Chrome блокирует 7 млрд нежелательных уведомлений в день на Android
Google Chrome за первый квартал 2026 года заблокировал более 7 миллиардов нежелательных уведомлений в день на Android. Злоупотребление уведомлениями использовалось для распространения мошенничества, вредоносного ПО, фишинга и мошеннических платежей.
Google применяет модель защиты «швейцарского сыра» с несколькими перекрывающимися системами для блокировки злоупотреблений на разных этапах. Браузер автоматически отзывает разрешения на уведомления для неактивных сайтов или тех, которые часто вызывают предупреждения о подозрительных уведомлениях. Пользователи могут просмотреть отозванные разрешения в Центре безопасности и повторно предоставить доступ.
ⓘ Модель защиты «швейцарского сыра»
Модель защиты «швейцарского сыра» предполагает использование нескольких перекрывающихся систем безопасности. Каждая система блокирует угрозы на разных этапах, обеспечивая многоуровневую защиту. Если одна система не справляется, другая перехватывает угрозу.
Источники: BleepingComputer · Anti-Malware · TechRadar Pro
@cbunit
Google Chrome за первый квартал 2026 года заблокировал более 7 миллиардов нежелательных уведомлений в день на Android. Злоупотребление уведомлениями использовалось для распространения мошенничества, вредоносного ПО, фишинга и мошеннических платежей.
Google применяет модель защиты «швейцарского сыра» с несколькими перекрывающимися системами для блокировки злоупотреблений на разных этапах. Браузер автоматически отзывает разрешения на уведомления для неактивных сайтов или тех, которые часто вызывают предупреждения о подозрительных уведомлениях. Пользователи могут просмотреть отозванные разрешения в Центре безопасности и повторно предоставить доступ.
ⓘ Модель защиты «швейцарского сыра»
Модель защиты «швейцарского сыра» предполагает использование нескольких перекрывающихся систем безопасности. Каждая система блокирует угрозы на разных этапах, обеспечивая многоуровневую защиту. Если одна система не справляется, другая перехватывает угрозу.
Источники: BleepingComputer · Anti-Malware · TechRadar Pro
@cbunit
CBUnit – главное в кибербезопасности
Chrome блокирует 7 млрд нежелательных уведомлений в день на Android Google Chrome за первый квартал 2026 года заблокировал более 7 миллиардов нежелательных уведомлений в день на Android. Злоупотребление уведомлениями использовалось для распространения мошенничества…
Иллюстрации из материала BleepingComputer
737 VPN-расширений Chrome перенаправляли трафик через прокси
Исследователи обнаружили 737 бесплатных VPN-расширений для Chrome, которые перенаправляли трафик пользователей через SOCKS5-прокси. Эти расширения, установленные более 75 тысяч раз, маскировались под известные бренды и перехватывали данные браузера.
Большинство обнаруженных расширений направляли весь трафик через один и тот же прокси-сервер, ставя злоумышленника в позицию «человек посередине» (AitM). Это позволяло им отслеживать посещаемые сайты, IP-адреса и данные, передаваемые по незащищённым соединениям.
221 расширение было удалено из Chrome Web Store, остальные 516 остаются активными. Предполагается, что злоумышленники управляют платным VPN-сервисом в России, о чём свидетельствуют утечки данных сборки и внутренние инструкции.
ⓘ Что такое SOCKS5
SOCKS5 — это сетевой протокол, который обеспечивает работу через прокси-сервер. Он позволяет маршрутизировать сетевой трафик пользователя через удалённый сервер, скрывая его реальный IP-адрес и потенциально перехватывая данные.
Источники: The Hacker News · Anti-Malware · BleepingComputer
@cbunit
Исследователи обнаружили 737 бесплатных VPN-расширений для Chrome, которые перенаправляли трафик пользователей через SOCKS5-прокси. Эти расширения, установленные более 75 тысяч раз, маскировались под известные бренды и перехватывали данные браузера.
Большинство обнаруженных расширений направляли весь трафик через один и тот же прокси-сервер, ставя злоумышленника в позицию «человек посередине» (AitM). Это позволяло им отслеживать посещаемые сайты, IP-адреса и данные, передаваемые по незащищённым соединениям.
