This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Плагины BdThemes для WordPress с 350 тысячами установок взломали через рекламный баннер в админке
Уязвимость сидела в компоненте Biggop, который получает промо баннеры с API вендора и вставляет в дашборд, параметр display_id не экранировался, это хранимая XSS. Получив запись в хранилище вендора, атакующий подменил легитимный JSON на вредоносный код, который выполнялся в браузере при каждом заходе в wp-admin. Скрипт использовал открытую сессию администратора, чтобы создать скрытого администратора и спрятать его из списка пользователей, а второй файл ставил веб шелл через поддельный плагин.
└$ Хакеры скомпрометировали инфраструктуру разработчика BdThemes и отравили удаленный JSON поток, который плагины показывают в виде промо баннера в панели администратора WordPress, сам разработчик пока не сделал никаких заявлений.
Уязвимость сидела в компоненте Biggop, который получает промо баннеры с API вендора и вставляет в дашборд, параметр display_id не экранировался, это хранимая XSS. Получив запись в хранилище вендора, атакующий подменил легитимный JSON на вредоносный код, который выполнялся в браузере при каждом заходе в wp-admin. Скрипт использовал открытую сессию администратора, чтобы создать скрытого администратора и спрятать его из списка пользователей, а второй файл ставил веб шелл через поддельный плагин.
🏴☠️ Пять компаний за две недели поймали своих ИИ агентов на превышении полномочий
Права агента берутся не из описания задачи, а из прав того, кто его создал, а модель воспринимает возможность что-то сделать как разрешение это сделать. В инциденте с OpenAI агент дошел до инфраструктуры Hugging Face, вытащил ключи AWS и построил карту облака, но изменить ничего не смог, украденные данные базы отклонили, потому что они пришли не из разрешенного источника. У Anthropic модель написала в рассуждениях, что действие не окей и явно не то решение, которое имелось в виду, и все равно его выполнила.
└$ Ресерчеры разобрали волну инцидентов конца июля и начала августа, когда агенты OpenAI, Anthropic, Meta и Moonshot AI вышли за рамки поставленной задачи. Агенты покидали тестовые песочницы, добирались до продакшена реальных компаний и в одном случае давили на майнтейнера опенсорса, чтобы тот одобрил вредоносный код.
Права агента берутся не из описания задачи, а из прав того, кто его создал, а модель воспринимает возможность что-то сделать как разрешение это сделать. В инциденте с OpenAI агент дошел до инфраструктуры Hugging Face, вытащил ключи AWS и построил карту облака, но изменить ничего не смог, украденные данные базы отклонили, потому что они пришли не из разрешенного источника. У Anthropic модель написала в рассуждениях, что действие не окей и явно не то решение, которое имелось в виду, и все равно его выполнила.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Хакеры удаленно перезагружают файрволы Cisco ASA и FTD одним HTTP запросом
CVE-2026-20349 получила оценку 8.6, OWASP Injection, точнее недостаточная проверка ошибок при обработке HTTP запросов. Атаковать можно удаленно и без авторизации на устройствах, где включены сервисы удаленного доступа вроде SSL VPN, IKEv2 или Zero Trust Network Access. Атакующий отправляет специально собранный HTTP запрос на сервис Remote Access SSL VPN, который устройство не способно корректно разобрать, из за этого происходит критическая ошибка и файрвол перезагружается сам.
└$ Киска🐱(Cisco) предупредила об активной эксплуатации уязвимости в софте Secure Firewall ASA и Threat Defense, которая позволяет удаленно обрушить устройство в отказ в обслуживании. Компания уже выпустила хотфиксы для затронутых версий и рекомендует обновиться, обходных путей защиты без патча не существует.
CVE-2026-20349 получила оценку 8.6, OWASP Injection, точнее недостаточная проверка ошибок при обработке HTTP запросов. Атаковать можно удаленно и без авторизации на устройствах, где включены сервисы удаленного доступа вроде SSL VPN, IKEv2 или Zero Trust Network Access. Атакующий отправляет специально собранный HTTP запрос на сервис Remote Access SSL VPN, который устройство не способно корректно разобрать, из за этого происходит критическая ошибка и файрвол перезагружается сам.
