Как злоумышленники используют PsyOp с фейковыми новостями
Исследователи Positive Technologies обнаружили фишинговые письма, направленные российским организациям. В письмах содержались призывы к отправке конфиденциальной информации, такой как списки сотрудников или данные о зарплатах, на адреса, связанные с доменами, имитирующими легитимные.
Было выявлено 45 доменов, используемых для создания почтовых сервисов и новостных сайтов с фейковым контентом. Злоумышленники также использовали социальные сети, включая Facebook, Instagram, ВКонтакте, YouTube и Telegram, для распространения дезинформации через аккаунты с тысячами подписчиков.
Обнаружена единая сеть, распространяющая фейковую информацию через новостные сайты, социальные сети и фишинговые рассылки в государственные структуры и коммерческие компании.
Источники: Positive Technologies · Хабр / ИБ
@cbunit
Исследователи Positive Technologies обнаружили фишинговые письма, направленные российским организациям. В письмах содержались призывы к отправке конфиденциальной информации, такой как списки сотрудников или данные о зарплатах, на адреса, связанные с доменами, имитирующими легитимные.
Было выявлено 45 доменов, используемых для создания почтовых сервисов и новостных сайтов с фейковым контентом. Злоумышленники также использовали социальные сети, включая Facebook, Instagram, ВКонтакте, YouTube и Telegram, для распространения дезинформации через аккаунты с тысячами подписчиков.
Обнаружена единая сеть, распространяющая фейковую информацию через новостные сайты, социальные сети и фишинговые рассылки в государственные структуры и коммерческие компании.
Источники: Positive Technologies · Хабр / ИБ
@cbunit
«Москва-Сити» под прикрытием: ФСБ раскрыла сеть криптообменников, качавших деньги пенсионеров
ФСБ и МВД России пресекли деятельность девяти незарегистрированных криптообменников в Москве. Через эти пункты украинские мошеннические колл-центры выводили за рубеж средства, похищенные у граждан РФ, в том числе у пенсионеров. Операции проводились под психологическим давлением на потерпевших, которые не осознавали реального назначения транзакций.
Криптообменники использовались для легализации средств, полученных мошенническим путем. К работе привлекались молодые люди из регионов, ориентированные на легкий заработок. Также задержаны курьеры, забирающие наличные у жертв и доставляющие их в обменники.
Возбуждены уголовные дела по статье о мошенничестве в особо крупном размере. Задержанным грозит до 10 лет лишения свободы. Правоохранительные органы разыскивают потерпевших для установления обстоятельств и определения возможности возмещения ущерба.
Источники: SecurityLab · Хабр / Новости · Интерфакс · SecPost
@cbunit
ФСБ и МВД России пресекли деятельность девяти незарегистрированных криптообменников в Москве. Через эти пункты украинские мошеннические колл-центры выводили за рубеж средства, похищенные у граждан РФ, в том числе у пенсионеров. Операции проводились под психологическим давлением на потерпевших, которые не осознавали реального назначения транзакций.
Криптообменники использовались для легализации средств, полученных мошенническим путем. К работе привлекались молодые люди из регионов, ориентированные на легкий заработок. Также задержаны курьеры, забирающие наличные у жертв и доставляющие их в обменники.
Возбуждены уголовные дела по статье о мошенничестве в особо крупном размере. Задержанным грозит до 10 лет лишения свободы. Правоохранительные органы разыскивают потерпевших для установления обстоятельств и определения возможности возмещения ущерба.
Источники: SecurityLab · Хабр / Новости · Интерфакс · SecPost
@cbunit
«Лаборатория Касперского»: заражённые iOS-приложения распространяются через Telegram
В модифицированных версиях iOS-приложений, распространяемых через Telegram-канал, обнаружен вредоносный модуль. Он способен собирать данные об устройстве, геолокацию и делать снимки экрана. Среди заражённых программ — онлайн-площадка для продажи товаров, фоторедактор и видеосервис.
Установка возможна через покупку сертификата разработчика, импортируемого в инструменты для установки сторонних приложений (например, eSign или Scarlet), либо на устройствах с джейлбрейком. Встроенный модуль активен только при открытом приложении и не работает в фоновом режиме.
Злоумышленники используют факт, что пользователи часто скачивают модифицированные версии из сторонних источников ради отключения рекламы или доступа к платным функциям. Компания не уточняет, какой именно Telegram-канал используется для распространения.
Источники: BIS Journal · «Ъ» · SecPost
@cbunit
В модифицированных версиях iOS-приложений, распространяемых через Telegram-канал, обнаружен вредоносный модуль. Он способен собирать данные об устройстве, геолокацию и делать снимки экрана. Среди заражённых программ — онлайн-площадка для продажи товаров, фоторедактор и видеосервис.
