uz
Feedback
Порвали два трояна

Порвали два трояна

Kanalga Telegram’da o‘tish

Про ИБ в бизнесе, промышленности и многом другом 💼 Главный канал Kaspersky: @kasperskylab_ru Связь @KasperskyCrew

Ko'proq ko'rsatish
9 399
Obunachilar
+424 soatlar
+27 kunlar
+730 kunlar
Obunachilarni jalb qilish
Iyul '26
Iyul '26
+80
4 kanalda
Iyun '26
+61
6 kanalda
Get PRO
May '26
+82
4 kanalda
Get PRO
Aprel '26
+79
3 kanalda
Get PRO
Mart '26
+116
8 kanalda
Get PRO
Fevral '26
+136
9 kanalda
Get PRO
Yanvar '26
+191
3 kanalda
Get PRO
Dekabr '25
+434
15 kanalda
Get PRO
Noyabr '25
+89
2 kanalda
Get PRO
Oktabr '25
+161
12 kanalda
Get PRO
Sentabr '25
+96
3 kanalda
Get PRO
Avgust '25
+129
5 kanalda
Get PRO
Iyul '25
+287
23 kanalda
Get PRO
Iyun '25
+62
2 kanalda
Get PRO
May '25
+337
7 kanalda
Get PRO
Aprel '25
+368
12 kanalda
Get PRO
Mart '25
+136
19 kanalda
Get PRO
Fevral '25
+106
5 kanalda
Get PRO
Yanvar '25
+136
4 kanalda
Get PRO
Dekabr '24
+959
13 kanalda
Get PRO
Noyabr '24
+573
6 kanalda
Get PRO
Oktabr '24
+287
9 kanalda
Get PRO
Sentabr '24
+1 009
5 kanalda
Get PRO
Avgust '24
+151
4 kanalda
Get PRO
Iyul '24
+180
9 kanalda
Get PRO
Iyun '24
+150
11 kanalda
Get PRO
May '24
+125
3 kanalda
Get PRO
Aprel '24
+655
9 kanalda
Get PRO
Mart '24
+1 061
12 kanalda
Get PRO
Fevral '24
+126
3 kanalda
Get PRO
Yanvar '24
+111
5 kanalda
Get PRO
Dekabr '23
+513
17 kanalda
Get PRO
Noyabr '23
+734
16 kanalda
Get PRO
Oktabr '23
+577
11 kanalda
Get PRO
Sentabr '23
+159
0 kanalda
Get PRO
Avgust '23
+84
0 kanalda
Get PRO
Iyul '23
+71
0 kanalda
Get PRO
Iyun '23
+380
0 kanalda
Get PRO
May '23
+114
0 kanalda
Get PRO
Aprel '23
+60
0 kanalda
Get PRO
Mart '23
+68
0 kanalda
Get PRO
Fevral '23
+50
0 kanalda
Get PRO
Yanvar '23
+36
0 kanalda
Get PRO
Dekabr '22
+83
0 kanalda
Get PRO
Noyabr '22
+1 536
0 kanalda
Get PRO
Oktabr '22
+603
0 kanalda
Get PRO
Sentabr '22
+45
0 kanalda
Get PRO
Avgust '22
+43
0 kanalda
Get PRO
Iyul '22
+387
0 kanalda
Sana
Obunachilarni jalb qilish
Esdaliklar
Kanallar
31 Iyul+1
30 Iyul+4
29 Iyul+1
28 Iyul+2
27 Iyul+6
26 Iyul+2
25 Iyul+1
24 Iyul+1
23 Iyul+4
22 Iyul+2
21 Iyul+1
20 Iyul+4
19 Iyul+1
18 Iyul+1
17 Iyul0
16 Iyul+4
15 Iyul+2
14 Iyul+4
13 Iyul+1
12 Iyul+2
11 Iyul+2
10 Iyul+1
09 Iyul+3
08 Iyul+4
07 Iyul+2
06 Iyul+3
05 Iyul+4
04 Iyul+3
03 Iyul+9
02 Iyul+2
01 Iyul+3
Kanal postlari
⏰ Сегодня последний день, чтобы подать доклад на лучший ИБ-саммит галактики! Security Analyst Summit проходит в этом году с 2
Сегодня последний день, чтобы подать доклад на лучший ИБ-саммит галактики! Security Analyst Summit проходит в этом году с 20 по 23 октября на Бали, и попасть туда без регистрации и SMS затрат на авиабилеты и отель очень просто. Достаточно стать спикером мероприятия. Приём заявок (в народе больше известный как Call for Papers) завершается 31 июля, то есть сегодня. Но программный комитет ещё совсем не устал! Если вы хотите поделиться интересным опытом с широкой международной аудиторией, то спектр тем #TheSAS2026 очень широкий: ➡️ расследования атак APT; ➡️ безопасность АСУ ТП; ➡️атаки на цепочку поставок ПО и оборудования; ➡️риски ПО open source; ➡️уязвимости и их поиск; ➡️прикладные угрозы, связанные с ИИ; ➡️исследования дарк-веба и киберподполья. Познакомиться с программным комитетом и подать заявку можно на сайте SAS, а вдохновиться отчётами с прошлого саммита аналитиков — прямо у нас в канале по хэштегу #TheSAS2025 #события #TheSAS2026 @П2Т

2
🤖 SAIL 2.0: Безопасность ИИ на практике У ИБ-команд, от которых требуют обеспечивать безопасное внедрение ИИ-агентов, появил
🤖 SAIL 2.0: Безопасность ИИ на практике У ИБ-команд, от которых требуют обеспечивать безопасное внедрение ИИ-агентов, появился ещё один вспомогательный инструмент open source. Недавно выпущенный фреймворк Secure AI Lifecycle (SAIL 2.0) переводит AI governance в плоскость конкретных планов и практических мер. Авторы также опубликовали агентский навык (skill), способный преобразовывать сам фреймворк в прикладные организационные документы: списки для аудитов соответствия, опросники для отдела закупок, и так далее. Фреймворк полезен для приоритизации мер ИБ, оценки поставщиков и организации более согласованной работы между вовлечёнными командами. В версии 2.0 широкая область AI security разделена на три отдельных направления: 1️⃣ Код и конвейер: защита моделей, наборов данных и собственно кода в средах CI/CD. 2️⃣ Облачные агенты: управление платформами вроде Microsoft Copilot Studio, где встроенные агенты порой имеют права повыше администраторских, а действуют от имени пользователей. 3️⃣ Конечные точки: защита локальных ИИ-агентов для программирования или прикладных пользовательских задач, которые трудноотличимы от активно работающего на ПК человека. Обновлённый каталог охватывает более 90 рисков, сопоставленных с актуальными регуляторными стандартами (сплошь западными, включая EU AI Act, OWASP и прочую классику). Каждый инструмент или мера ИБ разнесены по семи знакомым направлениям: policy, discovery, posture, red teaming, runtime, sandbox и govern. P.S. В мире аббревиатур с обилием «AI» действительно важно не путать SAIF (Google), CosAI и SAIL. 😎 #ИИ @П2Т