221 расширение было удалено из Chrome Web Store, остальные 516 остаются активными. Предполагается, что злоумышленники управляют платным VPN-сервисом в России, о чём свидетельствуют утечки данных сборки и внутренние инструкции.
ⓘ Что такое SOCKS5
SOCKS5 — это сетевой протокол, который обеспечивает работу через прокси-сервер. Он позволяет маршрутизировать сетевой трафик пользователя через удалённый сервер, скрывая его реальный IP-адрес и потенциально перехватывая данные.
Источники: The Hacker News · Anti-Malware · BleepingComputer
@cbunit
CBUnit – главное в кибербезопасности
737 VPN-расширений Chrome перенаправляли трафик через прокси Исследователи обнаружили 737 бесплатных VPN-расширений для Chrome, которые перенаправляли трафик пользователей через SOCKS5-прокси. Эти расширения, установленные более 75 тысяч раз, маскировались…
Иллюстрации из материала The Hacker News
Новая группировка Malinsure атакует российские компании через фишинг под видом ДМС
Аналитики F6 Threat Intelligence выявили новую группировку Malinsure, атакующей российские компании. Злоумышленники используют фишинговые письма под видом предложений по добровольному медицинскому страхованию (ДМС) для доставки вредоносного ПО SafeMostSSH.
Вредоносная программа получает адреса управляющих серверов из внешних источников, например, через посты на vc.ru. После удаления одного из таких постов администрацией ресурса, группировка сменила тактику. В письмах злоумышленники предлагают скидки на ДМС и маскируют вредоносные RAR-архивы под документы об изменениях в программе страхования. В качестве приманок упоминаются компании из финансовой сферы и ТЭК.
ⓘ Что такое SafeMostSSH
SafeMostSSH — вредоносное ПО, разработанное новой группировкой Malinsure. Название программы происходит от элементов URL-адреса, используемого для связи с управляющим сервером (C2), и протокола SSH, применяемого для основного взаимодействия.
Источники: SecPost · CNews
@cbunit
Аналитики F6 Threat Intelligence выявили новую группировку Malinsure, атакующей российские компании. Злоумышленники используют фишинговые письма под видом предложений по добровольному медицинскому страхованию (ДМС) для доставки вредоносного ПО SafeMostSSH.
Вредоносная программа получает адреса управляющих серверов из внешних источников, например, через посты на vc.ru. После удаления одного из таких постов администрацией ресурса, группировка сменила тактику. В письмах злоумышленники предлагают скидки на ДМС и маскируют вредоносные RAR-архивы под документы об изменениях в программе страхования. В качестве приманок упоминаются компании из финансовой сферы и ТЭК.
ⓘ Что такое SafeMostSSH
SafeMostSSH — вредоносное ПО, разработанное новой группировкой Malinsure. Название программы происходит от элементов URL-адреса, используемого для связи с управляющим сервером (C2), и протокола SSH, применяемого для основного взаимодействия.
Источники: SecPost · CNews
@cbunit
Armored Likho использует благотворительность для шпионажа с помощью Rust-имплантов
Группировка Armored Likho проводит новую кибершпионскую кампанию против пользователей и организаций в России. Атакующие используют поддельное приложение, имитирующее сервис для отправки помощи благотворительным фондам, для первоначального заражения.
Кампания использует новый инструментарий на языке Rust, включая Still Toolkit. Компонент Still Sync крадет данные сессий Telegram для доступа к учетным записям жертв и последующей выгрузки переписки и медиафайлов. Второй компонент, Still Audio, предназначен для скрытой записи разговоров.
Источник: Securelist
@cbunit
Группировка Armored Likho проводит новую кибершпионскую кампанию против пользователей и организаций в России. Атакующие используют поддельное приложение, имитирующее сервис для отправки помощи благотворительным фондам, для первоначального заражения.
