В программном обеспечении Logitech Options+ устранена уязвимость CVE-2026-12518, которая позволяла локальному непривилегированному пользователю поднять свои права в операционной системе Windows до уровня NT AUTHORITY\SYSTEM. Проблему выявил ИБ-исследователь компании AmberWolf Research Джейк Болам. Для успешной эксплуатации атакующему не требовались права администратора, взаимодействие с другими пользователями или доступ к сети. Уязвимость вполне серьёзная. CVE-2026-12518 получила 8,5 балла из 10 по CVSS 4.0 и статус High.
🕔Хронология раскрытия и исправление:
20 февраля 2026 года: обнаружение проблемы и создание рабочего концепта атаки.
11 марта 2026 года: отправка отчёта в компанию Logitech.
25 марта 2026 года: подтверждение получения отчёта со стороны производителя.
19 августа 2026 года: выпуск официального исправления компанией Logitech.
14 сентября 2026 года: публичное раскрытие деталей уязвимости после выхода обновлений.
Уязвимость устранена в версиях Logitech Options+ 2.7.954611 и 2.7.961922. Пользователям операционной системы Windows рекомендуется обновить приложение до актуальной версии.
Please open Telegram to view this post
VIEW IN TELEGRAM
Росфинмониторинг внес в перечень террористов и экстремистов запрещенные хакерские группировки «Киберпартизаны BY» и Silent Crow, которые заявили о взломе информационной системы «Аэрофлота» в 2025 году. Об этом пишет «Коммерсант».
Please open Telegram to view this post
VIEW IN TELEGRAM
🇨🇳360 научила мультимодальную ИИ-модель анализировать миллионные EDR-журналы как «видео»
Исследовательская группа Центра компетенций безопасности компании 360 представила фреймворк WatchLog, который вошёл в научную программу международной конференции ICML 2026. Разработка решает проблему анализа сверхдлинных журналов EDR при выявлении сложных APT-атак путём их преобразования в структурированный видеоряд.
WatchLog представляет собой исследовательский фреймворк, демонстрирующий возможность обработки колоссальных массивов телеметрии с помощью мультимодальных ИИ-моделей. В перспективе такой подход способен стать технологической основой для нового поколения систем обнаружения угроз на конечных точках, помогая автоматически восстанавливать цепочки атак и формировать понятные отчёты для аналитиков.
В 2026 году противостояние в сфере ИБ вступает в эпоху «ИИ против ИИ», когда атакующие группировки автоматизируют поиск уязвимостей, оркестрацию атак и генерацию вредоносного кода. Сложные целевые атаки длятся днями, затрагивают различные узлы и процессы, порождая телеметрию EDR объёмом в сотни тысяч и миллионы токенов. Стандартные языковые модели не приспособлены к эффективной обработке столь длинных последовательностей, из-за чего ключевые следы атаки растворяются в массиве легитимных событий.
То есть задача фреймворка — не просто сказать «на машине обнаружена атака», а восстановить🔗 цепочку поведения. Например:
🖥 Архитектура и методы WatchLog включают следующие компоненты:
▪️ Преобразование телеметрии в видеопоток. Каждое событие безопасности кодируется как отдельное изображение, а вся цепочка выстраивается во временной последовательности. Миллионы токенов необработанных логов трансформируются в непрерывную визуальную запись поведения конечной точки, которую затем анализирует мультимодальная модель.
▪️ Механизм временного перекрёстного внимания. Алгоритм сопоставляет события, разнесённые во времени, что даёт возможность выявлять скрытые взаимосвязи между действиями атакующих на интервалах в несколько часов или несколько дней.
▪️ Интерпретируемость результатов. За счёт двухэтапного предобучения и последующего контролируемого дообучения система не просто фиксирует аномалии, но и формирует контекстные отчёты с описанием того, почему сработало оповещение и какие шаги предпринял злоумышленник.
📊Результаты испытаний:
На специализированном наборе данных EDR8M-20R, содержащем 8 млн событий, собранных через функции обратного вызова ядра Windows, WatchLog на базе Qwen2-VL-2B показал следующие результаты:
— Точность бинарной классификации составила 99,8% при полноте выявления атак 100%.
