CBUnit – главное в кибербезопасности
54 subscribers
369 photos
4.43K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
Check Point Research: уязвимость в Windows Defender и проблемы безопасности ИИ-агентов

Исследователи Check Point Research представили на конференции Black Hat две работы. Первая посвящена уязвимости в драйвере ядра Windows Defender, который существует более десяти лет. Исследователь Йиржи Винопал обнаружил, что драйвер, предназначенный для удаления вредоносного ПО, имеет жестко закодированный ключ шифрования. Это позволяет злоумышленнику передавать драйверу собственные команды, получая полный набор операций с файлами и реестром в кольце 0, а также возможность удалять компоненты Defender на этапе загрузки системы.

Вторая работа, представленная Шахаром Талом и Ярденом Поратом, анализирует фреймворки для агентов ИИ, такие как LangChain, Google ADK, Microsoft Agent Framework и CrewAI. Исследователи выявили 12 CVE-уязвимостей, связанных с тем, как эти фреймворки обрабатывают вредоносный ввод. Проблема заключается в том, что уязвимости возникают из-за недостаточной защиты при сериализации, кэшировании и парсинге файлов, что позволяет злоумышленнику выполнять код через специально подготовленные документы, не вызывая опасные функции напрямую.

Александра «Hasherezade» Донец представила метод анализа вредоносного ПО, написанного на скомпилированном V8 JavaScript байткоде, используемого в стелере JSCeal. Исследователь разработала конвейер деобфускации, включающий диcассемблер View8 и пользовательские проходы для восстановления читаемого кода. Этот метод позволяет анализировать вредоносное ПО статически, выявляя кражу данных браузера и криптовалют, сбор сессий Telegram, кейлоггинг и установку прокси для перехвата HTTPS.

«The defensive technology became the offensive capability.»
— Jiří Vinopal


Источник: Check Point Research
@cbunit
Google Blogger заблокировал тысячи пользователей из-за ложного срабатывания антивируса

Автоматизированные системы Google ошибочно пометили сотни сайтов Blogger как вредоносные, что привело к их блокировке и, предположительно, удалению.

Blogger — это платформа для ведения блогов, принадлежащая Google. Она позволяет пользователям создавать и публиковать свои блоги в интернете.

Проблема затронула неизвестное количество пользователей, но на форуме Google более 500 человек сообщили о той же проблеме. Google заявил, что осведомлен об ошибке и работает над ее устранением. Пользователям рекомендуется запрашивать пересмотр блокировки и не переносить контент, чтобы избежать его безвозвратной потери.

Источники: «Хакер» · TechRadar Pro · «Ъ»
@cbunit
AWS направит события Amazon Bedrock Guardrails в Security Lake для анализа

AWS интегрировала Amazon Bedrock Guardrails с Amazon Security Lake. Это позволяет направлять данные о срабатывании защитных механизмов Bedrock в единое хранилище данных для анализа инцидентов.

Amazon Bedrock Guardrails — это функция безопасности для Amazon Bedrock, которая помогает клиентам определять и применять политики безопасности и модерации контента для своих приложений на базе генеративного ИИ. Guardrails могут блокировать вредоносный контент, предотвращать выход за рамки темы, удалять конфиденциальные данные и обнаруживать попытки инъекций в промпты.

Интеграция с Security Lake позволяет объединять данные о срабатывании Guardrails с другими источниками телеметрии безопасности, такими как данные о сетевых подключениях, действиях пользователей и приложениях. Это упрощает расследование инцидентов, связанных с ИИ, позволяя аналитикам безопасности выявлять корреляции между действиями пользователей, попытками атак и срабатыванием политик безопасности Bedrock в одном месте. Для этого используется конвейер, преобразующий события Bedrock Guardrails в записи формата OCSF (Open Cybersecurity Schema Framework) и отправляющий их в Security Lake.

Источник: AWS Security
@cbunit
AWS Certificate Manager добавил поддержку ACME для автоматизации TLS-сертификатов

AWS Certificate Manager (ACM) добавил поддержку протокола Automated Certificate Management Environment (ACME). Это позволяет автоматизировать выпуск и обновление публичных TLS-сертификатов с использованием существующих ACME-клиентов, таких как certbot, cert-manager и acme.sh.