Кампания использует новый инструментарий на языке Rust, включая Still Toolkit. Компонент Still Sync крадет данные сессий Telegram для доступа к учетным записям жертв и последующей выгрузки переписки и медиафайлов. Второй компонент, Still Audio, предназначен для скрытой записи разговоров.
Источник: Securelist
@cbunit
Siemens Desigo: отказ в обслуживании из-за некорректных BACnet-пакетов
Уязвимость в контроллерах Siemens Desigo DXR и PXC позволяет злоумышленнику вызвать отказ в обслуживании (DoS). Атакующий может отправить некорректные BACnet-пакеты, что приведёт к прекращению отклика устройств.
Для восстановления работоспособности требуется перезагрузка устройства. Siemens выпустила обновления для затронутых продуктов и рекомендует установить последние версии.
ⓘ Что такое BACnet
BACnet — это стандартный протокол связи для систем автоматизации зданий и управления ими. Он позволяет различным устройствам и системам обмениваться информацией, независимо от производителя.
Источник: CISA
@cbunit
Уязвимость в контроллерах Siemens Desigo DXR и PXC позволяет злоумышленнику вызвать отказ в обслуживании (DoS). Атакующий может отправить некорректные BACnet-пакеты, что приведёт к прекращению отклика устройств.
Для восстановления работоспособности требуется перезагрузка устройства. Siemens выпустила обновления для затронутых продуктов и рекомендует установить последние версии.
ⓘ Что такое BACnet
BACnet — это стандартный протокол связи для систем автоматизации зданий и управления ими. Он позволяет различным устройствам и системам обмениваться информацией, независимо от производителя.
Источник: CISA
@cbunit
VMware vCenter: критическая уязвимость CVE-2026–59310 эксплуатируется злоумышленниками
Уязвимость CVE-2026–59310 в VMware vCenter Server позволяет удалённым злоумышленникам выполнять произвольный код.
Уязвимость представляет собой обход каталога (directory traversal). Для её эксплуатации не требуется аутентификация.
Источники: SecurityWeek · BleepingComputer · Dark Reading
@cbunit
Уязвимость CVE-2026–59310 в VMware vCenter Server позволяет удалённым злоумышленникам выполнять произвольный код.
Уязвимость представляет собой обход каталога (directory traversal). Для её эксплуатации не требуется аутентификация.
Источники: SecurityWeek · BleepingComputer · Dark Reading
@cbunit
Теневой рынок предлагает «продуктовые линейки» вредоносов вместо отдельных инструментов
На теневом рынке вредоносного ПО меняется ассортимент: узкоспециализированные инструменты уступают место комплексным продуктам. Один набор позволяет преступникам управлять зараженным устройством, похищать информацию и устанавливать дополнительные модули.
Продажа вредоносного ПО остается крупнейшей категорией объявлений на теневых ресурсах, однако за год ее доля сократилась с 46% до 38%, сообщили в BI.ZONE. Аналитики связывают перемены с переходом рынка от отдельных программ к комплексным решениям. Вместо инструмента, рассчитанного только на кражу информации, покупатели все чаще выбирают единый продукт с функциями удаленного доступа, скрытого управления, сбора данных и загрузки дополнительных компонентов.
Основой многофункциональных вредоносных программ становится связка из RAT, HVNC и стилера. Часть киберпреступников перенимает модель легальных разработчиков программного обеспечения: продавцы создают линейки собственных продуктов, объединяют продажи на одной площадке и предлагают разработку вредоносного ПО на заказ. В июле 2026 года группировка Wrecking Hyena анонсировала запуск единой теневой площадки с программами-вымогателями, стилерами, эксплоитами и услугами по созданию вредоносного ПО под заказ.
ⓘ Что такое HVNC
HVNC (Hidden Virtual Network Computing) — это модуль, который позволяет злоумышленникам удаленно управлять зараженным устройством, оставаясь незамеченными. Он имитирует поведение легитимного пользователя, затрудняя обнаружение.
Источники: SecurityLab · SecPost
@cbunit
На теневом рынке вредоносного ПО меняется ассортимент: узкоспециализированные инструменты уступают место комплексным продуктам. Один набор позволяет преступникам управлять зараженным устройством, похищать информацию и устанавливать дополнительные модули.