— Точность определения конкретных семейств вредоносного ПО достигла 90,3%.
— В испытании на ранее неизвестных угрозах вне обучающей выборки (OOD) фреймворк сохранил полноту обнаружения на уровне 74,0%, тогда как у Qwen2.5-1.5B-Instruct показатель упал до 32,0%, у Qwen2.5-7B-Instruct — до 21,0%, а у LLaMA3.1-8B-Instruct — до 17,0%.
— На сверхдлинном контексте в 1 млн токенов потребление видеопамяти составило 48,6 ГБ, а задержка до первого токена (TTFT) уложилась в 1,11 секунды. Для сравнения, модель Qwen2.5-1.5B-Instruct на том же объёме данных потребовала 98,5 ГБ памяти и 259 секунд.
WatchLog стал вторым крупным академическим успехом компании за 2026 год после принятия статьи по модели HyperGLLM на конференцию AAAI 2026. Прикладные наработки переводятся в практическую плоскость в рамках экосистемы защитных комплексов 360 наряду с представленными на ISC.AI 2026 платформами «Тулунфэн» и «Итяньчжэнь», отвечающими за выявление уязвимостей, детектирование атак и автоматизированное реагирование.
😎 Нашёл этот 📄 pdf .
✋ @Russian_OSINT
Исследовательская группа Центра компетенций безопасности компании 360 представила фреймворк WatchLog, который вошёл в научную программу международной конференции ICML 2026. Разработка решает проблему анализа сверхдлинных журналов EDR при выявлении сложных APT-атак путём их преобразования в структурированный видеоряд.
WatchLog представляет собой исследовательский фреймворк, демонстрирующий возможность обработки колоссальных массивов телеметрии с помощью мультимодальных ИИ-моделей. В перспективе такой подход способен стать технологической основой для нового поколения систем обнаружения угроз на конечных точках, помогая автоматически восстанавливать цепочки атак и формировать понятные отчёты для аналитиков.
В 2026 году противостояние в сфере ИБ вступает в эпоху «ИИ против ИИ», когда атакующие группировки автоматизируют поиск уязвимостей, оркестрацию атак и генерацию вредоносного кода. Сложные целевые атаки длятся днями, затрагивают различные узлы и процессы, порождая телеметрию EDR объёмом в сотни тысяч и миллионы токенов. Стандартные языковые модели не приспособлены к эффективной обработке столь длинных последовательностей, из-за чего ключевые следы атаки растворяются в массиве легитимных событий.
EDR-телеметрия → изображения событий → временная последовательность → мультимодальная ИИ-модель → вердикт + объяснение.
То есть задача фреймворка — не просто сказать «на машине обнаружена атака», а восстановить
WINWORD.exe → создание временных файлов в Temp → запуск исполняемых компонентов → сетевое взаимодействие с C2-сервером
📊Результаты испытаний:
На специализированном наборе данных EDR8M-20R, содержащем 8 млн событий, собранных через функции обратного вызова ядра Windows, WatchLog на базе Qwen2-VL-2B показал следующие результаты:
— Точность бинарной классификации составила 99,8% при полноте выявления атак 100%.
— Точность определения конкретных семейств вредоносного ПО достигла 90,3%.
— В испытании на ранее неизвестных угрозах вне обучающей выборки (OOD) фреймворк сохранил полноту обнаружения на уровне 74,0%, тогда как у Qwen2.5-1.5B-Instruct показатель упал до 32,0%, у Qwen2.5-7B-Instruct — до 21,0%, а у LLaMA3.1-8B-Instruct — до 17,0%.
— На сверхдлинном контексте в 1 млн токенов потребление видеопамяти составило 48,6 ГБ, а задержка до первого токена (TTFT) уложилась в 1,11 секунды. Для сравнения, модель Qwen2.5-1.5B-Instruct на том же объёме данных потребовала 98,5 ГБ памяти и 259 секунд.