Новая функция предназначена для управления сертификатами в масштабе, особенно в условиях сокращения максимального срока действия сертификатов до 100 дней к марту 2027 года и до 47 дней к марту 2029 года. Ранее для автоматизации сертификатов вне интегрированных сервисов AWS требовались сторонние решения.

Для использования функции необходимо создать ACME-endpoint в ACM, который будет служить точкой доступа для ACME-клиентов. После этого администратор предварительно одобряет домены для этого endpoint'а. Клиенты затем используют учетные данные External Account Binding (EAB) для запроса сертификатов, которые автоматически регистрируются в ACM, предоставляя единое представление инвентаря сертификатов.

Источник: AWS Security
@cbunit
Как злоумышленники используют PsyOp с фейковыми новостями

Исследователи Positive Technologies обнаружили фишинговые письма, направленные российским организациям. В письмах содержались призывы к отправке конфиденциальной информации, такой как списки сотрудников или данные о зарплатах, на адреса, связанные с доменами, имитирующими легитимные.

Было выявлено 45 доменов, используемых для создания почтовых сервисов и новостных сайтов с фейковым контентом. Злоумышленники также использовали социальные сети, включая Facebook, Instagram, ВКонтакте, YouTube и Telegram, для распространения дезинформации через аккаунты с тысячами подписчиков.

Обнаружена единая сеть, распространяющая фейковую информацию через новостные сайты, социальные сети и фишинговые рассылки в государственные структуры и коммерческие компании.

Источники: Positive Technologies · Хабр / ИБ
@cbunit
«Москва-Сити» под прикрытием: ФСБ раскрыла сеть криптообменников, качавших деньги пенсионеров

ФСБ и МВД России пресекли деятельность девяти незарегистрированных криптообменников в Москве. Через эти пункты украинские мошеннические колл-центры выводили за рубеж средства, похищенные у граждан РФ, в том числе у пенсионеров. Операции проводились под психологическим давлением на потерпевших, которые не осознавали реального назначения транзакций.

Криптообменники использовались для легализации средств, полученных мошенническим путем. К работе привлекались молодые люди из регионов, ориентированные на легкий заработок. Также задержаны курьеры, забирающие наличные у жертв и доставляющие их в обменники.

Возбуждены уголовные дела по статье о мошенничестве в особо крупном размере. Задержанным грозит до 10 лет лишения свободы. Правоохранительные органы разыскивают потерпевших для установления обстоятельств и определения возможности возмещения ущерба.

Источники: SecurityLab · Хабр / Новости · Интерфакс · SecPost
@cbunit
«Лаборатория Касперского»: заражённые iOS-приложения распространяются через Telegram

В модифицированных версиях iOS-приложений, распространяемых через Telegram-канал, обнаружен вредоносный модуль. Он способен собирать данные об устройстве, геолокацию и делать снимки экрана. Среди заражённых программ — онлайн-площадка для продажи товаров, фоторедактор и видеосервис.

Установка возможна через покупку сертификата разработчика, импортируемого в инструменты для установки сторонних приложений (например, eSign или Scarlet), либо на устройствах с джейлбрейком. Встроенный модуль активен только при открытом приложении и не работает в фоновом режиме.

Злоумышленники используют факт, что пользователи часто скачивают модифицированные версии из сторонних источников ради отключения рекламы или доступа к платным функциям. Компания не уточняет, какой именно Telegram-канал используется для распространения.

«Как сообщили SecPost в компании «Лаборатория Касперского», он способен собирать данные об устройстве, геолокацию и делать снимки экрана.»
— Лаборатория Касперского


Источники: BIS Journal · «Ъ» · SecPost
@cbunit
Атаки Pass-ta-key позволяют использовать passkey из менеджера паролей Google

Исследователи Palo Alto Networks выявили три уязвимости в Google Password Manager, позволяющие компрометировать аккаунты, защищенные passkey. Атаки, получившие названия Pass-ta-key, Silver Pass-ta-key и Golden Pass-ta-key, затрагивают браузер Chrome на Windows с модулем TPM и не требуют прав администратора или взаимодействия с пользователем.

Google Password Manager — сервис для хранения и синхронизации учётных данных, включая passkey, между устройствами пользователя через браузер Chrome. Используется для безопасного входа на различные веб-сайты и в приложения.

