Gunra Ransomware: новая RaaS-платформа с двойным вымогательством эксплуатирует уязвимости
Новый вариант программы-вымогателя Gunra, работающий по модели Ransomware-as-a-Service (RaaS), появился в 2026 году. Злоумышленники используют двойное вымогательство: шифруют данные и угрожают их публикацией на специализированном сайте утечек (DLS) в случае отказа от выплаты выкупа.
Gunra основана на утечке исходного кода Conti и нацелена на государственные, критически важные инфраструктурные и другие организации. Для получения первоначального доступа используются уязвимости в интернет-подключаемых системах, таких как VPN-шлюзы и инфраструктура с открытым удаленным рабочим столом (RDP). Рекомендуется установка патчей, использование автономных резервных копий и сегментация сетей.
Источник: CISA
@cbunit
Новый вариант программы-вымогателя Gunra, работающий по модели Ransomware-as-a-Service (RaaS), появился в 2026 году. Злоумышленники используют двойное вымогательство: шифруют данные и угрожают их публикацией на специализированном сайте утечек (DLS) в случае отказа от выплаты выкупа.
Gunra основана на утечке исходного кода Conti и нацелена на государственные, критически важные инфраструктурные и другие организации. Для получения первоначального доступа используются уязвимости в интернет-подключаемых системах, таких как VPN-шлюзы и инфраструктура с открытым удаленным рабочим столом (RDP). Рекомендуется установка патчей, использование автономных резервных копий и сегментация сетей.
Источник: CISA
@cbunit
Баг в Kemp LoadMaster позволяет получить root-доступ через один запрос
Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило CVE-2026-8037 в каталог KEV. Уязвимость с высоким рейтингом CVSS 9.8 позволяет удалённо выполнять команды ОС через API устройства без аутентификации.
Проблема затрагивает Progress Kemp LoadMaster GA версий 7.2.63.1 и ниже, а также LTSF до 7.2.54.17. CISA подтвердила активную эксплуатацию CVE-2026-8037 в реальных атаках. Progress выпустила исправления для затронутых продуктов.
🧩 Каталог KEV CISA
Каталог KEV (Known Exploited Vulnerabilities) CISA содержит информацию об уязвимостях, которые активно эксплуатируются злоумышленниками. Федеральным ведомствам США предписано в первую очередь устранять уязвимости из этого списка…
Источники: SecurityLab · BleepingComputer
@cbunit
Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило CVE-2026-8037 в каталог KEV. Уязвимость с высоким рейтингом CVSS 9.8 позволяет удалённо выполнять команды ОС через API устройства без аутентификации.
Проблема затрагивает Progress Kemp LoadMaster GA версий 7.2.63.1 и ниже, а также LTSF до 7.2.54.17. CISA подтвердила активную эксплуатацию CVE-2026-8037 в реальных атаках. Progress выпустила исправления для затронутых продуктов.
🧩 Каталог KEV CISA
Каталог KEV (Known Exploited Vulnerabilities) CISA содержит информацию об уязвимостях, которые активно эксплуатируются злоумышленниками. Федеральным ведомствам США предписано в первую очередь устранять уязвимости из этого списка…
Источники: SecurityLab · BleepingComputer
@cbunit
Вымогатель DeadLock использует децентрализованную инфраструктуру и двойное вымогательство
Microsoft Threat Intelligence отслеживает вымогателя DeadLock, который использует децентрализованную инфраструктуру для поддержки коммуникаций с жертвами и операций по утечке данных. Его экосистема восстановления объединяет сеть обмена сообщениями Session с блокчейн-сервисами для хранения и доставки ресурсов, используемых в процессе вымогательства. Эта архитектура повышает устойчивость коммуникационной и утечной инфраструктуры, позволяя операторам DeadLock восстанавливаться после сбоев.
