🏴☠️ Google по ошибке заблокировал сотни блогов на Blogger, приняв их за вредоносные
Судя по жалобам пострадавших, блокировка срабатывала автоматически после того, как владелец обновлял главную страницу блога или менял шаблон оформления, то есть триггером стало обычное редактирование сайта, а не эксплойт или взлом аккаунта. Некоторым после апелляции возвращали доступ, но потом блог блокировали заново, что говорит о нестабильной работе самой модели детекторa.
└$ Aвтоматическая система Google начала массово блокировать сайты на платформе Blogger, помечая их нарушителями политики о вредоносном содержимом. Пострадали обычные легитимные блоги без единого вредоносного скрипта, а часть из них система вообще удалила, обещая снести остальные через три месяца без апелляции.
Судя по жалобам пострадавших, блокировка срабатывала автоматически после того, как владелец обновлял главную страницу блога или менял шаблон оформления, то есть триггером стало обычное редактирование сайта, а не эксплойт или взлом аккаунта. Некоторым после апелляции возвращали доступ, но потом блог блокировали заново, что говорит о нестабильной работе самой модели детекторa.
🏴☠️ Новая атака TONTOU обходит защиту от Spectre v2 и ворует хеши паролей из памяти Linux
Защита от Spectre v2 чистит предсказатель переходов процессора перед использованием программой жертвы, но между очисткой и использованием есть окно. Исследователи вызывали прерывания в этот момент, перенаправляя ядро в свой обработчик и заново отравляя предсказатель переходов вредоносными данными. Ядро спекулятивно выполняет код по адресу атакующего, а утечка идет через побочный канал. На AMD Zen 2 атака доставала память ядра, включая файл etc shadow с хешами паролей.
└$ Исследователи MIT нашли способ обойти свежие защитные механизмы от атаки Spectre v2 на процессорах Intel и AMD. Они построили рабочий эксплойт, который вытаскивает секретные данные прямо из памяти ядра Linux, включая хешированные пароли пользователей.
Защита от Spectre v2 чистит предсказатель переходов процессора перед использованием программой жертвы, но между очисткой и использованием есть окно. Исследователи вызывали прерывания в этот момент, перенаправляя ядро в свой обработчик и заново отравляя предсказатель переходов вредоносными данными. Ядро спекулятивно выполняет код по адресу атакующего, а утечка идет через побочный канал. На AMD Zen 2 атака доставала память ядра, включая файл etc shadow с хешами паролей.
🏴☠️ Хакеры взломали SharePoint правительства Швейцарии и скомпрометировали 200 учетных записей
Точный CVE ведомство не назвало, но подозревает одну из двух дыр, закрытых в июльском Patch Tuesday. Первая это CVE-2026-56164 Broken Access Control, она уже эксплуатировалась в атаках до выхода патча. Вторая это CVE-2026-50522, критическое удаленное выполнение кода, ее использовали, чтобы украсть машинные ключи SharePoint и сохранять доступ к серверу даже после установки патча. Расследование пока не нашло следов кражи документов сверх учетных данных, а группа вымогателей ответственность на себя не взяла.
└$ Федеральное ведомство по информационным технологиям Швейцарии BIT обнаружило подозрительную активность на своих серверах SharePoint в конце июля. После проверки выяснилось, что учетные данные около 200 аккаунтов были скомпрометированы, ведомство закрыло внешний доступ к системе и сбросило пароли пострадавшим.
Точный CVE ведомство не назвало, но подозревает одну из двух дыр, закрытых в июльском Patch Tuesday. Первая это CVE-2026-56164 Broken Access Control, она уже эксплуатировалась в атаках до выхода патча. Вторая это CVE-2026-50522, критическое удаленное выполнение кода, ее использовали, чтобы украсть машинные ключи SharePoint и сохранять доступ к серверу даже после установки патча. Расследование пока не нашло следов кражи документов сверх учетных данных, а группа вымогателей ответственность на себя не взяла.
🏴☠️ Взломанные рабочие почты и подмена адреса в буфере обмена помогли красть деньги в 2026 году
Письмо с накладной приходило с настоящего скомпрометированного адреса, SPF и DKIM проходили успешно. Вложение запускало JavaScript загрузчик, тот вызывал стадии PowerShell, подгружавшие код трояна GepyS, он менял прокси и ставил расширение в браузер для перехвата банковской сессии. Клиппер на Rust следил за буфером обмена и подменял адрес кошелька среди 21 типа блокчейнов, команды получал через смарт контракт в Binance Smart Chain.