Атаки эксплуатируют слабости в механизмах доверия и синхронизации. Pass-ta-key позволяет вредоносу с пользовательскими правами получить аутентификационный ответ, используя сохранённый Chrome блоб и Windows CNG для подписи запроса. Silver Pass-ta-key использует повторную регистрацию устройства, позволяя злоумышленнику зарегистрировать свой ключ user-verification и получать ответы с флагом UV. Golden Pass-ta-key даёт возможность похитить Security Domain Secret (SDS) из памяти процесса Chrome во время повторной регистрации, что позволяет расшифровать все passkey аккаунта.

В настоящее время идентификаторы CVE, уязвимые версии Chrome и статус устранения проблем не опубликованы. Разработчикам рекомендуется всегда валидировать флаг User Verified (UV) и проверять происхождение новых ключей.

Источники: CisoClub · «Хакер»
@cbunit
JetBrains TeamCity: подтверждена эксплуатация CVE-2026-63077, выпущены патчи

JetBrains выпустила обновление безопасности для TeamCity, устраняющее уязвимость CVE-2026-63077. С момента первоначального объявления об уязвимости 27 июля 2026 года поступают сообщения об активной эксплуатации и попытках эксплуатации серверов TeamCity, не имеющих патча.

TeamCity — платформа для автоматизации сборки, тестирования и развертывания ПО. Используется разработчиками для управления процессами непрерывной интеграции и доставки (CI/CD).

Уязвимость CVE-2026-63077 позволяет неаутентифицированному злоумышленнику удаленно выполнить произвольные команды ОС с привилегиями процесса сервера TeamCity. Это может привести к компрометации данных, конфигураций, учетных данных, а также целостности артефактов сборки и конвейеров CI/CD. Рекомендуется немедленно обновиться до версий TeamCity 2025.11.7 или 2026.1.3, либо установить плагин безопасности. Пользователи TeamCity Cloud не требуют действий, так как необходимые меры уже применены.

«An unauthenticated attacker with HTTP(S) access to a vulnerable TeamCity server could exploit the vulnerability via the TeamCity agent polling protocol to execute arbitrary operating system commands with the privileges of the TeamCity server process.»
— JetBrains


Источники: Rapid7 · JetBrains
@cbunit
APT-группировка Head Mare использует уязвимости в необновленном сервере TrueConf для доставки вредоносного ПО PhantomCore и PhantomGraph участникам ВКС

APT-группировка Head Mare использует уязвимости в сервере TrueConf для доставки вредоносного ПО PhantomCore и PhantomGraph.

Атака происходит в несколько этапов: сначала злоумышленники подключаются к серверу TrueConf по порту 4307/TCP, эксплуатируя две новые уязвимости (KLCERT-26-057 и KLCERT-26-058), позволяющие выполнить произвольный код с максимальными привилегиями и обойти ограничения изолированной среды. Затем они заменяют файл locale.php на веб-шелл для удаленного управления, сбора данных и подмены оригинального дистрибутива клиента TrueConf на зараженный версией с бэкдором PhantomCore.

Вредоносное ПО PhantomCore и PhantomGraph используется для закрепления в системе, сбора информации и выполнения команд злоумышленников. PhantomGraph состоит из двух модулей, затрудняющих обнаружение. Злоумышленники используют облачное хранилище Microsoft OneDrive в качестве сервера управления (C2).

Уязвимости были устранены производителем в обновлениях TrueConf Server версий 5.3.9, 5.4.9 и 5.5.5, выпущенных 18 июня 2026 года. Рекомендуется установить последние версии ПО и проверять подлинность клиентских дистрибутивов.

Источники: Anti-Malware · Securelist
@cbunit
CISA добавила уязвимость Progress LoadMaster CVE-2026-8037 в каталог KEV

CISA добавила одну новую уязвимость в каталог известных эксплуатируемых уязвимостей (KEV) на основании доказательств активной эксплуатации.

Уязвимость CVE-2026-8037 связана с командной инъекцией в Progress LoadMaster. Этот тип уязвимостей является частым вектором атак и представляет значительные риски.

