Развитие информационных угроз во втором квартале 2026 года. Мобильная статистика
Во втором квартале 2026 года количество атак с использованием вредоносного, рекламного или нежелательного ПО на мобильные устройства снизилось до 1 996 823. Наиболее распространенной угрозой среди вредоносного ПО для мобильных устройств стали Trojan-Banker, составив 30,77% от всех обнаруженных приложений.
Было обнаружено более 304 тысяч вредоносных установочных пакетов для Android. Из них 93 574 пакета относились к мобильным банковским троянцам, а 570 — к мобильным троянцам-вымогателям. В официальном магазине Google Play были обнаружены загрузчики вредоносного ПО, в том числе встроенные в приложения для просмотра PDF, которые маскировались под обновления.
Среди вредоносных программ для Android наибольшую долю заняли модификации троянца Mamont, а также семейства Triada и DangerousObject…
Источник: Securelist
@cbunit
Во втором квартале 2026 года количество атак с использованием вредоносного, рекламного или нежелательного ПО на мобильные устройства снизилось до 1 996 823. Наиболее распространенной угрозой среди вредоносного ПО для мобильных устройств стали Trojan-Banker, составив 30,77% от всех обнаруженных приложений.
Было обнаружено более 304 тысяч вредоносных установочных пакетов для Android. Из них 93 574 пакета относились к мобильным банковским троянцам, а 570 — к мобильным троянцам-вымогателям. В официальном магазине Google Play были обнаружены загрузчики вредоносного ПО, в том числе встроенные в приложения для просмотра PDF, которые маскировались под обновления.
Среди вредоносных программ для Android наибольшую долю заняли модификации троянца Mamont, а также семейства Triada и DangerousObject…
Источник: Securelist
@cbunit
Утечки данных, уязвимости в ИИ-инструментах и сетевом оборудовании
Атака на North Carolina Ports привела к переходу части операций на ручные процессы. Инцидент локализован, но вызвал задержки в восстановлении сервисов.
Ryde, оператор электросамокатов в Скандинавии, сообщил об утечке данных 4,5 млн клиентов. Были скопированы номера телефонов, адреса электронной почты, даты рождения, частичные номера платежных карт и история поездок. Полные номера карт и история поездок не затронуты.
Производитель аппаратных кошельков Coinkite сообщил о краже как минимум 1367 биткоинов (около $88,6 млн) из-за уязвимости в прошивке Coldcard. Компания остановила поставки, уничтожила уязвимые устройства и выпустила исправленную прошивку.
Британский поставщик CRM-софта для благотворительных организаций Beacon сообщил об утечке данных после компрометации ключа доступа. Под угрозой оказались базы данных, записи о пожертвованиях и вложения. Платежные и банковские реквизиты не затронуты.
В Cloudflare Code Mode обнаружено пять уязвимостей в среде выполнения workerd, позволяющих обойти песочницу и раскрыть данные между клиентами. Два инцидента оценены как критические. Обнаружены уязвимости в Google Gemini CLI и Anthropic Claude Code, которые могут привести к выполнению кода и краже API-ключей. Оба вендора выпустили исправления.
Исследователи выявили комплекты для мошенничества с использованием ИИ, автоматизирующие обход KYC-процедур в банках, финтехе и криптобиржах. Инструменты вроде ProKYC генерируют поддельные документы, селфи с ID, геолокационные данные и синтетические видео для удаленной идентификации.
Cisco выпустила исправления для критических уязвимостей в Catalyst SD-WAN и IOS XE с оценками CVSS до 9.9, позволяющих повысить привилегии, выполнить код или скомпрометировать систему. WordPress устранила XSS2Shell (CVE-2026-64638) в версии 7.0.3, которая может привести к RCE. TP-Link исправила 15 уязвимостей в экосистеме Omada, включая RCE и раскрытие учетных данных. В роутерах Zbtlink обнаружен бэкдор с удаленным управлением и root-привилегиями.
