Forwarded from purple shift
Расследуя атаки хакерской группировки год за годом, можно наблюдать, как эволюционирует эта угроза. Один из признаков её развития — переход от использования чужих вредоносных инструментов к собственным разработкам.
Группировка Labooboo (Toy Ghouls, Bearlyfy), атакующая российские организации с 2025 года, изначально использовала сторонние шифровальщики RedAlert, LockBit и Babuk, но в марте 2026 года перешла на собственный шифровальщик GenieLocker.
А недавно наши эксперты обнаружили, что в арсенале этой группы появился свой бэкдор, который позволяет выполнять произвольные команды. Бэкдор существует как минимум в двух вариациях, использующих для связи с С2 протоколы MQTT и Matrix.
В реализации с MQTT (MD5: BFADBEEE63A4F0BF19EC9DEB8FA58F58) в качестве брокера указан
В реализации с Matrix (MD5: 7916C33688385525078BEE504C90F359) вредонос подключается к определенной комнате на публичном сервере
Выявленные образцы добавлены в антивирусные базы. Продолжаем следить за Лабубой. Детальное описание обнаруженных бэкдоров опубликуем позже.
Группировка Labooboo (Toy Ghouls, Bearlyfy), атакующая российские организации с 2025 года, изначально использовала сторонние шифровальщики RedAlert, LockBit и Babuk, но в марте 2026 года перешла на собственный шифровальщик GenieLocker.
А недавно наши эксперты обнаружили, что в арсенале этой группы появился свой бэкдор, который позволяет выполнять произвольные команды. Бэкдор существует как минимум в двух вариациях, использующих для связи с С2 протоколы MQTT и Matrix.
В реализации с MQTT (MD5: BFADBEEE63A4F0BF19EC9DEB8FA58F58) в качестве брокера указан
broker.hivemq.com:8883. Обмен сообщениями осуществляется через топики _id_/cmd/req, _id_/cmd/res, _id_/metrics3 и _id_/status для получения команд, отправки результатов их выполнения, метрик и состояния бэкдора, соответственно.В реализации с Matrix (MD5: 7916C33688385525078BEE504C90F359) вредонос подключается к определенной комнате на публичном сервере
meet.element.tw и выполняет команды из сообщений, начинающихся c cmd. Результаты выполнения команд, метрики и статусы публикуются в виде сообщений в комнате.Выявленные образцы добавлены в антивирусные базы. Продолжаем следить за Лабубой. Детальное описание обнаруженных бэкдоров опубликуем позже.
N-central обещала единое управление. Хакеры получили единый вход
Взлом одной консоли N-central способен открыть злоумышленникам административный доступ к инфраструктуре множества компаний. Уязвимость CVE-2026-18577 уже используют в реальных атаках, поэтому разработчик выпустил сборку 2026.3.1.7 и призвал клиентов установить обновление без промедления.
🔗Ссылка:
https://www.securitylab.ru/news/575704.php
Взлом одной консоли N-central способен открыть злоумышленникам административный доступ к инфраструктуре множества компаний. Уязвимость CVE-2026-18577 уже используют в реальных атаках, поэтому разработчик выпустил сборку 2026.3.1.7 и призвал клиентов установить обновление без промедления.
🔗Ссылка:
https://www.securitylab.ru/news/575704.php
Forwarded from HaHacking
⚡️ СЛОВАРИК▪️ Page cache / Страничный кэш — механизм временного хранения в RAM данных из файлов, чтобы быстрее к ним обращаться;▪️ Pipe — "неименованный" канал общения между двумя процессами;▪️ skb / Socket buffer / Буфер сокета — структура данных, представляющая сетевой пакет;▪️ Copy-On-Write / Копирование при записи — механизм оптимизации памяти; пока файл не изменяется, разные процессы читают одну и ту же область памяти [общую копию файла]▪️ Zero-copy — сама концепция оптимизации, чтобы ОС могла передавать данные без лишнего копирования;
CVE-2016-5195CVE-2022-0847pipe_buffer.flags, он мог использовать устаревшее значение PIPE_BUF_FLAG_CAN_MERGE (которое указывает, можно ли смержить [page cache pipe'аsplice()==== мы здесь = в 2026 году ====
CVE-2026-31431authencesn) через AF_ALGCVE-2026-43284, CVE-2026-43500CVE-2026-46300SKBFL_SHARED_FRAG (который указывает, что страницы ещё используются другими подсистемами = их нельзя переписывать)CVE-2026-31635CVE-2026-43503SKBFL_SHARED_FRAG (помните из Fragnesia?)
Honorable mention, чтобы не уходить далеко от недавних проблем с ядром;0️⃣ ssh-keysign-pwn
▪️ CVE-2026-46333
▪️ github.com/0xdeadbeefnetwork/ssh-keysign-pwn
➡️ Race Condition в__ptrace_may_access()➡️ возможна кража дескрипторов файлов, открытых привилегированными процессами➡️ LPE (read);
@HaHacking
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM