Penetration Tested
130 subscribers
204 photos
3 videos
1 link
Download Telegram
This media is not supported in your browser
VIEW IN TELEGRAM
🏴‍☠️ Хакеры прячут команды для малварей в приветственном баннере FTP сервера

└$ Компания SOCRadar нашла новую технику доставки команд для двух ранее неизвестных троянов E4del и PINHOLE. Вместо привычных X, GitHub или YouTube атакующие используют текстовое приветствие FTP сервера как тайник для команд.


Заражение начинается с ZIP архива и ярлыка LNK, вероятно через фишинг, LNK подключается к FTP серверу и вытаскивает PowerShell скрипт из баннера приветствия, который сервер шлет любому до входа. Дальше ставится один из двух троянов, E4del на Node.js внутри подписанного Electron приложения под видом Discord, умеет стримить экран и запускать команды. PINHOLE берет конфигурацию с Pinterest и SurveyMonkey, держит в памяти 4 килобайта и внедряется в ApplicationFrameHost через инъекцию Early Bird APC.
🏴‍☠️ Хакеры звонят в Microsoft Teams под видом техподдержки и ставят поддельный экран блокировки Windows

└$ Компания Expel обнаружила новую малварь SynkLoader, которую распространяют через фишинг в Microsoft Teams с выдачей себя за IT службу поддержки компании. Жертву убеждают поставить фейковый инструмент PowerShell Cleaner, размещенный в Azure, что делает загрузку похожей на легитимную.


Установщик распаковывает PowerShell скрипт и ZIP с Python средой, вредоносным скриптом и поддельными библиотеками Microsoft, модули выбирают под жертву. PhishLocker показывает поддельный экран блокировки Windows 11 и ловит пароль, хотя Alt Tab выдает подделку, это полноэкранное приложение без рамки. Пароль используют с TrafficRedirector, поднимающим прокси и обходящим IP ограничения. Есть профилирование Active Directory и интерактивный шелл, через который Expel в хонипоте поймала атакующего вживую за клавиатурой.
🏴‍☠️ Хакеры превращают магнитолы Android в машинах в узлы прокси ботнета для чужого трафика

└$ Kaspersky нашла атаку на цепочку поставок автомобильных магнитол Android от китайского производителя DoFun. Исследователи связывают операцию с группой MoYu, ранее замеченной в ботнете BadBox, и это первый задокументированный случай малваря, написанного под конкретный автомобильный головной блок.


Приложение DoFun TWCore само загружает посторонний APK, вредонос без интерфейса JarService, команды идут через MQTT сервер на cardoor[.]cn
JarService запускает загрузчик второй стадии, тот связывается с C2 и тянет зашифрованный payload, нагрузка отчитывается о модели, экране, SSID и MAC адресе и принимает девять команд, включая http запросы и загрузку кода. Модуль zhima превращает магнитолу в узел резидентского прокси, часть трафика уходит на клик фрод.
🏴‍☠️ Троян ToxicPanda использует VPN разрешения, чтобы заблокировать Google Play на телефоне жертвы

└$ Компания Zimperium разобрала обновленную версию банковского Android трояна ToxicPanda, который теперь бьет по 349 приложениям и поддерживает 167 удаленных команд. Малварь распространяется через бакеты Amazon AWS и умеет полноценно захватывать управление зараженным устройством.


ToxicPanda 2.0 запрашивает VPN разрешение, создает интерфейс и блокирует связь с Google Play, отключая проверки приложений и Play Protect до установки нагрузки. Через Accessibility малварь включает режим разработчика и отладку ADB, вытаскивает код сопряжения и подключается к ADB службе. Получив доступ shell, троян выполняет команды через демон ADB, обходя согласие Android, выдает себе широкие права и отключает фоновые ограничения, а отдельный модуль показывает оверлеи поверх банковских и крипто приложений для кражи ПИН кодов.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴‍☠️ Один запрос из интернета открывает домашнюю камеру или NAS через дырявый роутер Calix

└$ Исследователь раскрыл непропатченную уязвимость в роутерах Calix GS7 XGS, которыми пользуются крупные американские интернет провайдеры вроде. Вендор не ответил ни на одно обращение, поэтому раскрытие координировал CERT CC, а патча до сих пор нет.