Выявлена кампания Shai-Hulud CHAINDROP, скомпрометировавшая более 400 npm-пакетов. Вредоносное ПО через preinstall hook крадет токены разработчиков. Обнаружена кампания против финансовых учреждений США, где злоумышленники выдают себя за коллег или IT-сотрудников для кражи паролей и MFA-кодов. Выявлена кампания macOS ClickFix, использующая более 250 доменов-клонов для распространения MacSync и Atomic Stealer. Задокументирована кампания по загрузке почти 800 вредоносных npm-пакетов, доставляющих RAT и infostealer.
Источник: Check Point Research
@cbunit
Атака на North Carolina Ports привела к переходу части операций на ручные процессы. Инцидент локализован, но вызвал задержки в восстановлении сервисов.
Ryde, оператор электросамокатов в Скандинавии, сообщил об утечке данных 4,5 млн клиентов. Были скопированы номера телефонов, адреса электронной почты, даты рождения, частичные номера платежных карт и история поездок. Полные номера карт и история поездок не затронуты.
Производитель аппаратных кошельков Coinkite сообщил о краже как минимум 1367 биткоинов (около $88,6 млн) из-за уязвимости в прошивке Coldcard. Компания остановила поставки, уничтожила уязвимые устройства и выпустила исправленную прошивку.
Британский поставщик CRM-софта для благотворительных организаций Beacon сообщил об утечке данных после компрометации ключа доступа. Под угрозой оказались базы данных, записи о пожертвованиях и вложения. Платежные и банковские реквизиты не затронуты.
В Cloudflare Code Mode обнаружено пять уязвимостей в среде выполнения workerd, позволяющих обойти песочницу и раскрыть данные между клиентами. Два инцидента оценены как критические. Обнаружены уязвимости в Google Gemini CLI и Anthropic Claude Code, которые могут привести к выполнению кода и краже API-ключей. Оба вендора выпустили исправления.
Исследователи выявили комплекты для мошенничества с использованием ИИ, автоматизирующие обход KYC-процедур в банках, финтехе и криптобиржах. Инструменты вроде ProKYC генерируют поддельные документы, селфи с ID, геолокационные данные и синтетические видео для удаленной идентификации.
Cisco выпустила исправления для критических уязвимостей в Catalyst SD-WAN и IOS XE с оценками CVSS до 9.9, позволяющих повысить привилегии, выполнить код или скомпрометировать систему. WordPress устранила XSS2Shell (CVE-2026-64638) в версии 7.0.3, которая может привести к RCE. TP-Link исправила 15 уязвимостей в экосистеме Omada, включая RCE и раскрытие учетных данных. В роутерах Zbtlink обнаружен бэкдор с удаленным управлением и root-привилегиями.
Выявлена кампания Shai-Hulud CHAINDROP, скомпрометировавшая более 400 npm-пакетов. Вредоносное ПО через preinstall hook крадет токены разработчиков. Обнаружена кампания против финансовых учреждений США, где злоумышленники выдают себя за коллег или IT-сотрудников для кражи паролей и MFA-кодов. Выявлена кампания macOS ClickFix, использующая более 250 доменов-клонов для распространения MacSync и Atomic Stealer. Задокументирована кампания по загрузке почти 800 вредоносных npm-пакетов, доставляющих RAT и infostealer.
Источник: Check Point Research
@cbunit
Check Point Research
10th August – Threat Intelligence Report - Check Point Research
For the latest discoveries in cyber research for the week of 10th August, please download our Threat Intelligence Bulletin. TOP ATTACKS AND BREACHES North Carolina Ports, the US authority operating the ports of Wilmington, Morehead City and others, has suffered…
Утечка данных у партнёра Valve: раскрыты имена и адреса клиентов Steam hardware
Утечка данных у европейского партнёра Valve по доставке CEVA Logistics могла затронуть персональную информацию клиентов, заказавших Steam hardware в Европе. Инцидент произошёл с 29 июля по 1 августа.
CEVA Logistics является партнёром Valve по доставке продукции Steam hardware в Европе. Компания хранит информацию о доставке заказов до 90 дней после их выполнения.
Утечка могла затронуть имена, адреса, номера телефонов и адреса электронной почты европейских клиентов. Valve уведомила пострадавших пользователей по электронной почте.
