CBUnit – главное в кибербезопасности
53 subscribers
369 photos
4.43K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
Теневой рынок предлагает «продуктовые линейки» вредоносов вместо отдельных инструментов

На теневом рынке вредоносного ПО меняется ассортимент: узкоспециализированные инструменты уступают место комплексным продуктам. Один набор позволяет преступникам управлять зараженным устройством, похищать информацию и устанавливать дополнительные модули.

Продажа вредоносного ПО остается крупнейшей категорией объявлений на теневых ресурсах, однако за год ее доля сократилась с 46% до 38%, сообщили в BI.ZONE. Аналитики связывают перемены с переходом рынка от отдельных программ к комплексным решениям. Вместо инструмента, рассчитанного только на кражу информации, покупатели все чаще выбирают единый продукт с функциями удаленного доступа, скрытого управления, сбора данных и загрузки дополнительных компонентов.

Основой многофункциональных вредоносных программ становится связка из RAT, HVNC и стилера. Часть киберпреступников перенимает модель легальных разработчиков программного обеспечения: продавцы создают линейки собственных продуктов, объединяют продажи на одной площадке и предлагают разработку вредоносного ПО на заказ. В июле 2026 года группировка Wrecking Hyena анонсировала запуск единой теневой площадки с программами-вымогателями, стилерами, эксплоитами и услугами по созданию вредоносного ПО под заказ.

Что такое HVNC
HVNC (Hidden Virtual Network Computing) — это модуль, который позволяет злоумышленникам удаленно управлять зараженным устройством, оставаясь незамеченными. Он имитирует поведение легитимного пользователя, затрудняя обнаружение.

Источники: SecurityLab · SecPost
@cbunit
APT-группа HoneyMyte добавила руткит уровня ядра в бэкдор CoolClient

APT-группа HoneyMyte обновила бэкдор CoolClient, добавив в него руткит уровня ядра Windows. Новая версия способна устанавливать подписанный драйвер режима ядра как службу Windows, что делает зловред менее заметным для обнаружения. Драйвер скрывает процесс CoolClient, защищает связанные с ним файлы и записи реестра, а также препятствует их анализу и изменению.

Обновленный CoolClient был обнаружен в ходе атак на страны Азии, включая Пакистан, Монголию и Мьянму. В ходе атак на Мьянму группа HoneyMyte использовала PlugX для развертывания компонентов CoolClient. Злоумышленники добавляли исключения в Защитник Windows и использовали поддельный исполняемый файл для техники DLL sideloading.

Что такое CoolClient
CoolClient — семейство бэкдоров, связываемое с APT-группой HoneyMyte. Эти бэкдоры применялись в кампаниях кибершпионажа за организациями в России и странах Азии. Они поддерживают функции кейлоггинга, перехвата данных из буфера обмена, извлечения учетных данных, управления файлами и сбора информации о системе.

Источники: Securelist · SecPost
@cbunit
ShipMonk допустил утечку данных 14 000 клиентов Trezor

Злоумышленники получили доступ к данным клиентов Trezor, включая имена, адреса, адреса электронной почты и номера телефонов.

Утечка произошла у логистического партнёра ShipMonk, который занимается доставкой устройств Trezor. Информация о точных версиях ПО или конфигурациях, затронутых инцидентом, не приводится. Наличие патча или даты его выпуска также не указано.

Что такое ShipMonk
ShipMonk — это логистический оператор, который обрабатывает заказы и доставку для компаний, включая производителей аппаратных кошельков Trezor. Компания хранит информацию о клиентах, необходимую для отправки товаров.

Источники: SecurityWeek · «Хакер»
@cbunit
Metasploit 6.5: 13 новых эксплойтов и поддержка Windows на ARM

Metasploit Framework обновился до версии 6.5, добавив 13 новых модулей.
Среди них — эксплойты для WordPress, Joomla, SonicWall SMA1000 и Linux-ядра Fragnesia.
Обновление также включает новые HTTP-профили для Malleable C2 и поддержку Windows на ARM.

Источник: Rapid7
@cbunit
Данные россиян в даркнете подорожали на 13% за год

Стоимость актуальных логов стилеров с данными российских пользователей за год выросла почти на 13%. В общем объёме сведений, выставленных в даркнете, на Россию приходится от 14% до 18%. Совокупная доля США, Великобритании и стран Евросоюза достигает 40-45%.

