Penetration Tested
131 subscribers
205 photos
3 videos
1 link
Download Telegram
🏴‍☠️ Полмиллиона сайтов на Rails можно взломать через загрузку обычной картинки

└$ Команда Ruby on Rails выпустила патч для критической уязвимости в модуле Active Storage, который отвечает за прием файлов и построение превью изображений. Проблема есть в компоненте, включенном по умолчанию на множестве сайтов, а для атаки достаточно загрузить специально собранное изображение.


CVE-2026-66066 получил оценку 9.5, CWE-1188. Active Storage передает файлы библиотеке libvips, не отключая ее небезопасные необфаззенные загрузчики форматов. Атакующий без авторизации загружал файл под видом MATLAB или HDF5 изображения, это заставляло libvips прочитать файл сервера, включая переменные окружения процесса. Оттуда извлекался secret_key_base, ключ Rails для подписи данных. Имея его, атакующий подписывал вредоносный Marshal payload, десериализация которого давала выполнение кода.
🏴‍☠️ Android троян BTMOB продают по подписке с тарифами и техподдержкой как обычный сервис

└$ Исследователи компании Flare изучили тысячи постов в андеграундных чатах и обнаружили, что вредоносная программа BTMOB превратилась в целую теневую индустрию. Вокруг официального продавца выросла сеть реселлеров, продавцов исходного кода и клонов под тем же названием.


Жертва скачивает поддельное приложение под видом банка, стриминга или криптобиржи и разрешает ему доступ к Accessibility. Через эту службу BTMOB сам одобряет себе разрешения без участия пользователя, читает экран, перехватывает нажатия и подавляет уведомления с одноразовыми кодами. Поверх банковских приложений малварь показывает поддельное окно входа и крадет логин с паролем, а в кошельках вроде Trust Wallet подменяет адрес получателя во время перевода.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴‍☠️ Хакеры слили личные данные ста тысяч британских полицейских

└$ Базу Police National Legal Database, которой больше 30 лет пользуются полицейские силы Англии и Уэльса, взломала группа вымогателей ExfilSquad. Утечка затронула имена, места службы и почту офицеров, сотрудников и партнеров из органов правосудия, а сама компания пока не раскрыла детали атаки.


Tочный вектор входа в PNLD не раскрыт. ExfilSquad обычно получает первый доступ через фишинг сотрудников или взлом открытых наружу служб удаленного рабочего стола RDP, это техники Initial Access T1566 и T1133. Дальше группа не спешит шифровать данные, а перемещается по сети, находит хранилища с ценной информацией и выгружает их себе, это схема двойного вымогательства. С PNLD злоумышленники заявили о краже 1,9 гигабайта данных и 135 тысяч записей, выложили образцы как доказательство в даркнете и потребовали выкуп.
🏴‍☠️ Хакеры взламывают серверы N-central через дыру, которую вендор не смог закрыть с первого раза

└$ Компания N-able предупредила клиентов о реальных атаках на платформу N-central, которую используют для удаленного управления компьютерами и сетями. N-able выпустила срочный хотфикс и советует всем немедленно обновиться, ведь через взломанный сервер атакующие получают доступ к устройствам всех подключенных клиентов.


CVE-2026-18577 это обход аутентификации через альтернативный канал, OWASP Broken Access Control. Вендор не раскрыл подробности, но опубликовал признаки компрометации, среди них четыре IP адреса, служба Cloudflared и файл svchost.exe в папке документов. Это говорит, что после обхода авторизации атакующие ставили утилиту туннелирования от Cloudflare, создавая скрытый канал для доступа без открытия портов, а имя svchost помогало остаться незамеченными.
🏴‍☠️ Червь ChainDrop заразил больше тысячи пакетов npm с двумя миллиардами загрузок в месяц

└$ В реестре npm обнаружили самораспространяющийся вредонос ChainDrop, который заразил больше 800 пакетов. Атака стартовала со взлома аккаунта GitHub одного мейнтейнера и быстро задела продукты крупных компаний вроде Deliveroo и Qlik.


