Теневой рынок предлагает «продуктовые линейки» вредоносов вместо отдельных инструментов
На теневом рынке вредоносного ПО меняется ассортимент: узкоспециализированные инструменты уступают место комплексным продуктам. Один набор позволяет преступникам управлять зараженным устройством, похищать информацию и устанавливать дополнительные модули.
Продажа вредоносного ПО остается крупнейшей категорией объявлений на теневых ресурсах, однако за год ее доля сократилась с 46% до 38%, сообщили в BI.ZONE. Аналитики связывают перемены с переходом рынка от отдельных программ к комплексным решениям. Вместо инструмента, рассчитанного только на кражу информации, покупатели все чаще выбирают единый продукт с функциями удаленного доступа, скрытого управления, сбора данных и загрузки дополнительных компонентов.
Основой многофункциональных вредоносных программ становится связка из RAT, HVNC и стилера. Часть киберпреступников перенимает модель легальных разработчиков программного обеспечения: продавцы создают линейки собственных продуктов, объединяют продажи на одной площадке и предлагают разработку вредоносного ПО на заказ. В июле 2026 года группировка Wrecking Hyena анонсировала запуск единой теневой площадки с программами-вымогателями, стилерами, эксплоитами и услугами по созданию вредоносного ПО под заказ.
ⓘ Что такое HVNC
HVNC (Hidden Virtual Network Computing) — это модуль, который позволяет злоумышленникам удаленно управлять зараженным устройством, оставаясь незамеченными. Он имитирует поведение легитимного пользователя, затрудняя обнаружение.
Источники: SecurityLab · SecPost
@cbunit
На теневом рынке вредоносного ПО меняется ассортимент: узкоспециализированные инструменты уступают место комплексным продуктам. Один набор позволяет преступникам управлять зараженным устройством, похищать информацию и устанавливать дополнительные модули.
Продажа вредоносного ПО остается крупнейшей категорией объявлений на теневых ресурсах, однако за год ее доля сократилась с 46% до 38%, сообщили в BI.ZONE. Аналитики связывают перемены с переходом рынка от отдельных программ к комплексным решениям. Вместо инструмента, рассчитанного только на кражу информации, покупатели все чаще выбирают единый продукт с функциями удаленного доступа, скрытого управления, сбора данных и загрузки дополнительных компонентов.
Основой многофункциональных вредоносных программ становится связка из RAT, HVNC и стилера. Часть киберпреступников перенимает модель легальных разработчиков программного обеспечения: продавцы создают линейки собственных продуктов, объединяют продажи на одной площадке и предлагают разработку вредоносного ПО на заказ. В июле 2026 года группировка Wrecking Hyena анонсировала запуск единой теневой площадки с программами-вымогателями, стилерами, эксплоитами и услугами по созданию вредоносного ПО под заказ.
ⓘ Что такое HVNC
HVNC (Hidden Virtual Network Computing) — это модуль, который позволяет злоумышленникам удаленно управлять зараженным устройством, оставаясь незамеченными. Он имитирует поведение легитимного пользователя, затрудняя обнаружение.
Источники: SecurityLab · SecPost
@cbunit
APT-группа HoneyMyte добавила руткит уровня ядра в бэкдор CoolClient
APT-группа HoneyMyte обновила бэкдор CoolClient, добавив в него руткит уровня ядра Windows. Новая версия способна устанавливать подписанный драйвер режима ядра как службу Windows, что делает зловред менее заметным для обнаружения. Драйвер скрывает процесс CoolClient, защищает связанные с ним файлы и записи реестра, а также препятствует их анализу и изменению.
Обновленный CoolClient был обнаружен в ходе атак на страны Азии, включая Пакистан, Монголию и Мьянму. В ходе атак на Мьянму группа HoneyMyte использовала PlugX для развертывания компонентов CoolClient. Злоумышленники добавляли исключения в Защитник Windows и использовали поддельный исполняемый файл для техники DLL sideloading.
ⓘ Что такое CoolClient
CoolClient — семейство бэкдоров, связываемое с APT-группой HoneyMyte. Эти бэкдоры применялись в кампаниях кибершпионажа за организациями в России и странах Азии. Они поддерживают функции кейлоггинга, перехвата данных из буфера обмена, извлечения учетных данных, управления файлами и сбора информации о системе.
