This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Lazarus использовала уязвимость нулевого дня в Windows против оборонных предприятий Европы
CVE-2026-68820. Локальный пользователь запускает собранное приложение, вызывает гонку и получает права SYSTEM без взаимодействия с жертвой. Lazarus встроила эксплойт в обновленную версию руткита FudModule, отключающего телеметрию EDR и вмешивающегося в Smart App Control. Параллельно группа сканировала Roundcube, входила по украденным учетным данным и эксплуатировала CVE-2025-49113, десериализацию PHP объекта, чтобы получить код и поставить веб шелл RelayShell для связи через легитимную почтовую инфраструктуру.
└$ Северокорейская группа Lazarus в рамках давней кампании Operation Dream Job рассылала фальшивые предложения о работе сотрудникам оборонных, аэрокосмических и авиационных компаний Европы и Индии. Microsoft закрыла эксплуатируемую уязвимость в этом месяце, а исследователи Check Point говорят, что группа пользовалась ей с начала июля.
CVE-2026-68820. Локальный пользователь запускает собранное приложение, вызывает гонку и получает права SYSTEM без взаимодействия с жертвой. Lazarus встроила эксплойт в обновленную версию руткита FudModule, отключающего телеметрию EDR и вмешивающегося в Smart App Control. Параллельно группа сканировала Roundcube, входила по украденным учетным данным и эксплуатировала CVE-2025-49113, десериализацию PHP объекта, чтобы получить код и поставить веб шелл RelayShell для связи через легитимную почтовую инфраструктуру.
🏴☠️ Дыра в Adobe Commerce позволяет угнать любой аккаунт покупателя без пароля и входа
CVE-2026-71362. Проблема в том, как Magento обрабатывает идентичность покупателя внутри сессии. Атакующий отправляет запрос, который заставляет систему переключить текущую сессию на другой аккаунт покупателя, и получает доступ к чужому личному кабинету со всеми привязанными данными, адресами и историей заказов. Взлома пароля или перебора не требуется, ошибка сидит в логике сопоставления сессии и владельца аккаунта. Sansec уже блокирует такие попытки на своем WAF.
└$ Компания Sansec обнаружила попытки эксплуатации свежей уязвимости в Adobe Commerce и Magento, хотя сам вендор пока не подтвердил атаки в диком мире. Adobe закрыла проблему в рамках вчерашнего обновления безопасности вместе с шестью другими багами, часть из которых тоже связана с некорректной проверкой прав доступа.
CVE-2026-71362. Проблема в том, как Magento обрабатывает идентичность покупателя внутри сессии. Атакующий отправляет запрос, который заставляет систему переключить текущую сессию на другой аккаунт покупателя, и получает доступ к чужому личному кабинету со всеми привязанными данными, адресами и историей заказов. Взлома пароля или перебора не требуется, ошибка сидит в логике сопоставления сессии и владельца аккаунта. Sansec уже блокирует такие попытки на своем WAF.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Трамп разрешил частным компаниям официально взламывать зарубежных хакеров
По меморандуму компании должны пройти проверку у министерств юстиции и внутренней безопасности, подписать контракт и держать депозит минимум в миллион долларов, сгорающий при нарушении условий. Программа нацелена на группы за вымогательством, фишингом, мошенничеством, секстортингом и выдачей себя за другого человека. Ущерб от этих преступлений в 2025 году оценили больше 20 миллиардов долларов. Участники обязаны сразу останавливать операцию при выходе за рамки, включая попадание по гражданам или системам США.
└$ Белый дом подписал меморандум, который поручает Национальному координационному центру запустить программу, где частные охранные компании смогут получить одобрение на взлом иностранных киберпреступных группировок. Работать они будут под контролем правительства США.
По меморандуму компании должны пройти проверку у министерств юстиции и внутренней безопасности, подписать контракт и держать депозит минимум в миллион долларов, сгорающий при нарушении условий. Программа нацелена на группы за вымогательством, фишингом, мошенничеством, секстортингом и выдачей себя за другого человека. Ущерб от этих преступлений в 2025 году оценили больше 20 миллиардов долларов. Участники обязаны сразу останавливать операцию при выходе за рамки, включая попадание по гражданам или системам США.
