gram news
TTL channel avatar

TTL

@ttl_news

🌐 Tech-Threat-Lab — киберугрозы, ИБ-аналитика, разбор инцидентов. 🛡 ГИС, ИСПДн, КИИ, SOC-практики. 📧 manager@itb.spb.ru 🔥 SC SIEM с ИИ-ассистентом → https://www.itb.spb.ru

ProjectsRUTech

6,080subscribers

Open the Channel

Latest posts

  • TTL

    22 Sept, 14:44

    🧩 Jade Sleet использует Terraform для проникновения через среду разработки Северокорейская группировка Jade Sleet скомпрометировала ИТ-провайдера в Индии через MacBook инженера DevOps, используя вредоносные Terraform-конфигурации и два бэкдора для macOS.SentinelOne обнаружила на устройстве FLATROOF и ROOFDECK — Rust-вредоносные программы для macOS на Apple Silicon. Механизм первоначальной доставки пока не установлен, но исследователи связывают атаку с кампанией, в которой злоумышленники используют фиктивные предложения о работе и GitHub-репозитории для разработчиков. Приманки ориентированы на DevOps, криптовалютные и финтех-компании. В репозиториях размещается модифицированный .terraform.lock.hcl, который перенаправляет terraform init на вредоносные домены и позволяет загрузить контролируемые атакующими модули.«Конечные точки, используемые для разработки, обеспечивают доступ к
    34712109875Open in Telegram
  • TTL

    22 Sept, 09:32

    📍 Google оштрафовали на 403 млн евро за обработку данных о местоположении Ирландский регулятор DPC установил, что Google нарушала требования GDPR при обработке данных о местоположении пользователей в 2018–2020 годах.Расследование касается функций «Активность в Интернете и приложениях», «История местоположений» и «Точность определения местоположения». DPC указала на нарушения требований к законности и прозрачности обработки, а также на хранение данных дольше необходимого.Регулятор также обязал Google в течение шести месяцев привести соответствующие процессы в соответствие с GDPR. Какие именно процессы охватывает предписание, пока публично не раскрыто. Google заявила, что решение относится к устаревшим правилам и что с 2019 года компания изменила практики работы с данными, включая автоматическое удаление истории через установленные сроки. Штраф пока не подлежит взысканию: решение
    364988331Open in Telegram
  • TTL

    22 Sept, 06:20

    ⛓️ ChainScript меняет C2 через смарт-контракт Polygon Новый RAT ChainScript использует смарт-контракт Polygon для получения адреса актуального C2-сервера, поэтому оператор может менять инфраструктуру без изменения самого вредоносного ПО.ChainScript распространяется через ClickFix-приманки и маскируется под Spotify, Zoom Workplace и Microsoft Teams. После запуска установщика он разворачивает Node.js и JavaScript-агент, который получает команды через WebSocket.RAT поддерживает CMD и PowerShell, работу с файлами, скриншоты, загрузку дополнительных компонентов, удаленное выполнение JavaScript и поиск данных криптовалютных кошельков.«Оператор может перенаправлять зараженные хосты на новую инфраструктуру, сохраняя при этом тот же имплантант и рабочий процесс повторного подключения». ClickFix также используется в отдельных кампаниях против Windows и macOS: злоумышленники размещают
  • TTL

    21 Sept, 14:32

    🔑 SolarWinds исправила уязвимость ARM с удаленным выполнением кода CVE-2026-28326 позволяет выполнить код в SolarWinds Access Rights Manager без аутентификации из-за жестко запрограммированного статического ключа. Уязвимость получила 8,8 балла CVSS и затрагивает ARM 2026.2 и более ранние версии. SolarWinds устранила проблему в версии 2026.2.1.Компания сообщила об уязвимости 17 сентября и поблагодарила исследователя Armadin Кая Хуанга. Данных об эксплуатации CVE-2026-28326 в реальных атаках SolarWinds не приводит. Одновременно компания закрыла еще несколько проблем в своих продуктах. В Web Help Desk устранены CVE-2026-28323 с оценкой 9,8, связанная с обходом аутентификации SAML, и CVE-2026-28299 с оценкой 8,2, которая могла привести к отказу в обслуживании.Для Serv-U выпущены исправления 16 уязвимостей, связанных в том числе с повышением привилегий, удаленным выполнением кода и
    45316109772Open in Telegram
  • TTL