Источники: Securelist · SecPost
@cbunit
APT-группа HoneyMyte обновила бэкдор CoolClient, добавив в него руткит уровня ядра Windows. Новая версия способна устанавливать подписанный драйвер режима ядра как службу Windows, что делает зловред менее заметным для обнаружения. Драйвер скрывает процесс CoolClient, защищает связанные с ним файлы и записи реестра, а также препятствует их анализу и изменению.
Обновленный CoolClient был обнаружен в ходе атак на страны Азии, включая Пакистан, Монголию и Мьянму. В ходе атак на Мьянму группа HoneyMyte использовала PlugX для развертывания компонентов CoolClient. Злоумышленники добавляли исключения в Защитник Windows и использовали поддельный исполняемый файл для техники DLL sideloading.
ⓘ Что такое CoolClient
CoolClient — семейство бэкдоров, связываемое с APT-группой HoneyMyte. Эти бэкдоры применялись в кампаниях кибершпионажа за организациями в России и странах Азии. Они поддерживают функции кейлоггинга, перехвата данных из буфера обмена, извлечения учетных данных, управления файлами и сбора информации о системе.
Источники: Securelist · SecPost
@cbunit
CBUnit – главное в кибербезопасности
APT-группа HoneyMyte добавила руткит уровня ядра в бэкдор CoolClient APT-группа HoneyMyte обновила бэкдор CoolClient, добавив в него руткит уровня ядра Windows. Новая версия способна устанавливать подписанный драйвер режима ядра как службу Windows, что делает…
Иллюстрации из материала Securelist
ShipMonk допустил утечку данных 14 000 клиентов Trezor
Злоумышленники получили доступ к данным клиентов Trezor, включая имена, адреса, адреса электронной почты и номера телефонов.
Утечка произошла у логистического партнёра ShipMonk, который занимается доставкой устройств Trezor. Информация о точных версиях ПО или конфигурациях, затронутых инцидентом, не приводится. Наличие патча или даты его выпуска также не указано.
ⓘ Что такое ShipMonk
ShipMonk — это логистический оператор, который обрабатывает заказы и доставку для компаний, включая производителей аппаратных кошельков Trezor. Компания хранит информацию о клиентах, необходимую для отправки товаров.
Источники: SecurityWeek · «Хакер»
@cbunit
Злоумышленники получили доступ к данным клиентов Trezor, включая имена, адреса, адреса электронной почты и номера телефонов.
Утечка произошла у логистического партнёра ShipMonk, который занимается доставкой устройств Trezor. Информация о точных версиях ПО или конфигурациях, затронутых инцидентом, не приводится. Наличие патча или даты его выпуска также не указано.
ⓘ Что такое ShipMonk
ShipMonk — это логистический оператор, который обрабатывает заказы и доставку для компаний, включая производителей аппаратных кошельков Trezor. Компания хранит информацию о клиентах, необходимую для отправки товаров.
Источники: SecurityWeek · «Хакер»
@cbunit
Metasploit 6.5: 13 новых эксплойтов и поддержка Windows на ARM
Metasploit Framework обновился до версии 6.5, добавив 13 новых модулей.
Среди них — эксплойты для WordPress, Joomla, SonicWall SMA1000 и Linux-ядра Fragnesia.
Обновление также включает новые HTTP-профили для Malleable C2 и поддержку Windows на ARM.
Источник: Rapid7
@cbunit
Metasploit Framework обновился до версии 6.5, добавив 13 новых модулей.
Среди них — эксплойты для WordPress, Joomla, SonicWall SMA1000 и Linux-ядра Fragnesia.
Обновление также включает новые HTTP-профили для Malleable C2 и поддержку Windows на ARM.
Источник: Rapid7
@cbunit
Данные россиян в даркнете подорожали на 13% за год
Стоимость актуальных логов стилеров с данными российских пользователей за год выросла почти на 13%. В общем объёме сведений, выставленных в даркнете, на Россию приходится от 14% до 18%. Совокупная доля США, Великобритании и стран Евросоюза достигает 40-45%.
