязвимости в реальных условиях. Причем это уже второй случай критической уязвимости GitLab за последние недели, после предыдущей уязвимости внедрения кода GraphQL (CVE-2026-19478), которая была практически сразу же активно использована злоумышленниками. По данным WatchTowr, в ближайшее время, вероятно, последует массовая эксплуатация этой уязвимости. Пользователям следует просматривать файлы журналов на предмет HTTP POST-запросов к URI /api/v4/projects/{id}/repository/commits/, содержащих параметры file.path, чтобы выявить потенциальные попытки эксплуатации уязвимостей. Самостоятельно размещенные экземпляры GitLab следует обновить как можно скорее, поскольку новые патчи устраняют еще 17 уязвимостей, включая еще одну критическую ошибку. Критическая CVE-2026-87719 (CVSS 9,9/10) представляет собой проблему небезопасной десериализации в сериализаторе подписок GraphQL, которая позволяет получить доступ к «конфигурациям экземпляров расширенного поиска и конфиденциальным учетным данным». В версиях GitLab CE/EE 19.1.8, 19.2.6 и 19.3.2 также устранены шесть серьезных уязвимостей безопасности, которые могли позволить удаленно выполнять код, получать доступ к защищенным переменным CI/CD, осуществлять XSS-атаки и DoS. Привлекательность GitLab для злоумышленников очевидна, поскольку несанкционированный доступ позволяет злоумышленнику получить доступ к исходному коду, секретам CI/CD, учетным данным и внедрять код в конвейеры сборки, получая доступ к любому последующему элементу или отравляя его, что, как показывает практика, стало излюбленным способом атаки со стороны киберподаолья.

SecAtor
41 683
Финтех-компания Revolut сообщила об утечке данных после того, как передала информацию о неустановленном количестве клиентов злоумышленнику, выдающему себя за государственное учреждение. Revolut работает более чем в 160 странах и регионах и предоставляет банковские услуги, услуги по управлению денежными средствами и инвестиционные услуги более чем 80 млн. клиентов по всему миру, включая 800 000 корпоративных клиентов. В своих уведомлениях пострадавшим клиентам компания сообщила, что злоумышленник запросил персональные данные по электронной почте, используя домен государственного учреждения. Поскольку в сообщении содержались действительные учетные данные для аутентификации домена, оно было выполнено на основании обоснованного предположения, что это был подлинный запрос от государственного учреждения. Revolut заявила, что утекшая информация включала в себя полные установочные данные (полное имя, дата рождения, род занятий), контактные данные (почтовый адрес, адрес электронной почты и номер телефона), а также данные документов и подтверждения личности, а также изображения для верификации лица (селфи, предоставленные для проверки личности клиента при открытии счета). Раскрытая информация также включает выписки по счетам (включая номера IBAN), записи о снятии средств и полную историю транзакций (включая транзакции с биткоинами). Компания заверяет, что в результате утечки данных пострадало ограниченное число клиентов, но отказалась назвать их точное количество. При этом системы Revolut и средства клиентов не пострадали. После обнаружения Revolut немедленно заблокировала адрес и уведомила соответствующее государственное ведомство, а также правоохранительные органы, органы по защите данных и финансовых регуляторов. После обнаружения мы немедленно заблокировали адрес и уведомили соответствующее государственное ведомство, а также правоохранительные органы, органы по защите данных и финансовые регуляторы». ZachXBT заявил, что, утечка данных, вероятно, затронула ограниченное число клиентов Revolut, но «похоже, она была нацелена именно на пользователей с высоким уровнем дохода». Впрочем Revolut уже проходила нечто подобное четыре года назад, столкнувшись с очередной утечкой данных после того, как в сентябре 2022 года злоумышленники украли личную, контактную и финансовую информацию 50 150 клиентов. Но все же будем следить.

