Armored Likho использует благотворительность для шпионажа с помощью Rust-имплантов
Группировка Armored Likho проводит новую кибершпионскую кампанию против пользователей и организаций в России. Атакующие используют поддельное приложение, имитирующее сервис для отправки помощи благотворительным фондам, для первоначального заражения.
Кампания использует новый инструментарий на языке Rust, включая Still Toolkit. Компонент Still Sync крадет данные сессий Telegram для доступа к учетным записям жертв и последующей выгрузки переписки и медиафайлов. Второй компонент, Still Audio, предназначен для скрытой записи разговоров.
Источник: Securelist
@cbunit
Группировка Armored Likho проводит новую кибершпионскую кампанию против пользователей и организаций в России. Атакующие используют поддельное приложение, имитирующее сервис для отправки помощи благотворительным фондам, для первоначального заражения.
Кампания использует новый инструментарий на языке Rust, включая Still Toolkit. Компонент Still Sync крадет данные сессий Telegram для доступа к учетным записям жертв и последующей выгрузки переписки и медиафайлов. Второй компонент, Still Audio, предназначен для скрытой записи разговоров.
Источник: Securelist
@cbunit
Siemens Desigo: отказ в обслуживании из-за некорректных BACnet-пакетов
Уязвимость в контроллерах Siemens Desigo DXR и PXC позволяет злоумышленнику вызвать отказ в обслуживании (DoS). Атакующий может отправить некорректные BACnet-пакеты, что приведёт к прекращению отклика устройств.
Для восстановления работоспособности требуется перезагрузка устройства. Siemens выпустила обновления для затронутых продуктов и рекомендует установить последние версии.
ⓘ Что такое BACnet
BACnet — это стандартный протокол связи для систем автоматизации зданий и управления ими. Он позволяет различным устройствам и системам обмениваться информацией, независимо от производителя.
Источник: CISA
@cbunit
Уязвимость в контроллерах Siemens Desigo DXR и PXC позволяет злоумышленнику вызвать отказ в обслуживании (DoS). Атакующий может отправить некорректные BACnet-пакеты, что приведёт к прекращению отклика устройств.
Для восстановления работоспособности требуется перезагрузка устройства. Siemens выпустила обновления для затронутых продуктов и рекомендует установить последние версии.
ⓘ Что такое BACnet
BACnet — это стандартный протокол связи для систем автоматизации зданий и управления ими. Он позволяет различным устройствам и системам обмениваться информацией, независимо от производителя.
Источник: CISA
@cbunit
VMware vCenter: критическая уязвимость CVE-2026–59310 эксплуатируется злоумышленниками
Уязвимость CVE-2026–59310 в VMware vCenter Server позволяет удалённым злоумышленникам выполнять произвольный код.
Уязвимость представляет собой обход каталога (directory traversal). Для её эксплуатации не требуется аутентификация.
Источники: SecurityWeek · BleepingComputer · Dark Reading
@cbunit
Уязвимость CVE-2026–59310 в VMware vCenter Server позволяет удалённым злоумышленникам выполнять произвольный код.
Уязвимость представляет собой обход каталога (directory traversal). Для её эксплуатации не требуется аутентификация.
Источники: SecurityWeek · BleepingComputer · Dark Reading
@cbunit
Теневой рынок предлагает «продуктовые линейки» вредоносов вместо отдельных инструментов
На теневом рынке вредоносного ПО меняется ассортимент: узкоспециализированные инструменты уступают место комплексным продуктам. Один набор позволяет преступникам управлять зараженным устройством, похищать информацию и устанавливать дополнительные модули.
Продажа вредоносного ПО остается крупнейшей категорией объявлений на теневых ресурсах, однако за год ее доля сократилась с 46% до 38%, сообщили в BI.ZONE. Аналитики связывают перемены с переходом рынка от отдельных программ к комплексным решениям. Вместо инструмента, рассчитанного только на кражу информации, покупатели все чаще выбирают единый продукт с функциями удаленного доступа, скрытого управления, сбора данных и загрузки дополнительных компонентов.