WatchLog стал вторым крупным академическим успехом компании за 2026 год после принятия статьи по модели HyperGLLM на конференцию AAAI 2026. Прикладные наработки переводятся в практическую плоскость в рамках экосистемы защитных комплексов 360 наряду с представленными на ISC.AI 2026 платформами «Тулунфэн» и «Итяньчжэнь», отвечающими за выявление уязвимостей, детектирование атак и автоматизированное реагирование.
Please open Telegram to view this post
VIEW IN TELEGRAM
А воз и ныне там: в Кибердоме обсудят проблемы внедрения и эксплуатации NGFW-продуктов
Все мы помним басню Крылова, где лебедь, рак и щука тянули воз в разные стороны. Похожая история происходит с российским рынком NGFW: сертификация тянет в одну сторону, практика — в другую, а заказчики и вендоры вообще смотрят в третью.
Чтобы нащупать согласие, 28 сентября более 250 представителей ИБ-индустрии соберутся на ежегодном NGFW-дне. Будет обсуждаться, что сегодня происходит с российским рынком сетевой безопасности и насколько существующие решения отвечают реальным запросам бизнеса.
Одна из главных интриг программы — результаты закрытого опроса 30 CISO крупнейших российских компаний. Они рассказали, с какими проблемами сталкиваются при внедрении и эксплуатации NGFW. Ответы вынесут на сцену, а представители рынка попробуют проверить, насколько хорошо они знают своих заказчиков.
Также в программе:
💜 где проходит граница между требованиями регуляторов и реальной защищённостью;
💜 чего заказчики ждут от российских NGFW и что получают на практике;
💜 насколько прозрачной должна быть архитектура отечественных решений;
💜 как защищать сложную распределённую инфраструктуру — от касс и терминалов до камер и рабочих станций.
Участие бесплатное по предварительной регистрации с корпоративной почтой.
➡️ Регистрация
Когда: 28 сентября, 10:00 – 16:00
Где: Кибердом, 2-я Звенигородская ул., 12 стр. 18
Все мы помним басню Крылова, где лебедь, рак и щука тянули воз в разные стороны. Похожая история происходит с российским рынком NGFW: сертификация тянет в одну сторону, практика — в другую, а заказчики и вендоры вообще смотрят в третью.
Чтобы нащупать согласие, 28 сентября более 250 представителей ИБ-индустрии соберутся на ежегодном NGFW-дне. Будет обсуждаться, что сегодня происходит с российским рынком сетевой безопасности и насколько существующие решения отвечают реальным запросам бизнеса.
Одна из главных интриг программы — результаты закрытого опроса 30 CISO крупнейших российских компаний. Они рассказали, с какими проблемами сталкиваются при внедрении и эксплуатации NGFW. Ответы вынесут на сцену, а представители рынка попробуют проверить, насколько хорошо они знают своих заказчиков.
Также в программе:
Участие бесплатное по предварительной регистрации с корпоративной почтой.
Когда: 28 сентября, 10:00 – 16:00
Где: Кибердом, 2-я Звенигородская ул., 12 стр. 18
Please open Telegram to view this post
VIEW IN TELEGRAM
Издание 404 Media раскрыло в своём новом расследовании подробности закрытого проекта
Журналисты 404 Media выяснили, что подрядчики просматривают полные ветки переписок пользователей с ChatGPT. Логины для них скрыты, а сообщения проходят через автоматический фильтр Privacy Filter, но компания признаёт, что система нередко пропускает приватные сведения. Оценщики видят блок сохранённых воспоминаний пользователя (user memories summary), где могут содержаться детали о его личной жизни и регионе проживания.
Рецензентам предписано штрафовать модель за неуместные эмодзи и шаблонный машинный язык. Например, использовать символ 🌲дерева при обсуждении Дня древонасаждения разрешено, но эмодзи ☠️черепа при разговоре о смерти или самолёта в контексте авиакатастрофы строго запрещены.
Массовая расстановка зелёных галочек ✅ в списках признана маркером неестественного текста из соцсетей, поэтому за неё оценку тоже снижают.
Интересно...
Забавно то, что 🤓людям-оценщикам попадаются некоторые сообщения, где пользователи
Таким подрядчикам-операторам платят более 💸$50 в час. Поиском кандидатов занимается рекрутинговое агентство Crossing Hurdles, а фактическим нанимателем выступает компания Mercor, с которой Meta* прекратила сотрудничество в апреле из-за масштабной утечки данных.