Впервые замеченный в июле 2025 года, DeadLock применяет тактику двойного вымогательства: шифрует окружение жертвы и угрожает публично опубликовать эксфильтрованные данные. По состоянию на июль 2026 года операторы опубликовали более 80 скомпрометированных организаций на своем сайте утечки данных, причем более половины заявленных жертв находятся в Европе. Вымогатель нацелен на организации в различных секторах, включая IT, горнодобывающую, транспортную, производственную и другие отрасли по всему миру.
Шифратор DeadLock включает механизм ограничения ресурсов, предназначенный для поддержания отзывчивости системы во время шифрования. Также реализован механизм геофенсинга на основе языка или страны, чтобы избежать запуска в окружениях, связанных с бывшими советскими и постсоветскими странами, а также некоторыми странами Ближнего Востока.
Источник: Microsoft Security
@cbunit
Microsoft Threat Intelligence отслеживает вымогателя DeadLock, который использует децентрализованную инфраструктуру для поддержки коммуникаций с жертвами и операций по утечке данных. Его экосистема восстановления объединяет сеть обмена сообщениями Session с блокчейн-сервисами для хранения и доставки ресурсов, используемых в процессе вымогательства. Эта архитектура повышает устойчивость коммуникационной и утечной инфраструктуры, позволяя операторам DeadLock восстанавливаться после сбоев.
Впервые замеченный в июле 2025 года, DeadLock применяет тактику двойного вымогательства: шифрует окружение жертвы и угрожает публично опубликовать эксфильтрованные данные. По состоянию на июль 2026 года операторы опубликовали более 80 скомпрометированных организаций на своем сайте утечки данных, причем более половины заявленных жертв находятся в Европе. Вымогатель нацелен на организации в различных секторах, включая IT, горнодобывающую, транспортную, производственную и другие отрасли по всему миру.
Шифратор DeadLock включает механизм ограничения ресурсов, предназначенный для поддержания отзывчивости системы во время шифрования. Также реализован механизм геофенсинга на основе языка или страны, чтобы избежать запуска в окружениях, связанных с бывшими советскими и постсоветскими странами, а также некоторыми странами Ближнего Востока.
Источник: Microsoft Security
@cbunit
Mozilla обновила GPG-ключ для подписи релизов Firefox и Thunderbird
Mozilla перешла на новую GPG-подключ для подписи релизов Firefox и Thunderbird. Это произошло после случайной фиксации незашифрованной копии предыдущего ключа в приватном репозитории GitHub. Расследование не выявило доказательств доступа к ключу неуполномоченными лицами.
Предыдущий ключ отозван, добавлены меры для предотвращения подобных инцидентов. Пользователям, вручную проверяющим GPG-подписи или использующим RPM-пакеты Firefox, может потребоваться выполнить действия по обновлению ключа.
🧩 Что такое GPG
GPG (GNU Privacy Guard) — это свободная реализация криптографических алгоритмов, используемых в стандарте OpenPGP. Применяется для шифрования и электронной подписи данных, обеспечивая конфиденциальность и аутентичность.
Источники: Mozilla Security · SecurityWeek
@cbunit
Mozilla перешла на новую GPG-подключ для подписи релизов Firefox и Thunderbird. Это произошло после случайной фиксации незашифрованной копии предыдущего ключа в приватном репозитории GitHub. Расследование не выявило доказательств доступа к ключу неуполномоченными лицами.
Предыдущий ключ отозван, добавлены меры для предотвращения подобных инцидентов. Пользователям, вручную проверяющим GPG-подписи или использующим RPM-пакеты Firefox, может потребоваться выполнить действия по обновлению ключа.
🧩 Что такое GPG
GPG (GNU Privacy Guard) — это свободная реализация криптографических алгоритмов, используемых в стандарте OpenPGP. Применяется для шифрования и электронной подписи данных, обеспечивая конфиденциальность и аутентичность.
Источники: Mozilla Security · SecurityWeek
@cbunit
Microsoft SharePoint: уязвимость CVE-2026-45659 эксплуатируется в атаках вымогателей
Хакеры начали использовать уязвимость удалённого выполнения кода в Microsoft SharePoint. Уязвимость CVE-2026-45659 позволяет злоумышленникам с низкими привилегиями выполнять произвольный код на необновлённых серверах.