Основой многофункциональных вредоносных программ становится связка из RAT, HVNC и стилера. Часть киберпреступников перенимает модель легальных разработчиков программного обеспечения: продавцы создают линейки собственных продуктов, объединяют продажи на одной площадке и предлагают разработку вредоносного ПО на заказ. В июле 2026 года группировка Wrecking Hyena анонсировала запуск единой теневой площадки с программами-вымогателями, стилерами, эксплоитами и услугами по созданию вредоносного ПО под заказ.
ⓘ Что такое HVNC
HVNC (Hidden Virtual Network Computing) — это модуль, который позволяет злоумышленникам удаленно управлять зараженным устройством, оставаясь незамеченными. Он имитирует поведение легитимного пользователя, затрудняя обнаружение.
Источники: SecurityLab · SecPost
@cbunit
На теневом рынке вредоносного ПО меняется ассортимент: узкоспециализированные инструменты уступают место комплексным продуктам. Один набор позволяет преступникам управлять зараженным устройством, похищать информацию и устанавливать дополнительные модули.
Продажа вредоносного ПО остается крупнейшей категорией объявлений на теневых ресурсах, однако за год ее доля сократилась с 46% до 38%, сообщили в BI.ZONE. Аналитики связывают перемены с переходом рынка от отдельных программ к комплексным решениям. Вместо инструмента, рассчитанного только на кражу информации, покупатели все чаще выбирают единый продукт с функциями удаленного доступа, скрытого управления, сбора данных и загрузки дополнительных компонентов.
Основой многофункциональных вредоносных программ становится связка из RAT, HVNC и стилера. Часть киберпреступников перенимает модель легальных разработчиков программного обеспечения: продавцы создают линейки собственных продуктов, объединяют продажи на одной площадке и предлагают разработку вредоносного ПО на заказ. В июле 2026 года группировка Wrecking Hyena анонсировала запуск единой теневой площадки с программами-вымогателями, стилерами, эксплоитами и услугами по созданию вредоносного ПО под заказ.
ⓘ Что такое HVNC
HVNC (Hidden Virtual Network Computing) — это модуль, который позволяет злоумышленникам удаленно управлять зараженным устройством, оставаясь незамеченными. Он имитирует поведение легитимного пользователя, затрудняя обнаружение.
Источники: SecurityLab · SecPost
@cbunit
APT-группа HoneyMyte добавила руткит уровня ядра в бэкдор CoolClient
APT-группа HoneyMyte обновила бэкдор CoolClient, добавив в него руткит уровня ядра Windows. Новая версия способна устанавливать подписанный драйвер режима ядра как службу Windows, что делает зловред менее заметным для обнаружения. Драйвер скрывает процесс CoolClient, защищает связанные с ним файлы и записи реестра, а также препятствует их анализу и изменению.
Обновленный CoolClient был обнаружен в ходе атак на страны Азии, включая Пакистан, Монголию и Мьянму. В ходе атак на Мьянму группа HoneyMyte использовала PlugX для развертывания компонентов CoolClient. Злоумышленники добавляли исключения в Защитник Windows и использовали поддельный исполняемый файл для техники DLL sideloading.
ⓘ Что такое CoolClient
CoolClient — семейство бэкдоров, связываемое с APT-группой HoneyMyte. Эти бэкдоры применялись в кампаниях кибершпионажа за организациями в России и странах Азии. Они поддерживают функции кейлоггинга, перехвата данных из буфера обмена, извлечения учетных данных, управления файлами и сбора информации о системе.
Источники: Securelist · SecPost
@cbunit
APT-группа HoneyMyte обновила бэкдор CoolClient, добавив в него руткит уровня ядра Windows. Новая версия способна устанавливать подписанный драйвер режима ядра как службу Windows, что делает зловред менее заметным для обнаружения. Драйвер скрывает процесс CoolClient, защищает связанные с ним файлы и записи реестра, а также препятствует их анализу и изменению.
Обновленный CoolClient был обнаружен в ходе атак на страны Азии, включая Пакистан, Монголию и Мьянму. В ходе атак на Мьянму группа HoneyMyte использовала PlugX для развертывания компонентов CoolClient. Злоумышленники добавляли исключения в Защитник Windows и использовали поддельный исполняемый файл для техники DLL sideloading.