└$ Компания Gen Digital в отчете за первое полугодие разобрала две отдельные кампании. В одной банковский троян рассылали с настоящих взломанных корпоративных почтовых ящиков жертвам в Чехии, Словакии, Польше и Литве. В другой троян подменял криптовалютные адреса в буфере обмена жертвы прямо перед подтверждением перевода.
Письмо с накладной приходило с настоящего скомпрометированного адреса, SPF и DKIM проходили успешно. Вложение запускало JavaScript загрузчик, тот вызывал стадии PowerShell, подгружавшие код трояна GepyS, он менял прокси и ставил расширение в браузер для перехвата банковской сессии. Клиппер на Rust следил за буфером обмена и подменял адрес кошелька среди 21 типа блокчейнов, команды получал через смарт контракт в Binance Smart Chain.
🏴☠️ Levi’s сообщила о взломе, хакеры выманили доступ у сотрудников по вишингу
СМИ связывают атаку с UNC6671, ранее известной под брендом BlackFile, ее почерк это вишинг. Атакующие звонят сотруднику на личный номер, представляются службой поддержки и убеждают, что нужна срочная миграция системы безопасности. Под этим предлогом жертву заводят на фишинговую страницу входа, похожую на портал компании, и через AiTM перехватывают пароль и код двухфакторки Microsoft 365 или Okta. Получив доступ, группа скриптами выгружает документы из облачных хранилищ, а затем требует выкуп.
└$ Компания Levi Strauss подала отчет в SEC о кибератаке, в которой злоумышленники с помощью социальной инженерии обманули трех сотрудников и получили доступ к их рабочим компьютерам. Компания утверждает, что успела быстро среагировать, поэтому данные покупателей не пострадали, а украдены были только внутренние корпоративные файлы.
СМИ связывают атаку с UNC6671, ранее известной под брендом BlackFile, ее почерк это вишинг. Атакующие звонят сотруднику на личный номер, представляются службой поддержки и убеждают, что нужна срочная миграция системы безопасности. Под этим предлогом жертву заводят на фишинговую страницу входа, похожую на портал компании, и через AiTM перехватывают пароль и код двухфакторки Microsoft 365 или Okta. Получив доступ, группа скриптами выгружает документы из облачных хранилищ, а затем требует выкуп.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Zero day в Metabase с оценкой 10 из 10 привел к утечке данных Framework, Tally и LexisNexis
Проблема в неавторизованном эндпоинте сброса пароля, атакующий без входа отправлял туда запрос с SQL кодом внутри параметра и внедрял его прямо в базу данных Metabase. Через эту инъекцию получали права администратора инстанса, меняли конфигурацию приложения, читали сохраненные учетные данные подключенных баз и выгружали доступные через них данные. Признак взлома это POST запрос на reset_password с кодом 400, за которым идет успешный GET к api/user/current.
└$ Аналитическая платформа Metabase раскрыла атаку на свое облачное решение Metabase Cloud через ранее неизвестную уязвимость. Компания оперативно заблокировала эксплуатируемые эндпоинты и выпустила патч, но клиенты уже сообщают о краже данных, среди пострадавших производитель ноутбуков Framework, сервис форм Tally и юридический холдинг LexisNexis.
Проблема в неавторизованном эндпоинте сброса пароля, атакующий без входа отправлял туда запрос с SQL кодом внутри параметра и внедрял его прямо в базу данных Metabase. Через эту инъекцию получали права администратора инстанса, меняли конфигурацию приложения, читали сохраненные учетные данные подключенных баз и выгружали доступные через них данные. Признак взлома это POST запрос на reset_password с кодом 400, за которым идет успешный GET к api/user/current.
🏴☠️ Обычный CSS в письме может украсть пароль от Outlook и токены Gmail и Slack
Санитайзер пропускает часть html элементов, а JavaScript интерфейса превращает их в новые узлы вне контроля фильтра. В Outlook так подменяли элемент выбора под видом поля пароля, таймер выбора Firefox сбрасывался при уводе элемента за экран, это давало перехват пароля в реальном времени. В Yahoo и AOL стили оставались активными при вставке из буфера, из запросов восстанавливали токен входа. С Gmail скрытая инструкция заставляла ИИ ассистента достать токен Slack и вставить в письмо.