Установка возможна через покупку сертификата разработчика, импортируемого в инструменты для установки сторонних приложений (например, eSign или Scarlet), либо на устройствах с джейлбрейком. Встроенный модуль активен только при открытом приложении и не работает в фоновом режиме.
Злоумышленники используют факт, что пользователи часто скачивают модифицированные версии из сторонних источников ради отключения рекламы или доступа к платным функциям. Компания не уточняет, какой именно Telegram-канал используется для распространения.
«Как сообщили SecPost в компании «Лаборатория Касперского», он способен собирать данные об устройстве, геолокацию и делать снимки экрана.»
— Лаборатория Касперского
Источники: BIS Journal · «Ъ» · SecPost
@cbunit
Атаки Pass-ta-key позволяют использовать passkey из менеджера паролей Google
Исследователи Palo Alto Networks выявили три уязвимости в Google Password Manager, позволяющие компрометировать аккаунты, защищенные passkey. Атаки, получившие названия Pass-ta-key, Silver Pass-ta-key и Golden Pass-ta-key, затрагивают браузер Chrome на Windows с модулем TPM и не требуют прав администратора или взаимодействия с пользователем.
Google Password Manager — сервис для хранения и синхронизации учётных данных, включая passkey, между устройствами пользователя через браузер Chrome. Используется для безопасного входа на различные веб-сайты и в приложения.
Атаки эксплуатируют слабости в механизмах доверия и синхронизации. Pass-ta-key позволяет вредоносу с пользовательскими правами получить аутентификационный ответ, используя сохранённый Chrome блоб и Windows CNG для подписи запроса. Silver Pass-ta-key использует повторную регистрацию устройства, позволяя злоумышленнику зарегистрировать свой ключ user-verification и получать ответы с флагом UV. Golden Pass-ta-key даёт возможность похитить Security Domain Secret (SDS) из памяти процесса Chrome во время повторной регистрации, что позволяет расшифровать все passkey аккаунта.
В настоящее время идентификаторы CVE, уязвимые версии Chrome и статус устранения проблем не опубликованы. Разработчикам рекомендуется всегда валидировать флаг User Verified (UV) и проверять происхождение новых ключей.
Источники: CisoClub · «Хакер»
@cbunit
Исследователи Palo Alto Networks выявили три уязвимости в Google Password Manager, позволяющие компрометировать аккаунты, защищенные passkey. Атаки, получившие названия Pass-ta-key, Silver Pass-ta-key и Golden Pass-ta-key, затрагивают браузер Chrome на Windows с модулем TPM и не требуют прав администратора или взаимодействия с пользователем.
Google Password Manager — сервис для хранения и синхронизации учётных данных, включая passkey, между устройствами пользователя через браузер Chrome. Используется для безопасного входа на различные веб-сайты и в приложения.
Атаки эксплуатируют слабости в механизмах доверия и синхронизации. Pass-ta-key позволяет вредоносу с пользовательскими правами получить аутентификационный ответ, используя сохранённый Chrome блоб и Windows CNG для подписи запроса. Silver Pass-ta-key использует повторную регистрацию устройства, позволяя злоумышленнику зарегистрировать свой ключ user-verification и получать ответы с флагом UV. Golden Pass-ta-key даёт возможность похитить Security Domain Secret (SDS) из памяти процесса Chrome во время повторной регистрации, что позволяет расшифровать все passkey аккаунта.
В настоящее время идентификаторы CVE, уязвимые версии Chrome и статус устранения проблем не опубликованы. Разработчикам рекомендуется всегда валидировать флаг User Verified (UV) и проверять происхождение новых ключей.
Источники: CisoClub · «Хакер»
@cbunit
JetBrains TeamCity: подтверждена эксплуатация CVE-2026-63077, выпущены патчи
JetBrains выпустила обновление безопасности для TeamCity, устраняющее уязвимость CVE-2026-63077. С момента первоначального объявления об уязвимости 27 июля 2026 года поступают сообщения об активной эксплуатации и попытках эксплуатации серверов TeamCity, не имеющих патча.
TeamCity — платформа для автоматизации сборки, тестирования и развертывания ПО. Используется разработчиками для управления процессами непрерывной интеграции и доставки (CI/CD).
Уязвимость CVE-2026-63077 позволяет неаутентифицированному злоумышленнику удаленно выполнить произвольные команды ОС с привилегиями процесса сервера TeamCity. Это может привести к компрометации данных, конфигураций, учетных данных, а также целостности артефактов сборки и конвейеров CI/CD. Рекомендуется немедленно обновиться до версий TeamCity 2025.11.7 или 2026.1.3, либо установить плагин безопасности. Пользователи TeamCity Cloud не требуют действий, так как необходимые меры уже применены.