🏴☠️ Хакеры Akira перезагрузили сервер в безопасном режиме, чтобы обмануть антивирус, но шифровальщик все равно не запустился
Через два часа после входа атакующий по RDP зашел на контроллер домена, изучил Active Directory и перебрался на сервер приложений. Через WinRAR заархивировал файловые шары и утилитой s5cmd залил их в S3 бакет, затем поставил AnyDesk. Дальше он перезагрузил хост в безопасный режим с сетью, где не грузится сторонний софт, это отключило Huntress и защиту Defender на 10 минут. AnyDesk прописали в реестр безопасного режима для доступа, но запуск akira.exe провалился из за нехватки памяти.
└$ Компания Huntress разобрала атаку шифровальщика Akira, где партнер группы получил доступ через VPN устройство SonicWall без двухфакторки. За неполные пять часов атакующий успел украсть учетные данные и файлы, но сам шифровальщик так и не запустился из за технической ошибки.
Через два часа после входа атакующий по RDP зашел на контроллер домена, изучил Active Directory и перебрался на сервер приложений. Через WinRAR заархивировал файловые шары и утилитой s5cmd залил их в S3 бакет, затем поставил AnyDesk. Дальше он перезагрузил хост в безопасный режим с сетью, где не грузится сторонний софт, это отключило Huntress и защиту Defender на 10 минут. AnyDesk прописали в реестр безопасного режима для доступа, но запуск akira.exe провалился из за нехватки памяти.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Группа ShinyHunters украла данные 1,6 миллиона аккаунтов RingCentral через звонок в поддержку
ShinyHunters уже год ведет похожие кампании через интеграции вроде Salesloft Drift и Salesforce, обычный почерк группы это голосовой фишинг службы поддержки. Атакующий звонит сотруднику, представляется айтишником компании и убеждает подключить в корпоративный аккаунт вредоносное приложение с широкими правами, замаскированное под легитимный коннектор. Получив разрешение, группа выкачивает данные через API напрямую, не трогая пароли и не вызывая срабатывания обычных систем защиты.
└$ Сервис уведомлений об утечках Have I Been Pwned подтвердил, что вымогатели ShinyHunters действительно взломали облачную платформу связи RingCentral в июле и украли 623 гигабайта данных. Компания отказалась платить выкуп, после чего хакеры выложили 280 гигабайт файлов в открытый доступ, в утечке оказались имена, почты, телефоны и адреса 1,6 миллиона аккаунтов.
ShinyHunters уже год ведет похожие кампании через интеграции вроде Salesloft Drift и Salesforce, обычный почерк группы это голосовой фишинг службы поддержки. Атакующий звонит сотруднику, представляется айтишником компании и убеждает подключить в корпоративный аккаунт вредоносное приложение с широкими правами, замаскированное под легитимный коннектор. Получив разрешение, группа выкачивает данные через API напрямую, не трогая пароли и не вызывая срабатывания обычных систем защиты.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Хакеры атакуют SAP Commerce Cloud всего через три дня после выхода патча для критической дыры
CVE-2026-58231 получила максимальную оценку 10.0, OWASP Broken Access Control из за некорректной проверки прав. Проблема сидит в расширении Data Hub Adapter, которое использует клиента аутентификации по умолчанию. Атакующий без учетной записи отправляет специально собранный запрос к функциям, которые не проверяют входные данные должным образом, и добивается выполнения произвольного кода на сервере. Shadowserver находит в сети больше 4200 адресов с отпечатком SAP Commerce Cloud, в основном в Европе и Северной Америке, но неизвестно, сколько из них уже пропатчены.
└$ Компания Defused зафиксировала первые попытки эксплуатации свежей уязвимости в платформе SAP Commerce Cloud, которую используют интернет магазины крупных мировых брендов. SAP пока не подтвердила официально факт реальной атаки, хотя патч вышел еще во вторник, а публичного эксплойта для этой дыры не существует.
