Latest posts

SecAtor
23 Sept, 17:30
Продолжаем отслеживать трендовые уязвимости и угрозы, на текущий момент картина следующая:1. Check Point выпустила обновление для устранения активно используемой 0-day в своем Security Management Server. Он сервер используется в крупных сетях для управления продуктами Check Point из центрального узла.Патч исправляет уязвимость обхода каталогов, которая позволяет неавторизованным злоумышленникам загружать и выполнять произвольные скрипты. Компания также отметила вторую уязвимость, которая уже использовалась злоумышленниками. Она затрагивает VPN-сервис Check Point Site-to-Site и была исправлена на прошлой неделе.2. Признанная экстремистской Meta исправила ошибку в своем голосовом помощнике Muse, которая позволяла злоумышленникам украсть токен учетной записи и выдать себя за пользователя.3. F5 выпустила обновление для исправления активно используемой 0-day (CVE-2026-94127) в BIG-IP Access Policy Manager, которая позволяет неаутентифицированному злоумышленнику запускать вредоносный код на сервере BIG-IP.Для эксплуатации требуется определенная политика доступа BIG-IP и профиль OAuth, настроенные на сервере. Информация об злоумышленнике отсутствует.4. Arista Networks закрыла 0-day в своем локальном сервере VeloCloud Orchestrator. Ошибка позволяет удаленным злоумышленникам получать доступ к внутренним функциям без аутентификации.5. Adobe выпустила исправления для 36 уязвимостей в своих продуктах, включая критические ошибки в Connect и Experience Manager (AEM) Forms.6. Исследователь Абдельрахман Юсеф обнаружил уязвимость в интерфейсе Bluetooth дронов DJI, которая позволяет неавторизованным злоумышленникам отправлять команды на их Wi-Fi-интерфейс.Ошибка может быть использована для изменения конфигурации дрона, смены пароля Wi-Fi и получения доступа к его внутренней сети. DJI исправила ошибку ранее в этом году. PoC доступен на GitHub.7. Google объявила о выпуске Chrome 154 в стабильный канал с исправлениями для 108 уязвимостей, включая 11 критических ошибок. К критическим относятся переполнение буфера (три в ANGLE и одна в WebGL), запись за пределы допустимого диапазона (две в GPU и одна в WebGL) и ошибки использования освобожденной памяти в ServiceWorker, Fullscreen, WindowDialog и AdFilter.8. D-Link уведомила клиентов о двух уязвимостях с общедоступными PoC (1 и 2), которые затрагивают серии маршрутизаторов DIR-822A и R95 (CVE-2026-86296 и CVE-2026-93958) соответственно. Одна из них (CVE-2026-86296) позволяет осуществлять удаленные атаки без аутентификации на маршрутизаторы компании.9. Arista выпустила срочные исправления для критической уязвимости в локальных развертываниях VeloCloud Orchestrator (VCO), которая использовалась в качестве 0-day.CVE-2026-93952 (CVSS 10), описывается как некорректная проверка входных данных, которая может позволить удаленным злоумышленникам получить доступ к привилегированным внутренним функциям.VCO уязвим, если настроена аутентификация на основе сертификатов от VeloCloud Edge к VCO. Требуется доступ к публичной части сертификата аутентификации VeloCloud Edge. Для успешной атаки необходим сетевой доступ к веб-интерфейсу VCO, но не требуются учетные данные арендатора или оператора VCO.Компания отметила, что однозначных IoC нет, и рекомендовала администраторам проверить журналы доступа к веб-серверу VCO, журналы серверных приложений и системные журналы на предмет подозрительной активности.10. Исследователь Мина Нагех Салама раскрыла цепочку уязвимостей в платформе SmartLife компании ZTE, позволяющих злоумышленникам захватывать учетные записи пользователей, сбрасывая пароли без кода подтверждения: CVE-2026-86553, CVE-2026-86555, CVE-2026-86554, CVE-2026-86552.Checkpointsk1000171 - CVE-2026-93616: Directory Traversal and File upload allows execution of arbitrary script on the Management ServerApplies to: Multi-Domain Security Management Server, Security Management Server3,340Open in Telegram
SecAtor
23 Sept, 15:30