Источники: Rapid7 · JetBrains
@cbunit
JetBrains выпустила обновление безопасности для TeamCity, устраняющее уязвимость CVE-2026-63077. С момента первоначального объявления об уязвимости 27 июля 2026 года поступают сообщения об активной эксплуатации и попытках эксплуатации серверов TeamCity, не имеющих патча.
TeamCity — платформа для автоматизации сборки, тестирования и развертывания ПО. Используется разработчиками для управления процессами непрерывной интеграции и доставки (CI/CD).
Уязвимость CVE-2026-63077 позволяет неаутентифицированному злоумышленнику удаленно выполнить произвольные команды ОС с привилегиями процесса сервера TeamCity. Это может привести к компрометации данных, конфигураций, учетных данных, а также целостности артефактов сборки и конвейеров CI/CD. Рекомендуется немедленно обновиться до версий TeamCity 2025.11.7 или 2026.1.3, либо установить плагин безопасности. Пользователи TeamCity Cloud не требуют действий, так как необходимые меры уже применены.
«An unauthenticated attacker with HTTP(S) access to a vulnerable TeamCity server could exploit the vulnerability via the TeamCity agent polling protocol to execute arbitrary operating system commands with the privileges of the TeamCity server process.»
— JetBrains
Источники: Rapid7 · JetBrains
@cbunit
APT-группировка Head Mare использует уязвимости в необновленном сервере TrueConf для доставки вредоносного ПО PhantomCore и PhantomGraph участникам ВКС
APT-группировка Head Mare использует уязвимости в сервере TrueConf для доставки вредоносного ПО PhantomCore и PhantomGraph.
Атака происходит в несколько этапов: сначала злоумышленники подключаются к серверу TrueConf по порту 4307/TCP, эксплуатируя две новые уязвимости (KLCERT-26-057 и KLCERT-26-058), позволяющие выполнить произвольный код с максимальными привилегиями и обойти ограничения изолированной среды. Затем они заменяют файл locale.php на веб-шелл для удаленного управления, сбора данных и подмены оригинального дистрибутива клиента TrueConf на зараженный версией с бэкдором PhantomCore.
Вредоносное ПО PhantomCore и PhantomGraph используется для закрепления в системе, сбора информации и выполнения команд злоумышленников. PhantomGraph состоит из двух модулей, затрудняющих обнаружение. Злоумышленники используют облачное хранилище Microsoft OneDrive в качестве сервера управления (C2).
Уязвимости были устранены производителем в обновлениях TrueConf Server версий 5.3.9, 5.4.9 и 5.5.5, выпущенных 18 июня 2026 года. Рекомендуется установить последние версии ПО и проверять подлинность клиентских дистрибутивов.
Источники: Anti-Malware · Securelist
@cbunit
APT-группировка Head Mare использует уязвимости в сервере TrueConf для доставки вредоносного ПО PhantomCore и PhantomGraph.
Атака происходит в несколько этапов: сначала злоумышленники подключаются к серверу TrueConf по порту 4307/TCP, эксплуатируя две новые уязвимости (KLCERT-26-057 и KLCERT-26-058), позволяющие выполнить произвольный код с максимальными привилегиями и обойти ограничения изолированной среды. Затем они заменяют файл locale.php на веб-шелл для удаленного управления, сбора данных и подмены оригинального дистрибутива клиента TrueConf на зараженный версией с бэкдором PhantomCore.
Вредоносное ПО PhantomCore и PhantomGraph используется для закрепления в системе, сбора информации и выполнения команд злоумышленников. PhantomGraph состоит из двух модулей, затрудняющих обнаружение. Злоумышленники используют облачное хранилище Microsoft OneDrive в качестве сервера управления (C2).
Уязвимости были устранены производителем в обновлениях TrueConf Server версий 5.3.9, 5.4.9 и 5.5.5, выпущенных 18 июня 2026 года. Рекомендуется установить последние версии ПО и проверять подлинность клиентских дистрибутивов.
Источники: Anti-Malware · Securelist
@cbunit
CISA добавила уязвимость Progress LoadMaster CVE-2026-8037 в каталог KEV
CISA добавила одну новую уязвимость в каталог известных эксплуатируемых уязвимостей (KEV) на основании доказательств активной эксплуатации.
Уязвимость CVE-2026-8037 связана с командной инъекцией в Progress LoadMaster. Этот тип уязвимостей является частым вектором атак и представляет значительные риски.