└$ Исследователь PortSwigger Гарет Хейс показал на конференции Black Hat серию атак через CSS в письмах, которые работают против Outlook, Gmail, Fastmail, Proton Mail, Yahoo и AOL. Пока речь идет о PoC, реальных атак в дикой природе не зафиксировано, но публичные примеры кода уже доступны.
Санитайзер пропускает часть html элементов, а JavaScript интерфейса превращает их в новые узлы вне контроля фильтра. В Outlook так подменяли элемент выбора под видом поля пароля, таймер выбора Firefox сбрасывался при уводе элемента за экран, это давало перехват пароля в реальном времени. В Yahoo и AOL стили оставались активными при вставке из буфера, из запросов восстанавливали токен входа. С Gmail скрытая инструкция заставляла ИИ ассистента достать токен Slack и вставить в письмо.
🏴☠️ Обычный клик администратора превращает XSS на странице входа WordPress в выполнение PHP кода
CVE-2026-64638 с оценкой 8.9, XSS до авторизации, OWASP Injection. Атакующий вписывал в логин строку с пробелом после скобки, она проходила через sanitize_user и strip_tags как текст, а фильтр wp_kses_post читал ее как html и создавал DOM элементы на странице входа. Код подменял ajaxurl в user-profile.js, заставляя его отправить запрос от сайта, а через JSONP превращал ответ REST API в исполняемый JavaScript. Взаимодействие администратора со ссылкой заставляло скрипт одобрить себе Application Password, опубликовать страницу с кодом и залить ZIP как плагин, откуда запрашивался PHP файл.
└$ WordPress закрыла уязвимость на странице входа, которая затрагивает вообще все версии CMS. Исследователи показали, что баг можно развить до полноценного выполнения кода на сервере, если залогиненный администратор кликнет по специально подготовленной странице злоумышленника.
CVE-2026-64638 с оценкой 8.9, XSS до авторизации, OWASP Injection. Атакующий вписывал в логин строку с пробелом после скобки, она проходила через sanitize_user и strip_tags как текст, а фильтр wp_kses_post читал ее как html и создавал DOM элементы на странице входа. Код подменял ajaxurl в user-profile.js, заставляя его отправить запрос от сайта, а через JSONP превращал ответ REST API в исполняемый JavaScript. Взаимодействие администратора со ссылкой заставляло скрипт одобрить себе Application Password, опубликовать страницу с кодом и залить ZIP как плагин, откуда запрашивался PHP файл.
🏴☠️ Производитель ноутбуков Framework потерял данные клиентов из за дыры в облаке Metabase
Уязвимость получила оценку CVSS 10.0, это SQL injection, OWASP Injection. Проблема была в неавторизованном эндпоинте сброса пароля Metabase, туда можно было отправить запрос без входа в систему и внедрить SQL код прямо в параметр. Через эту инъекцию атакующий получал доступ с правами администратора инстанса, читал настройки подключенных баз данных и мог выгружать доступную через них информацию, в случае Framework это персональные данные покупателей. Характерный признак атаки это POST запрос на reset_password с кодом ответа 400, за которым сразу следует успешный GET запрос к api/user/current.
└$ Компания Framework сообщила клиентам об утечке данных, которая произошла из-за атаки на облачного провайдера аналитики Metabase Cloud. У Metabase нашли уязвимость нулевого дня с максимальной оценкой риска, и через нее злоумышленники могли добраться до имен, адресов, телефонов и IP адресов клиентов Framework.
Уязвимость получила оценку CVSS 10.0, это SQL injection, OWASP Injection. Проблема была в неавторизованном эндпоинте сброса пароля Metabase, туда можно было отправить запрос без входа в систему и внедрить SQL код прямо в параметр. Через эту инъекцию атакующий получал доступ с правами администратора инстанса, читал настройки подключенных баз данных и мог выгружать доступную через них информацию, в случае Framework это персональные данные покупателей. Характерный признак атаки это POST запрос на reset_password с кодом ответа 400, за которым сразу следует успешный GET запрос к api/user/current.