Китайский злоумышленник реализовал уязвимости wp2shell для взлома десятков организаций по всему миру, выкрав более 18 000 конфиденциальных данных только из одного западного правительственного учреждения.Отследить удалось GreyNoise посредством своей глобальной сети наблюдения (GOG). Компания отслеживает вредоносную активность, связанную с той же инфраструктурой, с начала июня 2026, при этом атаки, наблюдаемые от 7 мая, по всей видимости, принадлежит одному и тому же злоумышленнику.По оценке GreyNoise, злоумышленник может быть носителем китайского языка и работать в часовом поясе UTC+8, частично основываясь на графике работы и обширных комментариях на китайском языке в пользовательских скриптах.Исследователи также обнаружили связи с Red Heron, ранее задокументированной Acronis, включая общую инфраструктуру С2, вредоносное ПО и схемы нацеливания.Примерно 20 июля злоумышленник начал использовать цепочку атак на WordPress, известную как wp2shell (CVE-2026-63030 и CVE-2026-60137). GreyNoise выявила как минимум 49 скомпрометированных организаций в 29 странах, в основном это малые предприятия и госорганы.Наиболее серьезное нарушение было сазано с неназванной западной правительственной организации.Согласно хронологии событий, восстановленной по временным меткам файлов, злоумышленник взломал сайт WordPress 22 июля, установил веб-оболочку, получил доступ к учетным записям администраторов, создал замаскированного пользователя и загрузил инструменты для сбора информации о сервере.Затем злоумышленник просмотрел доступные файлы в поисках сохраненных учетных данных и обнаружил рабочие данные для входа в серверную базу данных SQL.Эти учетные данные впоследствии были использованы для доступа к базе данных и извлечения как минимум 18 566 записей, содержащих информацию об учетных записях, пароли в открытом виде и персональные данные, связанные с государственными и правоохранительными организациями.GreyNoise также зафиксировала попытки злоумышленника повысить привилегии, использовать метод перебора паролей внутри системы и обойти средства безопасности.Исследователи отметили, что быстрая разработка множества пользовательских скриптов, а также поверхностные изменения между версиями и подробные комментарии на китайском языке позволяют предположить, что некоторые из инструментов могли быть созданы с помощью крупной LLM.Позже тот же злоумышленник атаковал коммутаторы ZyXEL GS1900 Smart Managed Switches, используя уязвимость CVE-2026-7273.По данным GreyNoise, злоумышленнику удалось скомпрометировать 996 коммутаторов в 48 странах, собрать файлы конфигурации, сетевую информацию и хешированные учетные данные root. Из этих систем 564 по-прежнему использовали учетные данные по умолчанию.www.greynoise.ioOpen Season on Kapibala: Attacker Steals Over 18,000 Government Records Through WordPress ExploitationGreyNoise has been tracking malicious use of an IP address since early June 2026 due to its frequent use in scans and attacks against a variety of technologies. We detail a few of the more notable intrusions we observed including the theft of more than 18…4,410Open in Telegram
SecAtor
23 Sept, 14:14
Исследователи Cisco Talos представила подробный анализ Closed Quorum, первого задокументированного полностью автономного C2-внедрения на основе ИИ.Новая вредоносная ПО для Windows использует модели ИИ Google Gemini, DeepSeek, Qwen и Mistral для автономного определения действий, которые необходимо предпринять на этапах атаки.Вредоносная ПО на языке Go действует без каких-либо команд со стороны оператора, используя разведывательную информацию и систему «голосования» для принятия решения о дальнейших действиях на зараженных хостах.В случае равенства голосов приоритет при принятии окончательного решения имеет DeepSeek, выбирая наиболее подходящий, по ее мнению вариант, за ней следуют Qwen, Mistral и Gemini.Исследователи Cisco Talos полагают, что модели ограничены заранее определенным набором решений, включая:- steal: создает дамп учетных данных LSASS, кражу учетных данных браузера (Chrome, Edge, Firefox) и извлечение данных из криптокошельков (MetaMast, Exodus, Ethereum). - inject: генерирует шеллкод, затем использует либо процесс внедрения кода (process hollowing), либо внедрение кода Early Bird APC. - persist: запускает модуль обеспечения постоянного присутствия вредоносной ПО. - move: включено в качестве возможного варианта горизонтального перемещения, но в анализируемой сборке дистрибутива отсутствует соответствующий обработчик, поэтому оно не может выполнить это действие.