🏴☠️ Хакеры добрались до теплостанции в Польше через мобильную сим карту ветряной электростанции
OWASP Security Misconfiguration, причина в отсутствии изоляции клиентов в APN. Атакующие взломали межсетевой экран FortiGate на ветряной электростанции и через роутер Teltonika попали в приватный APN оператора, где устройства разных объектов свободно общались. Так они нашли контроллер WAGO PFC200 с веб интерфейсом на пароле по умолчанию, включили SSH и зашли в технологическую сеть. Неделю сканировали SCADA системы, зашли на три ПЛК Siemens, перевели их в режим STOP, поставили пароль и остановили турбину с водоочисткой, а после сбросили настройки устройств и почистили логи.
└$ Польский CERT рассказал подробности второй атаки в рамках декабрьской кампании против энергосектора страны, в этот раз пострадала небольшая теплоэлектростанция, снабжающая теплом около 50 тысяч человек. Атакующие остановили паровую турбину и систему водоочистки, но персонал быстро восстановил работу, и жители перебоев не заметили.
OWASP Security Misconfiguration, причина в отсутствии изоляции клиентов в APN. Атакующие взломали межсетевой экран FortiGate на ветряной электростанции и через роутер Teltonika попали в приватный APN оператора, где устройства разных объектов свободно общались. Так они нашли контроллер WAGO PFC200 с веб интерфейсом на пароле по умолчанию, включили SSH и зашли в технологическую сеть. Неделю сканировали SCADA системы, зашли на три ПЛК Siemens, перевели их в режим STOP, поставили пароль и остановили турбину с водоочисткой, а после сбросили настройки устройств и почистили логи.
🏴☠️ Новый эксплойт ShieldBreak обходит патч для Windows Defender и снова дает права SYSTEM
CVE-2026-50656. RoguePlanet эксплуатировал гонку через виртуальные диски и файловые операции. Aтакующий ставит перехватчик в режиме пользователя на callback Cloud Filter API и подменяет файл во время сканирования Defender, пока он гидратируется из облака. Defender проверяет один набор байт, а на диск попадает другой, вредоносный. Нужен включенный Defender, эксплойт срабатывает в ста процентах случаев.
└$ Исследователь Nightmare Eclipse опубликовал эксплойт под названием ShieldBreak сразу после августовского набора патчей Microsoft. Это обход патча для более ранней уязвимости RoguePlanet, работает на полностью обновленных Windows 10, Windows 11 и Windows Server, а Microsoft пока не подтвердила проблему официально.
CVE-2026-50656. RoguePlanet эксплуатировал гонку через виртуальные диски и файловые операции. Aтакующий ставит перехватчик в режиме пользователя на callback Cloud Filter API и подменяет файл во время сканирования Defender, пока он гидратируется из облака. Defender проверяет один набор байт, а на диск попадает другой, вредоносный. Нужен включенный Defender, эксплойт срабатывает в ста процентах случаев.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Lazarus использовала уязвимость нулевого дня в Windows против оборонных предприятий Европы
CVE-2026-68820. Локальный пользователь запускает собранное приложение, вызывает гонку и получает права SYSTEM без взаимодействия с жертвой. Lazarus встроила эксплойт в обновленную версию руткита FudModule, отключающего телеметрию EDR и вмешивающегося в Smart App Control. Параллельно группа сканировала Roundcube, входила по украденным учетным данным и эксплуатировала CVE-2025-49113, десериализацию PHP объекта, чтобы получить код и поставить веб шелл RelayShell для связи через легитимную почтовую инфраструктуру.
└$ Северокорейская группа Lazarus в рамках давней кампании Operation Dream Job рассылала фальшивые предложения о работе сотрудникам оборонных, аэрокосмических и авиационных компаний Европы и Индии. Microsoft закрыла эксплуатируемую уязвимость в этом месяце, а исследователи Check Point говорят, что группа пользовалась ей с начала июля.
CVE-2026-68820. Локальный пользователь запускает собранное приложение, вызывает гонку и получает права SYSTEM без взаимодействия с жертвой. Lazarus встроила эксплойт в обновленную версию руткита FudModule, отключающего телеметрию EDR и вмешивающегося в Smart App Control. Параллельно группа сканировала Roundcube, входила по украденным учетным данным и эксплуатировала CVE-2025-49113, десериализацию PHP объекта, чтобы получить код и поставить веб шелл RelayShell для связи через легитимную почтовую инфраструктуру.
