Penetration Tested
131 subscribers
205 photos
3 videos
1 link
Download Telegram
🏴‍☠️ Малварь теперь не надо скачивать, вы можете собрать его в своем браузере

└$ Confiant раскрыла кампанию SourTrade - фейковые сайты Solana, Luno и TradingView, где вредонос не передается по сети готовым файлом, а буквально собирается внутри браузера из кусочков.


Фильтр на входе отсекает исследователей и ботов, пропуская только трейдеров из 12 стран. На странице через ReactJS библиотеку регистрируется service worker как менеджер загрузки, а SharedWorker запрашивает у себя же эндпоинт /config с рандомными для каждой сессии seed и size - это не обычный ответ с файлом, а шаблон и инструкции, как собрать бинарник локально из чистого исполняемого файла Bun. Из-за уникальных параметров хэш итогового файла каждый раз разный, что обходит статичные детекты. Финальный экзешник собирается тем же service worker и скачивается с домена самой страницы, поэтому с точки зрения браузера это обычная same-origin загрузка с меткой mark-of-the-web.
🏴‍☠️ Критическую RCE в Fastjson уже атакуют, а патча для 1.x версии до сих пор нет.

└$ Alibaba подтвердила уязвимость в своей Java библиотеке Fastjson, которую эксплуатируют без учетной записи в приложениях на Spring Boot, а официального фикса для ветки 1.x попросту не существует.


CVE-2026-16723, CVSS 9.0. 3начение [@]type превращается в путь поиска class-ресурса, а через специально сформированный путь во вложенном JAR внутри fat-JAR можно подгрузить чужой байткод. Аннотация [@]JSONType в этом ресурсе воспринимается парсером как признак доверия, и класс проходит проверку типов. На новых версиях JDK есть еще скачивание удаленного JAR через /proc/self/fd. ThreatBook и Imperva фиксируют реальные атаки на финансовые и медицинские компании в США.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴‍☠️ Cl0p взломал системы производителей через промышленный PLM-софт без единого пароля

└$ Аффилиаты вымогательской группы Cl0p массово атакуют интернет-доступные установки PTC Windchill и FlexPLM - платформ управления жизненным циклом продукта в машиностроении, автопроме, авиации и ритейле, и уже воруют инженерные данные для двойного вымогательства.


CVE-2026-12569, CVSS 9.3, в KEV-каталоге CISA с 25 июня. Атака - двухшаговая цепочка без единой учетки. Сначала атакующие через баг раскрытия информации в WSDL-эндпоинте FlexPLM (CVSS 7.5) разведывают среду и подбирают параметры под конкретную цель. Затем эксплуатируют серверный баг в сервлете логина Windchill, добиваясь неаутентифицированного RCE, и кладут в /Windchill/login/ JSP-вебшеллы с именами из шестнадцатеричных символов. Дальше идет перечисление файловой системы через flst.txt, сбор инженерных данных и эксфильтрация.
🏴‍☠️ Один клик по ссылке ChatGPT превращал сотрудника в невидимого шпиона на компанию

└$ Zenity Labs нашла в Agent Builder, конструкторе автономных ИИ-агентов OpenAI, дыру AgentForger, которая позволяла одной ссылкой развернуть внутри компании агента, полностью подчиняющегося атакующему.


Это Cross-Site Request Forgery в новой форме - Zenity называет ее Cross-Site Agent Forgery. Уязвимость была в двух параметрах URL: template_name по умолчанию указывал на самый мощный шаблон “Chief of Staff”, а initial_assistant_prompt содержал пронумерованный список инструкций, который Agent Builder выполнял как команды, а не как обычный текст от пользователя. При клике на с виду обычную ссылку ChatGPT сразу создавал агента, подключал уже разрешенные сотруднику коннекторы вроде почты, Slack, Teams и Google Drive, а все запросы на подтверждение действий переключал на “никогда не спрашивать”.
🏴‍☠️ Apple судят за поддельный кошелек Sparrow, который вычистил у людей 1,8 миллиона в биткоине

└$ Apple годами пропускала в App Store фейковые приложения под видом настоящего десктопного кошелька Sparrow Wallet, у которого вообще нет официальной версии под iOS.