Что такое стилер
Стилер — это вредоносное ПО, которое собирает и крадёт конфиденциальную информацию с компьютера пользователя. К такой информации относятся учётные данные, платёжные реквизиты, история браузера и другие персональные данные.

Источники: Anti-Malware · CNews
@cbunit
Apple предупреждает об атаках шпионского ПО, WhatsApp тестирует защиту от мошенников

Сводка Malwarebytes Labs: несколько независимых сюжетов — каждый абзац читается отдельно.

▍ На прошлой неделе Apple начала предупреждать пользователей iPhone об атаках шпионского ПО.

▍ WhatsApp тестирует новые уведомления для сообщений от мошенников.

▍ Новое вредоносное ПО для Android позволяет злоумышленникам использовать банковские карты пользователей в реальном времени.

▍ В США родители подали 3000 исков против Meta, TikTok, Google и Snap, обвиняя платформы в небезопасности для молодежи.

▍ Обнаружены уязвимости в Zoom, позволяющие одному участнику атаковать другого.

▍ Microsoft выпустила патчи для устранения 421 уязвимости, включая три 0-day.

▍ Поддельная версия CCleaner устанавливает шпионское ПО GhostDesk для Chrome.

▍ Valve предупреждает покупателей Steam о мошеннических схемах доставки.

▍ Платформы социальных сетей борются с попытками вербовки в игровые фабрики дронов.

▍ ФБР предупреждает о сексуальных хищниках, нацеленных на онлайн-аккаунты для получения интимных изображений.

▍ Молодые люди испытывают смешанные чувства к ИИ: они любят его, но он подрывает их доверие.

▍ Мошенники создают поддельные магазины в TikTok для кражи денег.

▍ Поддельные популярные сайты предлагают бесплатные приложения, но вместо этого захватывают ПК пользователей.

▍ Новый набор инструментов упрощает создание мошеннических схем.

▍ Браузер Edge прекращает поддержку старых расширений, что затрагивает популярные инструменты конфиденциальности.

Источник: Malwarebytes Labs
@cbunit
Уязвимость Screen Sharing на Mac эксплуатируется для установки майнеров Monero

В уязвимости CVE-2026-65400 в службе Screen Sharing для macOS нашли применение для установки майнеров криптовалюты Monero. Уязвимость позволяет злоумышленнику в сети подключиться к системе без аутентификации.

Эксплуатация уязвимости требует, чтобы служба Screen Sharing была включена. Наибольшему риску подвергаются системы с открытым портом 5900, доступным из интернета. Атакующие получают root-доступ и устанавливают ПО для майнинга Monero.

Уязвимость CVE-2026-65400
CVE-2026-65400 — это уязвимость обхода аутентификации в службе Screen Sharing операционной системы macOS. Она позволяет удалённому атакующему в сети подключиться к системе без действительных учётных данных. Apple исправила ошибку в обновлениях для macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9.

Источник: Malwarebytes Labs
@cbunit
Microsoft устранит уязвимость нулевого дня ShieldBreak в Defender

Microsoft работает над исправлением уязвимости нулевого дня в Defender, получившей название ShieldBreak.

Исследователь под псевдонимом Nightmare Eclipse обнаружил уязвимость повышения привилегий. Эксплойт ShieldBreak позволяет локальным злоумышленникам с ограниченными правами получить системные привилегии на полностью обновлённых системах Windows 10, Windows 11 и Windows Server.

Уязвимость отслеживается как CVE-2026-69414. Microsoft подтвердила, что работает над исправлением, но ещё не признала факт обнаружения уязвимости исследователем Nightmare Eclipse. Уязвимость была раскрыта без предварительного уведомления Microsoft из-за спора с компанией по поводу практики раскрытия уязвимостей и программ вознаграждений.

Что такое ShieldBreak
ShieldBreak — это уязвимость нулевого дня в Microsoft Defender, позволяющая локальным злоумышленникам с ограниченными правами повысить свои привилегии до уровня SYSTEM. Уязвимость является обходом ранее обнаруженной проблемы RoguePlanet (CVE-2026-50656). Для эксплуатации требуется, чтобы Microsoft Defender был включён.

Источники: BleepingComputer · Malwarebytes Labs
@cbunit