Украденные данные затем передаются операторам через веб-хук Discord, поэтому, за исключением доставки вредоносного ПО, атака может быть полностью автоматизирована.Cisco Talo описывает ClosedQuorum как первый публично задокументированный имплант для Windows, делегирующий тактические решения по управлению и контролю (C2) группе моделей ИИ, что это повышает скорость и масштабируемость вредоносных операций.Исследователи также подчеркивают, что это исключает участие человека, позволяя цепочке атак продолжаться в любой момент. Однако также может создавать проблемы в определенных случаях, когда достигаются лимиты скорости, выходные данные имеют некорректный формат или коммерческие API, на которые полагается система, временно недоступны.Поскольку это не сложная вредоносная ПО, неясно, является ли ClosedQuorum тестовой версией или экспериментом. Однако исследователи предупреждают, что она представляет собой «архитектурный сдвиг в сторону автоматизации цепочки атак».В проанализированном Cisco Talos исполняемом файле содержатся временные учетные данные API и фиктивный веб-хук Discord, хотя создатели могут добавить их в свои собственные сборки ClosedQuorum.Cisco Talos отдельно отметила, что обнаружила ClosedQuorum благодаря CAIRN, инструментарию с открытым исходным кодом для помощи исследователям в отслеживании и анализе вредоносного ПО, интегрированного с ИИ.Cisco TalosThe Closed Quorum: Inside the first reported autonomous AI C2 implantCLOSEDQUORUM, a malware binary discovered through Cisco Talos’ CAIRN project, exhibits fully autonomous command and control (C2). It represents a shift in effort displacement for attackers, in which expanding portions of the attack chain can be executed without…4,120Open in Telegram
SecAtor
23 Sept, 12:59
ShinyHunters рапортует о взломе систем ФБР США в ответ на на отчет спецслужбы по поводу деятельности группы..Хакеры утверждают, что взломали системы уголовного правосудия, управления персоналом и Medlink, заявляя что теперь располагают данными почти обо всех агентах ФБР и кандидатах на службу.В качестве пруфов они также взломали поддомен на сайте вакансий ФБР, fbijobs.gov, разместив сообщение о захвате сайта ShinyHunters. В настоящее время целевой домен недоступен со ссылкой на технические работы.В своем заявлении ShinyHunters отмечают, что таким образом им пришлось реагировать на отчет бюро от мая месяца, в котором, по их словам, содержались ложные обвинения в адрес группы. Они дали ФБР одну неделю на исправление или удаление отчета.Группапрежде всего опровергает утверждения в отчете ФБР о том, что хакеры якобы сильно преувеличивают свои возможности по оказанию давления на жертв. В частности, используя тактику преследования, включающую вызовы спецназа или угрозы семьям жертв, а также ложные утверждения о наличии компрометирующих фотографий или видеозаписей.ShinyHunters настаивают на подлинности своих угроз, однако отрицая, что когда-либо практиковали ложные вызовы силовых служб или контакты с семьями жертв. Кроме того, не согласны с тем, что их называют «шантажистами, занимающимися сексуальным вымогательством».Группа также раскритиковала какую-либо связь с The Com, назвав это сфабрикованным нарративом, распространяемым ИБ-сообществом.В свою очередь, в своем заявлении для СМИ ФБР подтвердило свою осведомленность касательно заявлений, связанных с несанкционированным доступом к FBIjobs.gov, и в настоящее время проводит расследование. Агентство не предоставило никакой дополнительной информации.ShinyHunters представила изданию 404 Media образец украденных данных, предположительно содержащих личную информацию 5000 сотрудников ФБР, включая имена, номера телефонов и домашние адреса.Представители издания и другие, изучавшие выборку данных, сообщили, что по крайней мере часть данных является подлинной, но происхождение данных еще точно не подтверждено.Хакеры рассказали изданию 404 Media, что использовали 0-day в продукте Oracle PeopleSoft для взлома систем ФБР, из которых, по их утверждению, похитили около 2 или 3ТБ информации.Причем ранее в июне ShinyHunters действительно использовала 0-day в PeopleSoft для массовой кражи данных у организаций. Тем не менее, неясно, в случае с ФБР была ли это новая уязвимость или же группа задействовала ту же уязвимость, отслеживаемую как CVE-2026-35273.X (formerly Twitter)vxdb (@vxdb) on XShinyHunters just defaced the FBI Jobs page4,840Open in Telegram