Продажа вредоносного ПО остается крупнейшей категорией объявлений на теневых ресурсах, однако за год ее доля сократилась с 46% до 38%, сообщили в BI.ZONE. Аналитики связывают перемены с переходом рынка от отдельных программ к комплексным решениям. Вместо инструмента, рассчитанного только на кражу информации, покупатели все чаще выбирают единый продукт с функциями удаленного доступа, скрытого управления, сбора данных и загрузки дополнительных компонентов.
Основой многофункциональных вредоносных программ становится связка из RAT, HVNC и стилера. Часть киберпреступников перенимает модель легальных разработчиков программного обеспечения: продавцы создают линейки собственных продуктов, объединяют продажи на одной площадке и предлагают разработку вредоносного ПО на заказ. В июле 2026 года группировка Wrecking Hyena анонсировала запуск единой теневой площадки с программами-вымогателями, стилерами, эксплоитами и услугами по созданию вредоносного ПО под заказ.
ⓘ Что такое HVNC
HVNC (Hidden Virtual Network Computing) — это модуль, который позволяет злоумышленникам удаленно управлять зараженным устройством, оставаясь незамеченными. Он имитирует поведение легитимного пользователя, затрудняя обнаружение.
Источники: SecurityLab · SecPost
@cbunit
APT-группа HoneyMyte добавила руткит уровня ядра в бэкдор CoolClient
APT-группа HoneyMyte обновила бэкдор CoolClient, добавив в него руткит уровня ядра Windows. Новая версия способна устанавливать подписанный драйвер режима ядра как службу Windows, что делает зловред менее заметным для обнаружения. Драйвер скрывает процесс CoolClient, защищает связанные с ним файлы и записи реестра, а также препятствует их анализу и изменению.
Обновленный CoolClient был обнаружен в ходе атак на страны Азии, включая Пакистан, Монголию и Мьянму. В ходе атак на Мьянму группа HoneyMyte использовала PlugX для развертывания компонентов CoolClient. Злоумышленники добавляли исключения в Защитник Windows и использовали поддельный исполняемый файл для техники DLL sideloading.
ⓘ Что такое CoolClient
CoolClient — семейство бэкдоров, связываемое с APT-группой HoneyMyte. Эти бэкдоры применялись в кампаниях кибершпионажа за организациями в России и странах Азии. Они поддерживают функции кейлоггинга, перехвата данных из буфера обмена, извлечения учетных данных, управления файлами и сбора информации о системе.
Источники: Securelist · SecPost
@cbunit
APT-группа HoneyMyte обновила бэкдор CoolClient, добавив в него руткит уровня ядра Windows. Новая версия способна устанавливать подписанный драйвер режима ядра как службу Windows, что делает зловред менее заметным для обнаружения. Драйвер скрывает процесс CoolClient, защищает связанные с ним файлы и записи реестра, а также препятствует их анализу и изменению.
Обновленный CoolClient был обнаружен в ходе атак на страны Азии, включая Пакистан, Монголию и Мьянму. В ходе атак на Мьянму группа HoneyMyte использовала PlugX для развертывания компонентов CoolClient. Злоумышленники добавляли исключения в Защитник Windows и использовали поддельный исполняемый файл для техники DLL sideloading.
ⓘ Что такое CoolClient
CoolClient — семейство бэкдоров, связываемое с APT-группой HoneyMyte. Эти бэкдоры применялись в кампаниях кибершпионажа за организациями в России и странах Азии. Они поддерживают функции кейлоггинга, перехвата данных из буфера обмена, извлечения учетных данных, управления файлами и сбора информации о системе.
Источники: Securelist · SecPost
@cbunit
CBUnit – главное в кибербезопасности
APT-группа HoneyMyte добавила руткит уровня ядра в бэкдор CoolClient APT-группа HoneyMyte обновила бэкдор CoolClient, добавив в него руткит уровня ядра Windows. Новая версия способна устанавливать подписанный драйвер режима ядра как службу Windows, что делает…
Иллюстрации из материала Securelist