Передача сообщений для обучения включена по умолчанию в бесплатных аккаунтах, а также на платных тарифах Plus и Pro. Отключение пункта «Улучшать модель для всех» защищает только будущие чаты и не действует задним числом. Для личных аккаунтов Free, Plus и Pro пункт "улучшение моделей" включён по умолчанию.
👆Привлечение людей к анализу чатов не уникально для OpenAI. В материале указано, что Anthropic и Google также используют ручную проверку диалогов для совершенствования Claude и Gemini, если у пользователя включены соответствующие настройки согласия. Получив запрос от журналистов, OpenAI оперативно переписала справочный раздел об отказе от обучения, но так и не внесла туда прямое предупреждение о чтении чатов живыми людьми. Представители компании лишь постфактум сослались на раздел сайта, где говорится о проверке контента людьми для «улучшения работы модели».
Ни капли удивления...
*Деятельность компании Meta (владеет Facebook, Instagram, WhatsApp) запрещена в РФ и признана
Please open Telegram to view this post
VIEW IN TELEGRAM
Исследователь безопасности и выравнивания ИИ Билал Чугтай объявил об увольнении из Google DeepMind. В опубликованном 14 сентября 2026 года заявлении, о котором также сообщило агентство Bloomberg, специалист выразил крайнюю обеспокоенность текущей траекторией развития ИИ-технологий и предупредил о реальной угрозе гибели человечества из-за потери контроля над будущими системами. Уволился из компании он в июле 2026 года, а громкое заявление сделал через два месяца в разгар спора о том, нужно ли замедлять ИИ-гонку.
Чугтай занимался исследованиями безопасности и выравнивания
Ранее Джейкоб Коксон обвинил своих бывших работодателей в лице Anthropic и OpenAI в том, что они рискуют жизнями людей в спешке ради создания сверхразумного ИИ.
Please open Telegram to view this post
VIEW IN TELEGRAM
«Единственный контроль или „ограничительные рамки“, которые нужны ИИ, — это СИЛЬНЫЙ И УМНЫЙ (с высоким IQ!) ПРЕЗИДЕНТ, и у США такой президент есть, причём с лихвой!
Администрация Трампа не позволила „людям“ из сферы ИИ делать плохие или потенциально плохие „вещи“, как, например, Дарио (Anthropic!), который теперь притворяется „идеальным маленьким ангелочком“, и мы продолжим действовать так же!
У нас уже есть огромные ПОЛНОМОЧИЯ В УГОЛОВНО-ПРАВОВОЙ И РЕГУЛЯТОРНОЙ СФЕРАХ в отношении этих компаний!
Против ИИ и центров обработки данных разворачивается БОЛЬНОЙ заговор, и единственный, кто этому рад, — Китай. КТО ПОБЕДИТ В ГОНКЕ ИИ, ТОТ И ПОБЕДИТ!
Мы опережаем Китай и всех остальных и продолжим их опережать.
Сторонники теорий заговора, изменники, предатели и те, кто сливает информацию, БЕРЕГИТЕСЬ!
Благодарю за внимание к этому вопросу!
Президент ДОНАЛЬД ДЖ. ТРАМП»
— написал вчера Трамп (скриншот его поста был опубликован в Х аккаунтом Rapid Response 47).
--------------------------
Трамп считает, что сложные правила, научные комиссии и защитные предохранители для ИИ придумали нытики и слабаки. Зачем вообще годами тестировать код и спорить об этике, вырабатывать сложные механизмы контроля, вводить технические ограничения, если у страны уже есть один невероятно крутой президент с запредельным IQ? По его логике, всё держится исключительно на его личной гениальности, поэтому лучший способ обогнать Китай и приструнить разработчиков — это просто включить капслок в Truth Social, пригрозить тюрьмой и доверить будущее технологий человеку, который знает всё лучше всех на свете.