SecAtor
23 Sept, 10:44
Исследователи из GERT Лаборатории Касперского сообщают о результатах расследования инцидента на неназванном производственном предприятии на Ближнем Востоке, связанной с программой-вымогателем PAYLOAD.В ходе инцидента была задействована групповая политика Microsoft Active Directory для нарушения работы компьютеров под управлением Windows в организации без развертывания программы-вымогателя или шифрования файлов.Вместо этого злоумышленники использовали собственную административную инфраструктуру компании для отображения записки с требованием выкупа, изменения обоев рабочего стола, деактивации локальных учетных записей администратора и отключения брандмауэра Windows в сети.Исследователи ЛК заявили, что злоумышленники впервые получили доступ к сети 11 апреля, используя скомпрометированную учетную запись домена через VPN-сервис FortiGate SSL.К 13 апреля злоумышленники получили привилегии, эквивалентные правам администратора домена, и создали вредоносный объект групповой политики (GPO) с именем PAYLOAD.Групповая политика - это легитимная функция администрирования Windows, которая позволяет организациям централизованно настраивать тысячи компьютеров и учетных записей пользователей через Active Directory.Поскольку PAYLOAD был связан с корневым каталогом домена компании, его настройки могли быть доступны практически на каждой рабочей станции Windows, подключенной к домену.Злоумышленники использовали его для распространения записки с требованием выкупа README-payload.txt, замены изображений рабочего стола и экрана блокировки на payload.jpg, отображения сообщения с требованием выкупа при входе в систему и отключения встроенной локальной учетной записи администратора.Вторая групповая политика под названием Windows Firewall Off отключала брандмауэр Windows для доменных, частных и общедоступных профилей.Однако изменения не проявились сразу. ЛК обнаружила, что вредоносные политики достигли конечных точек 13 апреля, но оставались в основном неактивными до перезагрузки компьютеров на следующий день.Когда сотрудники начали перезагружать свои системы 14 апреля, политики вступили в силу по всей организации и вызвали масштабные сбои. Злоумышленники также похитили данные с файловых серверов и других систем, а затем опубликовали украденную информацию в даркнете.Исследователи ЛК также обнаружили вариант программы-вымогателя PAYLOAD, нацеленный на серверы ESXi, но не нашла доказательств шифрования файлов Windows.В ходе криминалистической экспертизы не было обнаружено вредоносных исполняемых файлов Windows, механизмов закрепления в системе или активных процессов вредоносного ПО.По данным ЛК, атака фактически осуществлялась внутри Active Directory, что позволило ей обойти мониторинг безопасности, ориентированный в первую очередь на подозрительные файлы и процессы.Этот инцидент подчеркивает риски, связанные с получением злоумышленниками контроля над групповыми политиками, которые ранее также использовались в операциях по распространению ransomware, включая Ryuk, LockBit и BlackCat, для развертывания в масштабах всей сети.ЛК рекомендует внимательно отслеживать создание и изменение групповых политик, особенно политик, связанных на уровне домена, а также контролировать SYSVOL на предмет неожиданных файлов или изменений конфигурации.Также следует внедрить MFA для доступа к VPN, защищающую от фишинга, ограничить круг лиц, имеющих право создавать и связывать групповые политики, централизованно собирать журналы аудита Active Directory и защищать учетные записи привилегированных администраторов.Все технические подробности - в отчете.4,660Open in Telegram
SecAtor
22 Sept, 17:30