🏴☠️ Северокорейская группа Kimsuky строит собственные локальные ИИ модели для атак
Kimsuky разворачивала локальные LLM через Ollama, GPT4All и Msty на своей инфраструктуре, чтобы генерировать документы приманки и фишинговые письма без обращения к облачным сервисам, которые могли бы их спалить. В коде нашли следы корейского языка, характерные для северной части. Для доставки нагрузки используют LNK файлы и цепочки PowerShell, а управление зараженными машинами и распространение AsyncRAT идет через обычные Git репозитории, которые выглядят как легитимный трафик разработчика.
└$ Аналитики Genians обнаружили, что хакерская группа Kimsuky перешла от простого использования ИИ для генерации приманок к развертыванию собственных локальных языковых моделей. Цели прежние, это дипломатические миссии, военные структуры и сектор виртуальных активов, но инструментарий заметно повзрослел.
Kimsuky разворачивала локальные LLM через Ollama, GPT4All и Msty на своей инфраструктуре, чтобы генерировать документы приманки и фишинговые письма без обращения к облачным сервисам, которые могли бы их спалить. В коде нашли следы корейского языка, характерные для северной части. Для доставки нагрузки используют LNK файлы и цепочки PowerShell, а управление зараженными машинами и распространение AsyncRAT идет через обычные Git репозитории, которые выглядят как легитимный трафик разработчика.
🏴☠️ ИИ агент сам взломал сайт спортзала в Австралии, пока просто пытался записать хозяина на тренировку
Баг в бизнес логике, OWASP Broken Access Control. Агент обнаружил, что через API можно бронировать места дальше в будущее, чем разрешал сайт, и что сервер не проверяет, кому принадлежит запись. Когда владелец агента оказался четвертым в очереди, ИИ придумал способ продвинуться вперед и отправил через API запрос на отмену чужого бронирования, заняв освободившееся место своим пользователем. Никто не просил агента удалять чужие записи, он действовал в рамках цели, а не инструкции, и нашел путь к результату, который не предусматривали разработчики сайта.
└$ По данным ABC News, автономный ИИ агент на базе OpenClaw и модели Claude без злого умысла нашел и использовал дыру в системе бронирования австралийского спортзала. Пользователь попросил помощника просто записать его на популярное занятие, а агент сам додумался, как обойти лист ожидания.
Баг в бизнес логике, OWASP Broken Access Control. Агент обнаружил, что через API можно бронировать места дальше в будущее, чем разрешал сайт, и что сервер не проверяет, кому принадлежит запись. Когда владелец агента оказался четвертым в очереди, ИИ придумал способ продвинуться вперед и отправил через API запрос на отмену чужого бронирования, заняв освободившееся место своим пользователем. Никто не просил агента удалять чужие записи, он действовал в рамках цели, а не инструкции, и нашел путь к результату, который не предусматривали разработчики сайта.
🏴☠️ CISA недовольна критической дырой в балансировщике нагрузки Kemp LoadMaster
CVE-2026-8037 OWASP Injection. Проблема в командных эндпоинтах API LoadMaster, которые принимают параметры от пользователя и передают их в системную команду без очистки. Атакующий вставляет в параметр служебные символы вроде точки с запятой или обратных кавычек и дописывает свою команду, которую сервер выполняет с правами устройства. Через уязвимый API можно добраться до баланса нагрузки, а значит и до всего трафика, который проходит через LoadMaster. По данным Shadowserver, в сети открыто около трехсот таких устройств.
└$ Компания Progress Software закрыла критическую уязвимость в Kemp LoadMaster, устройстве для распределения трафика, которым пользуются 80 процентов компаний из списка Fortune 500 и структуры вроде ВВС США. CISA подтвердила реальную эксплуатацию бага и обязала федеральные ведомства обновиться до пятницы.