ⓘ Что такое CoolClient
CoolClient — семейство бэкдоров, связываемое с APT-группой HoneyMyte. Эти бэкдоры применялись в кампаниях кибершпионажа за организациями в России и странах Азии. Они поддерживают функции кейлоггинга, перехвата данных из буфера обмена, извлечения учетных данных, управления файлами и сбора информации о системе.
Источники: Securelist · SecPost
@cbunit
CBUnit – главное в кибербезопасности
APT-группа HoneyMyte добавила руткит уровня ядра в бэкдор CoolClient APT-группа HoneyMyte обновила бэкдор CoolClient, добавив в него руткит уровня ядра Windows. Новая версия способна устанавливать подписанный драйвер режима ядра как службу Windows, что делает…
Иллюстрации из материала Securelist
ShipMonk допустил утечку данных 14 000 клиентов Trezor
Злоумышленники получили доступ к данным клиентов Trezor, включая имена, адреса, адреса электронной почты и номера телефонов.
Утечка произошла у логистического партнёра ShipMonk, который занимается доставкой устройств Trezor. Информация о точных версиях ПО или конфигурациях, затронутых инцидентом, не приводится. Наличие патча или даты его выпуска также не указано.
ⓘ Что такое ShipMonk
ShipMonk — это логистический оператор, который обрабатывает заказы и доставку для компаний, включая производителей аппаратных кошельков Trezor. Компания хранит информацию о клиентах, необходимую для отправки товаров.
Источники: SecurityWeek · «Хакер»
@cbunit
Злоумышленники получили доступ к данным клиентов Trezor, включая имена, адреса, адреса электронной почты и номера телефонов.
Утечка произошла у логистического партнёра ShipMonk, который занимается доставкой устройств Trezor. Информация о точных версиях ПО или конфигурациях, затронутых инцидентом, не приводится. Наличие патча или даты его выпуска также не указано.
ⓘ Что такое ShipMonk
ShipMonk — это логистический оператор, который обрабатывает заказы и доставку для компаний, включая производителей аппаратных кошельков Trezor. Компания хранит информацию о клиентах, необходимую для отправки товаров.
Источники: SecurityWeek · «Хакер»
@cbunit
Metasploit 6.5: 13 новых эксплойтов и поддержка Windows на ARM
Metasploit Framework обновился до версии 6.5, добавив 13 новых модулей.
Среди них — эксплойты для WordPress, Joomla, SonicWall SMA1000 и Linux-ядра Fragnesia.
Обновление также включает новые HTTP-профили для Malleable C2 и поддержку Windows на ARM.
Источник: Rapid7
@cbunit
Metasploit Framework обновился до версии 6.5, добавив 13 новых модулей.
Среди них — эксплойты для WordPress, Joomla, SonicWall SMA1000 и Linux-ядра Fragnesia.
Обновление также включает новые HTTP-профили для Malleable C2 и поддержку Windows на ARM.
Источник: Rapid7
@cbunit
Данные россиян в даркнете подорожали на 13% за год
Стоимость актуальных логов стилеров с данными российских пользователей за год выросла почти на 13%. В общем объёме сведений, выставленных в даркнете, на Россию приходится от 14% до 18%. Совокупная доля США, Великобритании и стран Евросоюза достигает 40-45%.
ⓘ Что такое стилер
Стилер — это вредоносное ПО, которое собирает и крадёт конфиденциальную информацию с компьютера пользователя. К такой информации относятся учётные данные, платёжные реквизиты, история браузера и другие персональные данные.
Источники: Anti-Malware · CNews
@cbunit
Стоимость актуальных логов стилеров с данными российских пользователей за год выросла почти на 13%. В общем объёме сведений, выставленных в даркнете, на Россию приходится от 14% до 18%. Совокупная доля США, Великобритании и стран Евросоюза достигает 40-45%.
ⓘ Что такое стилер
Стилер — это вредоносное ПО, которое собирает и крадёт конфиденциальную информацию с компьютера пользователя. К такой информации относятся учётные данные, платёжные реквизиты, история браузера и другие персональные данные.
Источники: Anti-Malware · CNews
@cbunit