Еще одна уязвимость, Comment2Shell (CVE-2026-93485), в WordPress превращает комментарии в удаленное выполнение кода (RCE) через сессию администратора.Так что одного анонимного комментария достаточно, чтобы внедрить скрипт на сайт WordPress, и если администратор позже откроет этот пост, он сможет запустить код на сервере.Comment2Shell была обнаружена исследователем Рафи Мухаммадом и исправлена в WordPress 7.1.1 17 сентября 2026 года.CVE-2026-93485 имеет рейтинг 7.1 по шкале CVSS 3.1 и представляет собой неаутентифицированную XSS-уязвимость в wpautop() основной функции, которая преобразует переносы строк в абзацы практически во всех элементах, отображаемых WordPress.WordPress очищает комментарий при его сохранении и переформатирует его при загрузке страницы, а уязвимость находится в промежутке между этими двумя шагами. В записи CVE она указана как XSS на основе DOM, хотя WordPressIDNSECComment2Shell: Zero-Click Pre-Auth XSS to RCE in WordPress CoreCVE-2026-93485 is an unauthenticated stored XSS in WordPress core that can escalate to RCE through an administrator session. Fixed in WordPress 7.1.1.5,390Open in Telegram
SecAtor
22 Sept, 15:31
Исследователь, известный в сети как Nightmare Eclipse, который в течение нескольких месяцев публиковал множество 0-day эксплойтов для Windows и Microsoft Defender, раскрыл свою личность и выпустил еще один PoC-эксплойт для Defender под названием BigDiskBuster.Согласно странице проекта на GitHub, BigDiskBuster - это экспериментальная версия, «похожая на UnDefend», которая препятствует обновлению платформы и сигнатур Windows Defender.Nightmare Eclipse утверждает, что эксплойт работает на всех поддерживаемых в настоящее время версиях Windows, но предупреждает, что код всё ещё содержит ошибки и нуждается в доработке.Примерно за неделю до выхода BigDiskBuster Nightmare Eclipse, также известный в сети как Chaotic Eclipse и MSNightmare, раскрыл свою личность и оказался Абдельхамидом Насери, исследователем, раскрывшим 0-day, позволявшие повысить привилегии в различных версиях Windows пятьGitHubGitHub - MSNightmare/BigDiskBuster: Windows Defender Update Denial of Service VulnerabilityWindows Defender Update Denial of Service Vulnerability - MSNightmare/BigDiskBuster5,870Open in Telegram
SecAtor
22 Sept, 13:00
Checkmarx отслеживает кампанию по распространению вредоносного ПО в npm, демонстрирующую, как можно обходить средства защиты цепочки поставок через сокрытие вредоносного кода в обычном режиме работы пакета, а не в скриптах установки.Обнаруженный исследователями пакет indexed-btree пытается выдать себя за легитимную библиотеку sorted-btree и уже набрал 2 млн. еженедельных загрузок.Выявленная кампания, по всей видимости, уже в значительной степени монетизировала затраты злоумышленников, которые, по данным Checkmarx, используют кошелек с 109 ETH. Однако в отчете не утверждается, что эти средства были получены путем кражи криптовалюты.В июне 2026 года GitHub объявил о новых мерах безопасности для npm, призванных предотвратить атаки на цепочки поставок, которые неоднократно сотрясали экосистемы открытого исходного кода с конца 2025 года.Одна из ключевых мер - блокировка скриптовCheckmarxnpm 'btree' Malware Campaign Affects Millions of Downloads, No Need for Install Script (Checkmarx Zero)A malicious npm package hit 2 million weekly downloads without a single install script. Checkmarx Zero found it hides in the code itself and uses a smart contract as its C2 channel — a live look at how npm's lifecycle-script crackdown just pushed attackers…4,750Open in Telegram
SecAtor
22 Sept, 11:00
LastPass сообщает об обнаружении масштабной кампании по распространению стилера Rapuncel через фейковые установщики на GitHub.Злоумышленники выдают себя за представителей как минимум 40 брендов, чтобы распространить протестированный Microsoft драйвер ядра, предназначенный для завершения работы 145 инструментов безопасности и обеспечения доступа для инфокрада.Обнаруженная 13 августа поддельная реклама LastPass представляет собой обман с использованием известного бренда - при этом внутренние системы LastPass не были скомпрометированы - и является частью более масштабной кампании, проводившейся в течение нескольких месяцев.Благодаря SEO-оптимизации страница злоумышленников на GitHub с фейковым LastPass Authenticator отображалась в числе первых результатов поиска. На другой странице предлагалось поддельное приложение LastPass для macOS.Злоумышленники использовали скрытую цепочкуLastpassThreat Intel | One Kit, Forty Companies: How a Malware-as-a-Service Platform Used GitHub as a Distribution Network for its Campaign…LastPass Threat Intelligence, Mitigation, and Escalation (TIME) Team, in partnership with Delphos, identified and disrupted a multi-stage malware delivery campaign impersonating at least 40 compani[..]3,880Open in Telegram