Директива CISA BOD 26-04 устанавливает требования к управлению уязвимостями для федеральных гражданских исполнительных агентств США. Она требует приоритетной и быстрой ликвидации уязвимостей высокого риска, указанных в каталоге KEV, на общедоступных активах, которые предоставляют полный контроль над активом после эксплуатации. CISA призывает все организации применять управление уязвимостями на основе рисков и приоритизировать устранение уязвимостей из каталога KEV.
Источник: CISA
@cbunit
CISA добавила одну новую уязвимость в каталог известных эксплуатируемых уязвимостей (KEV) на основании доказательств активной эксплуатации.
Уязвимость CVE-2026-8037 связана с командной инъекцией в Progress LoadMaster. Этот тип уязвимостей является частым вектором атак и представляет значительные риски.
Директива CISA BOD 26-04 устанавливает требования к управлению уязвимостями для федеральных гражданских исполнительных агентств США. Она требует приоритетной и быстрой ликвидации уязвимостей высокого риска, указанных в каталоге KEV, на общедоступных активах, которые предоставляют полный контроль над активом после эксплуатации. CISA призывает все организации применять управление уязвимостями на основе рисков и приоритизировать устранение уязвимостей из каталога KEV.
Источник: CISA
@cbunit
Хакеры превращают серверы TrueConf в раздатчики бэкдоров
Группировка Head Mare проводит целевые атаки на российские организации, используя уязвимости в серверах TrueConf. Злоумышленники внедряют вредоносное ПО в клиентские приложения для видеоконференций, что приводит к установке бэкдоров PhantomCore и PhantomGraph на устройства участников.
TrueConf Server — это российское решение для видеоконференцсвязи, предназначенное для корпоративного использования. Продукт позволяет организовывать защищённые видеопереговоры и совещания внутри организаций, обеспечивая контроль над коммуникациями.
Атаки нацелены на необновлённые версии серверов TrueConf. В результате успешной компрометации атакующие получают возможность распространять вредоносное ПО среди пользователей, подключающихся к скомпрометированным серверам.
Источники: Anti-Malware · CisoClub
@cbunit
Группировка Head Mare проводит целевые атаки на российские организации, используя уязвимости в серверах TrueConf. Злоумышленники внедряют вредоносное ПО в клиентские приложения для видеоконференций, что приводит к установке бэкдоров PhantomCore и PhantomGraph на устройства участников.
TrueConf Server — это российское решение для видеоконференцсвязи, предназначенное для корпоративного использования. Продукт позволяет организовывать защищённые видеопереговоры и совещания внутри организаций, обеспечивая контроль над коммуникациями.
Атаки нацелены на необновлённые версии серверов TrueConf. В результате успешной компрометации атакующие получают возможность распространять вредоносное ПО среди пользователей, подключающихся к скомпрометированным серверам.
Источники: Anti-Malware · CisoClub
@cbunit
Мошенники создали с помощью ИИ более 300 сайтов вымышленных парков аттракционов в российских городах
Специалисты Kaspersky GReAT выявили мошенническую кампанию, использующую ИИ для создания сайтов несуществующих парков аттракционов. Обнаружено около 300 таких ресурсов, каждый из которых представляет собой лендинг, адаптированный под конкретный город, но построенный по единому шаблону с предложениями бесплатных билетов.
Цель кампании — перенаправление пользователей в закрытый канал мессенджера, где применяются методы социальной инженерии для получения конфиденциальных данных, таких как учётные записи или платёжная информация.
Признаками мошеннических сайтов являются: обещание чрезмерно выгодных предложений, наличие таймера обратного отсчёта, требование перейти в закрытый канал мессенджера, отсутствие контактной информации и упоминаний о новом объекте на официальных ресурсах или в СМИ.
Источники: CisoClub · SecPost
@cbunit
Специалисты Kaspersky GReAT выявили мошенническую кампанию, использующую ИИ для создания сайтов несуществующих парков аттракционов. Обнаружено около 300 таких ресурсов, каждый из которых представляет собой лендинг, адаптированный под конкретный город, но построенный по единому шаблону с предложениями бесплатных билетов.
Цель кампании — перенаправление пользователей в закрытый канал мессенджера, где применяются методы социальной инженерии для получения конфиденциальных данных, таких как учётные записи или платёжная информация.
Признаками мошеннических сайтов являются: обещание чрезмерно выгодных предложений, наличие таймера обратного отсчёта, требование перейти в закрытый канал мессенджера, отсутствие контактной информации и упоминаний о новом объекте на официальных ресурсах или в СМИ.
«Цель злоумышленников — убедить пользователя перейти в закрытый канал в мессенджере. В дальнейшем, как сообщили в Kaspersky GReAT, мошенники могут применять методы социальной инженерии для получения данных учётных записей, платёжной информации или других конфиденциальных сведений.»
— Kaspersky GReAT
Источники: CisoClub · SecPost
@cbunit
Российские компании предупредили о десятках миллионов рублей предстоящих расходов на отечественные сертификаты безопасности
Крупный российский бизнес может столкнуться с расходами от 10 до 50 млн рублей при адаптации ИТ-систем под отечественные сертификаты безопасности. Основные затраты связаны с перестройкой программного обеспечения, серверной инфраструктуры и внутренних сервисов, а не с получением самих сертификатов, которые предоставляются бесплатно.
Компании с численностью сотрудников от 10 до 50 тысяч человек могут потратить десятки миллионов рублей на подготовку своих систем. Технические работы включают обновление программных решений, проверку совместимости операционных систем, добавление сертификата в системные хранилища и мобильные приложения, а также адаптацию внутренних сервисов.
Необходимость перехода на отечественные решения стала заметной после проблем с работой российских сайтов в зарубежных браузерах, вызванных отзывом международных SSL-сертификатов у российских компаний японским центром сертификации GlobalSign. Это означает необходимость для бизнеса заранее подготовить инфраструктуру к работе с альтернативными сертификатами, что является полноценным техническим проектом.
Источник: CisoClub
@cbunit
Крупный российский бизнес может столкнуться с расходами от 10 до 50 млн рублей при адаптации ИТ-систем под отечественные сертификаты безопасности. Основные затраты связаны с перестройкой программного обеспечения, серверной инфраструктуры и внутренних сервисов, а не с получением самих сертификатов, которые предоставляются бесплатно.
Компании с численностью сотрудников от 10 до 50 тысяч человек могут потратить десятки миллионов рублей на подготовку своих систем. Технические работы включают обновление программных решений, проверку совместимости операционных систем, добавление сертификата в системные хранилища и мобильные приложения, а также адаптацию внутренних сервисов.
Необходимость перехода на отечественные решения стала заметной после проблем с работой российских сайтов в зарубежных браузерах, вызванных отзывом международных SSL-сертификатов у российских компаний японским центром сертификации GlobalSign. Это означает необходимость для бизнеса заранее подготовить инфраструктуру к работе с альтернативными сертификатами, что является полноценным техническим проектом.
«Его нужно добавить в системные хранилища серверных операционных систем, а также встроить в программный код мобильных приложений.»
— Группа Астра
Источник: CisoClub
@cbunit
Мошенники украли более 1 млрд рублей под видом Яндекс Доставки
Мошенники используют бренд «Яндекс Доставка» для кражи средств у пользователей сервисов объявлений в России и Казахстане. Схема основана на модификации мошеннической схемы «Мамонт».
Было обнаружено более 20 поддельных веб-сайтов, имитирующих сервис «Яндекс Доставка». В группах, поддерживающих данную мошенническую схему, зарегистрировано свыше 3 тысяч участников.
На данный момент информация о конкретных версиях ПО, затронутых конфигурациях или наличии патчей отсутствует.
Источник: Anti-Malware
@cbunit
Мошенники используют бренд «Яндекс Доставка» для кражи средств у пользователей сервисов объявлений в России и Казахстане. Схема основана на модификации мошеннической схемы «Мамонт».
Было обнаружено более 20 поддельных веб-сайтов, имитирующих сервис «Яндекс Доставка». В группах, поддерживающих данную мошенническую схему, зарегистрировано свыше 3 тысяч участников.
На данный момент информация о конкретных версиях ПО, затронутых конфигурациях или наличии патчей отсутствует.
Источник: Anti-Malware
@cbunit
ФСТЭК продлила сертификаты для Basis Virtual Security, Basis Digital Energy
ФСТЭК России продлила сертификаты соответствия для продуктов «Базис» — Basis Virtual Security 4.0.1 и Basis Digital Energy 1.7.
Basis Virtual Security и Basis Digital Energy — это решения для обеспечения информационной безопасности, предназначенные для защиты виртуализированных сред и цифровой инфраструктуры.
По результатам инспекционного контроля подтверждено соответствие продуктов четвёртому уровню доверия и IV классу защиты средств контейнеризации и виртуализации.
Источники: Anti-Malware · CNews
@cbunit
ФСТЭК России продлила сертификаты соответствия для продуктов «Базис» — Basis Virtual Security 4.0.1 и Basis Digital Energy 1.7.
Basis Virtual Security и Basis Digital Energy — это решения для обеспечения информационной безопасности, предназначенные для защиты виртуализированных сред и цифровой инфраструктуры.
По результатам инспекционного контроля подтверждено соответствие продуктов четвёртому уровню доверия и IV классу защиты средств контейнеризации и виртуализации.