    21 Sept, 09:49

    🧩 PhantomRaven атакует среду разработчиков через npm Злоумышленник распространял через npm вредоносные пакеты, которые собирали учетные данные разработчиков, секреты CI/CD и данные GitHub. CrowdStrike считает, что PhantomRaven, вероятно, был создан с помощью LLM.В конце 2025 года Koi Security и DCODX обнаружили более 100 вредоносных npm-пакетов. Они использовали слопсквоттинг и типосквоттинг, а вредоносный код загружался через удаленную динамическую зависимость с внешнего сервера. После установки PhantomRaven собирает сведения о системе и пользователе, конфигурации Git и npm, а также переменные среды GitHub Actions, GitLab CI, Jenkins и CircleCI. Собранные данные передаются на сервер злоумышленника.CrowdStrike связывает операцию с человеком, который с 2022 года позиционирует себя как исследователь уязвимостей и заявляет о получении вознаграждений минимум от девяти организаций.«Вер
    347262020181212Open in Telegram
  • TTL

    21 Sept, 07:15

    От инцидентов с автономными ИИ-агентами до ошибок моделей в финансовых расчетах и атак на цифровую инфраструктуру. Собрали главное, что стоит прочитать📌 Gemini получил доступ к системам реальных компаний во время тестирования В мае 2026 года Gemini получил доступ к системам компаний из-за ошибки в тестовой среде: вымышленное имя совпало с реальным доменом, а модели имели доступ в интернет. В трех случаях модель использовала перебор пароля или найденные в публичном репозитории учетные данные, но прекратила действия после обнаружения реальной компании.📌 Дженсен Хуанг не ожидает конца света из-за ИИ к 2030 году Глава Nvidia заявил, что вероятность глобальной катастрофы из-за ИИ к 2030 году, по его мнению, равна нулю. Его заявление прозвучало на фоне призывов ряда руководителей технологических компаний снизить темпы развития ИИ из-за рисков неконтролируемого поведения систем.📌 В Росс
    234664331Open in Telegram
  • TTL

    18 Sept, 14:14

    🧩 Расширение браузера может получить доступ к функциям встроенного ИИ Исследователи Forever Security показали, что расширение с двумя стандартными разрешениями может отправлять команды встроенному ИИ через доверенную веб-страницу.Метод продемонстрировали на Gemini Live в Chrome, Perplexity Comet, Microsoft Edge, Opera Neon и Claude в Chrome. В зависимости от продукта ИИ-агент мог выполнять действия от имени пользователя, читать файлы, просматривать историю посещений, делать скриншоты, а в Chrome — обращаться к камере и микрофону. Атака использует связку из изменения веб-страниц и declarativeNetRequest, который позволяет управлять сетевыми запросами. Расширение внедряет код в доверенную страницу, с которой взаимодействует ИИ-агент, и передает ему собственные команды.В Chrome уязвимость GlicJack отслеживается как CVE-2026-0628 и уже исправлена. Для Edge используется CVE-2026-55945,
    44015128655Open in Telegram
  • TTL

    18 Sept, 09:51

    📱 Уязвимость модема Pixel могла использоваться в целевых атаках Google сообщила о признаках ограниченной целевой эксплуатации CVE-2026-58704 — уязвимости мобильного модема Pixel с оценкой CVSS 8,0.Уязвимость связана с логической ошибкой в проверке прав доступа и позволяет удаленно повысить привилегии. Для эксплуатации не требуются дополнительные права или взаимодействие пользователя. Google не раскрыла сведения об атаках и предполагаемом злоумышленнике.В сентябрьском обновлении Pixel компания устранила еще 109 уязвимостей. Среди них — проблемы с повышением привилегий, раскрытием информации, удаленным выполнением кода и отказом в обслуживании. Для CVE-2026-58704 и остальных исправлений требуется уровень безопасности Android от 05.09.2026 или более поздний. #TTLnews
    325886443Open in Telegram
  • TTL