Жертве предлагают ввести seed фразу для “восстановления” кошелька. Один из истцов потерял 7,4 BTC (около 875 тысяч долларов), сообщил об этом Apple в тот же день, но ответа не получил. Разработчик настоящего Sparrow предупреждал Apple о таких подделках еще в январе 2024 - за полтора года до части инцидентов. Apple заявляет, что оперативно удаляет такие приложения по репортам.
🏴‍☠️ Обычный пользователь домена мог притвориться контроллером домена и захватить весь Active Directory

└$ Исследователи выпустили публичный эксплойт для Certighost - бага в AD CS, службе сертификатов Windows доменов, который Microsoft закрыла в июлe.


CVE-2026-54121. Уязвим механизм “chase” в AD CS: при заявке на сертификат используются атрибуты cdc (сервер, к которому обратится центр сертификации) и rmd (аккаунт, который нужно найти), но система не проверяла, что сервер из cdc - настоящий контроллер домена. Атакующий с обычной низкопривилегированной учеткой создает машинный аккаунт, поднимает поддельные SMB, LSA и LDAP сервисы, направляет туда центр сертификации через cdc и подсовывает ложные данные, будто это аккаунт контроллера домена. ЦС им верит и выдает сертификат для аутентификации как DC через PKINIT. Дальше через этот сертификат атакующий получает Kerberos билет, вытаскивает NT хэш и через secretsdump проводит DCSync, забирая учетные данные krbtgt - это полный компромисс домена.
🏴‍☠️ SD-WAN платформу Arista ломают без единого пароля, а взлом одной панели дает доступ ко всей сети филиалов

└$ Arista закрыла максимально критичную дыру в VeloCloud Orchestrator - централизованной панели управления SD-WAN, которую уже эксплуатируют в реальных атаках. CISA внесла баг в KEV-каталог и обязала федеральные агентства США закрыть его до 30 июля.


CVE-2026-16812, CVSS 10.0. Причина в том, что внутренняя функциональность, изначально не предназначенная для доступа снаружи, оказалась доступна из обычного веб интерфейса VCO без какой-либо аутентификации. Взлом орчестратора дает доступ не только к самой панели, но и потенциально ко всем подключенным edge устройствам в сети клиента.
🏴‍☠️ Медицинский биллинговый оператор из Джорджии слил данные 1,26 миллиона пациентов

└$ Компания MCBS, обрабатывающая биллинг и данные для клиник в Джорджии, подтвердила, что взлом сети между 22 и 26 сентября 2025 затронул больше миллиона человек.


Ответственность взяла на себя вымогательская группа PEAR, заявившая о краже 3.3 терабайта данных. Схема строится на чистой эксфильтрации данных с последующим шантажом публикацией, без парализации инфраструктуры жертвы. У пациентов украли SSN, номера страховых полисов, диагнозы и историю болезни, у самой MCBS - данные HR, платежную информацию и переписку. Данные уже полностью выложены в сеть. Затронуты минимум семь клиник партнеров MCBS.
🏴‍☠️ 24 тысячи серверов светят наружу пароли от материнской платы из-за бага двадцатилетней давности

└$ Исследователи Lava нашли почти 37 тысяч серверов с открытым в интернет IPMI портом 623, из которых больше 24 тысяч отдают материал для взлома пароля от BMC.