CVE-2026-58231 получила максимальную оценку 10.0, OWASP Broken Access Control из за некорректной проверки прав. Проблема сидит в расширении Data Hub Adapter, которое использует клиента аутентификации по умолчанию. Атакующий без учетной записи отправляет специально собранный запрос к функциям, которые не проверяют входные данные должным образом, и добивается выполнения произвольного кода на сервере. Shadowserver находит в сети больше 4200 адресов с отпечатком SAP Commerce Cloud, в основном в Европе и Северной Америке, но неизвестно, сколько из них уже пропатчены.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Хакерам больше не нужен фишинг, чтобы влезть в почту компании, хватит одного OAuth токена
Цепочка начинается не с письма, а с украденного OAuth токена стороннего приложения, он становится входной точкой. Такие токены переживают сброс пароля, не имеют срока действия и почти невидимы для команд безопасности, которые не следят за подключенными приложениями. Получив токен через взлом поставщика интеграции, атакующий читает переписку и файлы в Gmail и Drive, находит пароли и ссылки на сброс доступа и двигается дальше по сервисам компании, минуя стадию классического фишинга.
└$ Вице президент по безопасности компании Material Security разобрал два инцидента, взломы Vercel и Composio, и показал, что это на самом деле одна и та же схема атаки. В обоих случаях путь в почту и Google Drive компании начинался вовсе не с фишингового письма.
Цепочка начинается не с письма, а с украденного OAuth токена стороннего приложения, он становится входной точкой. Такие токены переживают сброс пароля, не имеют срока действия и почти невидимы для команд безопасности, которые не следят за подключенными приложениями. Получив токен через взлом поставщика интеграции, атакующий читает переписку и файлы в Gmail и Drive, находит пароли и ссылки на сброс доступа и двигается дальше по сервисам компании, минуя стадию классического фишинга.
🏴☠️ Ботнет Evooo1Bot превращает домашние роутеры в узлы для чужого вредоносного трафика
Скрипт подбирает дыру в камерах Hikvision, Confluence, Zyxel файрволах, TP-Link роутерах, D-Link NAS, WSO2 и ingress-nginx Kubernetes, скачивает сборку под архитектуру и чистит bash. Перед запуском малварь проверяет систему на отладчики, песочницы и honeypot, закрепляется через systemd и cron, а C2 канал шифрует на 443 порту. Отдельный модуль слушает proc net tcp и вытаскивает заголовки HTTP Basic Auth и Cookie, а SOCKS5 модуль продает доступ как резидентские прокси.
└$ Исследователи Fortinet обнаружили новый модульный ботнет на базе Mirai под названием Evooo1Bot, который с июля атакует роутеры Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare и D-Link по всему миру. Помимо превращения устройств в прокси, малварь умеет красть учетные данные, перебирать SSH и запускать DDoS атаки.
Скрипт подбирает дыру в камерах Hikvision, Confluence, Zyxel файрволах, TP-Link роутерах, D-Link NAS, WSO2 и ingress-nginx Kubernetes, скачивает сборку под архитектуру и чистит bash. Перед запуском малварь проверяет систему на отладчики, песочницы и honeypot, закрепляется через systemd и cron, а C2 канал шифрует на 443 порту. Отдельный модуль слушает proc net tcp и вытаскивает заголовки HTTP Basic Auth и Cookie, а SOCKS5 модуль продает доступ как резидентские прокси.
🏴☠️ Малварь AmnesiaStealer дает хакеру живое управление браузером жертвы на macOS
Жертва вставляет команду из инструкции в терминал, та скачивает архив с payload Mach-O и запрашивает пароль администратора macOS, чтобы вытащить связку ключей, куки и профили семи браузеров на Chromium. Модуль stream_module запускает браузер в headless режиме, дублирует профиль жертвы с сессией и открывает WebSocket канал к серверу. Через протокол CDP оператор кликает мышью, вводит текст и листает вкладки жертвы, получая видеопоток около трех кадров в секунду, будто сам сидит за ее компьютером.
└$ Компания Jamf нашла новый macOS инфостилер AmnesiaStealer, который распространяется через ClickFix атаки с поддельной страницы GitHub. Особенность малвари в модуле удаленного стриминга, который впервые на macOS дает атакующему интерактивный контроль над авторизованными сессиями браузера жертвы в реальном времени.
Жертва вставляет команду из инструкции в терминал, та скачивает архив с payload Mach-O и запрашивает пароль администратора macOS, чтобы вытащить связку ключей, куки и профили семи браузеров на Chromium. Модуль stream_module запускает браузер в headless режиме, дублирует профиль жертвы с сессией и открывает WebSocket канал к серверу. Через протокол CDP оператор кликает мышью, вводит текст и листает вкладки жертвы, получая видеопоток около трех кадров в секунду, будто сам сидит за ее компьютером.