    18 Sept, 06:56

    🤖 Российская юрисдикция не делает ИИ доверенным После возможного сокращения инвестиций в ИИ безопасность моделей может получить меньше ресурсов, при этом возможности атакующего ИИ сохранятся.Алексей Лукацкий, бизнес-консультант по информационной безопасности Positive Technologies, считает, что после возможного снижения интереса инвесторов останется большое количество уже внедренных ИИ-систем. Их безопасность, контроль работы и защита цепочки поставщиков могут получать меньше внимания. «Атакующим продолжение бума не требуется — существующих моделей достаточно для автоматизации разведки, фишинга и создания вредоносного кода». Ответственность за данные в ИИ распределяется между провайдером, разработчиком, организацией и пользователем. При этом одной политики «не загружать секретное в ChatGPT» недостаточно: нужны ИИ-шлюзы, DLP, контроль запросов и ответов, ограничение полномочий агентов
    395432111Open in Telegram
  • TTL

    17 Sept, 14:34

    🔐 В России показали мобильное приложение с постквантовой электронной подписью «СТКрипт» и «КриптоПро» разработали экспериментальный мобильный прототип, который позволяет подписывать документы и операции с телефона с использованием постквантовой электронной подписи.Решение построено на отечественном СКЗИ «КриптоПро CSP 6.0» и использует экспериментальную схему подписи «Гиперикум». Она основана на хэш-функциях и входит в число кандидатов на российскую стандартизацию. Отдельно разработчики предусмотрели переходный период, когда инфраструктуре потребуется одновременно защищаться от классических и квантовых угроз. Для TLS используется гибридная схема: классические и постквантовые алгоритмы работают совместно.Это позволяет сохранить защиту при компрометации одного из алгоритмов и постепенно внедрять новые криптографические механизмы без одномоментной замены всей инфраструктуры. Прототип
    4441387554Open in Telegram
  • TTL

    17 Sept, 09:39

    🧩 Расширение браузера может получить доступ к функциям встроенного ИИ Исследователи Forever Security показали, что обычное расширение может вмешиваться во взаимодействие браузера с ИИ-помощником в Chrome, Comet, Edge, Opera Neon и Claude in Chrome. Атака основана на захвате доверенной веб-страницы, через которую браузерный ИИ получает команды. Расширение внедряет собственный код в эту страницу и передаёт агенту команды так, будто они поступают от самого сервиса.Для атаки достаточно двух стандартных разрешений расширения: изменения содержимого веб-страниц и управления сетевыми запросами через declarativeNetRequest. Последствия зависят от возможностей конкретного ИИ. В Comet исследователи смогли продемонстрировать чтение файлов, просмотр истории посещений и создание скриншотов. В Chrome дополнительно показали доступ к камере и микрофону. В Edge, Opera Neon и Claude in Chrome агент мог
    4211076443Open in Telegram
  • TTL

    17 Sept, 06:43

    🔎 Аналитика угроз не показывает, можно ли атаковать конкретную инфраструктуру Утечка учетных данных или информация о новой уязвимости дают команде безопасности важный сигнал. Но между получением этого сигнала и пониманием того, может ли злоумышленник использовать его против конкретной организации, часто проходит время.Проблема возникает, когда поток данных об угрозах превышает возможности команды проверить каждый сигнал в реальной инфраструктуре. В результате потенциально применимые учетные данные и уязвимости остаются в очереди на ручную проверку.Один из подходов к решению этой проблемы — автоматически связывать threat intelligence с проверкой защищённости внешней поверхности атаки. Например, сведения об утёкших учетных данных можно использовать для проверки, работают ли именно эти данные в инфраструктуре организации и позволяют ли получить доступ.«Знать, что нас ждёт, — это
    2621098864Open in Telegram
  • TTL