Источники: The Verge · TechCrunch / Security
@cbunit
Утечка данных у европейского партнёра Valve по доставке CEVA Logistics могла затронуть персональную информацию клиентов, заказавших Steam hardware в Европе. Инцидент произошёл с 29 июля по 1 августа.
CEVA Logistics является партнёром Valve по доставке продукции Steam hardware в Европе. Компания хранит информацию о доставке заказов до 90 дней после их выполнения.
Утечка могла затронуть имена, адреса, номера телефонов и адреса электронной почты европейских клиентов. Valve уведомила пострадавших пользователей по электронной почте.
Источники: The Verge · TechCrunch / Security
@cbunit
Три уязвимости в NTFS угрожают 40 млн пользователей Windows в России
Исследователь безопасности Сергей Тарасов из Positive Technologies обнаружил три уязвимости в драйвере файловой системы NTFS, затрагивающие 30 версий клиентских и серверных ОС Microsoft. Успешная эксплуатация позволяла выполнить произвольный код на компьютере после открытия специально подготовленного VHD-файла.
Уязвимости получили идентификаторы CVE-2026-50471, CVE-2026-50494 и CVE-2026-58640 с оценками CVSS 3.1 от 7,3 до 7,8. Они затрагивают Windows 10, Windows 11, Windows Server 2016, 2019, 2022 и 2025. Microsoft выпустила исправления.
Потенциально уязвимы около 40 млн компьютеров в России. Компрометация рабочих станций могла привести к дальнейшему проникновению во внутренние сети организаций, краже данных или нарушению работы сервисов.
🧩 Что такое NTFS
NTFS (New Technology File System) — это файловая система, используемая в операционных системах Microsoft Windows…
Источник: SecurityLab
@cbunit
Исследователь безопасности Сергей Тарасов из Positive Technologies обнаружил три уязвимости в драйвере файловой системы NTFS, затрагивающие 30 версий клиентских и серверных ОС Microsoft. Успешная эксплуатация позволяла выполнить произвольный код на компьютере после открытия специально подготовленного VHD-файла.
Уязвимости получили идентификаторы CVE-2026-50471, CVE-2026-50494 и CVE-2026-58640 с оценками CVSS 3.1 от 7,3 до 7,8. Они затрагивают Windows 10, Windows 11, Windows Server 2016, 2019, 2022 и 2025. Microsoft выпустила исправления.
Потенциально уязвимы около 40 млн компьютеров в России. Компрометация рабочих станций могла привести к дальнейшему проникновению во внутренние сети организаций, краже данных или нарушению работы сервисов.
🧩 Что такое NTFS
NTFS (New Technology File System) — это файловая система, используемая в операционных системах Microsoft Windows…
Источник: SecurityLab
@cbunit
Gunra Ransomware: новая RaaS-платформа с двойным вымогательством эксплуатирует уязвимости
Новый вариант программы-вымогателя Gunra, работающий по модели Ransomware-as-a-Service (RaaS), появился в 2026 году. Злоумышленники используют двойное вымогательство: шифруют данные и угрожают их публикацией на специализированном сайте утечек (DLS) в случае отказа от выплаты выкупа.
Gunra основана на утечке исходного кода Conti и нацелена на государственные, критически важные инфраструктурные и другие организации. Для получения первоначального доступа используются уязвимости в интернет-подключаемых системах, таких как VPN-шлюзы и инфраструктура с открытым удаленным рабочим столом (RDP). Рекомендуется установка патчей, использование автономных резервных копий и сегментация сетей.
Источник: CISA
@cbunit
Новый вариант программы-вымогателя Gunra, работающий по модели Ransomware-as-a-Service (RaaS), появился в 2026 году. Злоумышленники используют двойное вымогательство: шифруют данные и угрожают их публикацией на специализированном сайте утечек (DLS) в случае отказа от выплаты выкупа.
Gunra основана на утечке исходного кода Conti и нацелена на государственные, критически важные инфраструктурные и другие организации. Для получения первоначального доступа используются уязвимости в интернет-подключаемых системах, таких как VPN-шлюзы и инфраструктура с открытым удаленным рабочим столом (RDP). Рекомендуется установка патчей, использование автономных резервных копий и сегментация сетей.