👆Спор относительно замедления ИИ-технологий уже вышел на дипломатический уровень. На брифинге 14 сентября официальный представитель МИД Китая Го Цзякунь прокомментировал, что искусственный интеллект играет ключевую роль в благополучии всего человечества, поэтому разработка должна вестись открыто и инклюзивно. Пекин расценивает риторику угроз, конфронтацию и недобросовестное соперничество как деструктивные факторы, которые мешают совместному выстраиванию здорового глобального управления ИИ-технологиями. На следующий день представитель МИД добавил, что чем быстрее развивается технология, тем точнее должно быть регулирование и тем своевременнее необходимо совершенствовать меры, предотвращающие её выход из-под контроля. Го Цзякунь подчеркнул, что действенные решения трудно выработать силами отдельных государств или компаний. Общие правила должны формироваться при участии стран мира, а не узкого круга разработчиков.
На фоне шумихи в СМИ китайские ведомства одновременно обновляют собственные инструменты контроля. 14 сентября Национальный технический комитет по стандартизации в области кибербезопасности Китая (TC260) опубликовал «Рамочную концепцию управления безопасностью ИИ 3.0». В документе пересмотрены классификация рисков, технические меры противодействия и подходы к управлению. Также появилась серия 4 практических руководств по безопасному применению ИИ.
Более жёстко китайское понимание угроз изложил министр государственной безопасности Китая Чэнь Исинь в статье о безопасности ИИ. Он выделил 6 направлений риска, включая угрозы политической безопасности, автоматизацию кибератак, утечки чувствительных данных, технологическую монополизацию, проблемы общественного управления и изменение характера военных действий. По его оценке, ИИ снижает стоимость и технический порог проведения кибератак, а использование зарубежных ИИ-продуктов для обработки чувствительной информации создаёт дополнительные риски утечек.
👆Председатель КНР Си Цзиньпин на 18-м саммите БРИКС выдвинул инициативу инклюзивного искусственного интеллекта с открытым исходным кодом. 🇨🇳Китай планирует стать первопроходцем в создании ИИ-сообщества БРИКС с открытым исходным кодом, чтобы страны Глобального Юга имели равный доступ к новым технологиям и могли повышать собственный
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Свежий отчёт компании F6 посвящён новой кампании финансово мотивированной группировки Hive0117, которая вернулась к активным действиям в августе 2026 года после четырёхмесячного затишья. Злоумышленники отказались от прежнего инструмента DarkWatchman и перешли на специализированный банковский троян FMVT RAT, нацеленный на хищение средств через системы дистанционного банковского обслуживания (ДБО).
FMVT RAT – банковский троян удалённого доступа с многоступенчатым процессом заражения, в ходе которого используется несколько компонентов: дроппер, установщик, лоадер основного ядра RAT и само ядро FMVT RAT. ВПО закрепляется через COM, поддерживает получение команд от C2, способно перехватывать буфер обмена и собирать телеметрию, взаимодействует с браузерами через Chrome DevTools Protocol, поддерживает веб-инжекты.
Hive0117 – финансово мотивированная группировка. Действует с конца 2021 года. До апреля 2026 года использовала в атаках бесфайловое вредоносное ПО DarkWatchman. Нацелена на финансовые подразделения компаний из различных отраслей. Помимо России, среди целей в том числе замечены организации из Беларуси, Узбекистана и Казахстана.
👨🏻💻
🔗Цепочка заражения:
1️⃣Пользователь запускает исполняемый файл из полученного архива.
2️⃣ Файл-дроппер показывает фиктивное окно ошибки чтения, сохраняет свою копию во временную папку и расшифровывает установщик
Stage2_dll.3️⃣ Модуль
fmvt_install настраивает ключи реестра, сохраняет DLL-компоненты и перезапускает explorer.exe.4️⃣ Лоадер
fmvt_ext считывает зашифрованный бинарный блоб из реестра и исполняет ядро fmvt_core в оперативной памяти.5️⃣ Ядро собирает сведения о системе, проверяет наличие защитного ПО, отслеживает смарт-карты и подключается к C2-серверам.