CVE-2026-75501. Роутер привязывает UPnP сервис к внешнему WAN интерфейсу на TCP порту 5000 без проверок доступа. Атакующий без пароля отправляет SOAP запрос и создает правило port forwarding, пробрасывающее публичный порт на любое устройство домашней сети, будь то камера, NAS или админка. Такое правило переживает перезагрузку роутера без срока действия, а запрос еще позволяет удалять и перечислять существующие правила и узнавать внешний IP устройства. Единственная защита пока это вручную отключить UPnP или попросить провайдера.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴‍☠️ Дырa в плагине miniOrange SAML делает вас админом.

└$ Компания Patchstack зафиксировала попытки эксплуатации связки уязвимостей в плагине miniOrange SAML SSO, который превращает сайт WordPress в поставщика SAML для входа через Microsoft Entra ID, Okta или Google Workspace. Вендор раскрыл проблему еще в июле, но предупреждение касалось только бесплатной версии, поэтому владельцы шести платных редакций могли не обновиться.


Плагин принимает алгоритм подписи из входящего SAML ответа вместо того, чтобы навязывать свой, атакующий выбирает HMAC-SHA1, и плагин считает публичный RSA ключ поставщика идентичности общим секретом. Раз ключ публичный, атакующий подделывает подпись, которую плагин примет как настоящую. Вторая дыра заставляет плагин трактовать код ошибки OpenSSL минус один как успех, кривая подпись тоже проходит проверку. Так атакующие получали куки сессии администратора, DigitalOcean заблокировал одну такую сессию.
🏴‍☠️ ИИ притворяется сотрудником Apple, чтобы разблокировать украденные iPhone

└$ Компания SOCRadar раскрыла платформу фишинга как услуги AnonyMousKIT, которая автоматически выманивает коды разблокировки украденных iPhone и снимает Activation Lock. Сервис работает с начала 2024 года, связан с 506 доменами и продает доступ через 168 магазинов реселлеров.


Украденный iPhone переводят в Lost Mode, откуда владелец оставляет номер, контакты используют для звонка с моделью и IMEI, что делает подделку убедительной. ИИ агент под персоной Alice from Apple Support говорит, что телефон принесли в Apple для разблокировки, просит продиктовать код, а затем ведет на поддельную страницу Find My для ввода пароля Apple ID и кода двухфакторки. Получив эти данные, преступники читают резервные копии iCloud и связку ключей, сбрасывают устройство и продают дальше.
🏴‍☠️ Хакеры хранят фишинговые страницы прямо в пакетах npm и раздают их через зеркала как бесплатный хостинг

└$ Компания OX Security нашла 24 пакета npm, которые используют реестр вроде UNPKG как бесплатное хранилище для вредоносных HTML страниц.


Пакет npm состоит из HTML страницы и package.json, объявляющего ее главным файлом. UNPKG раздает файл прямо в браузере по ссылке unpkg[.]com/имя-пакета/index.html, код рендерится с домена зеркала, а не инфраструктуры атакующих, что обходит блокировки защитного софта. Страница имитирует Cloudflare Turnstile и выполняет обфусцированный JavaScript редирект, а в новых версиях URL подгружается зашифрованным из api.keyval[.]org, поэтому атакующие меняют цель редиректа без republish пакета.
🏴‍☠️ Хакеры добывают криптовалюту на серверах Gitea через самостоятельную регистрацию аккаунта

└$ Атакующие ставят на непропатченные серверы майнеры криптовалюты, федеральным агентствам США дали три дня на устранение проблемы, а всего в сети около 5000 открытых инстансов Gitea.