SecAtor
41 683
Repost from Social Engineering
• У экспертов Quarkslab есть интересное исследование, в рамках которого им удалось извлечь из китайского электромобиля данные
• У экспертов Quarkslab есть интересное исследование, в рамках которого им удалось извлечь из китайского электромобиля данные GPS и получить точную информацию о поездках за несколько лет. • Все началось с того, что исследователи купили телематический блок (TCU), извлеченный из разбитого электромобиля BYD Seal. Чтобы считать сохранённые данные, они спаяли собственный переходник для подключения модуля к USB-программатору и воспользовались тулзой ubireader! Таким образом они получили доступ ко всей файловой системе и смогли извлечь необходимые файлы. • Самое интересное, что данные даже не были зашифрованы. Исследователи проанализировали журналы глобальной навигационной спутниковой системы (GNSS) и восстановили полную историю автомобиля - от производства на заводе в Китае до эксплуатации в Великобритании и демонтажа в Польше. В журналах было зафиксировано каждое движение и остановка, что дало полное представление о пути автомобиля. • Отмечено, что в большинстве новых авто можно стереть данные, выполнив сброс настроек до заводских, но полностью удалить всю информацию невозможно. • Что касается данной фичи, то она не является уникальной для автомобилей BYD. GPS-навигации уже три десятилетия, и на вторичном рынке хватает стареньких автомобилей, чья бортовая электроника может стать источником детальной информации о перемещениях владельца. Автопроизводители и регуляторы в последние годы ужесточили требования к шифрованию, но практически любой автомобиль, выпущенный за последние двадцать лет, имеет модуль, который хранит информацию о перемещениях за весь срок эксплуатации, и во многих случаях эти данные можно извлечь... ➡ https://blog.quarkslab.com/ S.E. ▪️ infosec.work ▪️ VT

SecAtor
41 683
Продолжаем отслеживать наиболее трендовые угрозы: 1. Google выпустила обновление для устранения активно используемой 0-day в Chrome. CVE-2026-87491 представляет собой ошибку повреждения памяти в движке JavaScript V8. Это седьмая 0-day в Chrome, которую Google устранила в этом году. 2. IonQ полагает, что лучшие квантовые компьютеры смогут взломать шифрование биткоина менее чем за 26 дней. 3. Агенты OpenAI, вырвавшиеся из тестовых сред компании, оказывается вели секретные беседы почти на десятке сайтов больше, чем предполагалось ранее. Среди них репозитории GitHub, сайты pastebin, сайт преподавателя по химии AP и сервисы сокращения ссылок. 4. Хакеры взломали почтовый провайдер производителя аппаратных криптокошельков Trezor и разослали фишинговые письма с официальных аккаунтов компании. 5. GitLab призвала немедленно обновиться для устранения уязвимости обхода пути с максимальной степенью серьезности - CVE-2026-85706. Уязвимость связана с некорректным ограничением пути и отсутствием проверки подлинности в API для фиксации изменений в репозитории. Неавторизованные злоумышленники могут использовать уязвимость для чтения произвольных файлов с уязвимых серверов «при определенных условиях». Кроме того, GitLab устранила вторую критическую CVE-2026-87719, связанную с небезопасной десериализацией в GraphQL. 6. Злоумышленник взломал Deep-Live-Cam, приложение для замены лиц на Python с 96 600 звездами на GitHub. Он изменил зависимость проекта, чтобы загрузить и установить программу для перехвата буфера обмена криптовалюты для Windows и macOS. Взлом длился всего девять часов. 7. Apple также выпустила новую линейку умных часов, которые оснащены жуткой функцией, которая незаметно подслушивает все вокруг в любое время, расшифровывает разговоры, а затем использует их для календаря, уведомлений и других задач. 8. LG всячески опровергает сообщения о том, что она использовала свои смарт-телевизоры для записи разговоров владельцев в режиме ожидания, а также о других подозрительных действиях. Верим. 9. Anthropic создала секретную систему слежки для выявления и контроля отдельных лиц и активистов, выступающих против ИИ и ЦОДов. 10. Хакеры взломали устройства F5 BIG-IP APM для развертывания руткита Linux, который может перехватывать загрузку PHP-файлов и внедрять веб-оболочку без файлов непосредственно в память, избегая необходимости записи вредоносного кода на диск. Вредоносная ПО демонстрирует признаки второй стадии атаки, которая, вероятно, была развернута после использования критической CVE-2025-53521, которую в марте переклассифицировали из проблемы DoS в RCE. Sophos проанализировала образец и выяснила, что тот же вредоносный код был ранее задокументирован ESET, которая идентифицировала его как PoisonedRefresh. 11. Check Point обнаружила скрытый канал, позволяющий сессии ChatGPT под одной учетной записью отправлять задачи в совершенно отдельную сессию под другой учетной записью. И это не отображается в истории переписки ни одной учетной записи. [ Check Point ] 12. Onapsis опубликовала отчеты о двух серьезных ошибках, исправленных SAP: OVERPASS - это RCE без аутентификации в ядре SAP (CVE-2026-44756) и S4GET - это RCE до аутентификации в SAP NetWeaver (CVE-2026-58240). Обе уязвимости имеют очень высокий рейтинг CVSS и, вероятно, будут использованы злоумышленниками. 13. Adobe выпустила внеплановое обновление для устранения 0-day StyleSmuggler, использованной в атаках на прошлой неделе на магазины Magento и Adobe Commerce. Теперь эта уязвимость отслеживается как CVE-2026-75650. 14. N-able выпустила обновление для устранения активно используемой 0-day в N-central - CVE-2026-86218, которая отличается от двух других критических уязвимостей, которые компания устранила в прошлую пятницу. Ранее решения N-central компании подвергались 0-day атакам.