🏴☠️ Дыра в Adobe Commerce позволяет угнать любой аккаунт покупателя без пароля и входа
CVE-2026-71362. Проблема в том, как Magento обрабатывает идентичность покупателя внутри сессии. Атакующий отправляет запрос, который заставляет систему переключить текущую сессию на другой аккаунт покупателя, и получает доступ к чужому личному кабинету со всеми привязанными данными, адресами и историей заказов. Взлома пароля или перебора не требуется, ошибка сидит в логике сопоставления сессии и владельца аккаунта. Sansec уже блокирует такие попытки на своем WAF.
└$ Компания Sansec обнаружила попытки эксплуатации свежей уязвимости в Adobe Commerce и Magento, хотя сам вендор пока не подтвердил атаки в диком мире. Adobe закрыла проблему в рамках вчерашнего обновления безопасности вместе с шестью другими багами, часть из которых тоже связана с некорректной проверкой прав доступа.
CVE-2026-71362. Проблема в том, как Magento обрабатывает идентичность покупателя внутри сессии. Атакующий отправляет запрос, который заставляет систему переключить текущую сессию на другой аккаунт покупателя, и получает доступ к чужому личному кабинету со всеми привязанными данными, адресами и историей заказов. Взлома пароля или перебора не требуется, ошибка сидит в логике сопоставления сессии и владельца аккаунта. Sansec уже блокирует такие попытки на своем WAF.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Трамп разрешил частным компаниям официально взламывать зарубежных хакеров
По меморандуму компании должны пройти проверку у министерств юстиции и внутренней безопасности, подписать контракт и держать депозит минимум в миллион долларов, сгорающий при нарушении условий. Программа нацелена на группы за вымогательством, фишингом, мошенничеством, секстортингом и выдачей себя за другого человека. Ущерб от этих преступлений в 2025 году оценили больше 20 миллиардов долларов. Участники обязаны сразу останавливать операцию при выходе за рамки, включая попадание по гражданам или системам США.
└$ Белый дом подписал меморандум, который поручает Национальному координационному центру запустить программу, где частные охранные компании смогут получить одобрение на взлом иностранных киберпреступных группировок. Работать они будут под контролем правительства США.
По меморандуму компании должны пройти проверку у министерств юстиции и внутренней безопасности, подписать контракт и держать депозит минимум в миллион долларов, сгорающий при нарушении условий. Программа нацелена на группы за вымогательством, фишингом, мошенничеством, секстортингом и выдачей себя за другого человека. Ущерб от этих преступлений в 2025 году оценили больше 20 миллиардов долларов. Участники обязаны сразу останавливать операцию при выходе за рамки, включая попадание по гражданам или системам США.
🏴☠️ Хакеры Akira перезагрузили сервер в безопасном режиме, чтобы обмануть антивирус, но шифровальщик все равно не запустился
Через два часа после входа атакующий по RDP зашел на контроллер домена, изучил Active Directory и перебрался на сервер приложений. Через WinRAR заархивировал файловые шары и утилитой s5cmd залил их в S3 бакет, затем поставил AnyDesk. Дальше он перезагрузил хост в безопасный режим с сетью, где не грузится сторонний софт, это отключило Huntress и защиту Defender на 10 минут. AnyDesk прописали в реестр безопасного режима для доступа, но запуск akira.exe провалился из за нехватки памяти.
└$ Компания Huntress разобрала атаку шифровальщика Akira, где партнер группы получил доступ через VPN устройство SonicWall без двухфакторки. За неполные пять часов атакующий успел украсть учетные данные и файлы, но сам шифровальщик так и не запустился из за технической ошибки.