CVE-2026-60004. Проблема в эндпоинте diffpatch API, который позволяет пользователю с правом записи в репозиторий установить и запустить git хук из содержимого репозитория, выполняя команды shell с правами сервисного аккаунта Gitea. По умолчанию в Gitea включена открытая регистрация, поэтому атакующему не нужны учетные данные, он создает аккаунт, заводит репозиторий и получает нужное право записи.
🏴‍☠️ ФБР разгромило инфраструктуру китайского поставщика прокси для шпионских кибератак

└$ ФБР при поддержке Минюста разрушило инфраструктуру технического квартирмейстера, который поставлял китайским кибершпионским группам разведку и управление прокси серверами для атак на критическую инфраструктуру США. Компания Lumen Technologies через команду Black Lotus Labs целый год отслеживала эту сеть и помогла обнулить трафик на ее ключевые узлы.


Сервис состоял из четырех модулей, QScan сканировал цели, собирая порты, баннеры и отпечатки ОС, а Fast Labyrinth прятал трафик к жертвам внутри зашифрованной сети. Вместо взлома тысяч устройств для ORB сети операторы покупали доступ к узлам китайского прокси, смешивая трафик с обычным потребительским и меняя точки выхода. QTProxy позволял выбирать узлы и настраивать маршруты, а совпадение целей QScan с подключениями через Fast Labyrinth стало доказательством связи разведки с атакой.
🏴‍☠️ Хакеры собирают в цепочку две дыры SharePoint для удаленного выполнения кода

└$ Компания Defused зафиксировала в своих ловушках попытки эксплуатации связки из двух уязвимостей Microsoft SharePoint. Публичные PoC эксплойты для обеих частей цепочки уже выложены в открытый доступ, а первую из них атакующие вооружили буквально на следующий день после публикации кода. В сети открыто больше 8700 серверов SharePoint.


CVE-2026-55040, атакующий без привилегий выполняет действия от имени пользователя или администратора SharePoint. Дальше встраивается CVE-2026-63520, дыра в Business Connectivity Services, ее использует неавторизованный атакующий после обхода JWT для удаленного выполнения кода. Defused сообщает, что в ловушках сначала эксплуатировали обход JWT, затем шло перечисление административных функций и прощупывание компонента Business Data Catalog, связанного со второй уязвимостью, но выполнение кода пока не зафиксировано.
🏴‍☠️ Атака GPUThor на NVIDIA с предоставлением root shell

└$ Исследователи университета Торонто раскрыли новую версию атаки Rowhammer на видеопамять под названием GPUThor. Она работает против рабочих станций NVIDIA на архитектуре Ampere с памятью GDDR6, включая RTX A4000, A4500, A5000 и A6000.


Атака бомбардирует строки видеопамяти неравномерным паттерном, подобранным так, чтобы не срабатывала защита TRR, обновляющая горячие строки. Исследователи учли две недокументированные особенности GPU, как объединяются повторные запросы и как часто включается TRR. Частота переворотов битов выросла в тысячи раз против GPUHammer, найти бит флип можно за 1,1 минуты вместо суток. Переворачивая биты в таблицах страниц GPU, атакующий получает доступ к памяти из непривилегированной CUDA программы и открывает root shell на хостовой машине.
🏴‍☠️ Крит в Avada WordPress позволяет zero-click RCE

└$ Команда Wordfence нашла в теме Avada и обязательном для нее плагине Fusion Builder цепочку из шести уязвимостей, которая ведет к выполнению произвольного PHP кода без авторизации. Разработчик ThemeFusion уже выпустил патч, а всю цепочку нашел их внутренний ИИ агент Argus меньше чем за два часа.