SecAtor
41 683
Исследователи Лаборатории Касперского в новом отчете разобрали инструментарий группировки Hacking Cat. Hacking Cat (Хакерский кiт) - группировка хактивистов, атакующая организации в России из множества секторов экономики, описывает свои активности в Telegram-канале, который был создан в феврале 2024 года. Вплоть до лета 2025 основной темой канала были дефейсы сайтов, утечки данных и инструменты для пентеста. Однако позже группировка сменила профиль и стала вести кампании, направленные на шифрование и уничтожение данных. Hacking Cat активно сотрудничает с другими хактивистами, такими как Cyber Anarchy Squad и Ukrainian Cyber Alliance, что может усложнять атрибуцию инструментария к конкретным злоумышленникам. Тем не менее ЛК удалось задетектить и провести всесторонний анализ ранее не описанного вредоносное ПО - Gorilla RAT и Monkey Ransomware, - которое с высокой уверенностью относится именно к арсеналу Hacking Cat, поскольку оно встречалось только в атаках этой группировки. Кроме того, исследователи изучили несколько инструментов, использованных в совместных атаках с Cyber Anarchy Squad и Ukrainian Cyber Alliance. В качестве вектора первоначального доступа злоумышленники используют уязвимости в серверах Exchange - предположительно CVE-2021-26855 и CVE‑2026‑42897. При успешной эксплуатации разворачивают в системе самописный инструмент удаленного доступа Gorilla RAT. Он обладает функциональностью для туннелирования трафика, что позволяет злоумышленникам получать доступ к внутренней сети жертвы извне. Причем до января 2026 Hacking Cat использовала классическую обратную оболочку (reverse shell), написанную на Go с использованием WebSocket. Gorilla RAT также написан на Go с использованием WebSocket и содержит тот же C2-адрес и такую же проверку продолжительности сна. Сам адрес зашифрован с помощью побайтового преобразования с использованием четырехбайтного ключа, который находится внутри агента. В некоторых случаях Gorilla RAT распространялся в UPX-архивах, в других - в виде несжатого исполняемого файла. В качестве C2 в Gorilla RAT чаще всего используется IP 179.43.186[.]239. По этому адресу ЛК обнаружила административную панель Lissa C2. Такая же панель была обнаружена и на другом сервере — 31.7.58[.]226, который также встречался в качестве C2 Gorilla RAT. Спустя некоторое время название панели сменилось на другое - XOXOL. В системах нескольких жертв Hacking Cat нашлось множество вариаций шифровальщика Monkey Ransomware, написанных на разных языках Rust, .NET, C++ и Golang. Зловред впервые появился в конце лета - начале осени 2025 года, однако с тех пор злоумышленники создали огромное количество различных образцов с незначительными вариациями в функциональности. Вариация Monkey Ransomware на Rust генерирует 32-байтовый ключ и шифрует файлы жертвы с помощью ChaCha20-Poly1305. Некоторые варианты нигде не сохраняют ключ, что фактически превращает их в полноценный вайпер. Вариация на .NET распространяется в виде приложения .NETCoreApp. Образец генерирует 32-байтовый ключ, отправляет на C2 и шифрует файлы жертвы с помощью AES-256-CBC. Версия на C++ обладает схожей функциональностью с версиями на .NET и Rust с небольшими отличиями. Версия на Golang используется в системах Linux и ESXi. В процессе проактивного мониторинга угроз в ЛК также обнаружили другой шифровальщик, который использовал отличные от Monkey Ransomware алгоритмы шифрования и присваивал файлам расширение .hydra_ransomware.  В целом, как видно из анализа инструментария группировки, Hacking Cat экспериментирует с функциональными возможностями шифровальщика, а при разработке используются генеративные модели. При этом разные хактивистские группировки в атаках используют одни и те же самописные инструменты, включая многоступенчатые цепочки заражения. Подробный технический разбор и и возможные пересечения с группировкой Thor - в отчете.