959
3
👮‍♀️ Опасные мелкие вымогатели В некоторых вымогательских инцидентах злоумышленники ограничиваются использованием родных инс
👮‍♀️ Опасные мелкие вымогатели В некоторых вымогательских инцидентах злоумышленники ограничиваются использованием родных инструментов Microsoft и требуют сравнительно небольшие суммы выкупа. Они даже печатают свои вымогательские записки на офисных принтерах, чтобы жертвам было проще заметить происходящее и сложнее проигнорировать требования. Вместо разработки собственного или применения широко известного ВПО, атакующие проникают в сеть, используют BitLocker для шифрования критически важных дисков и требуют необычно низкий выкуп, порядка $3000. Такой низкий ценник — осознанный ход, чтобы побудить организацию заплатить быстро и не возиться с расследованием. Недавние случаи, к которым привлекли наших экспертов по реагированию на инциденты, включали атаки, связанные с группой, называющей себя XEntry Team. Вот как разворачивается их схема вымогательства. Первоначальная компрометация обычно происходит из-за базовых ошибок конфигурации: RDP-серверов, доступных из интернета, плохо защищённых баз MSSQL, секретов, доступных на GitHub. Получив доступ, злоумышленники повышают привилегии, меняют настройки защитных решений и устанавливают легитимные инструменты удалённого доступа (RMM). Затем они скрытно распространяют новые GPO и запланированные задачи на нужные им машины, чтобы синхронно активировать BitLocker по всей инфраструктуре. После извлечения ключей восстановления на свои серверы они запускают шифрование и отправляют на локальные серверы печати свою записку о выкупе. В одном из случаев атака была сосредоточена на конкретном хосте, где решение EPP/EDR было отключено по соображениям совместимости, из-за чего вредоносные действия было сложнее заметить. Однако даже в контролируемых средах предупреждения SIEM/EDR нередко игнорируются, потому что связаны с «безопасно выглядящими» инструментами Microsoft и легитимным административным ПО. Защита от такой угрозы требует строго лимитировать публично доступные сервисы (в первую очередь RDP), и систематически применять allowlisting административных инструментов внутри организации. ➡️ Читать подробные разборы инцидентов на Securelist. #угрозы #советы @П2Т
816
4
Интересные исследования APT за неделю 🪲 APT Awaken Likho/Core Werewolf вооружилась бэкдором на AutoIt, доставляемым через целевой фишинг с PDF-приманками, атакуя госучреждения и их подрядчиков в РФ и РБ. 🟢Разбор MaaS-инфостилера Dolphin X, который нацелен на 300+ приложений и собирает широкий спектр секретов с особым акцентом на ключи и токены разработчиков. Авторы зловреда рекламируют встроенный «ИИ-профайлер» для ранжирования заражённых машин по ценности. 🪲Анализ CloudAtlasGo — бэкдора на Go, который туннелирует C2 через WebRTC, скрывая сигнальный трафик в API-запросах Trello. ВПО использовано в атаках на государственные и дипломатические цели в РФ. 🟢Обзор кампании APT TA458, которая эксплуатирует букет XSS-уязвимостей в веб-почте Zimbra, mDaemon, Roundcube, SOGo и Kerio, чтобы красть учётные данные и переписку военных и госорганов в Южной Европе. 🟢Шпионский фреймворк Project CAV3RN, возможно используемый APT OilRig/APT34, скрывает трафик C2 в событиях календаря Outlook через Microsoft Graph API, а в качестве резервного канала использует DNS-запросы. Кампания нацелена на Израиль. 🔴Обзор операции FrostArmada по подмене DNS на шлюзах Wi-Fi в отелях и на конференциях, чтобы подсовывать фальшивые страницы входа Microsoft 365 и обходить MFA. Цели атаки — в США, Индии и Саудовской Аравии. 🟠Злоумышленники создали более 7600 вредоносных репо GitHub в рамках кампании AgentBaiting. Более 800 маскировались под навыки ИИ-агентов и МСР-серверы, распространяя инфостилер. Фишинг убеждает агентов не хуже, чем людей — отмечены случаи, когда агенты находили и рекомендовали эти репозитории разработчикам. 🟢Новый Rust-троянец группы Chaos, msaRAT, скрывает свои коммуникации C2, управляя «безголовым» Chrome через DevTools, так что весь трафик выглядит как исходящий от локального браузера. 🔵Новая схема вымогательства: злоумышленники злоупотребляют BitLocker для шифрования дисков и печатают вымогательские записки на офисных принтерах. Проникают в сеть через открытый RDP и неверно сконфигурированные БД. Жертвы отмечены в Латинской Америке. 🔵Свежая RCE в SharePoint, CVE-2026-50522, эксплуатируется злоумышленниками. Они извлекают machine keys для сохранения долгосрочного доступа, поэтому одного патчинга недостаточно. 🟣Цепочка уязвимостей HermeticReader в расширении Adobe Acrobat для Chrome, установленном примерно в 329 миллионах браузеров, позволяла вредоносной веб-странице захватывать сессию WhatsApp Web жертвы и красть чаты, контакты и сообщения. Дефект устранён (CVE-2026-48294), но этот вектор может объяснять волну угонов аккаунтов в ряде стран. #дайджест #APT @П2Т