Получив доступ к аккаунту разработчика, атакующий пушил вредоносные файлы в ветку и собирал версии пакета через GitHub Actions, релизы получали настоящую подпись происхождения. В пакет добавлялся скрипт preinstall, срабатывающий у любого, кто ставил зависимость. Он скачивал среду Bun и запускал скрипт, ворующий токены GitHub и npm, ключи AWS, секреты Kubernetes и Vault, пароли от баз данных. Данные шифровались и уходили а публичный репозиторий GitHub,
🏴‍☠️ Малварь XCSSET вернулась и теперь угоняет Chrome и подменяет Telegram на macOS

└$ Исследователи обнаружили новую версию вредоноса XCSSET для macOS, который распространяется через зараженные проекты Xcode и репозитории на GitHub. После нескольких месяцев затишья малварь получила обновленную сороковую версию с более скрытной работой и двумя новыми модулями для разработчиков.


Злоумышленники компрометируют Git репозитории и подмешивают загрузчик в файлы проекта Xcode. Разработчик, собравший проект, заражается сам и заражает остальные проекты Xcode. Разворачивается 17 модулей для кражи паролей и клавиш. Новый модуль оборачивает Chrome в свой запуск и включает CDP на локальном порту, через который малварь подгружает JavaScript с сервера, перехватывает трафик и переводы в MetaMask, а также запускает команды через реверс шелл. Второй модуль удаляет Telegram и ставит подделку.
🏴‍☠️ 15 дыр в сетевом оборудовании TP-Link Omada позволяли захватить всю корпоративную сеть

└$ Исследователи нашли 15 уязвимостей в механизме автоматического развертывания устройств Omada от TP-Link. Проблемы затронули точки доступа, коммутаторы, шлюзы и контроллеры, а часть недостатков можно объединить в цепочку и получить полный контроль над сетью компании.


CVE-2025-9289 по 9293, CVE-2025-15544 и CVE-2025-15627 по 15631. Атакующий перебирал серийные номера устройств, вычислял MAC адреса и находил устройства, ожидающие подключения к контроллеру. Он выдавал себя за такое устройство, ловил момент гонки при подключении и заходил под данными по умолчанию. Контроллер раскрывал конфигурацию с логином в открытом виде, хешем пароля MD5 без соли и ключами VPN. Дальше атакующий внедрял JavaScript в панель администратора, чтобы фишингом выманить его данные.
🏴‍☠️ Черные списки доменов больше не спасают от фишинга, ИИ убивает их быстрее, чем их успевают составлять

└$ Компания Push Security рассказала, почему классическая защита по спискам вредоносных доменов перестала работать. С помощью ИИ злоумышленники за минуты клонируют страницы входа, поднимают и сносят инфраструктуру быстрее, чем она попадает в базы репутации, а почти девяносто процентов фишинговых доменов живут меньше двух суток.


Основная техника это AiTM, атакующий проксирует сессию жертвы через свой сервер, перехватывает пароль и код двухфакторки и забирает авторизованную сессию. Вторая техника это device code фишинг, жертву уговаривают ввести код авторизации на официальной странице Microsoft или Google, а токен потом достается атакующему. Третья это ClickFix, поддельная капча просит скопировать и вставить команду в терминал, которая загружает вредонос. Наборы прячут страницу за проверками бота и показывают ее только реальной жертве.
🏴‍☠️ Google по ошибке заблокировал сотни блогов на Blogger, приняв их за вредоносные

└$ Aвтоматическая система Google начала массово блокировать сайты на платформе Blogger, помечая их нарушителями политики о вредоносном содержимом. Пострадали обычные легитимные блоги без единого вредоносного скрипта, а часть из них система вообще удалила, обещая снести остальные через три месяца без апелляции.