    16 Sept, 15:17

    🚨 Уязвимость WooCommerce уже используют для установки PHP-веб-шеллов Wordfence сообщила об эксплуатации критической уязвимости CVE-2026-27540 в плагине WooCommerce Wholesale Lead Capture для WordPress. Плагин установлен более чем на 6 000 сайтов, а проблема получила оценку CVSS 9,8. С июня 2026 года Wordfence заблокировала более 100 000 попыток эксплуатации уязвимости. Атака позволяет неавторизованному пользователю загрузить произвольный файл, включая PHP-код, и получить удалённое выполнение команд на сервере.Причина — отсутствие проверки типа файла в AJAX-обработчике wwlc_file_upload_handler. В зафиксированных атаках злоумышленники отправляли специально сформированный запрос с параметром file_settings и файлом shell.php. После загрузки веб-шелл позволяет получить информацию о сервере и загружать на сайт дополнительные файлы. Владельцам сайтов на WordPress рекомендуется проверить
    443111010986Open in Telegram
  • TTL

    16 Sept, 10:10

    ⚡ Опытный оператор за восемь секунд перешёл от уязвимого Marimo к SSH-бастиону Sysdig зафиксировала атаку с использованием уязвимости CVE-2026-39987 в Marimo. Уязвимость с CVSS 9,3 позволяет удалённо выполнить код без аутентификации и затрагивает все версии Marimo. Всего за восемь секунд после получения доступа злоумышленник извлёк учетные данные из скомпрометированного экземпляра, получил ключ из AWS Secrets Manager и выполнил SSH-аутентификацию на бастионном хосте.При этом ИИ-агент в атаке не использовался. Оператор самостоятельно написал и отлаживал Python-инструменты, а за девять часов сессии выполнил более 850 интерактивных команд. «Опытные злоумышленники не только могут действовать со скоростью машины, но и зачастую лучше уклоняются от обнаружения защитниками», — отмечают специалисты Sysdig. Отдельно Sysdig отмечает, что CVE-2026-39987 начали активно эксплуатировать в течение
    351766432Open in Telegram
  • TTL

    16 Sept, 07:02

    🎯 ИБ-команды всё чаще проверяют не отдельные техники, а цепочки атак Проверка уязвимостей, фишинга, правил SIEM или возможностей EDR даёт информацию о работе конкретных средств защиты. Проблема возникает, когда злоумышленник последовательно использует несколько методов и каждый следующий шаг зависит от результата предыдущего.Атака может пройти через несколько контролей, даже если каждый из них отдельно корректно обнаруживает свою технику. Например, фишинг приводит к краже учетных данных, затем к получению доступа, повышению привилегий, перемещению по сети и выводу данных. Именно поэтому результат отдельных тестов не всегда показывает, может ли злоумышленник пройти весь путь до целевого ресурса.Filigran развивает в OpenAEV сценарии Attack Chaining — многоэтапное тестирование, в котором результат одного действия автоматически используется для выбора следующего шага. Цепочка может
    275744333Open in Telegram
  • TTL

    15 Sept, 13:13

    🤖 Хакеры маскируют вредоносные запросы под обращения к ChatGPT и другим ИИ Специалисты Solar WAF обнаружили новый способ маскировки атак на веб-приложения российских компаний. В HTTP-запросах злоумышленники используют обозначения, связанные с Perplexity, DeepSeek, Grok, Claude и ChatGPT, чтобы сервер воспринимал обращение как запрос от известной нейросети.Первый такой запрос, обозначенный как DeepSeekBot, зафиксировали 12 августа. С 27 августа появились варианты Claude-User, ChatGPT-User, GrokBot и Perplexity-User.Злоумышленники изменяют часть HTTP-запроса, по которой сервер определяет программное обеспечение отправителя. При этом сам запрос может содержать вредоносные действия, включая попытку внедрения кода через поисковые поля и формы ввода.Более половины зафиксированных атак пришлось на DNS Rebinding. Такая техника позволяет вредоносному сайту обращаться к ресурсам локальной
    305121110876Open in Telegram
  • TTL