925
5
😵‍💫 Машина времени в Windows, замена капче и другие важные новости конфиденциальности и личной ИБ 🔵Осторожно, новые способы угона Telegram без паролей и SMS! 🔵В Google значительно переработали настройки, которые раньше назывались Web & app activity, а теперь называются Search Services History and Personalized Recommendations. Выключать шпионаж персонализацию заново вроде бы не требуется, но рекомендуем перепроверить в своих учётках. 🟣Уже не первый раз атаки на цепочку поставок затрагивают менеджеры паролей — на сей раз досталось LastPass. Угнали только данные CRM, поэтому пользователи могут ожидать угрожающих и убедительных фишинговых писем. 🟣Существенное обновление технологий Tor требует заменить клиентское ПО до 1 сентября. 🟣В Windows 11 встроили point in time restore — гораздо более мощную «машину времени», чем давно известная system restore. 🟣По соцсетям запрещённой META постепенно раскатывают «подростковые» аккаунты, а проверку возраста пользователя обещают делать не по паспорту, а по ИИ. 🟣А в WhatsApp наконец можно общаться, используя имена пользователя, а не номера телефона. 🟢Консорциум веб-разработчиков, включая Mozilla, предлагает весьма затейливую технологию PACT, которая позволяет отличать людей от ботов без капчи. Если очень грубо, сайты, которые точно знают, что вы не бот (банки, госуслуги, и т.п.), выдают браузеру ограниченное количество токенов, которые привязаны к браузеру и устройству, но анонимны, и могут быть «потрачены» на любом другом сайте для подтверждения человечности. 🟢Впрочем, вовремя — капча стала уже не просто бесполезна, а немножко вредна. #дайджест @П2Т
1 141
6
🔎 Боремся с BEC по-новому Атаки на бизнес-переписку стали печальной повседневностью в любой организации. По статистике AFP, 74% организаций столкнулись с BEC-атакой в прошлом году, В отличие от обычного фишинга, у сотрудника не пытаются выманить пароли, а постепенно побуждают его совершить нужное злоумышленникам действие, например «срочный денежный перевод». Важную роль в быстром росте BEC сыграли языковые модели, с помощью которых злоумышленник может очень дёшево адаптировать атаку к конкретной организации, адекватно отвечать на вопросы и уточнения жертвы, а также реже выдавать себя опечатками или ошибками, выдающими несовершенное знание языка. Но есть и обратная сторона — если нейросети используются при подготовке зловредных писем, может, они сами себя выдают? Как выясняется, да! Наши эксперты разработали специальную технологию для детектирования BEC-писем, сгенерированных при помощи искусственного интеллекта. Подробнее о ней и о её доступности в продуктах «Лаборатории Касперского» написали в блоге. #советы @П2Т
1 227
7
🗿 У нас новый рекордсмен! Если вы ну совершенно случайно используете продукты Oracle, то июльский Critical Patch Update содержит исправления для 1449 уязвимостей. Плотно держим в курсе. #уязвимости @П2Т
1 344
8
🤯 Hugging Face взломала... OpenAI?! Автономные ИИ-агенты уже взламывают продакшн топовых компаний. OpenAI официально признал
🤯 Hugging Face взломала... OpenAI?! Автономные ИИ-агенты уже взламывают продакшн топовых компаний. OpenAI официально признала, что недавний инцидент в Hugging Face был делом «рук» её собственных моделей, включая GPT-5.6 Sol и ещё не выпущенную версию. Во время внутреннего ИБ-тестирования в глубоко изолированной песочнице OpenAI отключила у моделей защитные фильтры. Тестируемая модель занялась reward hacking — при попытке пройти бенчмарк ExploitGym, вместо разработки решений к нему, модель нашла зиродей в кэширующем прокси (без исходников!), вышла из песочницы и получила доступ к открытому Интернету. После этого она взломала инфраструктуру Hugging Face, чтобы похитить из тамошних репозиториев данные, которые сочла ответами к бенчмарку. Этот маленький ИИ-трюк за одни выходные создал десятки тысяч событий в логах SOC, но даже после корреляции осталось 17000 действий атакующего, в анализе которых IR компании немедленно утонул. Когда ИБ-команда Hugging Face попыталась использовать коммерческие LLM для анализа телеметрии атаки, API отказались обрабатывать логи. Защитные фильтры коммерческих моделей распознали в проверяемых нагрузках опасный контент и заблокировали запросы. Чтобы провести реагирование, специалистам пришлось локально развернуть «неограниченные» LLM с открытыми весами (благо, по этой части в HF нет дефицита специалистов и мощностей). Этот инцидент поднимает целый ряд вопросов, которые должен задать себе каждый ИБ-практик. 