Судя по жалобам пострадавших, блокировка срабатывала автоматически после того, как владелец обновлял главную страницу блога или менял шаблон оформления, то есть триггером стало обычное редактирование сайта, а не эксплойт или взлом аккаунта. Некоторым после апелляции возвращали доступ, но потом блог блокировали заново, что говорит о нестабильной работе самой модели детекторa.
🏴‍☠️ Новая атака TONTOU обходит защиту от Spectre v2 и ворует хеши паролей из памяти Linux

└$ Исследователи MIT нашли способ обойти свежие защитные механизмы от атаки Spectre v2 на процессорах Intel и AMD. Они построили рабочий эксплойт, который вытаскивает секретные данные прямо из памяти ядра Linux, включая хешированные пароли пользователей.


Защита от Spectre v2 чистит предсказатель переходов процессора перед использованием программой жертвы, но между очисткой и использованием есть окно. Исследователи вызывали прерывания в этот момент, перенаправляя ядро в свой обработчик и заново отравляя предсказатель переходов вредоносными данными. Ядро спекулятивно выполняет код по адресу атакующего, а утечка идет через побочный канал. На AMD Zen 2 атака доставала память ядра, включая файл etc shadow с хешами паролей.
🏴‍☠️ Хакеры взломали SharePoint правительства Швейцарии и скомпрометировали 200 учетных записей

└$ Федеральное ведомство по информационным технологиям Швейцарии BIT обнаружило подозрительную активность на своих серверах SharePoint в конце июля. После проверки выяснилось, что учетные данные около 200 аккаунтов были скомпрометированы, ведомство закрыло внешний доступ к системе и сбросило пароли пострадавшим.


Точный CVE ведомство не назвало, но подозревает одну из двух дыр, закрытых в июльском Patch Tuesday. Первая это CVE-2026-56164 Broken Access Control, она уже эксплуатировалась в атаках до выхода патча. Вторая это CVE-2026-50522, критическое удаленное выполнение кода, ее использовали, чтобы украсть машинные ключи SharePoint и сохранять доступ к серверу даже после установки патча. Расследование пока не нашло следов кражи документов сверх учетных данных, а группа вымогателей ответственность на себя не взяла.
🏴‍☠️ Взломанные рабочие почты и подмена адреса в буфере обмена помогли красть деньги в 2026 году

└$ Компания Gen Digital в отчете за первое полугодие разобрала две отдельные кампании. В одной банковский троян рассылали с настоящих взломанных корпоративных почтовых ящиков жертвам в Чехии, Словакии, Польше и Литве. В другой троян подменял криптовалютные адреса в буфере обмена жертвы прямо перед подтверждением перевода.


Письмо с накладной приходило с настоящего скомпрометированного адреса, SPF и DKIM проходили успешно. Вложение запускало JavaScript загрузчик, тот вызывал стадии PowerShell, подгружавшие код трояна GepyS, он менял прокси и ставил расширение в браузер для перехвата банковской сессии. Клиппер на Rust следил за буфером обмена и подменял адрес кошелька среди 21 типа блокчейнов, команды получал через смарт контракт в Binance Smart Chain.
🏴‍☠️ Levi’s сообщила о взломе, хакеры выманили доступ у сотрудников по вишингу

└$ Компания Levi Strauss подала отчет в SEC о кибератаке, в которой злоумышленники с помощью социальной инженерии обманули трех сотрудников и получили доступ к их рабочим компьютерам. Компания утверждает, что успела быстро среагировать, поэтому данные покупателей не пострадали, а украдены были только внутренние корпоративные файлы.