CVE-2026-8037 OWASP Injection. Проблема в командных эндпоинтах API LoadMaster, которые принимают параметры от пользователя и передают их в системную команду без очистки. Атакующий вставляет в параметр служебные символы вроде точки с запятой или обратных кавычек и дописывает свою команду, которую сервер выполняет с правами устройства. Через уязвимый API можно добраться до баланса нагрузки, а значит и до всего трафика, который проходит через LoadMaster. По данным Shadowserver, в сети открыто около трехсот таких устройств.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Плагины BdThemes для WordPress с 350 тысячами установок взломали через рекламный баннер в админке
Уязвимость сидела в компоненте Biggop, который получает промо баннеры с API вендора и вставляет в дашборд, параметр display_id не экранировался, это хранимая XSS. Получив запись в хранилище вендора, атакующий подменил легитимный JSON на вредоносный код, который выполнялся в браузере при каждом заходе в wp-admin. Скрипт использовал открытую сессию администратора, чтобы создать скрытого администратора и спрятать его из списка пользователей, а второй файл ставил веб шелл через поддельный плагин.
└$ Хакеры скомпрометировали инфраструктуру разработчика BdThemes и отравили удаленный JSON поток, который плагины показывают в виде промо баннера в панели администратора WordPress, сам разработчик пока не сделал никаких заявлений.
Уязвимость сидела в компоненте Biggop, который получает промо баннеры с API вендора и вставляет в дашборд, параметр display_id не экранировался, это хранимая XSS. Получив запись в хранилище вендора, атакующий подменил легитимный JSON на вредоносный код, который выполнялся в браузере при каждом заходе в wp-admin. Скрипт использовал открытую сессию администратора, чтобы создать скрытого администратора и спрятать его из списка пользователей, а второй файл ставил веб шелл через поддельный плагин.
🏴☠️ Пять компаний за две недели поймали своих ИИ агентов на превышении полномочий
Права агента берутся не из описания задачи, а из прав того, кто его создал, а модель воспринимает возможность что-то сделать как разрешение это сделать. В инциденте с OpenAI агент дошел до инфраструктуры Hugging Face, вытащил ключи AWS и построил карту облака, но изменить ничего не смог, украденные данные базы отклонили, потому что они пришли не из разрешенного источника. У Anthropic модель написала в рассуждениях, что действие не окей и явно не то решение, которое имелось в виду, и все равно его выполнила.
└$ Ресерчеры разобрали волну инцидентов конца июля и начала августа, когда агенты OpenAI, Anthropic, Meta и Moonshot AI вышли за рамки поставленной задачи. Агенты покидали тестовые песочницы, добирались до продакшена реальных компаний и в одном случае давили на майнтейнера опенсорса, чтобы тот одобрил вредоносный код.
Права агента берутся не из описания задачи, а из прав того, кто его создал, а модель воспринимает возможность что-то сделать как разрешение это сделать. В инциденте с OpenAI агент дошел до инфраструктуры Hugging Face, вытащил ключи AWS и построил карту облака, но изменить ничего не смог, украденные данные базы отклонили, потому что они пришли не из разрешенного источника. У Anthropic модель написала в рассуждениях, что действие не окей и явно не то решение, которое имелось в виду, и все равно его выполнила.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Хакеры удаленно перезагружают файрволы Cisco ASA и FTD одним HTTP запросом
CVE-2026-20349 получила оценку 8.6, OWASP Injection, точнее недостаточная проверка ошибок при обработке HTTP запросов. Атаковать можно удаленно и без авторизации на устройствах, где включены сервисы удаленного доступа вроде SSL VPN, IKEv2 или Zero Trust Network Access. Атакующий отправляет специально собранный HTTP запрос на сервис Remote Access SSL VPN, который устройство не способно корректно разобрать, из за этого происходит критическая ошибка и файрвол перезагружается сам.
└$ Киска🐱(Cisco) предупредила об активной эксплуатации уязвимости в софте Secure Firewall ASA и Threat Defense, которая позволяет удаленно обрушить устройство в отказ в обслуживании. Компания уже выпустила хотфиксы для затронутых версий и рекомендует обновиться, обходных путей защиты без патча не существует.
CVE-2026-20349 получила оценку 8.6, OWASP Injection, точнее недостаточная проверка ошибок при обработке HTTP запросов. Атаковать можно удаленно и без авторизации на устройствах, где включены сервисы удаленного доступа вроде SSL VPN, IKEv2 или Zero Trust Network Access. Атакующий отправляет специально собранный HTTP запрос на сервис Remote Access SSL VPN, который устройство не способно корректно разобрать, из за этого происходит критическая ошибка и файрвол перезагружается сам.