1️⃣ Используется ли ИИ уже сейчас в вашем плейбуке реагирования? Если да, опирается ли он на облачные LLM общего назначения? Если да, то в кризисный момент вы рискуете потерять доступ к собственным инструментам. 2️⃣ Если верить текущим оценкам, передовые модели с открытыми весами отстают от описанных кибервозможностей на четыре-девять месяцев. Если вы не готовы реагировать на подобный инцидент уже сегодня, пока эти возможности ещё ограничены узким кругом крупных фирм, сможете ли вы сделать это к концу года? 3️⃣ Атака была шумной. Мы не знаем уровень критичности событий и подробности о каждом из 17 тысяч действий, но и реальные инциденты, и ИИ-бенчмарки уже показывают, что ИИ-атаки не отличаются скрытностью, даже если остаются эффективными. Может ли ваш SOC и IR-команда быстро разобрать атаку из 17000 событий? 4️⃣ Многие реальные инциденты с вымогателями или вайперами развиваются схожим образом: быстро и шумно. Способны ли вы отреагировать за минуты, или хотя бы за пару часов? А в ночь с субботы на воскресенья? P.S. Самое забавное во всей этой истории то, что ExploitGym вообще размещён не на Hugging Face, а на GitHub. Это лишь показывает, насколько даже передовые модели могут одновременно быть и гениальными, и тупыми. #ИИ #SOC
1 597
9
За эту неделю выпущены ЧЕТЫРЕСТА бюллетеней по уязвимостям ядра Linux 🙈
1 325
10
🐧 В Linux тоже будет своё цунами В последние месяцы в бюллетенях и новостях зачастили «именные» дефекты в Linux, причём как
🐧 В Linux тоже будет своё цунами В последние месяцы в бюллетенях и новостях зачастили «именные» дефекты в Linux, причём как правило в ядре. ИИ-поиск уязвимостей оказался особенно плодотворен на богатой почве open source. Для начала — сам масштаб: ▶️кластер Dirty Frag, связанный с дефектами page cache: Copy Fail, Dirty Frag, Fragnesia, DirtyDecrypt и DirtyClone; ▶️ошибки повреждения памяти и логические дефекты: GhostLock, Januscape (KVM escape), Bad Epoll (гонка в I/O), CIFSwitch (обход аутентификации), а также уязвимости в nf_tables и ssh-keysign. Большинство этих ошибок довольно старые. CIFSwitch восходит к коду 2007 года, GhostLock — к 2011, а семейство уязвимостей кэша — к 2017. Что изменилось в 2026 году: стоимость аудита 30 миллионов строк видавшего виды С-кода упала почти до нуля. Однако если Microsoft аккуратно упаковывает сотни внутренних находок в гигантские наборы обновлений, у Linux-мейнтейнеров нет возможности поставлять исправления таким же образом. Linux децентрализован, и пользователям приходится иметь дело с десятками дистрибутивов, кастомными ядрами и фрагментированными версиями компонентов системы. Дистрибутивы могут отставать от патчей mainline kernel на недели, а то и месяцы. А дальше встаёт вопрос внедрения этих исправлений в инфраструктуре компаний. Если большинство Windows-хостов являются рабочими станциями, и их обычно можно перезагрузить после очередного вторника патчей, то с Linux и его применением на серверах всё сложнее. Нельзя взять и просто открыть технологическое окно обслуживания, чтобы перезагрузить 10 тысяч серверов на проде. Именно из-за отставаний в выпуске и применении заплаток почти во всех бюллетенях вендоров рано или поздно вспоминают livepatching. Чтобы системно сократить риски во всём парке Linux-хостов, реальное решение — это харденинг, закрывающий целые классы атак. Например, усилителем почти многих недавних эксплойтов выступают непривилегированные user namespace. Если ограничить user namespaces, внести в список заблокированных неиспользуемые экзотические модули вроде rxrpc или esp4/esp6 и ужесточить права доступа, можно одним махом нейтрализовать целые категории уязвимостей. С технической точки зрения это чистое и эффективное решение. С организационной, конечно, есть нюансы — оно требует трёхстороннего согласования между командами: 1️⃣ ИБ отвечает за риск, но обычно не имеет прав на изменения в production. 2️⃣ ИТ/платформенная команда обладает доступом и может развернуть изменения по всему набору хостов, но не знает приложения изнутри. 3️⃣ Команда разработки знает приложения изнутри, но вряд ли имеет полный список серверов и разработанных модулей, в которых критичны вложенная виртуализация или конкретные расширения ядра. Поскольку быстро прийти к согласию между этими тремя отделами крайне трудно, харденинг вечно откладывается, и организации скатываются к изматывающей гонке «патч — поиск окна — перезагрузка — снова патч». Но с учётом растущего числа уязвимостей, дальше так продолжаться не может. Нужно параллельно автоматизировать все процессы управления уязвимостями и выделять ресурсы на систематический харденинг — это требует политической поддержки совета директоров. #Linux #уязвимости @П2Т