SecAtor
22 Sept, 08:57
Обнаружение Click2Shell приписывается исследователю Паулосу Йибело из pwn.ai, который сообщил о ней в WordPress 22 августа. технические подробности и PoC для новой CSRF-уязвимости WordPress, получившей название Click2Shell, которая затрагивает основной компонент платформы.Ошибка пока не имеет идентификатора, но она была исправлена WordPress на прошлой неделе с выпуском версии 7.1.1. Обнаружение Click2Shell приписывается исследователю Паулосу Йибело из pwn.ai, который сообщил о ней в WordPress 22 августа.Уязвимость представляет собой предварительно аутентифицированную цепочку удаленного выполнения кода, которая позволяет злоумышленнику установить любую тему из официального каталога WordPress.org и запустить произвольный PHP-файл.Исследователи объясняют, что «значение из URL-адреса предварительного просмотра темы WordPress интерпретируется один раз API тем WordPress.org, а второйDocumentationVersion 7.1.1On September 17, 2026, WordPress 7.1.1 was released to the public. Installation/Update Information To get this version, update automatically from the Dashboard > Updates menu in your site’s admin area or visit https://wordpress.org/download/releases/.For…4,310Open in Telegram
SecAtor
21 Sept, 17:20
Исследователь Гал Вайзман из Forever Security раскрыл новую технику атаки BragJack, позволяющую перехватывать встроенные в популярные браузеры функции ИИ с помощью одного вредоносного расширения.BragJack был апробирован на пяти браузерах и помощниках на основе Chromium: Gemini Live от Google Chrome, Perplexity Comet, Microsoft Edge, Opera Neon и Claude от Anthropic в Chrome.По результатам пять поставщиков назначили вознаграждения на сумму более 20 000 долл. а Google и Microsoft с тех пор устранили недостатки.Злоупотребление можно реализовать без взаимодействия с пользователем, позволяя расширению управлять агентом браузера с ИИ и воспользоваться его существующими привилегиями для доступа к конфиденциальной информации или действий.Атака полагается на тот факт, что ИИ-помощники все чаще интегрируются в браузеры и получают доступ к функциям браузерного уровня.При этом дляForeverBragJack: How We Hijacked 5 Of The World's Most Popular Browsers Using Their Built-In AI Assistants · Forever SecurityWe hijacked the agents inside Gemini Live in Chrome, Microsoft Edge, Opera Neon, Perplexity Comet, and Claude in Chrome - using one single extension4,860Open in Telegram
SecAtor
21 Sept, 15:25
Практикующая ИБ CrowdSec подтвердила компрометацию около 300 частных и публичных репозиториев в результате атаки на цепочку поставок TanStack в мае 2026 года.На прошлой неделе французская компания вдруг выяснила, что исходный код был украден из ее репозиториев на GitHub еще в мае 2026 года, признав последствия инцидента: был похищен как закрытый, так и публичный код, пострадало около 300 репозиториев, в том числе приблизительно 170 закрытых.Причем в закрытой части содержится исходный код SaaS-консоли, некоторые облачные процедуры AWS, коннекторы и средства автоматизации.По данным CrowdSec, утечки учетных данных или других видов информации, касающихся ее клиентов, не произошло, и последствия ограничились только ее собственной организацией.Кроме того, компания заявляет, что украденный из частных хранилищ код не может быть использован для реализации каких-либо вредоносных действий,www.crowdsec.netCrowdSec Statement: Source Code Exposure in May 2026CrowdSec update on a source code exposure that occurred in May 2026, including the scope, impact, investigation, and security measures taken.5,000Open in Telegram
SecAtor
21 Sept, 14:18