Через два часа после входа атакующий по RDP зашел на контроллер домена, изучил Active Directory и перебрался на сервер приложений. Через WinRAR заархивировал файловые шары и утилитой s5cmd залил их в S3 бакет, затем поставил AnyDesk. Дальше он перезагрузил хост в безопасный режим с сетью, где не грузится сторонний софт, это отключило Huntress и защиту Defender на 10 минут. AnyDesk прописали в реестр безопасного режима для доступа, но запуск akira.exe провалился из за нехватки памяти.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Группа ShinyHunters украла данные 1,6 миллиона аккаунтов RingCentral через звонок в поддержку
ShinyHunters уже год ведет похожие кампании через интеграции вроде Salesloft Drift и Salesforce, обычный почерк группы это голосовой фишинг службы поддержки. Атакующий звонит сотруднику, представляется айтишником компании и убеждает подключить в корпоративный аккаунт вредоносное приложение с широкими правами, замаскированное под легитимный коннектор. Получив разрешение, группа выкачивает данные через API напрямую, не трогая пароли и не вызывая срабатывания обычных систем защиты.
└$ Сервис уведомлений об утечках Have I Been Pwned подтвердил, что вымогатели ShinyHunters действительно взломали облачную платформу связи RingCentral в июле и украли 623 гигабайта данных. Компания отказалась платить выкуп, после чего хакеры выложили 280 гигабайт файлов в открытый доступ, в утечке оказались имена, почты, телефоны и адреса 1,6 миллиона аккаунтов.
ShinyHunters уже год ведет похожие кампании через интеграции вроде Salesloft Drift и Salesforce, обычный почерк группы это голосовой фишинг службы поддержки. Атакующий звонит сотруднику, представляется айтишником компании и убеждает подключить в корпоративный аккаунт вредоносное приложение с широкими правами, замаскированное под легитимный коннектор. Получив разрешение, группа выкачивает данные через API напрямую, не трогая пароли и не вызывая срабатывания обычных систем защиты.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Хакеры атакуют SAP Commerce Cloud всего через три дня после выхода патча для критической дыры
CVE-2026-58231 получила максимальную оценку 10.0, OWASP Broken Access Control из за некорректной проверки прав. Проблема сидит в расширении Data Hub Adapter, которое использует клиента аутентификации по умолчанию. Атакующий без учетной записи отправляет специально собранный запрос к функциям, которые не проверяют входные данные должным образом, и добивается выполнения произвольного кода на сервере. Shadowserver находит в сети больше 4200 адресов с отпечатком SAP Commerce Cloud, в основном в Европе и Северной Америке, но неизвестно, сколько из них уже пропатчены.
└$ Компания Defused зафиксировала первые попытки эксплуатации свежей уязвимости в платформе SAP Commerce Cloud, которую используют интернет магазины крупных мировых брендов. SAP пока не подтвердила официально факт реальной атаки, хотя патч вышел еще во вторник, а публичного эксплойта для этой дыры не существует.
CVE-2026-58231 получила максимальную оценку 10.0, OWASP Broken Access Control из за некорректной проверки прав. Проблема сидит в расширении Data Hub Adapter, которое использует клиента аутентификации по умолчанию. Атакующий без учетной записи отправляет специально собранный запрос к функциям, которые не проверяют входные данные должным образом, и добивается выполнения произвольного кода на сервере. Shadowserver находит в сети больше 4200 адресов с отпечатком SAP Commerce Cloud, в основном в Европе и Северной Америке, но неизвестно, сколько из них уже пропатчены.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Хакерам больше не нужен фишинг, чтобы влезть в почту компании, хватит одного OAuth токена
Цепочка начинается не с письма, а с украденного OAuth токена стороннего приложения, он становится входной точкой. Такие токены переживают сброс пароля, не имеют срока действия и почти невидимы для команд безопасности, которые не следят за подключенными приложениями. Получив токен через взлом поставщика интеграции, атакующий читает переписку и файлы в Gmail и Drive, находит пароли и ссылки на сброс доступа и двигается дальше по сервисам компании, минуя стадию классического фишинга.
└$ Вице президент по безопасности компании Material Security разобрал два инцидента, взломы Vercel и Composio, и показал, что это на самом деле одна и та же схема атаки. В обоих случаях путь в почту и Google Drive компании начинался вовсе не с фишингового письма.
Цепочка начинается не с письма, а с украденного OAuth токена стороннего приложения, он становится входной точкой. Такие токены переживают сброс пароля, не имеют срока действия и почти невидимы для команд безопасности, которые не следят за подключенными приложениями. Получив токен через взлом поставщика интеграции, атакующий читает переписку и файлы в Gmail и Drive, находит пароли и ссылки на сброс доступа и двигается дальше по сервисам компании, минуя стадию классического фишинга.