🏴☠️ Утечка данных SafePal затронула почти 40 тысяч владельцев крипто кошельков
Атакующий отправлял запрос к функции отслеживания заказа и получал доступ к информации чужого заказа, проверки владельца запроса не было. Компания узнала об инциденте еще в мае из жалобы, но сочла случай изолированным, и только в июле начала полную пересборку системы обработки заказов, где и нашла дыру. Параллельно обнаружилась отдельная ошибка конфигурации, из за которой процесс очистки данных не работал с сентября 2025 по апрель 2026, поэтому старые заказы остались в базе.
└$ Производитель аппаратных крипто кошельков SafePal предупредил клиентов об утечке данных 39798 покупателей. Пострадали заказы с марта 2025 по апрель 2026 года, в утечку попали имена, почта, адреса доставки и телефоны, но сид фразы, приватные ключи и пароли не пострадали, а на форуме уже продают украденные данные.
Атакующий отправлял запрос к функции отслеживания заказа и получал доступ к информации чужого заказа, проверки владельца запроса не было. Компания узнала об инциденте еще в мае из жалобы, но сочла случай изолированным, и только в июле начала полную пересборку системы обработки заказов, где и нашла дыру. Параллельно обнаружилась отдельная ошибка конфигурации, из за которой процесс очистки данных не работал с сентября 2025 по апрель 2026, поэтому старые заказы остались в базе.
🏴☠️ Уязвимость Certighost превращает обычного пользователя домена в контроллер домена
CVE-2026-54121 получила оценку 8.8, OWASP Broken Access Control из за отсутствия проверки при выдаче доверия. Проблема в функции chase, нужной CA для поиска объекта в других доменах по cdc, но CA не проверял, что адрес в cdc принадлежит контроллеру. Атакующий указывал в cdc свою машину, та отвечала поддельными данными объекта с SID и DNS именем контроллера, и CA подписывал сертификат на основе этой лжи. Дальше он предъявлял сертификат через PKINIT, получал билет Kerberos от имени машинного аккаунта контроллера и запускал DCSync, вытаскивая хеш krbtgt, а с ним подделывал любые билеты домена.
└$ Исследователи опубликовали рабочий эксплойт под названием Certighost для уязвимости в службе сертификатов Active Directory. Microsoft уже выпустила патч, реальных атак в дикой природе пока не зафиксировано.
CVE-2026-54121 получила оценку 8.8, OWASP Broken Access Control из за отсутствия проверки при выдаче доверия. Проблема в функции chase, нужной CA для поиска объекта в других доменах по cdc, но CA не проверял, что адрес в cdc принадлежит контроллеру. Атакующий указывал в cdc свою машину, та отвечала поддельными данными объекта с SID и DNS именем контроллера, и CA подписывал сертификат на основе этой лжи. Дальше он предъявлял сертификат через PKINIT, получал билет Kerberos от имени машинного аккаунта контроллера и запускал DCSync, вытаскивая хеш krbtgt, а с ним подделывал любые билеты домена.
🏴☠️ Clop написала персональный веб шелл специально под внутреннее устройство PTC Windchill
CVE-2026-12569 это критическое удаленное выполнение кода, OWASP Injection, через нее заливали веб шелл. Java класс шелла импортирует классы Windchill MethodContext и WTConnection, запросы к базе идут от имени приложения и в логах выглядят как обычная работа сервиса. Управление идет через заголовок X-windchill-req с кодом команды. Шелл умеет расшифровывать пароль LDAP менеджера функцией приложения WTKeyStoreUtil.decryptProperty, манипулировать файлами, а также выполнять в памяти Java байт код.
└$ Компания ReliaQuest разобрала веб шелл, который группа вымогателей Clop использовала в атаках на PTC Windchill и FlexPLM. В отличие от обычных универсальных веб шеллов, этот написан с точным знанием внутренних API, схемы базы данных и хранилища ключей именно этого продукта, что подтверждает почерк Clop.