Агентство CISA внесло уязвимость в каталог KEV, предписав федеральным агентствам устранить её в течение трёх дней. Рекомендуется применять последние патчи Microsoft, сокращать циклы установки обновлений, включать интеграцию AMSI для веб-приложений SharePoint и использовать детекты Microsoft Defender Antivirus.
Shadowserver отслеживает более 8500 серверов SharePoint в сети, из которых свыше 200 уязвимы к CVE-2026-45659. CISA отмечает, что с ноября 2021 года 14 уязвимостей SharePoint были активно эксплуатированы, восемь из них — в атаках с использованием программ-вымогателей.
ⓘ Что такое Microsoft SharePoint
Microsoft SharePoint — это платформа для совместной работы и управления документами. Она позволяет организациям создавать сайты, хранить и совместно использовать файлы, а также управлять рабочими процессами. Уязвимости в SharePoint могут привести к компрометации данных и выполнению вредоносного кода на серверах.
Источник: BleepingComputer
@cbunit
Хакеры начали использовать уязвимость удалённого выполнения кода в Microsoft SharePoint. Уязвимость CVE-2026-45659 позволяет злоумышленникам с низкими привилегиями выполнять произвольный код на необновлённых серверах.
Агентство CISA внесло уязвимость в каталог KEV, предписав федеральным агентствам устранить её в течение трёх дней. Рекомендуется применять последние патчи Microsoft, сокращать циклы установки обновлений, включать интеграцию AMSI для веб-приложений SharePoint и использовать детекты Microsoft Defender Antivirus.
Shadowserver отслеживает более 8500 серверов SharePoint в сети, из которых свыше 200 уязвимы к CVE-2026-45659. CISA отмечает, что с ноября 2021 года 14 уязвимостей SharePoint были активно эксплуатированы, восемь из них — в атаках с использованием программ-вымогателей.
ⓘ Что такое Microsoft SharePoint
Microsoft SharePoint — это платформа для совместной работы и управления документами. Она позволяет организациям создавать сайты, хранить и совместно использовать файлы, а также управлять рабочими процессами. Уязвимости в SharePoint могут привести к компрометации данных и выполнению вредоносного кода на серверах.
❝This type of vulnerability is a frequent attack vector for malicious cyber actors and poses significant risks to the federal enterprise❞
— CISA
Источник: BleepingComputer
@cbunit
Lazarus эксплуатирует 0-day в Windows AFD для атаки на оборонный сектор
Исследователи Check Point Research отслеживают кампанию Operation Dream Job, нацеленную на оборонный сектор по всему миру. Последняя волна атаки сфокусирована на европейских и индийских оборонных предприятиях.
В рамках кампании злоумышленники распространяли троянизированный PDF-ридер SecurityPDF, который исполнял новый бэкдор Troy. Для повышения привилегий использовалась 0-day уязвимость CVE-2026-68820 в драйвере Microsoft AFD.sys, что позволяло установить руткит FudModule. Также применялась уязвимость CVE-2025-49113 для компрометации серверов Roundcube и установки PHP-шеллов RelayShell.
ⓘ Кампания Operation Dream Job
Operation Dream Job — это затяжная кампания, связанная с группировкой Lazarus. Злоумышленники используют привлекательные предложения о работе для заманивания жертв. Они распространяют вредоносное ПО под видом документов или программ для повышения квалификации.
Источник: Check Point Research
@cbunit
Исследователи Check Point Research отслеживают кампанию Operation Dream Job, нацеленную на оборонный сектор по всему миру. Последняя волна атаки сфокусирована на европейских и индийских оборонных предприятиях.
В рамках кампании злоумышленники распространяли троянизированный PDF-ридер SecurityPDF, который исполнял новый бэкдор Troy. Для повышения привилегий использовалась 0-day уязвимость CVE-2026-68820 в драйвере Microsoft AFD.sys, что позволяло установить руткит FudModule. Также применялась уязвимость CVE-2025-49113 для компрометации серверов Roundcube и установки PHP-шеллов RelayShell.