OWASP - Cryptographic Failures, CVE-2013-4786. Атакующий запрашивает у BMC ответ аутентификации по UDP, а затем подбирает пароль офлайн на GPU-фермах, никак не касаясь самого сервера и не оставляя следов. У 6240 хостов вообще принимался пустой логин, у 2340 словарные пароли. Часть Supermicro серверов защищена 10-и символьным паролем прямо на наклейке корпуса под логином ADMIN. Захват BMC дает контроль над прошивкой и низкоуровневыми настройками физической машины, а в облачных GPU средах один взломанный сервер может задеть сразу нескольких арендаторов. Уже нашли взломанный HPE iLO с запиской о выкупе 0.3 BTC.
🏴‍☠️Тысячи форумов на vBulletin можно взломать одним HTTP запросом без регистрации

└$ Для критической дыры в популярной форумной платформе vBulletin уже опубликован рабочий эксплойт, а разработчики закрыли ее только для актуальных версий.


CWE-95, CVE-2026-61511. Причина в функции runMaths(), которая должна ограничивать пользовательский ввод только математическими выражениями перед передачей в eval(), но санитизация обходится. Атакующий без учетки шлет специально сформированный запрос на эндпоинт ajax/render/[template], например к шаблону pagenav, и его данные напрямую попадают в eval(), выполняя произвольный PHP код на сервере. Для обхода фильтра исследователь Эджидио Романо использовал технику “phpfuck”, и уже опубликовал PoC, выполняющий системные команды.
🏴‍☠️ Хакеры одновременно ударили по 30+ водоканалам Миннесоты, один завод отключился

└$ Между 26 и 27 июля скоординированная атака поразила системы управления (OT) более чем 30 муниципальных водоканалов штата. В городе Брэм водоочистной завод ушел офлайн по неизвестной причине, а через три часа мэрия сообщила, что причиной стала злонамеренная кибератака на компьютеризированные системы управления неизвестных злоумышленников.


Известно, что атакующие отключили рабочие контроллеры, из за чего встали скважина и водоочистной завод. В Плимуте атака ограничилась оборудованием, подключенным через сотовую связь на двух водонапорных башнях и нескольких насосных станциях. Резервные ручные процедуры не дали ситуации перерасти в серьезную аварию. Tenable подозревает иранскую CyberAv3ngers (IRGC-CEC) исходя из почерка атак на такие же малые водоканалы и ПЛК, тем более что за четыре дня до инцидента CISA уже обновляла предупреждение об угрозе именно этой группы для контроллеров.
🏴‍☠️ Cisco зашила в межсетевые экраны пароль, который уже используют для взлома в реальных атаках

└$ Cisco предупредила о критичной дыре в Secure Firewall Management Center. Уязвимость уже эксплуатируют, а рядом с ней вскрылась и вторая, еще более опасная.


CWE 798, CVE-2026-20316, CVSS 5.3, но статус High из за того, что доступ можно связать с другими багами FMC для повышения привилегий. Причина в статичных учетных данных встроенного низкопривилегированного аккаунта, зашитых в софт. Неаутентифицированный атакующий просто логинится с этими данными и получает доступ к данным аккаунта. Индикатор компрометации - запись в var log messages со ссылкой на var tmp license.tmp, где процесс www от имени root вызывает package_info.pl
🏴‍☠️Xакеры остаются в почте жертвы даже после переустановки системы и смены пароля

└$ Группа Laundry Bear уже атаковала эту же схему на Zimbra, теперь применила похожий подход против Exchange Outlook Web Access, поразив госорганы США и Европы, а также телеком, финансовый и туристический секторы.


CWE-79, CVE-2026-42897, эксплуатировали как zero day еще с марта, за два месяца до патча ████ в мае. Причина в некорректной санации HTML в теле письма. Жертве достаточно просто открыть письмо на банальную тему вроде отчета по туризму, клик по ссылке не нужен вообще. Скрытый JavaScript загружается через закодированные Base64 блоки, спрятанные в URL иконок соцсетей после символа решетки. Дальше устанавливается бэкдор ██████, работающий прямо в панели чтения OWA: он сам переписывает письмо на сервере, чтобы стереть следы эксплойта, крадет OAuth токены через надстройки Outlook и выдает себе права владельца на все папки почты через ███
This media is not supported in your browser
VIEW IN TELEGRAM
🏴‍☠️ Amazon вычислила северокорейцев за взломом популярнейших пакетов npm

└$ Amazon связала серию атак на экосистему npm, включая typo crypto, debug, chalk и axios, с группой Sapphire Sleet, она же BlueNoroff и Stardust Chollima.