CVE-2026-12569 это критическое удаленное выполнение кода, OWASP Injection, через нее заливали веб шелл. Java класс шелла импортирует классы Windchill MethodContext и WTConnection, запросы к базе идут от имени приложения и в логах выглядят как обычная работа сервиса. Управление идет через заголовок X-windchill-req с кодом команды. Шелл умеет расшифровывать пароль LDAP менеджера функцией приложения WTKeyStoreUtil.decryptProperty, манипулировать файлами, а также выполнять в памяти Java байт код.
🏴☠️ Хакеры атакуют критическую дыру в Windows через простой UDP пакет без единого пароля
CVE-2026-33824 это double free, CWE-415. Атакующий отправляет собранные сетевые пакеты на порт UDP 500 или 4500, сервис дважды освобождает один и тот же участок памяти, из за чего структуры данных повреждаются и становится возможным выполнение произвольного кода. Microsoft советует тем, кто пока не поставил патч, блокировать входящий трафик на этих портах или разрешать его только с доверенных адресов.
└$ CISA предупредила об активной эксплуатации критической уязвимости в компоненте Windows IKE Service Extensions. Затронуты все поддерживаемые версии Windows 10, 11 и Windows Server, а федеральным агентствам США дали три дня на устранение проблемы. Microsoft закрыла дыру еще в апреле, но статус активной эксплуатации в своем бюллетене пока не обновила.
CVE-2026-33824 это double free, CWE-415. Атакующий отправляет собранные сетевые пакеты на порт UDP 500 или 4500, сервис дважды освобождает один и тот же участок памяти, из за чего структуры данных повреждаются и становится возможным выполнение произвольного кода. Microsoft советует тем, кто пока не поставил патч, блокировать входящий трафик на этих портах или разрешать его только с доверенных адресов.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Атаки брутом выросли в 155 раз
Атакующий брал валидные пары логин пароль из старых утечек и слал их на легаси эндпоинт ROPC, устаревший грант OAuth, передающий пароль напрямую на /token без второго фактора. Из 23 пострадавших компаний у восьми вообще не было MFA, а у остальных пятнадцати Conditional Access не охватывала этот способ входа, из за ограничения на приложения. После успешного входа атакующий ничего не делал, похоже собирал рабочие пары для продажи в даркнете.
└$ Компания Huntress зафиксировала в первом полугодии 2026 рост атак перебором паролей в 155 раз. Одна кампания против Azure CLI за две недели середины июня дала больше 81 миллиона попыток входа и 78 взломанных аккаунтов, трафик шел с IPv6 диапазона провайдера LSHIY.
Атакующий брал валидные пары логин пароль из старых утечек и слал их на легаси эндпоинт ROPC, устаревший грант OAuth, передающий пароль напрямую на /token без второго фактора. Из 23 пострадавших компаний у восьми вообще не было MFA, а у остальных пятнадцати Conditional Access не охватывала этот способ входа, из за ограничения на приложения. После успешного входа атакующий ничего не делал, похоже собирал рабочие пары для продажи в даркнете.
🏴☠️ Хакеры атакуют критическую дыру в Zimbra, которой пользуются сотни госструктур
CVE-2026-73570
SNMP недостаточно очищает входные данные при обработке уведомлений. Атакующий отправляет собранный SMTP запрос, и это приводит к выполнению произвольных команд ОС от имени пользователя zimbra. CERT Polska советует искать в логах самопроизвольные перезапуски службы Zimbra и проверять папки opt zimbra jetty webapps и tmp на новые файлы от zimbra за последние 30 дней, это типичный след закрепления через веб шелл.
└$ Польский CERT предупредил об активной эксплуатации критической уязвимости в почтовой платформе Zimbra Collaboration Suite. Патч вендор выпустил еще 20 июля, но Shadowserver находит в сети больше 12 тысяч открытых серверов Zimbra, в основном в Европе и Азии, и неизвестно, сколько из них уже обновились.
CVE-2026-73570
SNMP недостаточно очищает входные данные при обработке уведомлений. Атакующий отправляет собранный SMTP запрос, и это приводит к выполнению произвольных команд ОС от имени пользователя zimbra. CERT Polska советует искать в логах самопроизвольные перезапуски службы Zimbra и проверять папки opt zimbra jetty webapps и tmp на новые файлы от zimbra за последние 30 дней, это типичный след закрепления через веб шелл.