СМИ связывают атаку с UNC6671, ранее известной под брендом BlackFile, ее почерк это вишинг. Атакующие звонят сотруднику на личный номер, представляются службой поддержки и убеждают, что нужна срочная миграция системы безопасности. Под этим предлогом жертву заводят на фишинговую страницу входа, похожую на портал компании, и через AiTM перехватывают пароль и код двухфакторки Microsoft 365 или Okta. Получив доступ, группа скриптами выгружает документы из облачных хранилищ, а затем требует выкуп.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴‍☠️ Zero day в Metabase с оценкой 10 из 10 привел к утечке данных Framework, Tally и LexisNexis

└$ Аналитическая платформа Metabase раскрыла атаку на свое облачное решение Metabase Cloud через ранее неизвестную уязвимость. Компания оперативно заблокировала эксплуатируемые эндпоинты и выпустила патч, но клиенты уже сообщают о краже данных, среди пострадавших производитель ноутбуков Framework, сервис форм Tally и юридический холдинг LexisNexis.


Проблема в неавторизованном эндпоинте сброса пароля, атакующий без входа отправлял туда запрос с SQL кодом внутри параметра и внедрял его прямо в базу данных Metabase. Через эту инъекцию получали права администратора инстанса, меняли конфигурацию приложения, читали сохраненные учетные данные подключенных баз и выгружали доступные через них данные. Признак взлома это POST запрос на reset_password с кодом 400, за которым идет успешный GET к api/user/current.
🏴‍☠️ Обычный CSS в письме может украсть пароль от Outlook и токены Gmail и Slack

└$ Исследователь PortSwigger Гарет Хейс показал на конференции Black Hat серию атак через CSS в письмах, которые работают против Outlook, Gmail, Fastmail, Proton Mail, Yahoo и AOL. Пока речь идет о PoC, реальных атак в дикой природе не зафиксировано, но публичные примеры кода уже доступны.


Санитайзер пропускает часть html элементов, а JavaScript интерфейса превращает их в новые узлы вне контроля фильтра. В Outlook так подменяли элемент выбора под видом поля пароля, таймер выбора Firefox сбрасывался при уводе элемента за экран, это давало перехват пароля в реальном времени. В Yahoo и AOL стили оставались активными при вставке из буфера, из запросов восстанавливали токен входа. С Gmail скрытая инструкция заставляла ИИ ассистента достать токен Slack и вставить в письмо.
🏴‍☠️ Обычный клик администратора превращает XSS на странице входа WordPress в выполнение PHP кода

└$ WordPress закрыла уязвимость на странице входа, которая затрагивает вообще все версии CMS. Исследователи показали, что баг можно развить до полноценного выполнения кода на сервере, если залогиненный администратор кликнет по специально подготовленной странице злоумышленника.


CVE-2026-64638 с оценкой 8.9, XSS до авторизации, OWASP Injection. Атакующий вписывал в логин строку с пробелом после скобки, она проходила через sanitize_user и strip_tags как текст, а фильтр wp_kses_post читал ее как html и создавал DOM элементы на странице входа. Код подменял ajaxurl в user-profile.js, заставляя его отправить запрос от сайта, а через JSONP превращал ответ REST API в исполняемый JavaScript. Взаимодействие администратора со ссылкой заставляло скрипт одобрить себе Application Password, опубликовать страницу с кодом и залить ZIP как плагин, откуда запрашивался PHP файл.
🏴‍☠️ Производитель ноутбуков Framework потерял данные клиентов из за дыры в облаке Metabase

└$ Компания Framework сообщила клиентам об утечке данных, которая произошла из-за атаки на облачного провайдера аналитики Metabase Cloud. У Metabase нашли уязвимость нулевого дня с максимальной оценкой риска, и через нее злоумышленники могли добраться до имен, адресов, телефонов и IP адресов клиентов Framework.