SecAtor
41 683
Уязвимости PaperCut теперь активно используются в атаках. Как сообщает GreyNoise, хакеры задействовали ИИ для создания, тестирования и развертывания эксплойтов в отношении сотен организаций по всему миру. Уязвимости безопасности отслеживаются как CVE-2026-82078 и CVE-2026-81578, были выявлены 27 августа как O-day и исправлены на следующий день. Они позволяют удаленным неаутентифицированным злоумышленникам обходить аутентификацию и выполнять произвольный код на уязвимых экземплярах PaperCut NG/MF. Несколько дней спустя в WatchTowr предупредили, что активность вокруг двух уязвимостей значительно усилилась. Предполагалось, что за эксплуатацией, скорее всего, стоят брокеры первичного доступа. На этой неделе GreyNoise, сообщила, что злоумышленник использовал ИИ для создания, тестирования и развертывания эксплойтов против 440 развертываний PaperCut NG/MF. Злоумышленник атаковал уязвимые экземпляры PaperCut в 395 организациях в 48 странах с целью удаленного выполнения кода (RCE) и сбора учетных данных. Есть и другие реальные жертвы, которых невозможно отнести к какой-либо конкретной организации. Противник целенаправленно пытался избежать нападок на организации в 28 идентифицированных странах, однако, как показывает статистика, попытки сдерживания в некоторых случаях не была должным образом реализована. Применение ИИ для организации кампании позволило злоумышленнику скомпрометировать некоторые среды за считанные минуты и даже секунды. Успех злоумышленника был неравномерным во всех инцидентах: доступ к управлению доменом удалось получить лишь в 12 пострадавших организациях. Пока неясно, сосредоточен ли этот злоумышленник исключительно на получении доступа для последующей передачи другим связанным с ним субъектам, или же он будет напрямую использовать свой доступ для достижения последующих целей. Исследователи выявили три пути атаки в ходе кампании: сбор секретов памяти и реестра процесса LSASS с хостов, являющихся членами домена, проведение атак NoPac против незащищенных экземпляров и добавление новой учетной записи в группу Domain Admins, если хост являлся контроллером домена. По данным GreyNoise, злоумышленники совершили кражу учетных данных на 280 скомпрометированных хостах, похитили секретные данные со 137 из них и получили права администратора домена в 12 случаях. Из 440 скомпрометированных развертываний 204 принадлежали организациям из сектора образования. Пострадали также десятки организаций из секторов розничной торговли/услуг, недвижимости/гостиничного бизнеса, ИТ/MSP, некоммерческих организаций и производства/коммунальных услуг.