Не успели Clop’ы поживиться новыми жертвами: ShinyHunters взломала сайт DLS группировки, произвела дефейс и, предположительно, украла данные серверов и закрытые ключи для onion-сервиса.Атака началась в пятницу вечером. ShinyHunters воспользовались, по всей видимости , уязвимостью в системе управления контентом Grav, позволяющей загружать файлы без аутентификации, и загрузили небольшой текстовый файл на сайт Clop.Небольшой текстовый файл содержал сообщение от злоумышленников, адресованное группе вымогателей Clop, с предупреждением перестать им угрожать и ссылкой на собственный сайт DLS ShinyHunter.Несколько часов спустя ShinyHunters сообщили, что «полностью взломали» сайт Clop.Действительно, сайт был заменен страницей с ASCII-изображением Умбреона, покемона, используемого в качестве логотипа ShinyHunters. В результате взлома также появилась ссылка на сайт группы в сети Tor и4,920Open in Telegram
SecAtor
21 Sept, 13:11
И Google не осталась в стороне ИИ-инцидентов: компания подтвердила, что Gemini AI в мае взломала системы трех реальных компаний после того, как вырвались из тестовой среды.В пятницу Wall Street Journal впервые сообщила об этих инцидентах, назвав их первым известным случаем автономного взлома систем ИИ Google.Тестирование проводила компания Irregular, также причастная к нцидентам, в которых фигурировали Meta, OpenAI и Anthropic. Google описала инциденты как ошибку идентификации.Gemini принимала участие в учении по захвату флага на инфраструктуре Irregular, задача которого заключалась в извлечении информации из ПО, разработанного вымышленной компанией, название которой совпадало с названием реальной компании.Изначально модель не предполагала доступа в интернет, но, по данным Irregular, доступ к нему был предоставлен непреднамеренно.В одном случае модель угадывала пароли, пока неThe Wall Street JournalExclusive | Gemini Hacked Three Companies in First Known Breakout by Google’s AIThe episode resembled similar hacks by other AI models, but Google said it did not consider it an instance of model misalignment.5,100Open in Telegram
SecAtor
21 Sept, 11:18
forwarded from @russian_osint
👺Nightmare-Eclipse (MSNightmare), который последние несколько месяцев кошмарит Microsoft публикацией 0-day уязвимостей для Windows Defender (UnDefend, ShieldCrash, RoguePlanet), выкатил очередной PoC.BigDiskBuster представляет собой локальный PoC, который, по утверждению автора, позволяет вызвать отказ в обслуживании механизма обновления Microsoft Defender. Программа отслеживает создание каталогов обновлений в Platform и Definition Updates, после чего определяет объём свободного места на диске C: и создаёт в %TEMP% скрытый файл, запрашивая для него практически всё доступное пространство. При последующих изменениях файловой системы PoC повторяет операцию и пытается занять вновь появившееся свободное место.Отдельно программа удерживает открытым дескриптор MRT.exe, разрешая совместный доступ только на чтение и тем самым блокируя последующее открытие
5,190Open in Telegram
SecAtor
18 Sept, 15:00
Ранее неизвестная вредоносная ПО под названием BambooToken, действующая как минимум с 2023 года, теперь использует протокол Message Queuing Telemetry Transport (MQTT) для связи с системами Windows и Linux.Вредоносная ПО использовала протокол MQTT для С2 в вариантах, разработанных в период с 2024 по 2025 год, скомпрометировав серверы, используемые мобильными приложениями, юридическими и финансовыми службами, а также разработчиками ПО.MQTT - это облегченный протокол обмена сообщениями, разработанный в первую очередь для устройств IoT. Он использует центральный брокер и каналы, называемые «темами», для передачи сообщений от издателей к подписчикам, вместо использования прямых каналов связи.MQTT не является чем-то новым, но это довольно редкий подход. В частности, исследователи ESET в 2023 году документировали подобный бэкдор под названием MQsTTang.В случае с BambooToken зараженнаяLumenThe banana stand: brokering and managing infections across Asia using MQTTEarly detection of BambooToken’s MQTT C2 can help security teams uncover stealthy malware before threats spread. Learn why you should act now.5,950Open in Telegram
SecAtor
18 Sept, 11:00
