Fsecurity | HH
2.07K subscribers
1.81K photos
111 videos
66 files
6.62K links
Канал про ИБ
Наш Discord: https://discord.gg/Eg8aDS7Hn7
Пожертвовать:
> https://www.donationalerts.com/r/xackapb
Download Telegram
Forwarded from SecuriXy.kz
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2
Discord сервер
👆🏻Тут можно пообщаться и найти много полезной информации 🦈
Forwarded from purple shift
Расследуя атаки хакерской группировки год за годом, можно наблюдать, как эволюционирует эта угроза. Один из признаков её развития — переход от использования чужих вредоносных инструментов к собственным разработкам.

Группировка Labooboo (Toy Ghouls, Bearlyfy), атакующая российские организации с 2025 года, изначально использовала сторонние шифровальщики RedAlert, LockBit и Babuk, но в марте 2026 года перешла на собственный шифровальщик GenieLocker.

А недавно наши эксперты обнаружили, что в арсенале этой группы появился свой бэкдор, который позволяет выполнять произвольные команды. Бэкдор существует как минимум в двух вариациях, использующих для связи с С2 протоколы MQTT и Matrix.

В реализации с MQTT (MD5: BFADBEEE63A4F0BF19EC9DEB8FA58F58) в качестве брокера указан broker.hivemq.com:8883. Обмен сообщениями осуществляется через топики _id_/cmd/req, _id_/cmd/res, _id_/metrics3 и _id_/status для получения команд, отправки результатов их выполнения, метрик и состояния бэкдора, соответственно.

В реализации с Matrix (MD5: 7916C33688385525078BEE504C90F359) вредонос подключается к определенной комнате на публичном сервере meet.element.tw и выполняет команды из сообщений, начинающихся c cmd. Результаты выполнения команд, метрики и статусы публикуются в виде сообщений в комнате.

Выявленные образцы добавлены в антивирусные базы. Продолжаем следить за Лабубой. Детальное описание обнаруженных бэкдоров опубликуем позже.
N-central обещала единое управление. Хакеры получили единый вход

Взлом одной консоли N-central способен открыть злоумышленникам административный доступ к инфраструктуре множества компаний. Уязвимость CVE-2026-18577 уже используют в реальных атаках, поэтому разработчик выпустил сборку 2026.3.1.7 и призвал клиентов установить обновление без промедления.

🔗Ссылка:
https://www.securitylab.ru/news/575704.php
Forwarded from HaHacking
🌿  #infrastructure #offense #заметки

Видели же целую серию Linux LPE, ± аналогичных небезызвестным Dirty Cow & Dirty Pipe [спасибо им за флаги с машин HTB / OffSec'ов!] ?


⚡️  СЛОВАРИК

▪️Page cache / Страничный кэш —  механизм временного хранения в RAM данных из файлов, чтобы быстрее к ним обращаться;

▪️Pipe —  "неименованный" канал общения между двумя процессами;

▪️skb / Socket buffer / Буфер сокета —  структура данных, представляющая сетевой пакет;

▪️Copy-On-Write / Копирование при записи —  механизм оптимизации памяти; пока файл не изменяется, разные процессы читают одну и ту же область памяти [общую копию файла]

▪️Zero-copy —  сама концепция оптимизации, чтобы ОС могла передавать данные без лишнего копирования;



0️⃣  OG:  Dirty Cow
  ▪️CVE-2016-5195
  ▪️dirtycow.ninja
  ▪️PoC

  ➡️Race Condition в Copy-On-Write (= COW)➡️ломается маппинг read-only памяти, допускается перезапись➡️LPE (write);


1️⃣  Dirty Pipe
  ▪️CVE-2022-0847
  ▪️dirtypipe.cm4all.com
  ▪️PoC

  ➡️Не проинициализировали pipe_buffer.flags, он мог использовать устаревшее значение PIPE_BUF_FLAG_CAN_MERGE (которое указывает, можно ли смержить [page cache pipe'а➡️ в связанную страницу])➡️допускается перезапись page cache через splice()➡️LPE (write);


==== мы здесь = в 2026 году ====


2️⃣  Copy Fail
  ▪️CVE-2026-31431
  ▪️copy.fail
  ▪️xint.io/blog/copy-fail-linux-distributions
  ▪️PoC

  ➡️Логическая бага в криптографии (authencesn) через AF_ALG➡️допускается перезапись page cache по 4 байта➡️LPE (write);


3️⃣  Copy Fail 2 / Dirty Frag
  ▪️CVE-2026-43284, CVE-2026-43500
  ▪️github.com/V4bel/dirtyfrag
  ▪️PoC

  ➡️RxRPC дешифрует 8-байтовые блоки, шифр слабый + допускается перезапись page cache по 4 байта через IPsec (XFRM/ESP)➡️LPE (write);


4️⃣  Copy Fail 3 / Fragnesia
  ▪️CVE-2026-46300
  ▪️github.com/v12-security/pocs/fragnesia

  ➡️После фикса ситуации с XFRM/ESP (??) не прокидывался флаг SKBFL_SHARED_FRAG (который указывает, что страницы ещё используются другими подсистемами = их нельзя переписывать)➡️допускается перезапись page cacheLPE (write);


5️⃣  Dirty Decrypt / Dirty CBC
  ▪️CVE-2026-31635
  ▪️github.com/v12-security/pocs/dirtydecrypt

  ➡️В RxGK не хватало защиты, обеспечивающей Copy-on-Write➡️дешифрованные данные из skb попадали в page cache без создания приватной копии➡️допускается перезапись page cache➡️LPE (write);


6️⃣  Dirty Clone
  ▪️CVE-2026-43503
  ▪️research.jfrog.com/...dirtyclone-cve-2026-43503

  ➡️ При клонировании пакета у итогового клона теряется флаг SKBFL_SHARED_FRAG (помните из Fragnesia?)➡️допускается перезапись page cache через клон skbLPE (write);


⬆️ Все они внесли вклад в разрастание семьи Page Cache Corruption уязвимостей; 🐇🐇🐇



Honorable mention, чтобы не уходить далеко от недавних проблем с ядром;

0️⃣  ssh-keysign-pwn
  ▪️CVE-2026-46333
  ▪️github.com/0xdeadbeefnetwork/ssh-keysign-pwn

  ➡️Race Condition в __ptrace_may_access()➡️возможна кража дескрипторов файлов, открытых привилегированными процессами➡️LPE (read);
 


   @HaHacking  🐇
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM