CBUnit – главное в кибербезопасности
54 subscribers
369 photos
4.43K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
Мошенники украли более 1 млрд рублей под видом Яндекс Доставки

Мошенники используют бренд «Яндекс Доставка» для кражи средств у пользователей сервисов объявлений в России и Казахстане. Схема основана на модификации мошеннической схемы «Мамонт».

Было обнаружено более 20 поддельных веб-сайтов, имитирующих сервис «Яндекс Доставка». В группах, поддерживающих данную мошенническую схему, зарегистрировано свыше 3 тысяч участников.

На данный момент информация о конкретных версиях ПО, затронутых конфигурациях или наличии патчей отсутствует.

Источник: Anti-Malware
@cbunit
ФСТЭК продлила сертификаты для Basis Virtual Security, Basis Digital Energy

ФСТЭК России продлила сертификаты соответствия для продуктов «Базис» — Basis Virtual Security 4.0.1 и Basis Digital Energy 1.7.

Basis Virtual Security и Basis Digital Energy — это решения для обеспечения информационной безопасности, предназначенные для защиты виртуализированных сред и цифровой инфраструктуры.

По результатам инспекционного контроля подтверждено соответствие продуктов четвёртому уровню доверия и IV классу защиты средств контейнеризации и виртуализации.

Источники: Anti-Malware · CNews
@cbunit
Развитие информационных угроз во втором квартале 2026 года. Мобильная статистика

Во втором квартале 2026 года количество атак с использованием вредоносного, рекламного или нежелательного ПО на мобильные устройства снизилось до 1 996 823. Наиболее распространенной угрозой среди вредоносного ПО для мобильных устройств стали Trojan-Banker, составив 30,77% от всех обнаруженных приложений.

Было обнаружено более 304 тысяч вредоносных установочных пакетов для Android. Из них 93 574 пакета относились к мобильным банковским троянцам, а 570 — к мобильным троянцам-вымогателям. В официальном магазине Google Play были обнаружены загрузчики вредоносного ПО, в том числе встроенные в приложения для просмотра PDF, которые маскировались под обновления.

Среди вредоносных программ для Android наибольшую долю заняли модификации троянца Mamont, а также семейства Triada и DangerousObject…

Источник: Securelist
@cbunit
Утечки данных, уязвимости в ИИ-инструментах и сетевом оборудовании

Атака на North Carolina Ports привела к переходу части операций на ручные процессы. Инцидент локализован, но вызвал задержки в восстановлении сервисов.

Ryde, оператор электросамокатов в Скандинавии, сообщил об утечке данных 4,5 млн клиентов. Были скопированы номера телефонов, адреса электронной почты, даты рождения, частичные номера платежных карт и история поездок. Полные номера карт и история поездок не затронуты.

Производитель аппаратных кошельков Coinkite сообщил о краже как минимум 1367 биткоинов (около $88,6 млн) из-за уязвимости в прошивке Coldcard. Компания остановила поставки, уничтожила уязвимые устройства и выпустила исправленную прошивку.

Британский поставщик CRM-софта для благотворительных организаций Beacon сообщил об утечке данных после компрометации ключа доступа. Под угрозой оказались базы данных, записи о пожертвованиях и вложения. Платежные и банковские реквизиты не затронуты.

В Cloudflare Code Mode обнаружено пять уязвимостей в среде выполнения workerd, позволяющих обойти песочницу и раскрыть данные между клиентами. Два инцидента оценены как критические. Обнаружены уязвимости в Google Gemini CLI и Anthropic Claude Code, которые могут привести к выполнению кода и краже API-ключей. Оба вендора выпустили исправления.

Исследователи выявили комплекты для мошенничества с использованием ИИ, автоматизирующие обход KYC-процедур в банках, финтехе и криптобиржах. Инструменты вроде ProKYC генерируют поддельные документы, селфи с ID, геолокационные данные и синтетические видео для удаленной идентификации.

Cisco выпустила исправления для критических уязвимостей в Catalyst SD-WAN и IOS XE с оценками CVSS до 9.9, позволяющих повысить привилегии, выполнить код или скомпрометировать систему. WordPress устранила XSS2Shell (CVE-2026-64638) в версии 7.0.3, которая может привести к RCE. TP-Link исправила 15 уязвимостей в экосистеме Omada, включая RCE и раскрытие учетных данных. В роутерах Zbtlink обнаружен бэкдор с удаленным управлением и root-привилегиями.

Выявлена кампания Shai-Hulud CHAINDROP, скомпрометировавшая более 400 npm-пакетов. Вредоносное ПО через preinstall hook крадет токены разработчиков. Обнаружена кампания против финансовых учреждений США, где злоумышленники выдают себя за коллег или IT-сотрудников для кражи паролей и MFA-кодов. Выявлена кампания macOS ClickFix, использующая более 250 доменов-клонов для распространения MacSync и Atomic Stealer. Задокументирована кампания по загрузке почти 800 вредоносных npm-пакетов, доставляющих RAT и infostealer.

Источник: Check Point Research
@cbunit
Утечка данных у партнёра Valve: раскрыты имена и адреса клиентов Steam hardware

Утечка данных у европейского партнёра Valve по доставке CEVA Logistics могла затронуть персональную информацию клиентов, заказавших Steam hardware в Европе. Инцидент произошёл с 29 июля по 1 августа.

CEVA Logistics является партнёром Valve по доставке продукции Steam hardware в Европе. Компания хранит информацию о доставке заказов до 90 дней после их выполнения.

Утечка могла затронуть имена, адреса, номера телефонов и адреса электронной почты европейских клиентов. Valve уведомила пострадавших пользователей по электронной почте.

Источники: The Verge · TechCrunch / Security
@cbunit
Три уязвимости в NTFS угрожают 40 млн пользователей Windows в России

Исследователь безопасности Сергей Тарасов из Positive Technologies обнаружил три уязвимости в драйвере файловой системы NTFS, затрагивающие 30 версий клиентских и серверных ОС Microsoft. Успешная эксплуатация позволяла выполнить произвольный код на компьютере после открытия специально подготовленного VHD-файла.

Уязвимости получили идентификаторы CVE-2026-50471, CVE-2026-50494 и CVE-2026-58640 с оценками CVSS 3.1 от 7,3 до 7,8. Они затрагивают Windows 10, Windows 11, Windows Server 2016, 2019, 2022 и 2025. Microsoft выпустила исправления.

Потенциально уязвимы около 40 млн компьютеров в России. Компрометация рабочих станций могла привести к дальнейшему проникновению во внутренние сети организаций, краже данных или нарушению работы сервисов.

🧩 Что такое NTFS
NTFS (New Technology File System) — это файловая система, используемая в операционных системах Microsoft Windows…

Источник: SecurityLab
@cbunit
Gunra Ransomware: новая RaaS-платформа с двойным вымогательством эксплуатирует уязвимости

Новый вариант программы-вымогателя Gunra, работающий по модели Ransomware-as-a-Service (RaaS), появился в 2026 году. Злоумышленники используют двойное вымогательство: шифруют данные и угрожают их публикацией на специализированном сайте утечек (DLS) в случае отказа от выплаты выкупа.

Gunra основана на утечке исходного кода Conti и нацелена на государственные, критически важные инфраструктурные и другие организации. Для получения первоначального доступа используются уязвимости в интернет-подключаемых системах, таких как VPN-шлюзы и инфраструктура с открытым удаленным рабочим столом (RDP). Рекомендуется установка патчей, использование автономных резервных копий и сегментация сетей.

Источник: CISA
@cbunit
Баг в Kemp LoadMaster позволяет получить root-доступ через один запрос

Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило CVE-2026-8037 в каталог KEV. Уязвимость с высоким рейтингом CVSS 9.8 позволяет удалённо выполнять команды ОС через API устройства без аутентификации.

Проблема затрагивает Progress Kemp LoadMaster GA версий 7.2.63.1 и ниже, а также LTSF до 7.2.54.17. CISA подтвердила активную эксплуатацию CVE-2026-8037 в реальных атаках. Progress выпустила исправления для затронутых продуктов.

🧩 Каталог KEV CISA
Каталог KEV (Known Exploited Vulnerabilities) CISA содержит информацию об уязвимостях, которые активно эксплуатируются злоумышленниками. Федеральным ведомствам США предписано в первую очередь устранять уязвимости из этого списка…

Источники: SecurityLab · BleepingComputer
@cbunit
Вымогатель DeadLock использует децентрализованную инфраструктуру и двойное вымогательство

Microsoft Threat Intelligence отслеживает вымогателя DeadLock, который использует децентрализованную инфраструктуру для поддержки коммуникаций с жертвами и операций по утечке данных. Его экосистема восстановления объединяет сеть обмена сообщениями Session с блокчейн-сервисами для хранения и доставки ресурсов, используемых в процессе вымогательства. Эта архитектура повышает устойчивость коммуникационной и утечной инфраструктуры, позволяя операторам DeadLock восстанавливаться после сбоев.

Впервые замеченный в июле 2025 года, DeadLock применяет тактику двойного вымогательства: шифрует окружение жертвы и угрожает публично опубликовать эксфильтрованные данные. По состоянию на июль 2026 года операторы опубликовали более 80 скомпрометированных организаций на своем сайте утечки данных, причем более половины заявленных жертв находятся в Европе. Вымогатель нацелен на организации в различных секторах, включая IT, горнодобывающую, транспортную, производственную и другие отрасли по всему миру.

Шифратор DeadLock включает механизм ограничения ресурсов, предназначенный для поддержания отзывчивости системы во время шифрования. Также реализован механизм геофенсинга на основе языка или страны, чтобы избежать запуска в окружениях, связанных с бывшими советскими и постсоветскими странами, а также некоторыми странами Ближнего Востока.

Источник: Microsoft Security
@cbunit
Mozilla обновила GPG-ключ для подписи релизов Firefox и Thunderbird

Mozilla перешла на новую GPG-подключ для подписи релизов Firefox и Thunderbird. Это произошло после случайной фиксации незашифрованной копии предыдущего ключа в приватном репозитории GitHub. Расследование не выявило доказательств доступа к ключу неуполномоченными лицами.

Предыдущий ключ отозван, добавлены меры для предотвращения подобных инцидентов. Пользователям, вручную проверяющим GPG-подписи или использующим RPM-пакеты Firefox, может потребоваться выполнить действия по обновлению ключа.

🧩 Что такое GPG
GPG (GNU Privacy Guard) — это свободная реализация криптографических алгоритмов, используемых в стандарте OpenPGP. Применяется для шифрования и электронной подписи данных, обеспечивая конфиденциальность и аутентичность.

Источники: Mozilla Security · SecurityWeek
@cbunit
Microsoft SharePoint: уязвимость CVE-2026-45659 эксплуатируется в атаках вымогателей

Хакеры начали использовать уязвимость удалённого выполнения кода в Microsoft SharePoint. Уязвимость CVE-2026-45659 позволяет злоумышленникам с низкими привилегиями выполнять произвольный код на необновлённых серверах.

Агентство CISA внесло уязвимость в каталог KEV, предписав федеральным агентствам устранить её в течение трёх дней. Рекомендуется применять последние патчи Microsoft, сокращать циклы установки обновлений, включать интеграцию AMSI для веб-приложений SharePoint и использовать детекты Microsoft Defender Antivirus.

Shadowserver отслеживает более 8500 серверов SharePoint в сети, из которых свыше 200 уязвимы к CVE-2026-45659. CISA отмечает, что с ноября 2021 года 14 уязвимостей SharePoint были активно эксплуатированы, восемь из них — в атаках с использованием программ-вымогателей.

Что такое Microsoft SharePoint
Microsoft SharePoint — это платформа для совместной работы и управления документами. Она позволяет организациям создавать сайты, хранить и совместно использовать файлы, а также управлять рабочими процессами. Уязвимости в SharePoint могут привести к компрометации данных и выполнению вредоносного кода на серверах.

❝This type of vulnerability is a frequent attack vector for malicious cyber actors and poses significant risks to the federal enterprise❞
— CISA


Источник: BleepingComputer
@cbunit
Lazarus эксплуатирует 0-day в Windows AFD для атаки на оборонный сектор

Исследователи Check Point Research отслеживают кампанию Operation Dream Job, нацеленную на оборонный сектор по всему миру. Последняя волна атаки сфокусирована на европейских и индийских оборонных предприятиях.

В рамках кампании злоумышленники распространяли троянизированный PDF-ридер SecurityPDF, который исполнял новый бэкдор Troy. Для повышения привилегий использовалась 0-day уязвимость CVE-2026-68820 в драйвере Microsoft AFD.sys, что позволяло установить руткит FudModule. Также применялась уязвимость CVE-2025-49113 для компрометации серверов Roundcube и установки PHP-шеллов RelayShell.

Кампания Operation Dream Job
Operation Dream Job — это затяжная кампания, связанная с группировкой Lazarus. Злоумышленники используют привлекательные предложения о работе для заманивания жертв. Они распространяют вредоносное ПО под видом документов или программ для повышения квалификации.

❝Following Check Point Research responsible disclosure, Microsoft released a patch as part of their August Patch Tuesday updates.❞
— Check Point Research


rule lazarus_relayshell
{
meta:
author = "@_CPResearch_"
description = "Lazarus RelayShell Webshell"
target_entity = "file"
hash = "21c3ad4838c4324bc5f081021da5fb2e9073d0c9304087811c21eb47c9e22762"
strings:
$str1 = "'PqCWom'"
$str2 = "'a84038'"
$str3 = "'biwbih'"
$str4 = "'ddf7acea'"
$str5 = "'enRU904U'"
$str6 = "'fou2rm'"
$str7 = "'kurhiW'"
$str8 = "'qcrgl'"
$str9 = "'rlzbiw'"
$str10 = "'tmmvr1'"
$str11 = "'win386'"
$str12 = "\"biwbih\""
$str13 = "\"PqCWom\""
$str14 = "\"a84038\""
$str15 = "\"ddf7acea\""


Источник: Check Point Research
@cbunit