Источники: Anti-Malware · CNews
@cbunit
Развитие информационных угроз во втором квартале 2026 года. Мобильная статистика
Во втором квартале 2026 года количество атак с использованием вредоносного, рекламного или нежелательного ПО на мобильные устройства снизилось до 1 996 823. Наиболее распространенной угрозой среди вредоносного ПО для мобильных устройств стали Trojan-Banker, составив 30,77% от всех обнаруженных приложений.
Было обнаружено более 304 тысяч вредоносных установочных пакетов для Android. Из них 93 574 пакета относились к мобильным банковским троянцам, а 570 — к мобильным троянцам-вымогателям. В официальном магазине Google Play были обнаружены загрузчики вредоносного ПО, в том числе встроенные в приложения для просмотра PDF, которые маскировались под обновления.
Среди вредоносных программ для Android наибольшую долю заняли модификации троянца Mamont, а также семейства Triada и DangerousObject…
Источник: Securelist
@cbunit
Во втором квартале 2026 года количество атак с использованием вредоносного, рекламного или нежелательного ПО на мобильные устройства снизилось до 1 996 823. Наиболее распространенной угрозой среди вредоносного ПО для мобильных устройств стали Trojan-Banker, составив 30,77% от всех обнаруженных приложений.
Было обнаружено более 304 тысяч вредоносных установочных пакетов для Android. Из них 93 574 пакета относились к мобильным банковским троянцам, а 570 — к мобильным троянцам-вымогателям. В официальном магазине Google Play были обнаружены загрузчики вредоносного ПО, в том числе встроенные в приложения для просмотра PDF, которые маскировались под обновления.
Среди вредоносных программ для Android наибольшую долю заняли модификации троянца Mamont, а также семейства Triada и DangerousObject…
Источник: Securelist
@cbunit
Утечки данных, уязвимости в ИИ-инструментах и сетевом оборудовании
Атака на North Carolina Ports привела к переходу части операций на ручные процессы. Инцидент локализован, но вызвал задержки в восстановлении сервисов.
Ryde, оператор электросамокатов в Скандинавии, сообщил об утечке данных 4,5 млн клиентов. Были скопированы номера телефонов, адреса электронной почты, даты рождения, частичные номера платежных карт и история поездок. Полные номера карт и история поездок не затронуты.
Производитель аппаратных кошельков Coinkite сообщил о краже как минимум 1367 биткоинов (около $88,6 млн) из-за уязвимости в прошивке Coldcard. Компания остановила поставки, уничтожила уязвимые устройства и выпустила исправленную прошивку.
Британский поставщик CRM-софта для благотворительных организаций Beacon сообщил об утечке данных после компрометации ключа доступа. Под угрозой оказались базы данных, записи о пожертвованиях и вложения. Платежные и банковские реквизиты не затронуты.
В Cloudflare Code Mode обнаружено пять уязвимостей в среде выполнения workerd, позволяющих обойти песочницу и раскрыть данные между клиентами. Два инцидента оценены как критические. Обнаружены уязвимости в Google Gemini CLI и Anthropic Claude Code, которые могут привести к выполнению кода и краже API-ключей. Оба вендора выпустили исправления.
Исследователи выявили комплекты для мошенничества с использованием ИИ, автоматизирующие обход KYC-процедур в банках, финтехе и криптобиржах. Инструменты вроде ProKYC генерируют поддельные документы, селфи с ID, геолокационные данные и синтетические видео для удаленной идентификации.
Cisco выпустила исправления для критических уязвимостей в Catalyst SD-WAN и IOS XE с оценками CVSS до 9.9, позволяющих повысить привилегии, выполнить код или скомпрометировать систему. WordPress устранила XSS2Shell (CVE-2026-64638) в версии 7.0.3, которая может привести к RCE. TP-Link исправила 15 уязвимостей в экосистеме Omada, включая RCE и раскрытие учетных данных. В роутерах Zbtlink обнаружен бэкдор с удаленным управлением и root-привилегиями.
Выявлена кампания Shai-Hulud CHAINDROP, скомпрометировавшая более 400 npm-пакетов. Вредоносное ПО через preinstall hook крадет токены разработчиков. Обнаружена кампания против финансовых учреждений США, где злоумышленники выдают себя за коллег или IT-сотрудников для кражи паролей и MFA-кодов. Выявлена кампания macOS ClickFix, использующая более 250 доменов-клонов для распространения MacSync и Atomic Stealer. Задокументирована кампания по загрузке почти 800 вредоносных npm-пакетов, доставляющих RAT и infostealer.
Источник: Check Point Research
@cbunit
Атака на North Carolina Ports привела к переходу части операций на ручные процессы. Инцидент локализован, но вызвал задержки в восстановлении сервисов.