🏴☠️ Ботнет Evooo1Bot превращает домашние роутеры в узлы для чужого вредоносного трафика
Скрипт подбирает дыру в камерах Hikvision, Confluence, Zyxel файрволах, TP-Link роутерах, D-Link NAS, WSO2 и ingress-nginx Kubernetes, скачивает сборку под архитектуру и чистит bash. Перед запуском малварь проверяет систему на отладчики, песочницы и honeypot, закрепляется через systemd и cron, а C2 канал шифрует на 443 порту. Отдельный модуль слушает proc net tcp и вытаскивает заголовки HTTP Basic Auth и Cookie, а SOCKS5 модуль продает доступ как резидентские прокси.
└$ Исследователи Fortinet обнаружили новый модульный ботнет на базе Mirai под названием Evooo1Bot, который с июля атакует роутеры Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare и D-Link по всему миру. Помимо превращения устройств в прокси, малварь умеет красть учетные данные, перебирать SSH и запускать DDoS атаки.
Скрипт подбирает дыру в камерах Hikvision, Confluence, Zyxel файрволах, TP-Link роутерах, D-Link NAS, WSO2 и ingress-nginx Kubernetes, скачивает сборку под архитектуру и чистит bash. Перед запуском малварь проверяет систему на отладчики, песочницы и honeypot, закрепляется через systemd и cron, а C2 канал шифрует на 443 порту. Отдельный модуль слушает proc net tcp и вытаскивает заголовки HTTP Basic Auth и Cookie, а SOCKS5 модуль продает доступ как резидентские прокси.
🏴☠️ Малварь AmnesiaStealer дает хакеру живое управление браузером жертвы на macOS
Жертва вставляет команду из инструкции в терминал, та скачивает архив с payload Mach-O и запрашивает пароль администратора macOS, чтобы вытащить связку ключей, куки и профили семи браузеров на Chromium. Модуль stream_module запускает браузер в headless режиме, дублирует профиль жертвы с сессией и открывает WebSocket канал к серверу. Через протокол CDP оператор кликает мышью, вводит текст и листает вкладки жертвы, получая видеопоток около трех кадров в секунду, будто сам сидит за ее компьютером.
└$ Компания Jamf нашла новый macOS инфостилер AmnesiaStealer, который распространяется через ClickFix атаки с поддельной страницы GitHub. Особенность малвари в модуле удаленного стриминга, который впервые на macOS дает атакующему интерактивный контроль над авторизованными сессиями браузера жертвы в реальном времени.
Жертва вставляет команду из инструкции в терминал, та скачивает архив с payload Mach-O и запрашивает пароль администратора macOS, чтобы вытащить связку ключей, куки и профили семи браузеров на Chromium. Модуль stream_module запускает браузер в headless режиме, дублирует профиль жертвы с сессией и открывает WebSocket канал к серверу. Через протокол CDP оператор кликает мышью, вводит текст и листает вкладки жертвы, получая видеопоток около трех кадров в секунду, будто сам сидит за ее компьютером.
🏴☠️ Утечка данных SafePal затронула почти 40 тысяч владельцев крипто кошельков
Атакующий отправлял запрос к функции отслеживания заказа и получал доступ к информации чужого заказа, проверки владельца запроса не было. Компания узнала об инциденте еще в мае из жалобы, но сочла случай изолированным, и только в июле начала полную пересборку системы обработки заказов, где и нашла дыру. Параллельно обнаружилась отдельная ошибка конфигурации, из за которой процесс очистки данных не работал с сентября 2025 по апрель 2026, поэтому старые заказы остались в базе.
└$ Производитель аппаратных крипто кошельков SafePal предупредил клиентов об утечке данных 39798 покупателей. Пострадали заказы с марта 2025 по апрель 2026 года, в утечку попали имена, почта, адреса доставки и телефоны, но сид фразы, приватные ключи и пароли не пострадали, а на форуме уже продают украденные данные.
Атакующий отправлял запрос к функции отслеживания заказа и получал доступ к информации чужого заказа, проверки владельца запроса не было. Компания узнала об инциденте еще в мае из жалобы, но сочла случай изолированным, и только в июле начала полную пересборку системы обработки заказов, где и нашла дыру. Параллельно обнаружилась отдельная ошибка конфигурации, из за которой процесс очистки данных не работал с сентября 2025 по апрель 2026, поэтому старые заказы остались в базе.