🏴☠️ Как хакеры используют ИИ для атаки на компании США
Aтакующие ищут открытые ПЛК через Censys и ZoomEye и бьют по слабой аутентификации и непропатченным версиям. Скрипты на Python пишут с помощью ИИ, используя библиотеки snap7.dll и python-snap7 для общения с контроллером по протоколу S7comm. Инструменты маскируют под легитимный софт мониторинга OT, а дают чтение и запись памяти контроллера, конфигурации и логики релейной схемы. Ведомства считают, что цель пока разведка и закрепление, а не немедленный саботаж, но это может готовить почву для повреждения оборудования.
└$ АНБ, CISA, ФБР и еще два ведомства выпустили совместное предупреждение об идущей прямо сейчас кампании против программируемых контроллеров Siemens серии S7. Под ударом производство, энергетика, водоснабжение, химическая и пищевая промышленность, а также оборонные подрядчики, использующие эти контроллеры.
Aтакующие ищут открытые ПЛК через Censys и ZoomEye и бьют по слабой аутентификации и непропатченным версиям. Скрипты на Python пишут с помощью ИИ, используя библиотеки snap7.dll и python-snap7 для общения с контроллером по протоколу S7comm. Инструменты маскируют под легитимный софт мониторинга OT, а дают чтение и запись памяти контроллера, конфигурации и логики релейной схемы. Ведомства считают, что цель пока разведка и закрепление, а не немедленный саботаж, но это может готовить почву для повреждения оборудования.
🏴☠️ Хакеры воруют ключи AWS через дыру в популярной платформе для ИИ моделей MLflow
CVE-2026-64849
Сервер MLflow по умолчанию без авторизации открывает API вебхуков реестра моделей, включая эндпоинт test, который синхронно возвращает вызывающему полный ответ от целевого адреса. Атакующий подсовывает туда внутренний, локальный или облачный адрес, и сервер сам делает за него запрос, отдавая результат в ответе. Так можно вытащить IAM учетные данные из метаданных AWS, достучаться до внутренних админ панелей или просканировать внутренние порты и хосты.
└$ CISA предупредила федеральные агентства США об активной эксплуатации критической уязвимости в MLflow, открытой платформе для разработки ИИ моделей и агентов с 30 миллионами загрузок в месяц. Патч вышел еще три недели назад, но агентствам дали две недели на обновление по правилам директивы BOD 26-04.
CVE-2026-64849
Сервер MLflow по умолчанию без авторизации открывает API вебхуков реестра моделей, включая эндпоинт test, который синхронно возвращает вызывающему полный ответ от целевого адреса. Атакующий подсовывает туда внутренний, локальный или облачный адрес, и сервер сам делает за него запрос, отдавая результат в ответе. Так можно вытащить IAM учетные данные из метаданных AWS, достучаться до внутренних админ панелей или просканировать внутренние порты и хосты.
🏴☠️ ИИ фишинг обходит спам фильтры почти так же успешно, как живые хакеры
Атакующий через ИИ анализирует LinkedIn и сайт компании, узнает, с кем работает жертва и в каких проектах участвует. ИИ пишет письмо от имени знакомого коллеги без опечаток, с учетом контекста переписки. Для обхода фильтров используется полиморфный фишинг, каждое письмо уникальное, с разными темами и отправителями, ссылки идут через облачные сервисы, QR коды и цепочки редиректов. После клика и ввода пароля атакующий крадет токен сессии, ставит правило пересылки писем и за минуты движется по сети компании.
└$ Компания Kaseya в спонсорской колонке на BleepingComputer разобрала, почему обычные почтовые фильтры больше не справляются с фишингом на основе ИИ. По данным Harvard Business Review, кампании со сгенерированными ИИ письмами дают клик рейт 54 процента, столько же, сколько у писем, написанных живыми опытными атакующими, только дешевле и быстрее.