1 363
11
🔥 Атаки VipNet, троянизация AsyncAPI, зиродей в WordPress и другие увлекательные события мира ИБ за неделю ❗️Неизвестная APT воспользовалась техникой DLL sideloading, закрепляясь в системе через ПО для обновления ViPNet в российских государственных, энергетических, транспортных и промышленных организациях. На некоторых зараженных хостах также был обнаружен ранее неизвестный бэкдор HelloBackdoor, написанный на Rust. ❕ Длительная шпионская кампания GoSerpent против государственных и дипломатических целей в ЮВА примечательна зазором в полгода между подготовкоий данных к эксфильтрации и реальной кражей. Группа возможно связана с TetrisPhantom. ⚙️Злоумышленник использовал легитимные CI/CD-пайплайны репозиториев AsyncAPI для публикации подписанных вредоносных npm-пакетов, доставлявших Miasma RAT. Атака длилась несколько часов. 🔵Сложная атака на разработчиков от финансово мотивированной группы UAT-11795. Они распространяли троянизированные установщики популярных инструментов, доставляя Starland RAT. Интересно, что резервным каналом С2 были смарт-контракты Polygon. 🪲Модульный фреймворк OkoBot заразил сотни пользователей криптовалюты более чем в 25 странах; больше всего пострадали Бразилия, Вьетнам, Канада, Мексика и Турция. 🟣Группа xplogs22 с 2023 года ведёт фишинговые кампании по распространению ВПО XWorm, письма замаскированы под договоры и платёжные документы. Приманки многоязычные, кампания ведётся в 28 странах СНГ, Ближнего Востока, ЮВА, Европы и Северной Америки. 🟣Новый macOS-стилер ClickLock поразил около 100 жертв в 33 странах, более половины из них — в Европе. Он запускает агрессивный цикл завершения процессов на компьютере, повторяя его до тех пор, пока жертва не введёт пароль в поддельное диалоговое окно. 🟣CrashStealer — ещё один macOS-инфостилер, замаскированный под Apple Crash Reporter. Дроппер подписан и нотаризован. 🔴Обновлённый Android-троянец RedHook повышает себе привилегии без root, используя сервисы accessibility и беспроводную отладку ADB. 🟠Интересный случай одинокого оператора мошеннической инфраструктуры, который управлял своим флотом через ИИ-агента и вёл телефонное криптомошенничество против пожилых жертв в США и Канаде. 😡 Критическая RCE без аутентификации в WordPress Core затрагивает инсталляции по умолчанию на версиях 6.9.х и 7.0.х, угрожая сотням миллионов сайтов. Уже подтверждена реальная эксплуатация. 🟡Ранее неизвестный шифровальщик Spirals атаковал ИТ-провайдера в ЮВА, перейдя от веб-шелла IIS к шифрованию более чем десятка машин всего за несколько часов. #дайджест #APT @П2Т
1 217
12
💪 Patch Tuesday был только разминкой Шесть сотен багов в свежем пакете обновлений от Microsoft — совсем не изолированный случай в одной (большой) компании. Другие производители ПО и железа с разной степенью откровенности сигнализируют, что старая модель поиска уязвимостей и выпуска обновлений приказала долго жить. Например Cisco заявила, что переходит к risk-based disclosure, что в переводе с английского корпоративного на русский прямолинейный означает следующее. Пакеты обновлений будут выходить два раза в месяц, а не один. Можно записать в календарь — первая и третья среда. За неделю обещают предупреждать, какие продукты получат обновления. Что более интересно, под эту музыку компания прекращает выпуск бюллетеней для каждой устранённой уязвимости и будет писать объяснительные записки только для дефектов, которые посчитает важными и потенциально подверженными эксплуатации. Прочие уязвимости будут (тихо) устраняться в рамках hardening releases и получать один «зонтичный» идентификатор CVE для каждой группы продуктов. В Adobe тоже планируют выпускать обновления вдвое чаще. К обычному второму вторнику месяца на хвосте Microsoft добавился четвёртый вторник. В анонсе бегло упоминают, что могут не назначать каждому багу персональный CVE в рамках одного релиза, но стандарт информирования и формат бюллетеней обещают не менять. В Microsoft, кстати, ещё в мае предупреждали, что хотя от месячного ритма не отступают, внеплановых релизов будет больше. О том, что делать с этой радостью организациям, мы подробно написали в заключительной части поста о Patch Tuesday. Ну и Kaspersky Vulnerability Management конечно пригодится! 😉 #советы #уязвимости @П2Т
1 487
13
❗️ Эксперты Kaspersky GReAT обнаружили новую сложную APT-атаку на организации в РФ, которая запускается через систему обновле