CVE-2026-18431 получила оценку 9.8. Атакующий через публичный запрос протаскивает контролируемые данные, передает их в функцию для авторизованных, и вызывает привилегированный компонент вне контекста. Дальше данные влияют на состояние, которому сервер доверяет, атакующий добирается до слабо защищенной административной операции и обходит ограничения на запись файлов, определяющие что и куда можно сохранить. В итоге получается запись произвольного PHP файла и выполнение кода.
🏴‍☠️ Критические SQL injection, code injection и RCE уязвимости в ServiceNow AI Platform

└$ ServiceNow закрыла три уязвимости максимальной критичности в своей AI Platform, которую используют больше 100 тысяч корпоративных приложений в 85 процентах компаний из списка Fortune 500. Компания заявляет, что реальной эксплуатации пока не зафиксировано, но советует клиентам с самостоятельным хостингом обновиться как можно скорее.


CVE-2026-18885(-6) и CVE-2026-74820. Все три эксплуатируются без авторизации, без взаимодействия и с низкой сложностью. Похожие цепочки инъекций уже использовали два года назад для кражи данных по миру, а в июле реально эксплуатировали другой pre-auth побег из песочницы на этой же платформе.
🏴‍☠️ Утечка данных Manchester Airports Group, кража 86 ГБ через ключи API в JavaScript

└$ Группа вымогателей FulcrumSec взяла на себя ответственность за взлом крупнейшего оператора аэропортов Великобритании и заявила о краже 86 гигабайт данных.


Группа заявляет, что получила доступ через ключи API Iterable, специфичные для конкретного аэропорта, которые оказались прямо в клиентском JavaScript коде сайта. Такой ключ виден любому, кто откроет исходный код страницы, и не требует взлома в привычном смысле. С его помощью выгрузили экспорт клиентов на 21,5 гигабайта с историей бронирований и маркетинговыми метками, а также почти 200 тысяч записей о предстоящих поездках с датами и данными, которые можно связать с конкретным человеком.
🏴‍☠️ Китайская группа Fire Ant взломала роутеры Cisco и ослепила системы защиты

└$ Компания Sygnia раскрыла кампанию кибершпионажа Fire Ant, связанную с Китаем. Группа расширила атаки с VMware на роутеры Cisco IOS XR, серверы TACACS и линукс хосты управления, перехватывая трафик, воруя учетные данные и глуша журналы защитников.


Началось с GRE туннеля без записи в истории конфигурации. Атака ближе к технике MITRE ATT&CK по сбору данных и обходу защиты, чем к OWASP, ведь эксплуатировался не веб баг, а доверие внутри сети. На IOS XR внедрили библиотеку, пропускающую в журнал строки со словом Health, и подменили вывод команд show фильтром exclude, скрывая туннель. На TACACS инжектор acppid проникал в tac_plus и перехватывал сессии, данные шифровались XOR ключом 0xEF. На линукс хостах стоял бэкдор BridgeAgent под видом Zabbix и руткиты Medusa и REPTILE.
🏴‍☠️ Новая атака TerminalFix через поддельную капчу открывает хакерам туннель в сеть жертвы

└$ На взломанных сайтах жертве показывают фейковую капчу Cloudflare и просят вставить команду в Windows Terminal якобы для проверки, после чего запускается сложный скрипт, дающий хакерам реверс туннель во внутреннюю сеть.


После команды скачивается архив с подписанным exe и вредоносной DLL, payload собирается в памяти. Код прячут в пикселях трех PNG картинок, скрипт скачивает их и собирает файлы на диске. Закрепление через планировщик и ключ автозапуска дергается каждый час. Malware сканирует сеть в поисках контроллеров домена, собирает данные об Active Directory. Ключевой модуль это питоновский реверс туннель к gitnow[.]dev через WebSocket, работающий как SOCKS5 прокси до хостов жертвы.
🏴‍☠️ PaperCut закрыла два дня назад дыры нулевого дня, но хакеры уже воруют данные

└$ PaperCut на прошлой неделе экстренно залатала две уязвимости в NG и MF, эксплуатировавшиеся как zero day. Софтом пользуются 100 миллионов человек в 70 тысячах организаций. За выходные исследователи зафиксировали новую волну атак на еще не обновленные серверы с целью кражи данных.