Директива CISA BOD 26-04 устанавливает требования к управлению уязвимостями для федеральных гражданских исполнительных агентств США. Она требует приоритетной и быстрой ликвидации уязвимостей высокого риска, указанных в каталоге KEV, на общедоступных активах, которые предоставляют полный контроль над активом после эксплуатации. CISA призывает все организации применять управление уязвимостями на основе рисков и приоритизировать устранение уязвимостей из каталога KEV.

Источник: CISA
@cbunit
Хакеры превращают серверы TrueConf в раздатчики бэкдоров

Группировка Head Mare проводит целевые атаки на российские организации, используя уязвимости в серверах TrueConf. Злоумышленники внедряют вредоносное ПО в клиентские приложения для видеоконференций, что приводит к установке бэкдоров PhantomCore и PhantomGraph на устройства участников.

TrueConf Server — это российское решение для видеоконференцсвязи, предназначенное для корпоративного использования. Продукт позволяет организовывать защищённые видеопереговоры и совещания внутри организаций, обеспечивая контроль над коммуникациями.

Атаки нацелены на необновлённые версии серверов TrueConf. В результате успешной компрометации атакующие получают возможность распространять вредоносное ПО среди пользователей, подключающихся к скомпрометированным серверам.

Источники: Anti-Malware · CisoClub
@cbunit
Мошенники создали с помощью ИИ более 300 сайтов вымышленных парков аттракционов в российских городах

Специалисты Kaspersky GReAT выявили мошенническую кампанию, использующую ИИ для создания сайтов несуществующих парков аттракционов. Обнаружено около 300 таких ресурсов, каждый из которых представляет собой лендинг, адаптированный под конкретный город, но построенный по единому шаблону с предложениями бесплатных билетов.

Цель кампании — перенаправление пользователей в закрытый канал мессенджера, где применяются методы социальной инженерии для получения конфиденциальных данных, таких как учётные записи или платёжная информация.

Признаками мошеннических сайтов являются: обещание чрезмерно выгодных предложений, наличие таймера обратного отсчёта, требование перейти в закрытый канал мессенджера, отсутствие контактной информации и упоминаний о новом объекте на официальных ресурсах или в СМИ.

«Цель злоумышленников — убедить пользователя перейти в закрытый канал в мессенджере. В дальнейшем, как сообщили в Kaspersky GReAT, мошенники могут применять методы социальной инженерии для получения данных учётных записей, платёжной информации или других конфиденциальных сведений.»
— Kaspersky GReAT


Источники: CisoClub · SecPost
@cbunit
Российские компании предупредили о десятках миллионов рублей предстоящих расходов на отечественные сертификаты безопасности

Крупный российский бизнес может столкнуться с расходами от 10 до 50 млн рублей при адаптации ИТ-систем под отечественные сертификаты безопасности. Основные затраты связаны с перестройкой программного обеспечения, серверной инфраструктуры и внутренних сервисов, а не с получением самих сертификатов, которые предоставляются бесплатно.

Компании с численностью сотрудников от 10 до 50 тысяч человек могут потратить десятки миллионов рублей на подготовку своих систем. Технические работы включают обновление программных решений, проверку совместимости операционных систем, добавление сертификата в системные хранилища и мобильные приложения, а также адаптацию внутренних сервисов.

Необходимость перехода на отечественные решения стала заметной после проблем с работой российских сайтов в зарубежных браузерах, вызванных отзывом международных SSL-сертификатов у российских компаний японским центром сертификации GlobalSign. Это означает необходимость для бизнеса заранее подготовить инфраструктуру к работе с альтернативными сертификатами, что является полноценным техническим проектом.

«Его нужно добавить в системные хранилища серверных операционных систем, а также встроить в программный код мобильных приложений.»
— Группа Астра


Источник: CisoClub
@cbunit
Мошенники украли более 1 млрд рублей под видом Яндекс Доставки

Мошенники используют бренд «Яндекс Доставка» для кражи средств у пользователей сервисов объявлений в России и Казахстане. Схема основана на модификации мошеннической схемы «Мамонт».

Было обнаружено более 20 поддельных веб-сайтов, имитирующих сервис «Яндекс Доставка». В группах, поддерживающих данную мошенническую схему, зарегистрировано свыше 3 тысяч участников.

На данный момент информация о конкретных версиях ПО, затронутых конфигурациях или наличии патчей отсутствует.