SecAtor
41 683
На этой неделе компания Surfshark, реализующая VPN-сервисы и услуги по кибербезопасности, сообщила об инциденте в сфере ИБ, затронувшем определенные внутренние данные. Злоумышленники получили доступ к неправильно настроенному тестовому серверу, содержащему инженерные материалы, включая внутренние конфигурации. В сообщении компании говорится, что инцидент был обнаружен 31 августа, но первоначально рассматривался как представляющий низкий риск. Однако к 2 сентября компания подтвердила масштабы происшествия и перешла к локализации и устранению последствий. Как поясняется в отчете Surfshark об инциденте, внутренний тестовый сервер, ставший доступным из интернета после неправильной настройки, был взломан злоумышленником. По данным Surfshark, на сервере хранились ограниченные внутренние инженерные материалы, включая «части системных исполняемых файлов и внутренние конфигурации для определенных служб». Surfshark также выявил внутренние учетные данные, связанные со сборкой, которые были внесены в историю кода, и регулярно их менял, хотя они не предоставляли доступа к пользовательским данным или производственным системам, обслуживающим пользователей. Кроме того, хакеры получили доступ к изолированному серверу оптимизации доступности контента (VPS), используемому в качестве прокси. Однако при этом не были раскрыты ключи шифрования, идентификационные данные пользователей, IP-адреса или трафик браузера. По результатам расследования в Surfshark подтвердили, что данные пользователей и VPN-сервисы не пострадали. Затронутая система представляла собой внутреннюю инженерную среду. По своей конструкции она якобы не хранит и не обрабатывает никакие пользовательские данные и отделена от производственных систем, которые предоставляют наши услуги. Компания также отметила, что не регистрирует и не сохраняет VPN-трафик и активность в интернете, а также что никакие приложения или расширения для браузеров, работающие на устройствах пользователей, не были изменены. В ответ на инцидент компания изолировала затронутую систему и устранила уязвимость, сменила соответствующие внутренние учетные данные, внедрила дополнительные меры безопасности и подтвердила полный масштаб компрометации. Кроме того, в Surfshark также обещают провести дополнительный независимый аудит ИБ для оценки уровня безопасности всей инфраструктуры в целом. Так что поглядим.

SecAtor
41 683
Расширенное сканирование выявило четвертый инцидент с участием Claude Opus 4.6. При этом Anthropic больше всего обеспокоена безрассудным поведением Claude Mythos 5 после недавних инцидентов, в ходе которых были взломаны реальные системы. В отчете Anthropic раскрыт ранее не сообщавшийся инцидент, связанный с несанкционированным доступом к реальной системе, а также вновь рассмотрены три случая, впервые описанные компанией в конце июля.  Раскрытый новый случай относится к январю 2026 года и связан с ранним этапом проверки системы Claude Opus 4.6, которая взломала систему третьей стороны во время оценки кибербезопасности. Первые три инцидента были обнаружены после сканирования примерно 141 000 стенограмм, предположительно связанных с доступом в интернет во время кибер-оценок. Однако первоначальный анализ не выявил отдельную группу затронутых стенограмм, которые гигант в области ИИ обнаружил в августе при сборе материалов для передачи в METR, независимую организацию, которая сейчас расследует эти инциденты. Сканирование этой новой партии выявило четвертый инцидент. Дальнейший анализ не обнаружил дополнительных случаев сопоставимой или большей степени тяжести, если верить Anthropic. Как и три предыдущих инцидента, четвертый произошел во время оценки кибербезопасности, проведенной тем же сторонним партнером, Irregular, где Claude сообщили об отсутствии доступа в интернет. Неправильная конфигурация среды оценки привела к подключению к открытому интернету, и модель работала без тех уровней защиты, которые Anthropic обычно поставляет со своими производственными системами. По данным Anthropic, модель Opus 4.6 отключила целевую систему, присвоив ей сетевой адрес, конфликтующий с адресом другой машины, что сделало выполнение задания невозможным в запланированном порядке. Она попыталась отказаться от задачи, но ошибка в настройках оценки помешала ей это сделать. Не сумев выйти из системы или достичь намеченной цели, модель обнаружила тот же путь к открытому интернету, который был выявлен в ранее раскрытом инциденте. Она получила доступ к системе третьей стороны, которую считала частью операции, извлекла хранящийся там пароль и использовала его для получения доступа уровня администратора.  Затем получила дополнительные учетные данные, изменила настройки учетной записи, чтобы упростить доступ к системе, и прочитала личную информацию одного человека, связанного с этой неназванной организацией. Сеанс завершился только тогда, когда модель исчерпала выделенный ей вычислительный бюджет. В ходе проверки Anthropic было установлено, что модель отличалась от Mythos 5 и внутренней исследовательской модели, использованной в других инцидентах, в одном ключевом аспекте: она никогда не предполагала, что действует внутри симуляции, и ни одно из зафиксированных ею рассуждений не описывало окружающую среду таким образом.  Вместо этого, в 87% случаев в своих рассуждениях модель указывала на то, что атакуемые системы относятся к санкционированным учениям, и лишь в 1% случаев допускала возможность атаки на не связанную с ними третью сторону. Модель также ни разу не усомнилась в наличии у нее разрешения на продолжение действий, а после их завершения неизменно заявляла, что считает свои действия санкционированными в рамках испытаний. Тем не менее, Anthropic заявила, что этот инцидент вызывает у нее меньше опасений, чем три предыдущих, в основном из-за неоднократных попыток модели отказаться от выполнения задачи, как только она понимала, что цель недостижима. Игнорирование моделью возможности нанесения вреда реальным системам остается тревожным, но компания заявила, что подобное поведение значительно изменилось в поколениях моделей, обученных с тех пор. Из четырех случаев, по словам Anthropic, наибольшую обеспокоенность вызывает инцидент с Claude Mythos 5, в котором модель приложила значительные усилия для загрузки вредоносного пакета в репозиторий PyPI. В этом инциденте вредоносный пакет был установлен 15 третьими лицами и использован ИИ для доступа к системам реального поставщика решений в области безопасности.