Источник: CISA
@cbunit
Баг в Kemp LoadMaster позволяет получить root-доступ через один запрос
Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило CVE-2026-8037 в каталог KEV. Уязвимость с высоким рейтингом CVSS 9.8 позволяет удалённо выполнять команды ОС через API устройства без аутентификации.
Проблема затрагивает Progress Kemp LoadMaster GA версий 7.2.63.1 и ниже, а также LTSF до 7.2.54.17. CISA подтвердила активную эксплуатацию CVE-2026-8037 в реальных атаках. Progress выпустила исправления для затронутых продуктов.
🧩 Каталог KEV CISA
Каталог KEV (Known Exploited Vulnerabilities) CISA содержит информацию об уязвимостях, которые активно эксплуатируются злоумышленниками. Федеральным ведомствам США предписано в первую очередь устранять уязвимости из этого списка…
Источники: SecurityLab · BleepingComputer
@cbunit
Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило CVE-2026-8037 в каталог KEV. Уязвимость с высоким рейтингом CVSS 9.8 позволяет удалённо выполнять команды ОС через API устройства без аутентификации.
Проблема затрагивает Progress Kemp LoadMaster GA версий 7.2.63.1 и ниже, а также LTSF до 7.2.54.17. CISA подтвердила активную эксплуатацию CVE-2026-8037 в реальных атаках. Progress выпустила исправления для затронутых продуктов.
🧩 Каталог KEV CISA
Каталог KEV (Known Exploited Vulnerabilities) CISA содержит информацию об уязвимостях, которые активно эксплуатируются злоумышленниками. Федеральным ведомствам США предписано в первую очередь устранять уязвимости из этого списка…
Источники: SecurityLab · BleepingComputer
@cbunit
Вымогатель DeadLock использует децентрализованную инфраструктуру и двойное вымогательство
Microsoft Threat Intelligence отслеживает вымогателя DeadLock, который использует децентрализованную инфраструктуру для поддержки коммуникаций с жертвами и операций по утечке данных. Его экосистема восстановления объединяет сеть обмена сообщениями Session с блокчейн-сервисами для хранения и доставки ресурсов, используемых в процессе вымогательства. Эта архитектура повышает устойчивость коммуникационной и утечной инфраструктуры, позволяя операторам DeadLock восстанавливаться после сбоев.
Впервые замеченный в июле 2025 года, DeadLock применяет тактику двойного вымогательства: шифрует окружение жертвы и угрожает публично опубликовать эксфильтрованные данные. По состоянию на июль 2026 года операторы опубликовали более 80 скомпрометированных организаций на своем сайте утечки данных, причем более половины заявленных жертв находятся в Европе. Вымогатель нацелен на организации в различных секторах, включая IT, горнодобывающую, транспортную, производственную и другие отрасли по всему миру.
Шифратор DeadLock включает механизм ограничения ресурсов, предназначенный для поддержания отзывчивости системы во время шифрования. Также реализован механизм геофенсинга на основе языка или страны, чтобы избежать запуска в окружениях, связанных с бывшими советскими и постсоветскими странами, а также некоторыми странами Ближнего Востока.
Источник: Microsoft Security
@cbunit
Microsoft Threat Intelligence отслеживает вымогателя DeadLock, который использует децентрализованную инфраструктуру для поддержки коммуникаций с жертвами и операций по утечке данных. Его экосистема восстановления объединяет сеть обмена сообщениями Session с блокчейн-сервисами для хранения и доставки ресурсов, используемых в процессе вымогательства. Эта архитектура повышает устойчивость коммуникационной и утечной инфраструктуры, позволяя операторам DeadLock восстанавливаться после сбоев.
Впервые замеченный в июле 2025 года, DeadLock применяет тактику двойного вымогательства: шифрует окружение жертвы и угрожает публично опубликовать эксфильтрованные данные. По состоянию на июль 2026 года операторы опубликовали более 80 скомпрометированных организаций на своем сайте утечки данных, причем более половины заявленных жертв находятся в Европе. Вымогатель нацелен на организации в различных секторах, включая IT, горнодобывающую, транспортную, производственную и другие отрасли по всему миру.