ⓘ Что такое стилер
Стилер — это вредоносное ПО, которое собирает и крадёт конфиденциальную информацию с компьютера пользователя. К такой информации относятся учётные данные, платёжные реквизиты, история браузера и другие персональные данные.
Источники: Anti-Malware · CNews
@cbunit
Стоимость актуальных логов стилеров с данными российских пользователей за год выросла почти на 13%. В общем объёме сведений, выставленных в даркнете, на Россию приходится от 14% до 18%. Совокупная доля США, Великобритании и стран Евросоюза достигает 40-45%.
ⓘ Что такое стилер
Стилер — это вредоносное ПО, которое собирает и крадёт конфиденциальную информацию с компьютера пользователя. К такой информации относятся учётные данные, платёжные реквизиты, история браузера и другие персональные данные.
Источники: Anti-Malware · CNews
@cbunit
Apple предупреждает об атаках шпионского ПО, WhatsApp тестирует защиту от мошенников
▤ Сводка Malwarebytes Labs: несколько независимых сюжетов — каждый абзац читается отдельно.
▍ На прошлой неделе Apple начала предупреждать пользователей iPhone об атаках шпионского ПО.
▍ WhatsApp тестирует новые уведомления для сообщений от мошенников.
▍ Новое вредоносное ПО для Android позволяет злоумышленникам использовать банковские карты пользователей в реальном времени.
▍ В США родители подали 3000 исков против Meta, TikTok, Google и Snap, обвиняя платформы в небезопасности для молодежи.
▍ Обнаружены уязвимости в Zoom, позволяющие одному участнику атаковать другого.
▍ Microsoft выпустила патчи для устранения 421 уязвимости, включая три 0-day.
▍ Поддельная версия CCleaner устанавливает шпионское ПО GhostDesk для Chrome.
▍ Valve предупреждает покупателей Steam о мошеннических схемах доставки.
▍ Платформы социальных сетей борются с попытками вербовки в игровые фабрики дронов.
▍ ФБР предупреждает о сексуальных хищниках, нацеленных на онлайн-аккаунты для получения интимных изображений.
▍ Молодые люди испытывают смешанные чувства к ИИ: они любят его, но он подрывает их доверие.
▍ Мошенники создают поддельные магазины в TikTok для кражи денег.
▍ Поддельные популярные сайты предлагают бесплатные приложения, но вместо этого захватывают ПК пользователей.
▍ Новый набор инструментов упрощает создание мошеннических схем.
▍ Браузер Edge прекращает поддержку старых расширений, что затрагивает популярные инструменты конфиденциальности.
Источник: Malwarebytes Labs
@cbunit
▤ Сводка Malwarebytes Labs: несколько независимых сюжетов — каждый абзац читается отдельно.
▍ На прошлой неделе Apple начала предупреждать пользователей iPhone об атаках шпионского ПО.
▍ WhatsApp тестирует новые уведомления для сообщений от мошенников.
▍ Новое вредоносное ПО для Android позволяет злоумышленникам использовать банковские карты пользователей в реальном времени.
▍ В США родители подали 3000 исков против Meta, TikTok, Google и Snap, обвиняя платформы в небезопасности для молодежи.
▍ Обнаружены уязвимости в Zoom, позволяющие одному участнику атаковать другого.
▍ Microsoft выпустила патчи для устранения 421 уязвимости, включая три 0-day.
▍ Поддельная версия CCleaner устанавливает шпионское ПО GhostDesk для Chrome.
▍ Valve предупреждает покупателей Steam о мошеннических схемах доставки.
▍ Платформы социальных сетей борются с попытками вербовки в игровые фабрики дронов.
▍ ФБР предупреждает о сексуальных хищниках, нацеленных на онлайн-аккаунты для получения интимных изображений.
▍ Молодые люди испытывают смешанные чувства к ИИ: они любят его, но он подрывает их доверие.
▍ Мошенники создают поддельные магазины в TikTok для кражи денег.
▍ Поддельные популярные сайты предлагают бесплатные приложения, но вместо этого захватывают ПК пользователей.
▍ Новый набор инструментов упрощает создание мошеннических схем.
▍ Браузер Edge прекращает поддержку старых расширений, что затрагивает популярные инструменты конфиденциальности.