🏴☠️ Уязвимость Certighost превращает обычного пользователя домена в контроллер домена
CVE-2026-54121 получила оценку 8.8, OWASP Broken Access Control из за отсутствия проверки при выдаче доверия. Проблема в функции chase, нужной CA для поиска объекта в других доменах по cdc, но CA не проверял, что адрес в cdc принадлежит контроллеру. Атакующий указывал в cdc свою машину, та отвечала поддельными данными объекта с SID и DNS именем контроллера, и CA подписывал сертификат на основе этой лжи. Дальше он предъявлял сертификат через PKINIT, получал билет Kerberos от имени машинного аккаунта контроллера и запускал DCSync, вытаскивая хеш krbtgt, а с ним подделывал любые билеты домена.
└$ Исследователи опубликовали рабочий эксплойт под названием Certighost для уязвимости в службе сертификатов Active Directory. Microsoft уже выпустила патч, реальных атак в дикой природе пока не зафиксировано.
CVE-2026-54121 получила оценку 8.8, OWASP Broken Access Control из за отсутствия проверки при выдаче доверия. Проблема в функции chase, нужной CA для поиска объекта в других доменах по cdc, но CA не проверял, что адрес в cdc принадлежит контроллеру. Атакующий указывал в cdc свою машину, та отвечала поддельными данными объекта с SID и DNS именем контроллера, и CA подписывал сертификат на основе этой лжи. Дальше он предъявлял сертификат через PKINIT, получал билет Kerberos от имени машинного аккаунта контроллера и запускал DCSync, вытаскивая хеш krbtgt, а с ним подделывал любые билеты домена.
🏴☠️ Clop написала персональный веб шелл специально под внутреннее устройство PTC Windchill
CVE-2026-12569 это критическое удаленное выполнение кода, OWASP Injection, через нее заливали веб шелл. Java класс шелла импортирует классы Windchill MethodContext и WTConnection, запросы к базе идут от имени приложения и в логах выглядят как обычная работа сервиса. Управление идет через заголовок X-windchill-req с кодом команды. Шелл умеет расшифровывать пароль LDAP менеджера функцией приложения WTKeyStoreUtil.decryptProperty, манипулировать файлами, а также выполнять в памяти Java байт код.
└$ Компания ReliaQuest разобрала веб шелл, который группа вымогателей Clop использовала в атаках на PTC Windchill и FlexPLM. В отличие от обычных универсальных веб шеллов, этот написан с точным знанием внутренних API, схемы базы данных и хранилища ключей именно этого продукта, что подтверждает почерк Clop.
CVE-2026-12569 это критическое удаленное выполнение кода, OWASP Injection, через нее заливали веб шелл. Java класс шелла импортирует классы Windchill MethodContext и WTConnection, запросы к базе идут от имени приложения и в логах выглядят как обычная работа сервиса. Управление идет через заголовок X-windchill-req с кодом команды. Шелл умеет расшифровывать пароль LDAP менеджера функцией приложения WTKeyStoreUtil.decryptProperty, манипулировать файлами, а также выполнять в памяти Java байт код.
🏴☠️ Хакеры атакуют критическую дыру в Windows через простой UDP пакет без единого пароля
CVE-2026-33824 это double free, CWE-415. Атакующий отправляет собранные сетевые пакеты на порт UDP 500 или 4500, сервис дважды освобождает один и тот же участок памяти, из за чего структуры данных повреждаются и становится возможным выполнение произвольного кода. Microsoft советует тем, кто пока не поставил патч, блокировать входящий трафик на этих портах или разрешать его только с доверенных адресов.
└$ CISA предупредила об активной эксплуатации критической уязвимости в компоненте Windows IKE Service Extensions. Затронуты все поддерживаемые версии Windows 10, 11 и Windows Server, а федеральным агентствам США дали три дня на устранение проблемы. Microsoft закрыла дыру еще в апреле, но статус активной эксплуатации в своем бюллетене пока не обновила.