Связка FMVT RAT и LOBSHOT позволяет злоумышленникам отказаться от выявляемого антивирусами внедрения в память браузера в пользу легитимных методов автоматизации через CDP и скрытого удалённого управления через HVNC. Наибольшую опасность для организаций представляет отслеживание токенов электронной подписи в сочетании со скрытым управлением браузерными сессиями ДБО через отладочный протокол.
Please open Telegram to view this post
VIEW IN TELEGRAM
Канал 🔨 SecAtor пишет интересное:
Уязвимость в клиенте Steam, для которой нет решения, позволяет повысить привилегии в Windows.
Эксплойт, получивший название BrokenPipe, использует уязвимость службы клиента Steam для повышения прав обычного пользователя Windows до уровня NT AUTHORITY\SYSTEM без отображения запроса UAC или запроса учетных данных администратора.
Проблема была представлена на GitHub исследователем KillaBoi, который утверждает, что Valve была уведомлена об уязвимости еще в марте.
По словам исследователя, соответствующий отчет на HackerOne был помечен как дубликат, что и побудило его к решению опубликовать PoC в надежде ускорить исправление.
BrokenPipe нацелен на steamservice.exe, службу Windows, устанавливаемую вместе с клиентом Steam от Valve. Эта служба обычно запускается с правами SYSTEM и выполняет операции, требующие повышенных разрешений от имени клиента Steam.
Согласно техническому описанию, уязвимость связана с тем, как служба Steam Client обрабатывает подписанные VDF-файлы установочных скриптов.
Сам VDF-файл имеет легитимную подпись Valve, а корневой каталог установки, контролируемый вызывающей стороной и используемый службой, предположительно не покрывается этой подписью.
BrokenPipe подключается к службе клиента Steam без прав администратора и вызывает IClientInstallUtils::AddInstallScriptToWhiteList, предоставляя подлинный VDF-файл, подписанный Valve, вместе с контролируемым злоумышленником местом установки, что приводит к тому, что перемещенный лаунчер становится доверенным.
Затем эксплойт вызывает IClientInstallUtils::RunInstallScript, в результате чего служба Steam уровня SYSTEM обрабатывает VDF и запускает выбранный лаунчер со своими собственными привилегиями.
В конечном итоге PoC запускает C:\Windows\System32\cmd.exe от имени SYSTEM, а команда whoami/user возвращает локальный системный SID S-1-5-18.
Исследователь подчеркивает, что BrokenPipe не подделывает, не модифицирует и не обходит цифровую подпись Valve (VDF). Вместо этого он использует то, что описывается как пробел в том, что фактически охватывает эта подпись.
Тестирование проводилось на версии Steam 10.96.30.42 на современных 64-битных системах Windows 10 и Windows 11. Для работы не требуется аутентификация в Steam, для запуска какой-либо игры не обязательно запускать приложение.
Тем не менее, для использования BrokenPipe злоумышленнику уже требуется доступ к выполнению кода от имени локального пользователя, это ограничение не делает снижает критичности проблемы.
Распространенные вредоносные ПО, стилеры, RAT и инструменты постэксплуатации часто ищут локальные уязвимости для повышения привилегий после получения первоначального доступа.
Таким образом, уязвимость в таком распространенном ПО, как Steam, может обеспечить вредоносной ПО удобный путь от ограниченных пользовательских привилегий к полному контролю на уровне SYSTEM.
Valve по поводу обнаруженной уязвимости пока никак не реагирует. Зато полагаем, что киберподполье сделает это более оперативно. Но будем посмотреть.
Уязвимость в клиенте Steam, для которой нет решения, позволяет повысить привилегии в Windows.
Эксплойт, получивший название BrokenPipe, использует уязвимость службы клиента Steam для повышения прав обычного пользователя Windows до уровня NT AUTHORITY\SYSTEM без отображения запроса UAC или запроса учетных данных администратора.
Проблема была представлена на GitHub исследователем KillaBoi, который утверждает, что Valve была уведомлена об уязвимости еще в марте.
По словам исследователя, соответствующий отчет на HackerOne был помечен как дубликат, что и побудило его к решению опубликовать PoC в надежде ускорить исправление.