Источник: Malwarebytes Labs
@cbunit
Уязвимость Screen Sharing на Mac эксплуатируется для установки майнеров Monero
В уязвимости CVE-2026-65400 в службе Screen Sharing для macOS нашли применение для установки майнеров криптовалюты Monero. Уязвимость позволяет злоумышленнику в сети подключиться к системе без аутентификации.
Эксплуатация уязвимости требует, чтобы служба Screen Sharing была включена. Наибольшему риску подвергаются системы с открытым портом 5900, доступным из интернета. Атакующие получают root-доступ и устанавливают ПО для майнинга Monero.
ⓘ Уязвимость CVE-2026-65400
CVE-2026-65400 — это уязвимость обхода аутентификации в службе Screen Sharing операционной системы macOS. Она позволяет удалённому атакующему в сети подключиться к системе без действительных учётных данных. Apple исправила ошибку в обновлениях для macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9.
Источник: Malwarebytes Labs
@cbunit
В уязвимости CVE-2026-65400 в службе Screen Sharing для macOS нашли применение для установки майнеров криптовалюты Monero. Уязвимость позволяет злоумышленнику в сети подключиться к системе без аутентификации.
Эксплуатация уязвимости требует, чтобы служба Screen Sharing была включена. Наибольшему риску подвергаются системы с открытым портом 5900, доступным из интернета. Атакующие получают root-доступ и устанавливают ПО для майнинга Monero.
ⓘ Уязвимость CVE-2026-65400
CVE-2026-65400 — это уязвимость обхода аутентификации в службе Screen Sharing операционной системы macOS. Она позволяет удалённому атакующему в сети подключиться к системе без действительных учётных данных. Apple исправила ошибку в обновлениях для macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9.
Источник: Malwarebytes Labs
@cbunit
Microsoft устранит уязвимость нулевого дня ShieldBreak в Defender
Microsoft работает над исправлением уязвимости нулевого дня в Defender, получившей название ShieldBreak.
Исследователь под псевдонимом Nightmare Eclipse обнаружил уязвимость повышения привилегий. Эксплойт ShieldBreak позволяет локальным злоумышленникам с ограниченными правами получить системные привилегии на полностью обновлённых системах Windows 10, Windows 11 и Windows Server.
Уязвимость отслеживается как CVE-2026-69414. Microsoft подтвердила, что работает над исправлением, но ещё не признала факт обнаружения уязвимости исследователем Nightmare Eclipse. Уязвимость была раскрыта без предварительного уведомления Microsoft из-за спора с компанией по поводу практики раскрытия уязвимостей и программ вознаграждений.
ⓘ Что такое ShieldBreak
ShieldBreak — это уязвимость нулевого дня в Microsoft Defender, позволяющая локальным злоумышленникам с ограниченными правами повысить свои привилегии до уровня SYSTEM. Уязвимость является обходом ранее обнаруженной проблемы RoguePlanet (CVE-2026-50656). Для эксплуатации требуется, чтобы Microsoft Defender был включён.
Источники: BleepingComputer · Malwarebytes Labs
@cbunit
Microsoft работает над исправлением уязвимости нулевого дня в Defender, получившей название ShieldBreak.
Исследователь под псевдонимом Nightmare Eclipse обнаружил уязвимость повышения привилегий. Эксплойт ShieldBreak позволяет локальным злоумышленникам с ограниченными правами получить системные привилегии на полностью обновлённых системах Windows 10, Windows 11 и Windows Server.
Уязвимость отслеживается как CVE-2026-69414. Microsoft подтвердила, что работает над исправлением, но ещё не признала факт обнаружения уязвимости исследователем Nightmare Eclipse. Уязвимость была раскрыта без предварительного уведомления Microsoft из-за спора с компанией по поводу практики раскрытия уязвимостей и программ вознаграждений.
ⓘ Что такое ShieldBreak
ShieldBreak — это уязвимость нулевого дня в Microsoft Defender, позволяющая локальным злоумышленникам с ограниченными правами повысить свои привилегии до уровня SYSTEM. Уязвимость является обходом ранее обнаруженной проблемы RoguePlanet (CVE-2026-50656). Для эксплуатации требуется, чтобы Microsoft Defender был включён.
Источники: BleepingComputer · Malwarebytes Labs
@cbunit