❗️ Эксперты Kaspersky GReAT обнаружили новую сложную APT-атаку на организации в РФ, которая запускается через систему обновления VipNet Кампания началась как минимум в мае и активна на момент публикации. В ходе исследования мы выявили попытки целенаправленного заражения крупных российских организаций из государственного, энергетического, транспортного, образовательного и логистического секторов, а также промышленности. 🔻Как действуют злоумышленники В кампании применяется ранее неизвестный сложный инструментарий: загрузчик дополнительных вредоносных компонентов, инструмент для проксирования трафика и запуска новых вредоносных нагрузок, имплант, с помощью которого атакующие могут выполнять команды на заражённой системе, и модуль для очистки файлов журналов ПО ViPNet, который позволяет злоумышленникам скрыть свою активность. В одной из заражённых систем был выявлен новый бэкдор HelloBackdoor, используемый для манипуляций с файловой системой. Все подробности, детекты и атрибуцию разбираем в новом материале в нашем блоге. ▶️Как защититься ПО ViPNet не впервые используется для кибератак, поэтому мы советуем: 🟢осуществить мониторинг сетевого трафика по указанным в статье портам, чтобы обнаружить следы заражения; 🟢использовать многоуровневую модель безопасности, которая помогает не только обнаруживать, но и предотвращать инциденты подобного класса; ▶️ наши решения определяют данную угрозу как Trojan.Win32.Agentb.ttoe, Trojan.Win64.Convagent.gen, Trojan.Win64.Agent.smgpqx
1 232
14
👽 AgentJacking: примеряем к AI SOC Недавно опубликованное исследование по атаке AgentJacking отличается от десятков других п
👽 AgentJacking: примеряем к AI SOC Недавно опубликованное исследование по атаке AgentJacking отличается от десятков других постов «как страшно жить с ИИ-агентами» тем, что авторы не побоялись опробовать свою атаку на реальных организациях. В итоге в их сети попались кодинг-агенты более чем 2000 реальных компаний, включая фирму из Fortune-100. Вся схема основана на эксплуатации популярной службы телеметрии под названием Sentry. Любое мобильное или веб-приложение может автоматически рапортовать о случившихся ошибках через Sentry, чтобы разработчики не ждали, пока пользователь (никогда не) заполнит багрепорт. При этом ошибки в Sentry отправляются без авторизации и аутентификации — это сделано специально, чтобы можно было обрабатывать в том числе типичные случаи «анонимный пользователь просто зашел на наш веб-сайт и словил ошибку». В духе свежих тенденций Sentry завели себе MCP-сервер, чтобы ИИ-агенты у их клиентов могли разбирать сообщения об ошибках автоматически. Дальше вы можете догадаться. Исследователи отправляют в Sentry анонимный отчет, который содержит заранее сформатированный блок, оформленный точно так же, как MCP-сервер Sentry форматирует свои данные для ИИ-агента. В рамках этого «отчёта об ошибках» агенту рекомендуется провести дополнительную диагностику для более точного обнаружения проблемы. Диагностика состоит в запуске npx @controlled-validation-package –diagnose и заканчивается эксфильтрацией учётных данных на сервер атакующих. Вернее, могла бы закончиться, потому что в исследовательской атаке пакет «всего лишь» стучался в специальный сервер. Факт использования Sentry для обработки ошибок легко обнаружить анализом HTML веб-сайтов и строк в мобильных приложениях. Поэтому таргетировать атаку относительно несложно, и для этого не нужны вообще никакие привилегированные доступы. Хотя масштаб проблемы и простота эксплуатации интересны сами по себе, примечательно, что вектором атаки стали легко подверженные манипуляциям журналы об ошибках. Если мысленно примерить этот сценарий к ИИ-агентам, разбирающим оповещения в SOC, то аналогичных опасных полей десятки: заголовки писем, DNS-записи, параметры командной строки, User-Agent, и так далее. Достаточно правильным образом постучаться в публичную инфраструктуру жертвы — и вредоносная строка сама доедет до SIEM, а оттуда в контекст ИИ-агента. А дальше интереснее. Если у SOC-агента есть доступ к инструментам реагирования, то инъекция превращается в исполнение вредоносных команд, причем с высокими привилегиями. Но также инъекцию можно нацелить не на действие, а на бездействие, то есть убедить агента, что конкретное срабатывание — ложное. Зачем обходить детект, если можно попросить его самоустраниться? Это ещё один аргумент в копилку строгого управления уровнями автономии ИИ-инструментов, о котором мы писали. #ИИ #SOC @П2Т
1 312
15
🔥 Системный подход к управлению уязвимостями Запускаем решение для централизованного управления уязвимостями в ИТ-инфраструктуре организации — Kaspersky Vulnerability Management! Оно создано, чтобы эффективно закрывать риски, а не просто находить уязвимости. Платформа помогает командам ИБ выстраивать процесс приоритизации, исправления и контроля — от обнаружения актива до полного закрытия бреши. Пользователи нашего EPP/EDR получают автоматическое преимущество: агент, уже установленный на всех хостах организации собирает перечень ПО для дальнейшего поиска уязвимостей, а также участвует в анализе соответствия стандартам. Впрочем, безагентный режим тоже есть. Обо всех подробностях архитектуры и перспективах развития решения расскажем на стриме уже завтра! Обсудим: 🟢преимущества комплексного подхода — как другие ИБ-решения улучшают процессы VM; 🟢функциональные возможности решения; 🟢разбор карточек уязвимостей и анализ ПО; 🟢управление обнаруженными активами и профили сканирования; 🟢процесс настройки шаблонов и примеры готовых отчетов. Также запланированы живая демонстрация и ответы экспертов на ваши вопросы! Встречаемся в четверг: 16 июля 2026 в 11:00 (МСК). Нужна предварительная регистрация. Зарезервировать место на стриме ⟶ #события @П2Т