Атакующий через ИИ анализирует LinkedIn и сайт компании, узнает, с кем работает жертва и в каких проектах участвует. ИИ пишет письмо от имени знакомого коллеги без опечаток, с учетом контекста переписки. Для обхода фильтров используется полиморфный фишинг, каждое письмо уникальное, с разными темами и отправителями, ссылки идут через облачные сервисы, QR коды и цепочки редиректов. После клика и ввода пароля атакующий крадет токен сессии, ставит правило пересылки писем и за минуты движется по сети компании.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Обычная форма загрузки файла в Elementor Pro превращается в удаленное выполнение кода
CVE-2026-32475
Валидация и обработка используют два цикла, по разному реагирующих на пустое имя файла. Атакующий формирует multipart запрос, где первая часть с пустым именем заставляет валидатор выйти и не проверить остальное, а обработчик эту часть пропускает и переносит вторую, настоящий PHP файл, в папку форм. Имя файла строится через uniqid, зависящий от времени, атакующий подбирает его перебором или получает URL через автоответ формы и открывает его, сервер выполняет файл.
└$ Компания Patchstack раскрыла критическую уязвимость в плагине Elementor Pro для WordPress, который стоит на 10 миллионах сайтов. Aтак в диком мире пока не зафиксировано, но уязвимы сайты с формой Elementor, где включена опция множественной загрузки файлов.
CVE-2026-32475
Валидация и обработка используют два цикла, по разному реагирующих на пустое имя файла. Атакующий формирует multipart запрос, где первая часть с пустым именем заставляет валидатор выйти и не проверить остальное, а обработчик эту часть пропускает и переносит вторую, настоящий PHP файл, в папку форм. Имя файла строится через uniqid, зависящий от времени, атакующий подбирает его перебором или получает URL через автоответ формы и открывает его, сервер выполняет файл.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴☠️ Хакеры прячут команды для малварей в приветственном баннере FTP сервера
Заражение начинается с ZIP архива и ярлыка LNK, вероятно через фишинг, LNK подключается к FTP серверу и вытаскивает PowerShell скрипт из баннера приветствия, который сервер шлет любому до входа. Дальше ставится один из двух троянов, E4del на Node.js внутри подписанного Electron приложения под видом Discord, умеет стримить экран и запускать команды. PINHOLE берет конфигурацию с Pinterest и SurveyMonkey, держит в памяти 4 килобайта и внедряется в ApplicationFrameHost через инъекцию Early Bird APC.
└$ Компания SOCRadar нашла новую технику доставки команд для двух ранее неизвестных троянов E4del и PINHOLE. Вместо привычных X, GitHub или YouTube атакующие используют текстовое приветствие FTP сервера как тайник для команд.
Заражение начинается с ZIP архива и ярлыка LNK, вероятно через фишинг, LNK подключается к FTP серверу и вытаскивает PowerShell скрипт из баннера приветствия, который сервер шлет любому до входа. Дальше ставится один из двух троянов, E4del на Node.js внутри подписанного Electron приложения под видом Discord, умеет стримить экран и запускать команды. PINHOLE берет конфигурацию с Pinterest и SurveyMonkey, держит в памяти 4 килобайта и внедряется в ApplicationFrameHost через инъекцию Early Bird APC.
🏴☠️ Хакеры звонят в Microsoft Teams под видом техподдержки и ставят поддельный экран блокировки Windows
Установщик распаковывает PowerShell скрипт и ZIP с Python средой, вредоносным скриптом и поддельными библиотеками Microsoft, модули выбирают под жертву. PhishLocker показывает поддельный экран блокировки Windows 11 и ловит пароль, хотя Alt Tab выдает подделку, это полноэкранное приложение без рамки. Пароль используют с TrafficRedirector, поднимающим прокси и обходящим IP ограничения. Есть профилирование Active Directory и интерактивный шелл, через который Expel в хонипоте поймала атакующего вживую за клавиатурой.
└$ Компания Expel обнаружила новую малварь SynkLoader, которую распространяют через фишинг в Microsoft Teams с выдачей себя за IT службу поддержки компании. Жертву убеждают поставить фейковый инструмент PowerShell Cleaner, размещенный в Azure, что делает загрузку похожей на легитимную.
Установщик распаковывает PowerShell скрипт и ZIP с Python средой, вредоносным скриптом и поддельными библиотеками Microsoft, модули выбирают под жертву. PhishLocker показывает поддельный экран блокировки Windows 11 и ловит пароль, хотя Alt Tab выдает подделку, это полноэкранное приложение без рамки. Пароль используют с TrafficRedirector, поднимающим прокси и обходящим IP ограничения. Есть профилирование Active Directory и интерактивный шелл, через который Expel в хонипоте поймала атакующего вживую за клавиатурой.