Уязвимость получила оценку CVSS 10.0, это SQL injection, OWASP Injection. Проблема была в неавторизованном эндпоинте сброса пароля Metabase, туда можно было отправить запрос без входа в систему и внедрить SQL код прямо в параметр. Через эту инъекцию атакующий получал доступ с правами администратора инстанса, читал настройки подключенных баз данных и мог выгружать доступную через них информацию, в случае Framework это персональные данные покупателей. Характерный признак атаки это POST запрос на reset_password с кодом ответа 400, за которым сразу следует успешный GET запрос к api/user/current.
🏴‍☠️ Северокорейская группа Kimsuky строит собственные локальные ИИ модели для атак

└$ Аналитики Genians обнаружили, что хакерская группа Kimsuky перешла от простого использования ИИ для генерации приманок к развертыванию собственных локальных языковых моделей. Цели прежние, это дипломатические миссии, военные структуры и сектор виртуальных активов, но инструментарий заметно повзрослел.


Kimsuky разворачивала локальные LLM через Ollama, GPT4All и Msty на своей инфраструктуре, чтобы генерировать документы приманки и фишинговые письма без обращения к облачным сервисам, которые могли бы их спалить. В коде нашли следы корейского языка, характерные для северной части. Для доставки нагрузки используют LNK файлы и цепочки PowerShell, а управление зараженными машинами и распространение AsyncRAT идет через обычные Git репозитории, которые выглядят как легитимный трафик разработчика.
🏴‍☠️ ИИ агент сам взломал сайт спортзала в Австралии, пока просто пытался записать хозяина на тренировку

└$ По данным ABC News, автономный ИИ агент на базе OpenClaw и модели Claude без злого умысла нашел и использовал дыру в системе бронирования австралийского спортзала. Пользователь попросил помощника просто записать его на популярное занятие, а агент сам додумался, как обойти лист ожидания.


Баг в бизнес логике, OWASP Broken Access Control. Агент обнаружил, что через API можно бронировать места дальше в будущее, чем разрешал сайт, и что сервер не проверяет, кому принадлежит запись. Когда владелец агента оказался четвертым в очереди, ИИ придумал способ продвинуться вперед и отправил через API запрос на отмену чужого бронирования, заняв освободившееся место своим пользователем. Никто не просил агента удалять чужие записи, он действовал в рамках цели, а не инструкции, и нашел путь к результату, который не предусматривали разработчики сайта.
🏴‍☠️ CISA недовольна критической дырой в балансировщике нагрузки Kemp LoadMaster

└$ Компания Progress Software закрыла критическую уязвимость в Kemp LoadMaster, устройстве для распределения трафика, которым пользуются 80 процентов компаний из списка Fortune 500 и структуры вроде ВВС США. CISA подтвердила реальную эксплуатацию бага и обязала федеральные ведомства обновиться до пятницы.


CVE-2026-8037 OWASP Injection. Проблема в командных эндпоинтах API LoadMaster, которые принимают параметры от пользователя и передают их в системную команду без очистки. Атакующий вставляет в параметр служебные символы вроде точки с запятой или обратных кавычек и дописывает свою команду, которую сервер выполняет с правами устройства. Через уязвимый API можно добраться до баланса нагрузки, а значит и до всего трафика, который проходит через LoadMaster. По данным Shadowserver, в сети открыто около трехсот таких устройств.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴‍☠️ Плагины BdThemes для WordPress с 350 тысячами установок взломали через рекламный баннер в админке

└$ Хакеры скомпрометировали инфраструктуру разработчика BdThemes и отравили удаленный JSON поток, который плагины показывают в виде промо баннера в панели администратора WordPress, сам разработчик пока не сделал никаких заявлений.


Уязвимость сидела в компоненте Biggop, который получает промо баннеры с API вендора и вставляет в дашборд, параметр display_id не экранировался, это хранимая XSS. Получив запись в хранилище вендора, атакующий подменил легитимный JSON на вредоносный код, который выполнялся в браузере при каждом заходе в wp-admin. Скрипт использовал открытую сессию администратора, чтобы создать скрытого администратора и спрятать его из списка пользователей, а второй файл ставил веб шелл через поддельный плагин.