Cледствие по делу британского финтех-гиганта Revolut установило, что компания в течение пяти месяцев передавала информацию о своих клиентах хакерам, выдававшим себя за итальянское правительственное агентство и затребовавшим выкуп в размере 3 млн. долл.На прошлой неделе Revolut уведомила потенциально пострадавших пользователей о том, что в результате утечки данных были скомпрометированы их личные данные, паспорта, адреса электронной почты, номера телефонов и финансовая информация.Чтобы получить информацию, хакеры выдали себя за официальное правительственное агентство. Поскольку Revolut обязан отвечать на запросы правоохранительных органов, компания исправно выполняла их.В среду некто IAmNotAVillain публично потребовал от Revolut 3 млн. долл., угрожая продать информацию о клиентах, якобы полученную от компании. Однако, судя по всему, предполагаемый хакер не связывался напрямую сInfoStealersRevolut Hackers Used Infostealers for Elaborate Social EngineeringWhile the Revolut hackers claimed they used Infostealers (initially telling researchers they used a 'RAT') to actively infect Italian government employees, Hudson Rock's intelligence suggests a different scenario.5,750Open in Telegram
SecAtor
18 Sept, 09:00
Исследователи Positive Technologies предупреждают, что «ваш сервер Zimbra находится под угрозой».Недавно команда по реагированию на инциденты PT ESC IR столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с использованием CVE-2026-73570 и шифровальщика TargetZimbra.По информации из открытых источников аналогичные атаки массово фиксируются на серверах Zimbra с середины августа.CVE-2026-73570 может использоваться и другими злоумышленниками, например, для установки майнеров, а также APT, нацеленными на компрометацию инфраструктуры всей организации.Уязвимость позволяет атакующему осуществлять внедрение и выполнение вредоносных команд на почтовом сервере Zimbra с правами пользователя zimbra без предварительной аутентификации в результате недостаточной санации ввода в компоненте SNMP.Для успешной эксплуатации на почтовом сервере должна быть установлена версия5,700Open in Telegram
SecAtor
18 Sept, 07:00
Исследователи F6 рапортуют о возвращении группировки Hive0117 с новым вредоносным ПО для атак на бухгалтеров.В августе 2026 года специалисты впервые зафиксировали рассылки ранее неизвестной вредоносной ПО в адрес российских организаций, по результатам анализа которой ей было дано название FMVT RAT.FMVT RAT – банковский RAT с многоступенчатым процессом заражения, в ходе которого используется несколько компонентов: дроппер, установщик, лоадер основного ядра RAT и само ядро.Вредоносное ПО закрепляется через COM, поддерживает получение команд от C2, способно перехватывать буфер обмена и собирать телеметрию, взаимодействует с браузерами через Chrome DevTools Protocol, поддерживает веб-инжекты.Использование Chrome DevTools Protocol (CDP) банковскими троянами - это относительно новая и продвинутая техника веб-инжектов (подмены содержимого страниц).В отличие от классических методов,6,550Open in Telegram
SecAtor
17 Sept, 17:30
Уязвимость в Telegram Desktop может позволить специально созданным сообщениям бота выполнять JavaScript внутри HTML-файлов чата, потенциально раскрывая сообщения и метаданные, содержащиеся в этих файлах.Уязвимость была исправлена в июле, примерно за два месяца до её публичного раскрытия, но HTML-экспорт, созданный с помощью более старых уязвимых версий, может оставаться опасным даже после обновления Telegram Desktop.Исследователи Денис Ростилов и Александр Ростилов из ExPatch Vulnerability Research обнаружили эту проблему 1 июня 2026 года при изучении функции экспорта HTML в Telegram Desktop. Два дня спустя сообщили в Telegram, предоставив также демонстрационные примеры решения проблемы.По словам исследователей, Telegram Desktop не мог должным образом очистить текст, отображаемый внутри встроенных кнопок клавиатуры, при генерации этих HTML-файлов.В то время как обычноеExpatchThe Ghost in the Chat: stored XSS in Telegram Desktop HTML export - ExPatchStored XSS in Telegram Desktop's HTML export: a bot that never joins your group plants invisible JavaScript in an inline keyboard button; the payload detonates when a participant opens the exported file. Fixed in v6.9.4/v7.0.1; CVE pending. Analysis by ExPatch…6,520Open in Telegram
Related Channels
Other channels in the same section of the catalogue.