SecAtor
41 683
Исследователи Positive Technologies сообщают об обнаружении хакерской группировки DENOmination Group после серии атак, объединенных использованием легитимной среды выполнения Deno для запуска вредоносного JavaScript-кода. Центральным техническим элементом активности DENOmination Group является использование легитимной среды выполнения Deno для запуска вредоносного JavaScript- и TypeScript-кода, а также для получения последующих компонентов от C2-сервера. Загрузочный компонент получил публичное название DinDoor. При этом в подробно исследованных MSI- и LNK-ветках за ней следует полнофункциональный агент удаленного доступа DenoRAT. Целями атак на территории России стали предприятия ОПК, военные структуры, банки, финансовые и консалтинговые организации. В качестве фишинговых приманок злоумышленники используют документы военной и финансово-кредитной тематики. Принципиальная особенность цепочек - использование Deno как легитимной среды выполнения, что позволяет операторам передавать выполнение обфусцированному JavaScript-коду, обновлять вредоносную логику на стороне C2 и загружать дополнительные компоненты без изменения первоначального файла доставки. В исследуемой кампании DinDoor и DenoRAT выполняют разные функции. DinDoor используется как промежуточный загрузочный компонент: идентифицирует зараженный узел, проверяет доступность C2-сервера и обеспечивает получение и запуск следующей стадии. DenoRAT представляет собой основной агент удаленного доступа и реализует выполнение команд, сбор и эксфильтрацию данных, интерактивную командную оболочку и сетевые функции. В зависимости от вектора первоначального доступа последовательность компонентов отличается. Позитивы последовательно проанализировали две основные цепочки первоначального запуска: MSI-ветка, выявленная в рамках фишинговой рассылки с финансовой тематикой, и LNK-ветка. Отдельно разобрали вредоносный установщик DeltaScan, выявленный при исследовании той же инфраструктуры и использующий сходную многостадийную схему запуска Deno. Совокупность пересечений в логике, техниках и сетевой инфраструктуре позволяет рассматривать эти эпизоды как активность одного актора. Выявленную группировку Позитивы по итогу назвали DENOmination Group. Название отражает ключевой технический признак наблюдаемой активности - систематическое использование Deno в связанных цепочках заражения. На текущем этапе имеющихся данных недостаточно для уверенной атрибуции DENOmination Group к какой-либо ранее известной группировке. Полученные данные показывают, что DinDoor и DenoRAT, вероятно, не являются инструментарием, эксклюзивно используемым DENOmination Group. В открытых исследованиях аналогичные компоненты фигурируют в активности других отслеживаемых кластеров, при этом различаются способы первоначальной доставки, инфраструктура и последующие стадии заражения. В апреле 2026 года Hunt.io проанализировали два образца DinDoor. Несмотря на общую логику идентификации зараженного узла и использование Deno, исследованные образцы существенно различались по реализации и дальнейшей цепочке выполнения. Дополнительный пример приводит eSentire Threat Response Unit. В июне 2026 года исследователи наблюдали цепочку заражения, которую они отнесли к активности TAG-150. На текущем этапе Позитивы рассматривают модель MaaS или иной формы многоарендного доступа как рабочую гипотезу. Данные указывают на возможность использования общей платформы несколькими операторами, однако не позволяют установить коммерческую модель. Подробный технический разбор IOCs - в отчете.