Ryde, оператор электросамокатов в Скандинавии, сообщил об утечке данных 4,5 млн клиентов. Были скопированы номера телефонов, адреса электронной почты, даты рождения, частичные номера платежных карт и история поездок. Полные номера карт и история поездок не затронуты.
Производитель аппаратных кошельков Coinkite сообщил о краже как минимум 1367 биткоинов (около $88,6 млн) из-за уязвимости в прошивке Coldcard. Компания остановила поставки, уничтожила уязвимые устройства и выпустила исправленную прошивку.
Британский поставщик CRM-софта для благотворительных организаций Beacon сообщил об утечке данных после компрометации ключа доступа. Под угрозой оказались базы данных, записи о пожертвованиях и вложения. Платежные и банковские реквизиты не затронуты.
В Cloudflare Code Mode обнаружено пять уязвимостей в среде выполнения workerd, позволяющих обойти песочницу и раскрыть данные между клиентами. Два инцидента оценены как критические. Обнаружены уязвимости в Google Gemini CLI и Anthropic Claude Code, которые могут привести к выполнению кода и краже API-ключей. Оба вендора выпустили исправления.
Исследователи выявили комплекты для мошенничества с использованием ИИ, автоматизирующие обход KYC-процедур в банках, финтехе и криптобиржах. Инструменты вроде ProKYC генерируют поддельные документы, селфи с ID, геолокационные данные и синтетические видео для удаленной идентификации.
Cisco выпустила исправления для критических уязвимостей в Catalyst SD-WAN и IOS XE с оценками CVSS до 9.9, позволяющих повысить привилегии, выполнить код или скомпрометировать систему. WordPress устранила XSS2Shell (CVE-2026-64638) в версии 7.0.3, которая может привести к RCE. TP-Link исправила 15 уязвимостей в экосистеме Omada, включая RCE и раскрытие учетных данных. В роутерах Zbtlink обнаружен бэкдор с удаленным управлением и root-привилегиями.
Выявлена кампания Shai-Hulud CHAINDROP, скомпрометировавшая более 400 npm-пакетов. Вредоносное ПО через preinstall hook крадет токены разработчиков. Обнаружена кампания против финансовых учреждений США, где злоумышленники выдают себя за коллег или IT-сотрудников для кражи паролей и MFA-кодов. Выявлена кампания macOS ClickFix, использующая более 250 доменов-клонов для распространения MacSync и Atomic Stealer. Задокументирована кампания по загрузке почти 800 вредоносных npm-пакетов, доставляющих RAT и infostealer.
Источник: Check Point Research
@cbunit
Check Point Research
10th August – Threat Intelligence Report - Check Point Research
For the latest discoveries in cyber research for the week of 10th August, please download our Threat Intelligence Bulletin. TOP ATTACKS AND BREACHES North Carolina Ports, the US authority operating the ports of Wilmington, Morehead City and others, has suffered…
Утечка данных у партнёра Valve: раскрыты имена и адреса клиентов Steam hardware
Утечка данных у европейского партнёра Valve по доставке CEVA Logistics могла затронуть персональную информацию клиентов, заказавших Steam hardware в Европе. Инцидент произошёл с 29 июля по 1 августа.
CEVA Logistics является партнёром Valve по доставке продукции Steam hardware в Европе. Компания хранит информацию о доставке заказов до 90 дней после их выполнения.
Утечка могла затронуть имена, адреса, номера телефонов и адреса электронной почты европейских клиентов. Valve уведомила пострадавших пользователей по электронной почте.
Источники: The Verge · TechCrunch / Security
@cbunit
Утечка данных у европейского партнёра Valve по доставке CEVA Logistics могла затронуть персональную информацию клиентов, заказавших Steam hardware в Европе. Инцидент произошёл с 29 июля по 1 августа.
CEVA Logistics является партнёром Valve по доставке продукции Steam hardware в Европе. Компания хранит информацию о доставке заказов до 90 дней после их выполнения.
Утечка могла затронуть имена, адреса, номера телефонов и адреса электронной почты европейских клиентов. Valve уведомила пострадавших пользователей по электронной почте.
Источники: The Verge · TechCrunch / Security
@cbunit
Три уязвимости в NTFS угрожают 40 млн пользователей Windows в России
Исследователь безопасности Сергей Тарасов из Positive Technologies обнаружил три уязвимости в драйвере файловой системы NTFS, затрагивающие 30 версий клиентских и серверных ОС Microsoft. Успешная эксплуатация позволяла выполнить произвольный код на компьютере после открытия специально подготовленного VHD-файла.
Уязвимости получили идентификаторы CVE-2026-50471, CVE-2026-50494 и CVE-2026-58640 с оценками CVSS 3.1 от 7,3 до 7,8. Они затрагивают Windows 10, Windows 11, Windows Server 2016, 2019, 2022 и 2025. Microsoft выпустила исправления.