В марте 2025 атакующие обкатали технику на пакете typo crypto, а в сентябре захватили debug и chalk, которые скачивают суммарно больше 2 миллиардов раз в неделю, задев около 10 процентов облачных сред всего за два часа. Метод один: атакующие втираются в доверие к мейнтейнерам, иногда месяцами ведут легитимные проекты как контрибьюторы, а затем через фишинг или социнженерию получают доступ к аккаунту и публикуют вредоносное обновление, которое автоматически расходится по всем зависимым проектам. Amazon также отмечает рост слопсквоттинга, когда хакеры регистрируют пакеты с именами, которые массово галлюцинируют ИИ ассистенты кода.
🏴‍☠️ Критическая дыра в TeamCity дает выполнение команд без единого пароля

└$ JetBrains предупредила о критичной уязвимости в TeamCity On Premises, CI/CD сервере для сборки и деплоя софта, у которого в прошлом уже были массовые взломы вымогателями и госхакерами КНДР.


CVE-2026-63077, эксплуатации в реальных атаках пока не зафиксировано. Атакующему с HTTPS доступом к серверу достаточно обойти проверку через протокол опроса агентов (agent polling protocol), после чего он выполняет произвольные команды операционной системы с правами процесса сервера. В зависимости от привилегий это дает доступ к данным, конфигурациям, хранимым учетным данным и позволяет подменить артефакты сборки прямо в CI/CD пайплайне.
Хакер сам засветил себя, пока ИИ автономно ломал серверы по всему миру

└$ Unit 42 обнаружила кампанию китайского хакера под ником knaithe, который поручил модели DeepSeek через агента Hermes самостоятельно искать и взламывать уязвимые серверы, но случайно раскрыл собственную инфраструктуру, включая ключи API и логи атак.


Hermes работал в режиме Yolo без подтверждений от оператора, брал задачи из Telegram канала и искал цели через поисковик FOFA. Сначала агент атаковал серверы Langflow с CVE-2026-33017, нашел 84 инстанса, но эксплуатация не удалась. Тогда DeepSeek сам проанализировал репозитории эксплойтов и переключился на n8n с более чем 647 тысячами открытых инстансов, скачал цепочку CVE-2026-21858 и CVE-2025-68613, но упёрся в требование авторизации на нужной форме. Параллельно тот же хакер вручную взломал свыше 460 систем через известные уязвимости Citrix NetScaler, Tomcat, Marimo и Windows IKE VPN, подтверждено три успешных взлома через CVE-2026-3055 с кражей сессионных кук из памяти NetScaler.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴‍☠️Дешевые ТВ приставки притворяются флагманскими смартфонами и продают трафик хозяина

└$ Bitsight раскрыла операцию Fuyao, которую связали с китайской Zhejiang Fengwo IoT: обычные Android ТВ боксы вроде H96_MAX_V11 несут встроенные приложения, подделывающие цифровой отпечаток устройства под Samsung, Huawei, Xiaomi или Vivo.