BrokenPipe нацелен на steamservice.exe, службу Windows, устанавливаемую вместе с клиентом Steam от Valve. Эта служба обычно запускается с правами SYSTEM и выполняет операции, требующие повышенных разрешений от имени клиента Steam.
Согласно техническому описанию, уязвимость связана с тем, как служба Steam Client обрабатывает подписанные VDF-файлы установочных скриптов.
Сам VDF-файл имеет легитимную подпись Valve, а корневой каталог установки, контролируемый вызывающей стороной и используемый службой, предположительно не покрывается этой подписью.
BrokenPipe подключается к службе клиента Steam без прав администратора и вызывает IClientInstallUtils::AddInstallScriptToWhiteList, предоставляя подлинный VDF-файл, подписанный Valve, вместе с контролируемым злоумышленником местом установки, что приводит к тому, что перемещенный лаунчер становится доверенным.
Затем эксплойт вызывает IClientInstallUtils::RunInstallScript, в результате чего служба Steam уровня SYSTEM обрабатывает VDF и запускает выбранный лаунчер со своими собственными привилегиями.
В конечном итоге PoC запускает C:\Windows\System32\cmd.exe от имени SYSTEM, а команда whoami/user возвращает локальный системный SID S-1-5-18.
Исследователь подчеркивает, что BrokenPipe не подделывает, не модифицирует и не обходит цифровую подпись Valve (VDF). Вместо этого он использует то, что описывается как пробел в том, что фактически охватывает эта подпись.
Тестирование проводилось на версии Steam 10.96.30.42 на современных 64-битных системах Windows 10 и Windows 11. Для работы не требуется аутентификация в Steam, для запуска какой-либо игры не обязательно запускать приложение.
Тем не менее, для использования BrokenPipe злоумышленнику уже требуется доступ к выполнению кода от имени локального пользователя, это ограничение не делает снижает критичности проблемы.
Распространенные вредоносные ПО, стилеры, RAT и инструменты постэксплуатации часто ищут локальные уязвимости для повышения привилегий после получения первоначального доступа.
Таким образом, уязвимость в таком распространенном ПО, как Steam, может обеспечить вредоносной ПО удобный путь от ограниченных пользовательских привилегий к полному контролю на уровне SYSTEM.
Valve по поводу обнаруженной уязвимости пока никак не реагирует. Зато полагаем, что киберподполье сделает это более оперативно. Но будем посмотреть.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔐Квантовый щит для DNSSEC учится передавать тяжёлые байты
Публичный DNS-резолвер Cloudflare 1.1.1.1 начал проверять подписи DNSSEC на базе постквантового алгоритма ML-DSA-44, стандартизированного институтом NIST. Организация IANA присвоила этому алгоритму номер 18 в реестре DNSSEC.
В отличие от протоколов шифрования, где опасен перехват трафика с прицелом на будущую расшифровку, система DNSSEC отвечает за подлинность записей, поэтому появление мощного квантового компьютера создаст угрозу подделки ответов по всей мировой цепочке доверия.
Основная сложность внедрения связана с размером криптографических данных, ведь одна подпись ML-DSA-44 занимает 2420 байт, что почти в 38 раз больше классической подписи ECDSA P-256. Такой объём значительно превышает стандартный безопасный предел полезной нагрузки UDP в 1232 байта и не позволяет доставить ответ без фрагментации сетевых пакетов. По этой причине авторитетные серверы вынуждены возвращать сигнал об усечении ответа, а резолвер повторяет запрос и получает громоздкие криптографические ключи уже через надёжный протокол TCP.
Для переходного периода разработчики предусмотрели защиту от атак с принудительным понижением версии, когда злоумышленник пытается удалить новый алгоритм и подсунуть уязвимую классическую подпись. Если родительская зона подтверждает наличие постквантового алгоритма через DS-запись, резолвер 1.1.1.1 требует обязательной успешной проверки именно по цепочке ML-DSA-44 и полностью блокирует откат к старым алгоритмам. Пользователям резолвера не требуется менять настройки, а следующим шагом компании станет внедрение подписи ML-DSA-44 в авторитетные серверы и регистратор доменов Cloudflare.