    15 Sept, 10:05

    🎣 Microsoft предупредила о фишинге через passkey и захвате MFA Злоумышленники убеждают сотрудников пройти фиктивную процедуру настройки passkey, SSO или MFA, после чего получают контроль над учетной записью Microsoft и регистрируют собственный метод аутентификации.Кампанию Microsoft отслеживает с мая 2026 года. Атака начинается со звонка или сообщения на личный телефон сотрудника от имени ИТ-поддержки. Пользователю предлагают срочно обновить пароль, MFA или SSO и направляют на поддельную страницу входа Microsoft.Для захвата учетной записи используются атаки «атакующий посередине» и коды устройств. В одном из сценариев злоумышленнику удается получить доступ без кражи пароля или cookie.После проникновения атакующий добавляет собственный номер телефона, приложение-аутентификатор или программный OTP-токен. Это позволяет самостоятельно проходить MFA при последующих входах.«После
  • TTL

    14 Sept, 14:57

    🎣 Microsoft предупредила о фишинге через passkey и захвате MFA Злоумышленники убеждают сотрудников пройти фиктивную процедуру настройки passkey, SSO или MFA, после чего получают контроль над учетной записью Microsoft и регистрируют собственный метод аутентификации. Кампанию Microsoft отслеживает с мая 2026 года. Атака начинается со звонка или сообщения на личный телефон сотрудника от имени ИТ-поддержки. Пользователю предлагают срочно обновить пароль, MFA или SSO и направляют на поддельную страницу входа Microsoft.Для захвата учетной записи используются атаки «атакующий посередине» и коды устройств. В одном из сценариев злоумышленнику удается получить доступ без кражи пароля или cookie.После проникновения атакующий добавляет собственный номер телефона, приложение-аутентификатор или программный OTP-токен. Это позволяет самостоятельно проходить MFA при последующих входах.«После получ
    417998777Open in Telegram
  • TTL

    14 Sept, 10:15

    🎯 Критическая уязвимость не всегда означает критический риск Приоритет уязвимости определяется не только её оценкой CVSS, но и тем, может ли злоумышленник реально использовать её для доступа к значимым ресурсам.Критическая уязвимость в изолированной системе с ограниченным доступом может представлять меньший риск, чем уязвимость средней степени в интернет-доступном приложении, связанном с привилегированными учетными записями и плохо сегментированной инфраструктурой.Поэтому одной оценки уязвимостей недостаточно. Необходимо проверять, существует ли реальный путь атаки: можно ли получить первоначальный доступ, повысить привилегии, обойти средства контроля, переместиться между системами и добраться до целевого ресурса.Автономное тестирование на проникновение развивается именно в этом направлении. В отличие от автоматического сканирования, которое выявляет известные слабые места, такие
    45253111Open in Telegram
  • TTL

    14 Sept, 07:31

    📌 Российские разработчики переходят на отечественные артефактории С начала 2026 года спрос на миграцию с зарубежных артефакториев, включая Nexus, заметно вырос из-за ограничений и перебоев с доступом к внешним репозиториям. Крупные компании переводят хранение зависимостей во внутренний контур, внедряя кэш-хранилища и контролируемые реестры компонентов. Участники рынка связывают это также с необходимостью обеспечить воспроизводимость сборок и доступность программных компонентов.📌 В России запустили 5G в отдельных зонах Операторы «большой четверки» начали предоставлять 5G в Москве, Санкт-Петербурге и ряде других городов, однако пока речь идет об отдельных зонах покрытия. Российский диапазон 4,63–4,99 ГГц поддерживают только 5–20% устройств, а Apple и Samsung пока не обеспечили необходимую поддержку. Операторы рассматривают 5G, в том числе, для развития промышленных и корпоративных
    4011497765Open in Telegram