1 368
16
🤯 Цунами уже здесь: монструозный Path Tuesday Всё, о чём говорили с момента анонса Mythos, обретает конкретные очертания. В сегодняшнем Patch Tuesday закрыто 570 (!!!) уязвимостей в продуктах Microsoft, а если посчитать «платформенные», где всё патчится на стороне Microsoft, счёт возрастает до 620. И это ещё без 470 (!!!) дефектов в Chrome/Chromium, фиксы для которых вышли для Edge. С января в Редмонде уже закрыли больше багов, чем в любой предыдущий год. Примечательно не только количество багов, но и то, в каких продуктах они устранены. Во всех. Включая Age of Empires и Minecraft server, о которых редакция канала, признаться, давненько не слышала. Впрочем, есть и хорошие новости. Из этой пачки только 3 уязвимости классифицированы как зиродеи (ожидаемо), и «всего» 59 получили статус критических. Среди критических дефектов, 48 приводят к RCE, 9 — к повышению привилегий, одна — к обходу функций безопасности, и одна позволяет спуфинг. Уязвимости, эксплуатируемые в реальных атаках CVE-2026-56155 (CVSS 7.8) — повышение привилегий в Active Directory Federation Services. Этот дефект позволял локально повысить привилегии до администраторских. Подробности о том, в каких атаках использовалась уязвимость, не приводятся. CVE-2026-56164 (CVSS 5.3) — повышение привилегий через Microsoft SharePoint Server, сложность атаки низкая, аутентификации не требуется, но какие привилегии получает атакующий, не указано. За обнаружение дефекта благодарят Mandiant/Google, может подробности ещё и появятся. Третий зиродей — очередной (😏) обход шифрования BitLocker CVE-2026-50661 (CVSS 6.1), который был разглашён до устранения и мы примерно подозреваем кем. Критических багов много, поэтому отметим лишь наиболее срочные. У парочки из них CVSS 9.9, и нигде в этом списке цифра не опускается ниже 9.6. CVE-2026-57092 — EoP в VMSwitch, побег из изолировнной среды с полной компрометацией хоста. CVE-2026-56190 — RCE в RDP, без аутентификации, по сети, берегите ваши серверы. CVE-2026-50518 — RCE в сервере DHCP CVE-2026-50522 и -58644 — RCE в серверах SharePoint CVE-2026-56188 — RCE в WIndows Server network driver CVE-2026-55008 — спуфинг в Exchange Server (мы не знаем, почему это спуфинг, в описании черным по белому написано XSS). Если такие пакеты патчей станут нормой, без радикального пересмотра и автоматизации процессов VM команды ИБ и ИТ не будут заниматься ничем другим, одним только патчингом. #новости #Microsoft #уязвимости @П2Т
1 517
17
🎯 Интересные исследования APT и новости ИБ за неделю 👮‍♀️Несколько конкурирующих APT параллельно вели атаки против правоохранительных органов Пакистана в 2024–2026 годах. В одном из случаев злоумышленники заразили публичный портал обращений в полицию, распространяя PlugX, ShadowPad, Cobalt Strike и Remcos под видом обновления портала. 🌐Кластер UAT-7810 строит сети маршрутизации прокси для другой группы — UAT-5918. Злоумышленники компрометируют роутеры и другие пограничные устройства через известные N-day уязвимости, разворачивая специализированные бэкдоры под разные архитектуры. 🟣Интересный гибрид нашли исследователи Microsoft. ВПО GigaWiperbackdoor/BLUERABBIT сочетает функции бэкдора с деструктивными возможностями. Зловред был собран из кода как минимум трёх отдельных семейств. 🔵Модульный C2-фреймворк от APT Cavern Manticore с начала 2026 года атакует государственные структуры Израиля и их ИТ-поставщиков. Он злоупотребляет функцией обновления SysAid для установки ВПО на .NET, после чего движется от скомпрометированных ИТ-поставщиков к более ценным целям. 🪲Фишинговая операция нацелена на производственные компании в России, Чехии, Малайзии и Египте. Атакующие выдают себя за потенциальных заказчиков, ведут переписку длиной в несколько писем, и лишь затем отправляют вредоносную ссылку, которая ведёт на поддельную страницу «облачного документооборота», крадущую корпоративные учётные данные. 🟢Кампания Kimsuky/APT43 использует вредоносный CHM-файл справки для запуска бесфайловой цепочки заражения. Кампания узко нацелена на исследователей, занимающихся северокорейской тематикой. 