ⓘ Кампания Operation Dream Job
Operation Dream Job — это затяжная кампания, связанная с группировкой Lazarus. Злоумышленники используют привлекательные предложения о работе для заманивания жертв. Они распространяют вредоносное ПО под видом документов или программ для повышения квалификации.
❝Following Check Point Research responsible disclosure, Microsoft released a patch as part of their August Patch Tuesday updates.❞
— Check Point Research
rule lazarus_relayshell
{
meta:
author = "@_CPResearch_"
description = "Lazarus RelayShell Webshell"
target_entity = "file"
hash = "21c3ad4838c4324bc5f081021da5fb2e9073d0c9304087811c21eb47c9e22762"
strings:
$str1 = "'PqCWom'"
$str2 = "'a84038'"
$str3 = "'biwbih'"
$str4 = "'ddf7acea'"
$str5 = "'enRU904U'"
$str6 = "'fou2rm'"
$str7 = "'kurhiW'"
$str8 = "'qcrgl'"
$str9 = "'rlzbiw'"
$str10 = "'tmmvr1'"
$str11 = "'win386'"
$str12 = "\"biwbih\""
$str13 = "\"PqCWom\""
$str14 = "\"a84038\""
$str15 = "\"ddf7acea\""
…
Источник: Check Point Research
@cbunit
CBUnit – главное в кибербезопасности
Lazarus эксплуатирует 0-day в Windows AFD для атаки на оборонный сектор Исследователи Check Point Research отслеживают кампанию Operation Dream Job, нацеленную на оборонный сектор по всему миру. Последняя волна атаки сфокусирована на европейских и индийских…
Иллюстрации из материала Check Point Research
Microsoft устранила 421 уязвимость, включая 62 критические, одна из которых эксплуатируется
Microsoft выпустила августовское обновление безопасности 2026 года, устранив 421 уязвимость. Из них 62 помечены как «критические», включая 40 уязвимостей удалённого выполнения кода (RCE).
Одно из уязвимостей, CVE-2026-68820, уже эксплуатируется злоумышленниками. Это уязвимость повышения привилегий в драйвере ancillary function для WinSock с оценкой CVSS 7.0. Microsoft считает более вероятной эксплуатацию CVE-2026-62893 (RCE в Windows Deployment Services TFTP Server, CVSS 9.8) и CVE-2026-65665 (RCE в Microsoft SharePoint Server, CVSS 8.8).
Источник: Cisco Talos
@cbunit
Microsoft выпустила августовское обновление безопасности 2026 года, устранив 421 уязвимость. Из них 62 помечены как «критические», включая 40 уязвимостей удалённого выполнения кода (RCE).
Одно из уязвимостей, CVE-2026-68820, уже эксплуатируется злоумышленниками. Это уязвимость повышения привилегий в драйвере ancillary function для WinSock с оценкой CVSS 7.0. Microsoft считает более вероятной эксплуатацию CVE-2026-62893 (RCE в Windows Deployment Services TFTP Server, CVSS 9.8) и CVE-2026-65665 (RCE в Microsoft SharePoint Server, CVSS 8.8).
Источник: Cisco Talos
@cbunit
Kimwolf v7 получил HTTP/2-флуд и Tor для обхода блокировок
Обнаружена новая версия (v7) ботнета Kimwolf, нацеленного на Android TV-приставки и ТВ-боксы. Обновлённая версия улучшила возможности DDoS-атак и устойчивость инфраструктуры командно-контрольных серверов (C2).
Kimwolf v7 использует HTTP/2-флуд, который создаёт полные отпечатки браузера, затрудняя отличить вредоносный трафик от легитимного. Для разрешения доменов в системе Ethereum Name Service (ENS) ботнет использует пять встроенных публичных Ethereum-RPC-эндпоинтов. В качестве резервного канала связи применяется Tor .onion-сервис, а локальная прокси-архитектура обеспечивает гибкую маршрутизацию между clearnet и Tor.