Приложения скрывают признаки чипа Rockchip, Amlogic или Allwinner и подгружают с C2 сервера профиль поддельного телефона. Без HDMI бокс работает как SOCKS5 прокси, прогоняя через интернет владельца чужой трафик. При появлении сигнала HDMI переключается на кликфрод: через YOLOv8 находит на экране баннеры и виджеты Taboola, распознает их через Accessibility API и OCR, а сценарии кликов операторы собирают в редакторе Blockly и экспортируют как JavaScript. Bitsight оценивает доход схемы до 40 миллионов долларов в год.
🏴‍☠️ Ядро мобильных сетей 4G и 5G слепо доверяет своим же компонентам, и это позволяет угнать чужой трафик

└$ Исследователи из Nanyang Technological University нашли ИИ агентом 84 ранее неизвестные уязвимости в семи открытых реализациях ядра LTE и 5G сетей, включая Open5GS и OpenAirInterface, из них 81 уже получили CVE.


Класс называется implicit trust errors: компоненты ядра слепо доверяют сообщениям друг от друга без проверки формата, а из-за перехода на облако эти интерфейсы стали доступны из интернета. При перехвате сессии атакующий отправляет UPF запрос на установку ассоциации, ждет подключения жертвы к сети, затем шлет поддельный запрос модификации сессии с тем же ID правила обработки пакетов, но с более высоким приоритетом. UPF принимает дубликат и начинает пересылать весь трафик жертвы атакующему вместо интернета. Уязвимость подтвердили на двух коммерческих 5G ядрах, один вендор уже выпустил патч под CVE-2026-8233.
🏴‍☠️ Юридическую фирму взломали через письмо с поддельными судебными документами

└$ Исследователи Blackpoint Cyber обнаружили новую связку вредоносов, которая проникла на компьютеры сотрудников юридической компании через фишинговое письмо. Атака затронула два рабочих места и позволила злоумышленникам закрепиться в сети на длительное время.


Жертва получала письмо со ссылкой на архив, внутри ярлык Windows под видом файла Case Documents. Клик запускал PowerShell, который методом DLL sideloading подгружал библиотеку рядом с python.exe, так стартовал загрузчик HollowFrame. Он проверял систему на песочницу по времени работы и курсору, закреплялся через планировщик задач и ослаблял Defender. Дальше запускался бэкдор Matryoshka на Rust, один вариант шел по HTTP, второй через приватный GitHub репозиторий с папкой задач для каждой жертвы.
🏴‍☠️ Из-за случайности в кошельках COLDCARD хакеры вывели биткоины на 88 миллионов долларов

└$ Исследователи обнаружили, что аппаратные кошельки COLDCARD генерировали seed фразы с помощью предсказуемого механизма. Этим воспользовались злоумышленники и вывели биткоины с тысяч кошельков, суммарный ущерб оценивают в 88,6 миллиона долларов.


Из за ошибки в прошивке ngu.random вместо аппаратного генератора STM32 переключалась на программный генератор Yasmarang, который опирался на идентификатор микроконтроллера и системное время, а эти значения можно предсказать. Атакующие перебирали seed фразы офлайн, вычисляли адреса и сверяли с балансами в блокчейне, после совпадения получали приватные ключи жертвы. Первая волна заняла 41 минуту, транзакции шли с одинаковой комиссией без сдачи, что выдавало автоматический скрипт. По Chainalysis за десять минут украли около 30 миллионов долларов.
🏴‍☠️ Полмиллиона сайтов на Rails можно взломать через загрузку обычной картинки

└$ Команда Ruby on Rails выпустила патч для критической уязвимости в модуле Active Storage, который отвечает за прием файлов и построение превью изображений. Проблема есть в компоненте, включенном по умолчанию на множестве сайтов, а для атаки достаточно загрузить специально собранное изображение.


CVE-2026-66066 получил оценку 9.5, CWE-1188. Active Storage передает файлы библиотеке libvips, не отключая ее небезопасные необфаззенные загрузчики форматов. Атакующий без авторизации загружал файл под видом MATLAB или HDF5 изображения, это заставляло libvips прочитать файл сервера, включая переменные окружения процесса. Оттуда извлекался secret_key_base, ключ Rails для подписи данных. Имея его, атакующий подписывал вредоносный Marshal payload, десериализация которого давала выполнение кода.