Речь о связке CVE-2026-81578 и CVE-2026-82078, вместе они обходят аутентификацию и дают удаленное выполнение кода, это ближе к OWASP A07 Identification and Authentication Failures, чем к инъекции. По данным Defused, с 29 августа в их ловушках виден другой сценарий чем в публичных описаниях RCE. Атакующий использует обход авторизации не для захвата сервера, а чтобы угнать встроенный поиск внешних пользователей и выгрузить через него таблицы базы Apache Derby напрямую. Shadowserver видит свыше 800 открытых серверов PaperCut, неизвестно сколько из них еще не пропатчены.
🏴‍☠️Хакеры угнали BGP маршруты и подсунули вредоносное обновление Virtualizor

└$ Softaculous предупредила что злоумышленник перехватил часть IP адресов Hetzner через BGP hijacking и на двое суток перенаправил трафик серверов обновлений и биллинга Virtualizor на свою инфраструктуру. В итоге вредоносное обновление получила лишь небольшая часть установок панели.


Обновления шли без криптографической подписи, клиент доверял любому ответу сервера. Атака длилась с 20:57 UTC 28 августа по 06:10 UTC 30 августа, злоумышленник ложно анонсировал маршрут к блоку Hetzner, и часть интернета начала слать трафик обновлений прямо ему. Панели, проверявшие обновления в этот момент, получали вредоносный пакет вместо настоящего. Софтакулус не смог посмотреть логи, запросы шли не к его серверам. Явный след это служба java-jre-update.service, требующая ротации API ключей и проверки SSH доступов.
🏴‍☠️ Криты в Langflow опять используют чтобы воровать ключи OpenAI и AWS

└$ Хакеры массово эксплуатируют критическую уязвимость в Langflow, открытом фреймворке для сборки AI приложений. Атаки нацелены на кражу учетных данных, токенов и ключей из окружения уязвимых серверов. VulnCheck фиксирует рост от единичных попыток до сотен атак за несколько дней.


Уязвимость CVE-2026-0768 живет в валидаторе кода кастомного редактора Langflow, это классическая OWASP A03 Injection, приложение выполняет присланную строку как Python код без проверки, без авторизации и сразу с правами root. За выходные ловушки VulnCheck в Британии поймали 50 попыток эксплуатации в основном из России, к сегодняшнему дню атак уже 360. Атакующий опрашивает переменные LANGFLOW_SUPERUSER, OPENAI_API, AWS_ACCESS и AWS_SECRET, читает файл secret_key в кэше и проверяет SSH доступ и размер bash_history.
🏴‍☠️ Новые зерохи в SonicWall, цепочка практически идентична июльской.

└$ SonicWall сообщила клиентам что атакующие связывают в цепочку две новые уязвимости нулевого дня в устройствах SMA1000. Эксплуатация уже идет в реальных атаках. Компания просит срочно поставить хотфикс, а при признаках взлома переустановить прошивку и сменить все пароли и TOTP токены.


Цепочка состоит из двух CVE. Первая, CVE-2026-83548, командная инъекция максимальной критичности в интерфейсе WorkPlace, растущая из SSRF, это OWASP A10 Server Side Request Forgery. Вторая, CVE-2026-83549, командная инъекция в консоли администрирования, категория OWASP A03 Injection, для нее нужны права админа. Судя по всему атакующий через SSRF в WorkPlace заставляет устройство обратиться куда нужно ему, добывает административный доступ, а затем через вторую дыру выполняет команды ОС. Уязвимы модели 6210, 7210 и 8200v. Shadowserver видит свыше 400 таких устройств в открытом доступе.