✋ @Russian_OSINT
Публичный DNS-резолвер Cloudflare 1.1.1.1 начал проверять подписи DNSSEC на базе постквантового алгоритма ML-DSA-44, стандартизированного институтом NIST. Организация IANA присвоила этому алгоритму номер 18 в реестре DNSSEC.
В отличие от протоколов шифрования, где опасен перехват трафика с прицелом на будущую расшифровку, система DNSSEC отвечает за подлинность записей, поэтому появление мощного квантового компьютера создаст угрозу подделки ответов по всей мировой цепочке доверия.
Основная сложность внедрения связана с размером криптографических данных, ведь одна подпись ML-DSA-44 занимает 2420 байт, что почти в 38 раз больше классической подписи ECDSA P-256. Такой объём значительно превышает стандартный безопасный предел полезной нагрузки UDP в 1232 байта и не позволяет доставить ответ без фрагментации сетевых пакетов. По этой причине авторитетные серверы вынуждены возвращать сигнал об усечении ответа, а резолвер повторяет запрос и получает громоздкие криптографические ключи уже через надёжный протокол TCP.
Для переходного периода разработчики предусмотрели защиту от атак с принудительным понижением версии, когда злоумышленник пытается удалить новый алгоритм и подсунуть уязвимую классическую подпись. Если родительская зона подтверждает наличие постквантового алгоритма через DS-запись, резолвер 1.1.1.1 требует обязательной успешной проверки именно по цепочке ML-DSA-44 и полностью блокирует откат к старым алгоритмам. Пользователям резолвера не требуется менять настройки, а следующим шагом компании станет внедрение подписи ML-DSA-44 в авторитетные серверы и регистратор доменов Cloudflare.
Please open Telegram to view this post
VIEW IN TELEGRAM
SAP выпустила исправление для критической уязвимости OVERPASS (CVE-2026-44756), получившей наивысшую оценку 10 баллов по шкале CVSS. Обновление доступно с 8 сентября. Успешная эксплуатация позволяет удалённому злоумышленнику без прохождения аутентификации выполнять команды операционной системы от имени учётной записи сервиса SAP и перехватить полный контроль над инфраструктурой и бизнес-данными.
Для российских предприятий ситуация осложняется прекращением официальной поддержки вендора в конце 2023 года. Как сообщает ComNews, сотни отечественных компаний продолжают использовать продукты SAP, но лишены штатного доступа к обновлениям и базе SAP Notes. Возникает неприятная ситуация, когда сведения об уязвимости известны всему миру, а легальная возможность установить патч у бизнеса в РФ отсутствует.
Проблему обнаружили ИБ-исследователи Onapsis. Ошибка содержится в общем коде ядра SAP при обработке служебной структуры Extended Passport (EPP), используемой для сквозной трассировки запросов. Из-за отсутствия проверки границ при десериализации возникает повреждение памяти. Onapsis выявила свыше 10 000 уникальных IP-адресов с доступными из интернета веб-интерфейсами SAP, однако архитектура EPP делает уязвимыми и внутренние серверы через стандартные протоколы взаимодействия SAP GUI и RFC.
Полноценное устранение уязвимости требует обновления ядра по бюллетеню SAP Security Note 3747649, на который ссылается европейский координационный центр CERT-EU. До установки официального исправления организациям необходимы полная инвентаризация затронутых компонентов, изоляция систем и непрерывный мониторинг попыток эксплуатации. Компенсирующие меры снижают риск сетевого проникновения, однако сам уязвимый код не исправляют.
Руководитель группы инфраструктурной безопасности компании Positive Technologies Павел Попов выделил три первоочередных шага для организаций, которые всё ещё используют зарубежные ERP-системы без поддержки вендора:
Главный эксперт Центра информационной безопасности АНО «Университет Иннополис» Михаил Серегин разъяснил корреспонденту ComNews, что предприятиям с критической зависимостью бизнес-процессов от зарубежных ERP необходимо рассматривать переход на отечественные либо иные решения, для которых сохраняются законные возможности лицензирования, сопровождения и получения обновлений безопасности.
Please open Telegram to view this post
VIEW IN TELEGRAM