Источник: Anti-Malware
@cbunit
ФСТЭК продлила сертификаты для Basis Virtual Security, Basis Digital Energy

ФСТЭК России продлила сертификаты соответствия для продуктов «Базис» — Basis Virtual Security 4.0.1 и Basis Digital Energy 1.7.

Basis Virtual Security и Basis Digital Energy — это решения для обеспечения информационной безопасности, предназначенные для защиты виртуализированных сред и цифровой инфраструктуры.

По результатам инспекционного контроля подтверждено соответствие продуктов четвёртому уровню доверия и IV классу защиты средств контейнеризации и виртуализации.

Источники: Anti-Malware · CNews
@cbunit
Развитие информационных угроз во втором квартале 2026 года. Мобильная статистика

Во втором квартале 2026 года количество атак с использованием вредоносного, рекламного или нежелательного ПО на мобильные устройства снизилось до 1 996 823. Наиболее распространенной угрозой среди вредоносного ПО для мобильных устройств стали Trojan-Banker, составив 30,77% от всех обнаруженных приложений.

Было обнаружено более 304 тысяч вредоносных установочных пакетов для Android. Из них 93 574 пакета относились к мобильным банковским троянцам, а 570 — к мобильным троянцам-вымогателям. В официальном магазине Google Play были обнаружены загрузчики вредоносного ПО, в том числе встроенные в приложения для просмотра PDF, которые маскировались под обновления.

Среди вредоносных программ для Android наибольшую долю заняли модификации троянца Mamont, а также семейства Triada и DangerousObject…

Источник: Securelist
@cbunit
Утечки данных, уязвимости в ИИ-инструментах и сетевом оборудовании

Атака на North Carolina Ports привела к переходу части операций на ручные процессы. Инцидент локализован, но вызвал задержки в восстановлении сервисов.

Ryde, оператор электросамокатов в Скандинавии, сообщил об утечке данных 4,5 млн клиентов. Были скопированы номера телефонов, адреса электронной почты, даты рождения, частичные номера платежных карт и история поездок. Полные номера карт и история поездок не затронуты.

Производитель аппаратных кошельков Coinkite сообщил о краже как минимум 1367 биткоинов (около $88,6 млн) из-за уязвимости в прошивке Coldcard. Компания остановила поставки, уничтожила уязвимые устройства и выпустила исправленную прошивку.

Британский поставщик CRM-софта для благотворительных организаций Beacon сообщил об утечке данных после компрометации ключа доступа. Под угрозой оказались базы данных, записи о пожертвованиях и вложения. Платежные и банковские реквизиты не затронуты.

В Cloudflare Code Mode обнаружено пять уязвимостей в среде выполнения workerd, позволяющих обойти песочницу и раскрыть данные между клиентами. Два инцидента оценены как критические. Обнаружены уязвимости в Google Gemini CLI и Anthropic Claude Code, которые могут привести к выполнению кода и краже API-ключей. Оба вендора выпустили исправления.

Исследователи выявили комплекты для мошенничества с использованием ИИ, автоматизирующие обход KYC-процедур в банках, финтехе и криптобиржах. Инструменты вроде ProKYC генерируют поддельные документы, селфи с ID, геолокационные данные и синтетические видео для удаленной идентификации.

Cisco выпустила исправления для критических уязвимостей в Catalyst SD-WAN и IOS XE с оценками CVSS до 9.9, позволяющих повысить привилегии, выполнить код или скомпрометировать систему. WordPress устранила XSS2Shell (CVE-2026-64638) в версии 7.0.3, которая может привести к RCE. TP-Link исправила 15 уязвимостей в экосистеме Omada, включая RCE и раскрытие учетных данных. В роутерах Zbtlink обнаружен бэкдор с удаленным управлением и root-привилегиями.

Выявлена кампания Shai-Hulud CHAINDROP, скомпрометировавшая более 400 npm-пакетов. Вредоносное ПО через preinstall hook крадет токены разработчиков. Обнаружена кампания против финансовых учреждений США, где злоумышленники выдают себя за коллег или IT-сотрудников для кражи паролей и MFA-кодов. Выявлена кампания macOS ClickFix, использующая более 250 доменов-клонов для распространения MacSync и Atomic Stealer. Задокументирована кампания по загрузке почти 800 вредоносных npm-пакетов, доставляющих RAT и infostealer.

Источник: Check Point Research
@cbunit