CVE-2026-33824 это double free, CWE-415. Атакующий отправляет собранные сетевые пакеты на порт UDP 500 или 4500, сервис дважды освобождает один и тот же участок памяти, из за чего структуры данных повреждаются и становится возможным выполнение произвольного кода. Microsoft советует тем, кто пока не поставил патч, блокировать входящий трафик на этих портах или разрешать его только с доверенных адресов.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Атаки брутом выросли в 155 раз
Атакующий брал валидные пары логин пароль из старых утечек и слал их на легаси эндпоинт ROPC, устаревший грант OAuth, передающий пароль напрямую на /token без второго фактора. Из 23 пострадавших компаний у восьми вообще не было MFA, а у остальных пятнадцати Conditional Access не охватывала этот способ входа, из за ограничения на приложения. После успешного входа атакующий ничего не делал, похоже собирал рабочие пары для продажи в даркнете.
└$ Компания Huntress зафиксировала в первом полугодии 2026 рост атак перебором паролей в 155 раз. Одна кампания против Azure CLI за две недели середины июня дала больше 81 миллиона попыток входа и 78 взломанных аккаунтов, трафик шел с IPv6 диапазона провайдера LSHIY.
Атакующий брал валидные пары логин пароль из старых утечек и слал их на легаси эндпоинт ROPC, устаревший грант OAuth, передающий пароль напрямую на /token без второго фактора. Из 23 пострадавших компаний у восьми вообще не было MFA, а у остальных пятнадцати Conditional Access не охватывала этот способ входа, из за ограничения на приложения. После успешного входа атакующий ничего не делал, похоже собирал рабочие пары для продажи в даркнете.
🏴☠️ Хакеры атакуют критическую дыру в Zimbra, которой пользуются сотни госструктур
CVE-2026-73570
SNMP недостаточно очищает входные данные при обработке уведомлений. Атакующий отправляет собранный SMTP запрос, и это приводит к выполнению произвольных команд ОС от имени пользователя zimbra. CERT Polska советует искать в логах самопроизвольные перезапуски службы Zimbra и проверять папки opt zimbra jetty webapps и tmp на новые файлы от zimbra за последние 30 дней, это типичный след закрепления через веб шелл.
└$ Польский CERT предупредил об активной эксплуатации критической уязвимости в почтовой платформе Zimbra Collaboration Suite. Патч вендор выпустил еще 20 июля, но Shadowserver находит в сети больше 12 тысяч открытых серверов Zimbra, в основном в Европе и Азии, и неизвестно, сколько из них уже обновились.
CVE-2026-73570
SNMP недостаточно очищает входные данные при обработке уведомлений. Атакующий отправляет собранный SMTP запрос, и это приводит к выполнению произвольных команд ОС от имени пользователя zimbra. CERT Polska советует искать в логах самопроизвольные перезапуски службы Zimbra и проверять папки opt zimbra jetty webapps и tmp на новые файлы от zimbra за последние 30 дней, это типичный след закрепления через веб шелл.
🏴☠️ Как хакеры используют ИИ для атаки на компании США
Aтакующие ищут открытые ПЛК через Censys и ZoomEye и бьют по слабой аутентификации и непропатченным версиям. Скрипты на Python пишут с помощью ИИ, используя библиотеки snap7.dll и python-snap7 для общения с контроллером по протоколу S7comm. Инструменты маскируют под легитимный софт мониторинга OT, а дают чтение и запись памяти контроллера, конфигурации и логики релейной схемы. Ведомства считают, что цель пока разведка и закрепление, а не немедленный саботаж, но это может готовить почву для повреждения оборудования.
└$ АНБ, CISA, ФБР и еще два ведомства выпустили совместное предупреждение об идущей прямо сейчас кампании против программируемых контроллеров Siemens серии S7. Под ударом производство, энергетика, водоснабжение, химическая и пищевая промышленность, а также оборонные подрядчики, использующие эти контроллеры.
Aтакующие ищут открытые ПЛК через Censys и ZoomEye и бьют по слабой аутентификации и непропатченным версиям. Скрипты на Python пишут с помощью ИИ, используя библиотеки snap7.dll и python-snap7 для общения с контроллером по протоколу S7comm. Инструменты маскируют под легитимный софт мониторинга OT, а дают чтение и запись памяти контроллера, конфигурации и логики релейной схемы. Ведомства считают, что цель пока разведка и закрепление, а не немедленный саботаж, но это может готовить почву для повреждения оборудования.