Потенциально уязвимы около 40 млн компьютеров в России. Компрометация рабочих станций могла привести к дальнейшему проникновению во внутренние сети организаций, краже данных или нарушению работы сервисов.
🧩 Что такое NTFS
NTFS (New Technology File System) — это файловая система, используемая в операционных системах Microsoft Windows…
Источник: SecurityLab
@cbunit
Исследователь безопасности Сергей Тарасов из Positive Technologies обнаружил три уязвимости в драйвере файловой системы NTFS, затрагивающие 30 версий клиентских и серверных ОС Microsoft. Успешная эксплуатация позволяла выполнить произвольный код на компьютере после открытия специально подготовленного VHD-файла.
Уязвимости получили идентификаторы CVE-2026-50471, CVE-2026-50494 и CVE-2026-58640 с оценками CVSS 3.1 от 7,3 до 7,8. Они затрагивают Windows 10, Windows 11, Windows Server 2016, 2019, 2022 и 2025. Microsoft выпустила исправления.
Потенциально уязвимы около 40 млн компьютеров в России. Компрометация рабочих станций могла привести к дальнейшему проникновению во внутренние сети организаций, краже данных или нарушению работы сервисов.
🧩 Что такое NTFS
NTFS (New Technology File System) — это файловая система, используемая в операционных системах Microsoft Windows…
Источник: SecurityLab
@cbunit
Gunra Ransomware: новая RaaS-платформа с двойным вымогательством эксплуатирует уязвимости
Новый вариант программы-вымогателя Gunra, работающий по модели Ransomware-as-a-Service (RaaS), появился в 2026 году. Злоумышленники используют двойное вымогательство: шифруют данные и угрожают их публикацией на специализированном сайте утечек (DLS) в случае отказа от выплаты выкупа.
Gunra основана на утечке исходного кода Conti и нацелена на государственные, критически важные инфраструктурные и другие организации. Для получения первоначального доступа используются уязвимости в интернет-подключаемых системах, таких как VPN-шлюзы и инфраструктура с открытым удаленным рабочим столом (RDP). Рекомендуется установка патчей, использование автономных резервных копий и сегментация сетей.
Источник: CISA
@cbunit
Новый вариант программы-вымогателя Gunra, работающий по модели Ransomware-as-a-Service (RaaS), появился в 2026 году. Злоумышленники используют двойное вымогательство: шифруют данные и угрожают их публикацией на специализированном сайте утечек (DLS) в случае отказа от выплаты выкупа.
Gunra основана на утечке исходного кода Conti и нацелена на государственные, критически важные инфраструктурные и другие организации. Для получения первоначального доступа используются уязвимости в интернет-подключаемых системах, таких как VPN-шлюзы и инфраструктура с открытым удаленным рабочим столом (RDP). Рекомендуется установка патчей, использование автономных резервных копий и сегментация сетей.
Источник: CISA
@cbunit
Баг в Kemp LoadMaster позволяет получить root-доступ через один запрос
Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило CVE-2026-8037 в каталог KEV. Уязвимость с высоким рейтингом CVSS 9.8 позволяет удалённо выполнять команды ОС через API устройства без аутентификации.
Проблема затрагивает Progress Kemp LoadMaster GA версий 7.2.63.1 и ниже, а также LTSF до 7.2.54.17. CISA подтвердила активную эксплуатацию CVE-2026-8037 в реальных атаках. Progress выпустила исправления для затронутых продуктов.
🧩 Каталог KEV CISA
Каталог KEV (Known Exploited Vulnerabilities) CISA содержит информацию об уязвимостях, которые активно эксплуатируются злоумышленниками. Федеральным ведомствам США предписано в первую очередь устранять уязвимости из этого списка…
Источники: SecurityLab · BleepingComputer
@cbunit
Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило CVE-2026-8037 в каталог KEV. Уязвимость с высоким рейтингом CVSS 9.8 позволяет удалённо выполнять команды ОС через API устройства без аутентификации.
Проблема затрагивает Progress Kemp LoadMaster GA версий 7.2.63.1 и ниже, а также LTSF до 7.2.54.17. CISA подтвердила активную эксплуатацию CVE-2026-8037 в реальных атаках. Progress выпустила исправления для затронутых продуктов.
🧩 Каталог KEV CISA
Каталог KEV (Known Exploited Vulnerabilities) CISA содержит информацию об уязвимостях, которые активно эксплуатируются злоумышленниками. Федеральным ведомствам США предписано в первую очередь устранять уязвимости из этого списка…
Источники: SecurityLab · BleepingComputer
@cbunit