ⓘ Что такое Kimwolf
Kimwolf — это семейство вредоносного ПО, известное как ботнет. Оно нацелено на устройства Интернета вещей (IoT), в частности на Android TV-приставки. Ботнет распространяется через уязвимости в удалённом управлении и мониторинге (RMM) и использует различные методы для поддержания связи с командно-контрольными серверами.
Источники: Unit 42 · Anti-Malware · The Hacker News
@cbunit
Обнаружена новая версия (v7) ботнета Kimwolf, нацеленного на Android TV-приставки и ТВ-боксы. Обновлённая версия улучшила возможности DDoS-атак и устойчивость инфраструктуры командно-контрольных серверов (C2).
Kimwolf v7 использует HTTP/2-флуд, который создаёт полные отпечатки браузера, затрудняя отличить вредоносный трафик от легитимного. Для разрешения доменов в системе Ethereum Name Service (ENS) ботнет использует пять встроенных публичных Ethereum-RPC-эндпоинтов. В качестве резервного канала связи применяется Tor .onion-сервис, а локальная прокси-архитектура обеспечивает гибкую маршрутизацию между clearnet и Tor.
ⓘ Что такое Kimwolf
Kimwolf — это семейство вредоносного ПО, известное как ботнет. Оно нацелено на устройства Интернета вещей (IoT), в частности на Android TV-приставки. Ботнет распространяется через уязвимости в удалённом управлении и мониторинге (RMM) и использует различные методы для поддержания связи с командно-контрольными серверами.
Источники: Unit 42 · Anti-Malware · The Hacker News
@cbunit
CBUnit – главное в кибербезопасности
Kimwolf v7 получил HTTP/2-флуд и Tor для обхода блокировок Обнаружена новая версия (v7) ботнета Kimwolf, нацеленного на Android TV-приставки и ТВ-боксы. Обновлённая версия улучшила возможности DDoS-атак и устойчивость инфраструктуры командно-контрольных серверов…
Иллюстрации из материала Unit 42
Уязвимости в Mira Hormone Monitor позволяют получить доступ к данным здоровья и аккаунтам
Обнаружены уязвимости в умных мониторах Mira Hormone Monitor и приложении Mira Android App. Успешная эксплуатация позволяет злоумышленнику получить доступ к неавторизованной информации профиля здоровья, внести изменения в данные, вызвать отказ в обслуживании, раскрыть токены сессии и получить контроль над учётными записями.
Уязвимости затрагивают прошивку Mira Monitor Firmware версии 1.7.1.47 и приложение Mira Android App версии 4.5.15.4. Обновление до последней версии приложения (iOS v3.5.18 / Android v4.5.18) и прошивки (v01.07.01.53) устраняет эти проблемы.
ⓘ Что такое Mira Hormone Monitor
Mira Hormone Monitor — это носимое устройство для отслеживания гормонального фона и фертильности. Оно синхронизируется с мобильным приложением Mira Android App, которое собирает и анализирует данные, предоставляя пользователям информацию о репродуктивном здоровье.
Источник: CISA
@cbunit
Обнаружены уязвимости в умных мониторах Mira Hormone Monitor и приложении Mira Android App. Успешная эксплуатация позволяет злоумышленнику получить доступ к неавторизованной информации профиля здоровья, внести изменения в данные, вызвать отказ в обслуживании, раскрыть токены сессии и получить контроль над учётными записями.
Уязвимости затрагивают прошивку Mira Monitor Firmware версии 1.7.1.47 и приложение Mira Android App версии 4.5.15.4. Обновление до последней версии приложения (iOS v3.5.18 / Android v4.5.18) и прошивки (v01.07.01.53) устраняет эти проблемы.
ⓘ Что такое Mira Hormone Monitor
Mira Hormone Monitor — это носимое устройство для отслеживания гормонального фона и фертильности. Оно синхронизируется с мобильным приложением Mira Android App, которое собирает и анализирует данные, предоставляя пользователям информацию о репродуктивном здоровье.
Источник: CISA
@cbunit