Шифратор DeadLock включает механизм ограничения ресурсов, предназначенный для поддержания отзывчивости системы во время шифрования. Также реализован механизм геофенсинга на основе языка или страны, чтобы избежать запуска в окружениях, связанных с бывшими советскими и постсоветскими странами, а также некоторыми странами Ближнего Востока.
Источник: Microsoft Security
@cbunit
Mozilla обновила GPG-ключ для подписи релизов Firefox и Thunderbird
Mozilla перешла на новую GPG-подключ для подписи релизов Firefox и Thunderbird. Это произошло после случайной фиксации незашифрованной копии предыдущего ключа в приватном репозитории GitHub. Расследование не выявило доказательств доступа к ключу неуполномоченными лицами.
Предыдущий ключ отозван, добавлены меры для предотвращения подобных инцидентов. Пользователям, вручную проверяющим GPG-подписи или использующим RPM-пакеты Firefox, может потребоваться выполнить действия по обновлению ключа.
🧩 Что такое GPG
GPG (GNU Privacy Guard) — это свободная реализация криптографических алгоритмов, используемых в стандарте OpenPGP. Применяется для шифрования и электронной подписи данных, обеспечивая конфиденциальность и аутентичность.
Источники: Mozilla Security · SecurityWeek
@cbunit
Mozilla перешла на новую GPG-подключ для подписи релизов Firefox и Thunderbird. Это произошло после случайной фиксации незашифрованной копии предыдущего ключа в приватном репозитории GitHub. Расследование не выявило доказательств доступа к ключу неуполномоченными лицами.
Предыдущий ключ отозван, добавлены меры для предотвращения подобных инцидентов. Пользователям, вручную проверяющим GPG-подписи или использующим RPM-пакеты Firefox, может потребоваться выполнить действия по обновлению ключа.
🧩 Что такое GPG
GPG (GNU Privacy Guard) — это свободная реализация криптографических алгоритмов, используемых в стандарте OpenPGP. Применяется для шифрования и электронной подписи данных, обеспечивая конфиденциальность и аутентичность.
Источники: Mozilla Security · SecurityWeek
@cbunit
Microsoft SharePoint: уязвимость CVE-2026-45659 эксплуатируется в атаках вымогателей
Хакеры начали использовать уязвимость удалённого выполнения кода в Microsoft SharePoint. Уязвимость CVE-2026-45659 позволяет злоумышленникам с низкими привилегиями выполнять произвольный код на необновлённых серверах.
Агентство CISA внесло уязвимость в каталог KEV, предписав федеральным агентствам устранить её в течение трёх дней. Рекомендуется применять последние патчи Microsoft, сокращать циклы установки обновлений, включать интеграцию AMSI для веб-приложений SharePoint и использовать детекты Microsoft Defender Antivirus.
Shadowserver отслеживает более 8500 серверов SharePoint в сети, из которых свыше 200 уязвимы к CVE-2026-45659. CISA отмечает, что с ноября 2021 года 14 уязвимостей SharePoint были активно эксплуатированы, восемь из них — в атаках с использованием программ-вымогателей.
ⓘ Что такое Microsoft SharePoint
Microsoft SharePoint — это платформа для совместной работы и управления документами. Она позволяет организациям создавать сайты, хранить и совместно использовать файлы, а также управлять рабочими процессами. Уязвимости в SharePoint могут привести к компрометации данных и выполнению вредоносного кода на серверах.
Источник: BleepingComputer
@cbunit
Хакеры начали использовать уязвимость удалённого выполнения кода в Microsoft SharePoint. Уязвимость CVE-2026-45659 позволяет злоумышленникам с низкими привилегиями выполнять произвольный код на необновлённых серверах.
Агентство CISA внесло уязвимость в каталог KEV, предписав федеральным агентствам устранить её в течение трёх дней. Рекомендуется применять последние патчи Microsoft, сокращать циклы установки обновлений, включать интеграцию AMSI для веб-приложений SharePoint и использовать детекты Microsoft Defender Antivirus.