🔵Инструментарий для «живого» мошенничества под названием SCMBANKER нацелен на мексиканские банки, финтех-компании, платёжные процессинги и криптобиржи. Доставляемый через поддельные страницы CAPTCHA набор сценариев PowerShell отслеживает банковские сессии и показывает поддельные банковские предупреждения об ошибке, вынуждая жертв звонить мошенникам для «устранения проблемы». 🔵Операция Lurking Lizard как минимум с 2022 года превращает машины жертв в части сети домашних прокси. 🟣Владельцам Tenda приподнапрячься: недокументированная уязвимость обхода аутентификации CVE-2026-11405 даёт атакующим полный административный контроль над рядом моделей роутеров Tenda через заводской пароль. Производитель был уведомлён в мае 2026 года, но патч до сих пор не выпустил, поэтому единственная компенсирующая мера — отключение удалённого управления. 🟢В мутной истории про арест вымогателей Scattered Spider после отслеживания через уникальные идентификаторы Microsoft самое интересное — а что же это за идентификаторы GDID, как они хранятся, и в каких случаях передаются. Неплохую подборку информации по этой теме энтузиасты выложили на GitHub. #APT #дайджест @П2Т
1 299
18
🛒 Сэкономим на ИИ? Блокировки, ограничения, внезапные уменьшения лимитов в подписке и непредсказуемые расходы при использовании по API побуждают многие компании искать обходные пути для доступа к ведущим ИИ-моделям. Беглый поиск мгновенно обнаруживает десятки сервисов, через которые можно в режиме одного окна пользоваться сотнями ИИ-моделей, причём топовые (уровня Opus) обещают продать чуть не впятеро дешевле официальных цен. Разобрали все нюансы и подводные камни таких предложений в новой статье Kaspersky Daily. Если вкратце, то нужно разобраться, что именно предлагает конкретный провайдер — честную балансировку API и гарантии доступности, или доступ через ворованные учётки с попутным воровством всего вашего ИИ-трафика для обучения чужих моделей и даже криминальных нужд. Читать #советы #угрозы #ИИ @П2Т
1 522
19
📺 Фишинг через коды устройств Приглядываться к доменному имени в ссылках уже недостаточно, чтобы защитить пользователей от ф
📺 Фишинг через коды устройств Приглядываться к доменному имени в ссылках уже недостаточно, чтобы защитить пользователей от фишинга. Злоумышленники используют легитимные домены Microsoft для захвата корпоративных аккаунтов, заодно обходя стандартную MFA. В новой кампании атакующие эксплуатируют механизм Microsoft Device Authorization Grant, он же Device Code Flow — протокол, созданный для того, чтобы умные ТВ и IoT-устройства без клавиатуры могли входить в учётные записи. Вместо размещения поддельной формы аутентификации на тайпсквот-домене злоумышленники отправляют жертве документ или ссылку, которая перенаправляет её на легитимную страницу верификации Microsoft, например microsoft.com/devicelogin. Пользователя два раза переадресуют, показывают на стороннем домене одноразовый код, а затем снова переадресуют на легитимную страницу Microsoft, где предлагают ввести одноразовый код, предоставленный злоумышленниками. Поскольку вход выполняется на реальной платформе Microsoft, то жертва видит действительный сертификат, корректный корпоративный брендинг и защищённое соединение. Более того, она может пройти и стандартную MFA прямо на сайте Microsoft. Но в момент, когда пользователь нажимает approve, он фактически выдаёт разрешение фоновому приложению злоумышленника. Фишеры мгновенно перехватывают OAuth-токены активной сессии. Это даёт им устойчивый долгосрочный доступ к почтовому ящику Outlook, файлам в OneDrive и чатам Teams без какой-либо необходимости красть пароль. Чтобы противодействовать таким атакам: 🟢 оцените, нужен ли Device Code Flow внутри вашей организации. Если сотрудникам не требуется вход в сервисы Microsoft с устройств без клавиатуры, отключите этот механизм глобально через Entra ID Conditional Access; 🟢 настройте мониторинг событий DeviceCodeSignIn в журналах; 🟢 обучите сотрудников обращать внимание на подозрительные переадресации при переходе по ссылкам, когда легитимные корпоративные порталы чередуются со сторонними платформами. Детальный сценарий атаки и скриншоты опубликованы на Securelist. #угрозы #Microsoft @П2Т
1 426
20
🔥 Kaspersky NGFW получил крупнейшее обновление с момента запуска. Добавили в версию 1.2 много полезного: от поддержки виртуа+9
🔥 Kaspersky NGFW получил крупнейшее обновление с момента запуска. Добавили в версию 1.2 много полезного: от поддержки виртуальных контекстов до UX-улучшений в веб-интерфейсе. Подробности — в наших карточках ⬆️ Чтобы узнать больше про наш межсетевой экран нового поколения — включайте запись онлайн-конференции Kaspersky NGFW. В ней рассказываем об эволюции архитектуры и дизайна продукта, интеграционных возможностях, дорожной карте и планах развития. А если вы сейчас на выставке «ИННОПРОМ-2026», то приходите знакомиться с Kaspersky NGFW к нам на стенд: павильон 2, место 2А5.
1 597