🏴☠️ Хакеры добрались до теплостанции в Польше через мобильную сим карту ветряной электростанции
OWASP Security Misconfiguration, причина в отсутствии изоляции клиентов в APN. Атакующие взломали межсетевой экран FortiGate на ветряной электростанции и через роутер Teltonika попали в приватный APN оператора, где устройства разных объектов свободно общались. Так они нашли контроллер WAGO PFC200 с веб интерфейсом на пароле по умолчанию, включили SSH и зашли в технологическую сеть. Неделю сканировали SCADA системы, зашли на три ПЛК Siemens, перевели их в режим STOP, поставили пароль и остановили турбину с водоочисткой, а после сбросили настройки устройств и почистили логи.
└$ Польский CERT рассказал подробности второй атаки в рамках декабрьской кампании против энергосектора страны, в этот раз пострадала небольшая теплоэлектростанция, снабжающая теплом около 50 тысяч человек. Атакующие остановили паровую турбину и систему водоочистки, но персонал быстро восстановил работу, и жители перебоев не заметили.
OWASP Security Misconfiguration, причина в отсутствии изоляции клиентов в APN. Атакующие взломали межсетевой экран FortiGate на ветряной электростанции и через роутер Teltonika попали в приватный APN оператора, где устройства разных объектов свободно общались. Так они нашли контроллер WAGO PFC200 с веб интерфейсом на пароле по умолчанию, включили SSH и зашли в технологическую сеть. Неделю сканировали SCADA системы, зашли на три ПЛК Siemens, перевели их в режим STOP, поставили пароль и остановили турбину с водоочисткой, а после сбросили настройки устройств и почистили логи.
🏴☠️ Новый эксплойт ShieldBreak обходит патч для Windows Defender и снова дает права SYSTEM
CVE-2026-50656. RoguePlanet эксплуатировал гонку через виртуальные диски и файловые операции. Aтакующий ставит перехватчик в режиме пользователя на callback Cloud Filter API и подменяет файл во время сканирования Defender, пока он гидратируется из облака. Defender проверяет один набор байт, а на диск попадает другой, вредоносный. Нужен включенный Defender, эксплойт срабатывает в ста процентах случаев.
└$ Исследователь Nightmare Eclipse опубликовал эксплойт под названием ShieldBreak сразу после августовского набора патчей Microsoft. Это обход патча для более ранней уязвимости RoguePlanet, работает на полностью обновленных Windows 10, Windows 11 и Windows Server, а Microsoft пока не подтвердила проблему официально.
CVE-2026-50656. RoguePlanet эксплуатировал гонку через виртуальные диски и файловые операции. Aтакующий ставит перехватчик в режиме пользователя на callback Cloud Filter API и подменяет файл во время сканирования Defender, пока он гидратируется из облака. Defender проверяет один набор байт, а на диск попадает другой, вредоносный. Нужен включенный Defender, эксплойт срабатывает в ста процентах случаев.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Lazarus использовала уязвимость нулевого дня в Windows против оборонных предприятий Европы
CVE-2026-68820. Локальный пользователь запускает собранное приложение, вызывает гонку и получает права SYSTEM без взаимодействия с жертвой. Lazarus встроила эксплойт в обновленную версию руткита FudModule, отключающего телеметрию EDR и вмешивающегося в Smart App Control. Параллельно группа сканировала Roundcube, входила по украденным учетным данным и эксплуатировала CVE-2025-49113, десериализацию PHP объекта, чтобы получить код и поставить веб шелл RelayShell для связи через легитимную почтовую инфраструктуру.
└$ Северокорейская группа Lazarus в рамках давней кампании Operation Dream Job рассылала фальшивые предложения о работе сотрудникам оборонных, аэрокосмических и авиационных компаний Европы и Индии. Microsoft закрыла эксплуатируемую уязвимость в этом месяце, а исследователи Check Point говорят, что группа пользовалась ей с начала июля.
CVE-2026-68820. Локальный пользователь запускает собранное приложение, вызывает гонку и получает права SYSTEM без взаимодействия с жертвой. Lazarus встроила эксплойт в обновленную версию руткита FudModule, отключающего телеметрию EDR и вмешивающегося в Smart App Control. Параллельно группа сканировала Roundcube, входила по украденным учетным данным и эксплуатировала CVE-2025-49113, десериализацию PHP объекта, чтобы получить код и поставить веб шелл RelayShell для связи через легитимную почтовую инфраструктуру.