Shadowserver отслеживает более 8500 серверов SharePoint в сети, из которых свыше 200 уязвимы к CVE-2026-45659. CISA отмечает, что с ноября 2021 года 14 уязвимостей SharePoint были активно эксплуатированы, восемь из них — в атаках с использованием программ-вымогателей.
ⓘ Что такое Microsoft SharePoint
Microsoft SharePoint — это платформа для совместной работы и управления документами. Она позволяет организациям создавать сайты, хранить и совместно использовать файлы, а также управлять рабочими процессами. Уязвимости в SharePoint могут привести к компрометации данных и выполнению вредоносного кода на серверах.
❝This type of vulnerability is a frequent attack vector for malicious cyber actors and poses significant risks to the federal enterprise❞
— CISA
Источник: BleepingComputer
@cbunit
Lazarus эксплуатирует 0-day в Windows AFD для атаки на оборонный сектор
Исследователи Check Point Research отслеживают кампанию Operation Dream Job, нацеленную на оборонный сектор по всему миру. Последняя волна атаки сфокусирована на европейских и индийских оборонных предприятиях.
В рамках кампании злоумышленники распространяли троянизированный PDF-ридер SecurityPDF, который исполнял новый бэкдор Troy. Для повышения привилегий использовалась 0-day уязвимость CVE-2026-68820 в драйвере Microsoft AFD.sys, что позволяло установить руткит FudModule. Также применялась уязвимость CVE-2025-49113 для компрометации серверов Roundcube и установки PHP-шеллов RelayShell.
ⓘ Кампания Operation Dream Job
Operation Dream Job — это затяжная кампания, связанная с группировкой Lazarus. Злоумышленники используют привлекательные предложения о работе для заманивания жертв. Они распространяют вредоносное ПО под видом документов или программ для повышения квалификации.
Источник: Check Point Research
@cbunit
Исследователи Check Point Research отслеживают кампанию Operation Dream Job, нацеленную на оборонный сектор по всему миру. Последняя волна атаки сфокусирована на европейских и индийских оборонных предприятиях.
В рамках кампании злоумышленники распространяли троянизированный PDF-ридер SecurityPDF, который исполнял новый бэкдор Troy. Для повышения привилегий использовалась 0-day уязвимость CVE-2026-68820 в драйвере Microsoft AFD.sys, что позволяло установить руткит FudModule. Также применялась уязвимость CVE-2025-49113 для компрометации серверов Roundcube и установки PHP-шеллов RelayShell.
ⓘ Кампания Operation Dream Job
Operation Dream Job — это затяжная кампания, связанная с группировкой Lazarus. Злоумышленники используют привлекательные предложения о работе для заманивания жертв. Они распространяют вредоносное ПО под видом документов или программ для повышения квалификации.
❝Following Check Point Research responsible disclosure, Microsoft released a patch as part of their August Patch Tuesday updates.❞
— Check Point Research
rule lazarus_relayshell
{
meta:
author = "@_CPResearch_"
description = "Lazarus RelayShell Webshell"
target_entity = "file"
hash = "21c3ad4838c4324bc5f081021da5fb2e9073d0c9304087811c21eb47c9e22762"
strings:
$str1 = "'PqCWom'"
$str2 = "'a84038'"
$str3 = "'biwbih'"
$str4 = "'ddf7acea'"
$str5 = "'enRU904U'"
$str6 = "'fou2rm'"
$str7 = "'kurhiW'"
$str8 = "'qcrgl'"
$str9 = "'rlzbiw'"
$str10 = "'tmmvr1'"
$str11 = "'win386'"
$str12 = "\"biwbih\""
$str13 = "\"PqCWom\""
$str14 = "\"a84038\""
$str15 = "\"ddf7acea\""
…
Источник: Check Point Research
@cbunit
CBUnit – главное в кибербезопасности
Lazarus эксплуатирует 0-day в Windows AFD для атаки на оборонный сектор Исследователи Check Point Research отслеживают кампанию Operation Dream Job, нацеленную на оборонный сектор по всему миру. Последняя волна атаки сфокусирована на европейских и индийских…
Иллюстрации из материала Check Point Research
Microsoft устранила 421 уязвимость, включая 62 критические, одна из которых эксплуатируется
Microsoft выпустила августовское обновление безопасности 2026 года, устранив 421 уязвимость. Из них 62 помечены как «критические», включая 40 уязвимостей удалённого выполнения кода (RCE).