🏴☠️ Дыра в Adobe Commerce позволяет угнать любой аккаунт покупателя без пароля и входа
CVE-2026-71362. Проблема в том, как Magento обрабатывает идентичность покупателя внутри сессии. Атакующий отправляет запрос, который заставляет систему переключить текущую сессию на другой аккаунт покупателя, и получает доступ к чужому личному кабинету со всеми привязанными данными, адресами и историей заказов. Взлома пароля или перебора не требуется, ошибка сидит в логике сопоставления сессии и владельца аккаунта. Sansec уже блокирует такие попытки на своем WAF.
└$ Компания Sansec обнаружила попытки эксплуатации свежей уязвимости в Adobe Commerce и Magento, хотя сам вендор пока не подтвердил атаки в диком мире. Adobe закрыла проблему в рамках вчерашнего обновления безопасности вместе с шестью другими багами, часть из которых тоже связана с некорректной проверкой прав доступа.
CVE-2026-71362. Проблема в том, как Magento обрабатывает идентичность покупателя внутри сессии. Атакующий отправляет запрос, который заставляет систему переключить текущую сессию на другой аккаунт покупателя, и получает доступ к чужому личному кабинету со всеми привязанными данными, адресами и историей заказов. Взлома пароля или перебора не требуется, ошибка сидит в логике сопоставления сессии и владельца аккаунта. Sansec уже блокирует такие попытки на своем WAF.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Трамп разрешил частным компаниям официально взламывать зарубежных хакеров
По меморандуму компании должны пройти проверку у министерств юстиции и внутренней безопасности, подписать контракт и держать депозит минимум в миллион долларов, сгорающий при нарушении условий. Программа нацелена на группы за вымогательством, фишингом, мошенничеством, секстортингом и выдачей себя за другого человека. Ущерб от этих преступлений в 2025 году оценили больше 20 миллиардов долларов. Участники обязаны сразу останавливать операцию при выходе за рамки, включая попадание по гражданам или системам США.
└$ Белый дом подписал меморандум, который поручает Национальному координационному центру запустить программу, где частные охранные компании смогут получить одобрение на взлом иностранных киберпреступных группировок. Работать они будут под контролем правительства США.
По меморандуму компании должны пройти проверку у министерств юстиции и внутренней безопасности, подписать контракт и держать депозит минимум в миллион долларов, сгорающий при нарушении условий. Программа нацелена на группы за вымогательством, фишингом, мошенничеством, секстортингом и выдачей себя за другого человека. Ущерб от этих преступлений в 2025 году оценили больше 20 миллиардов долларов. Участники обязаны сразу останавливать операцию при выходе за рамки, включая попадание по гражданам или системам США.
🏴☠️ Хакеры Akira перезагрузили сервер в безопасном режиме, чтобы обмануть антивирус, но шифровальщик все равно не запустился
Через два часа после входа атакующий по RDP зашел на контроллер домена, изучил Active Directory и перебрался на сервер приложений. Через WinRAR заархивировал файловые шары и утилитой s5cmd залил их в S3 бакет, затем поставил AnyDesk. Дальше он перезагрузил хост в безопасный режим с сетью, где не грузится сторонний софт, это отключило Huntress и защиту Defender на 10 минут. AnyDesk прописали в реестр безопасного режима для доступа, но запуск akira.exe провалился из за нехватки памяти.
└$ Компания Huntress разобрала атаку шифровальщика Akira, где партнер группы получил доступ через VPN устройство SonicWall без двухфакторки. За неполные пять часов атакующий успел украсть учетные данные и файлы, но сам шифровальщик так и не запустился из за технической ошибки.
Через два часа после входа атакующий по RDP зашел на контроллер домена, изучил Active Directory и перебрался на сервер приложений. Через WinRAR заархивировал файловые шары и утилитой s5cmd залил их в S3 бакет, затем поставил AnyDesk. Дальше он перезагрузил хост в безопасный режим с сетью, где не грузится сторонний софт, это отключило Huntress и защиту Defender на 10 минут. AnyDesk прописали в реестр безопасного режима для доступа, но запуск akira.exe провалился из за нехватки памяти.