Одно из уязвимостей, CVE-2026-68820, уже эксплуатируется злоумышленниками. Это уязвимость повышения привилегий в драйвере ancillary function для WinSock с оценкой CVSS 7.0. Microsoft считает более вероятной эксплуатацию CVE-2026-62893 (RCE в Windows Deployment Services TFTP Server, CVSS 9.8) и CVE-2026-65665 (RCE в Microsoft SharePoint Server, CVSS 8.8).
Источник: Cisco Talos
@cbunit
Microsoft выпустила августовское обновление безопасности 2026 года, устранив 421 уязвимость. Из них 62 помечены как «критические», включая 40 уязвимостей удалённого выполнения кода (RCE).
Одно из уязвимостей, CVE-2026-68820, уже эксплуатируется злоумышленниками. Это уязвимость повышения привилегий в драйвере ancillary function для WinSock с оценкой CVSS 7.0. Microsoft считает более вероятной эксплуатацию CVE-2026-62893 (RCE в Windows Deployment Services TFTP Server, CVSS 9.8) и CVE-2026-65665 (RCE в Microsoft SharePoint Server, CVSS 8.8).
Источник: Cisco Talos
@cbunit
Kimwolf v7 получил HTTP/2-флуд и Tor для обхода блокировок
Обнаружена новая версия (v7) ботнета Kimwolf, нацеленного на Android TV-приставки и ТВ-боксы. Обновлённая версия улучшила возможности DDoS-атак и устойчивость инфраструктуры командно-контрольных серверов (C2).
Kimwolf v7 использует HTTP/2-флуд, который создаёт полные отпечатки браузера, затрудняя отличить вредоносный трафик от легитимного. Для разрешения доменов в системе Ethereum Name Service (ENS) ботнет использует пять встроенных публичных Ethereum-RPC-эндпоинтов. В качестве резервного канала связи применяется Tor .onion-сервис, а локальная прокси-архитектура обеспечивает гибкую маршрутизацию между clearnet и Tor.
ⓘ Что такое Kimwolf
Kimwolf — это семейство вредоносного ПО, известное как ботнет. Оно нацелено на устройства Интернета вещей (IoT), в частности на Android TV-приставки. Ботнет распространяется через уязвимости в удалённом управлении и мониторинге (RMM) и использует различные методы для поддержания связи с командно-контрольными серверами.
Источники: Unit 42 · Anti-Malware · The Hacker News
@cbunit
Обнаружена новая версия (v7) ботнета Kimwolf, нацеленного на Android TV-приставки и ТВ-боксы. Обновлённая версия улучшила возможности DDoS-атак и устойчивость инфраструктуры командно-контрольных серверов (C2).
Kimwolf v7 использует HTTP/2-флуд, который создаёт полные отпечатки браузера, затрудняя отличить вредоносный трафик от легитимного. Для разрешения доменов в системе Ethereum Name Service (ENS) ботнет использует пять встроенных публичных Ethereum-RPC-эндпоинтов. В качестве резервного канала связи применяется Tor .onion-сервис, а локальная прокси-архитектура обеспечивает гибкую маршрутизацию между clearnet и Tor.
ⓘ Что такое Kimwolf
Kimwolf — это семейство вредоносного ПО, известное как ботнет. Оно нацелено на устройства Интернета вещей (IoT), в частности на Android TV-приставки. Ботнет распространяется через уязвимости в удалённом управлении и мониторинге (RMM) и использует различные методы для поддержания связи с командно-контрольными серверами.
Источники: Unit 42 · Anti-Malware · The Hacker News
@cbunit
CBUnit – главное в кибербезопасности
Kimwolf v7 получил HTTP/2-флуд и Tor для обхода блокировок Обнаружена новая версия (v7) ботнета Kimwolf, нацеленного на Android TV-приставки и ТВ-боксы. Обновлённая версия улучшила возможности DDoS-атак и устойчивость инфраструктуры командно-контрольных серверов…
Иллюстрации из материала Unit 42