CBUnit – главное в кибербезопасности
APT-группа HoneyMyte добавила руткит уровня ядра в бэкдор CoolClient APT-группа HoneyMyte обновила бэкдор CoolClient, добавив в него руткит уровня ядра Windows. Новая версия способна устанавливать подписанный драйвер режима ядра как службу Windows, что делает…
Иллюстрации из материала Securelist
ShipMonk допустил утечку данных 14 000 клиентов Trezor
Злоумышленники получили доступ к данным клиентов Trezor, включая имена, адреса, адреса электронной почты и номера телефонов.
Утечка произошла у логистического партнёра ShipMonk, который занимается доставкой устройств Trezor. Информация о точных версиях ПО или конфигурациях, затронутых инцидентом, не приводится. Наличие патча или даты его выпуска также не указано.
ⓘ Что такое ShipMonk
ShipMonk — это логистический оператор, который обрабатывает заказы и доставку для компаний, включая производителей аппаратных кошельков Trezor. Компания хранит информацию о клиентах, необходимую для отправки товаров.
Источники: SecurityWeek · «Хакер»
@cbunit
Злоумышленники получили доступ к данным клиентов Trezor, включая имена, адреса, адреса электронной почты и номера телефонов.
Утечка произошла у логистического партнёра ShipMonk, который занимается доставкой устройств Trezor. Информация о точных версиях ПО или конфигурациях, затронутых инцидентом, не приводится. Наличие патча или даты его выпуска также не указано.
ⓘ Что такое ShipMonk
ShipMonk — это логистический оператор, который обрабатывает заказы и доставку для компаний, включая производителей аппаратных кошельков Trezor. Компания хранит информацию о клиентах, необходимую для отправки товаров.
Источники: SecurityWeek · «Хакер»
@cbunit
Metasploit 6.5: 13 новых эксплойтов и поддержка Windows на ARM
Metasploit Framework обновился до версии 6.5, добавив 13 новых модулей.
Среди них — эксплойты для WordPress, Joomla, SonicWall SMA1000 и Linux-ядра Fragnesia.
Обновление также включает новые HTTP-профили для Malleable C2 и поддержку Windows на ARM.
Источник: Rapid7
@cbunit
Metasploit Framework обновился до версии 6.5, добавив 13 новых модулей.
Среди них — эксплойты для WordPress, Joomla, SonicWall SMA1000 и Linux-ядра Fragnesia.
Обновление также включает новые HTTP-профили для Malleable C2 и поддержку Windows на ARM.
Источник: Rapid7
@cbunit
Данные россиян в даркнете подорожали на 13% за год
Стоимость актуальных логов стилеров с данными российских пользователей за год выросла почти на 13%. В общем объёме сведений, выставленных в даркнете, на Россию приходится от 14% до 18%. Совокупная доля США, Великобритании и стран Евросоюза достигает 40-45%.
ⓘ Что такое стилер
Стилер — это вредоносное ПО, которое собирает и крадёт конфиденциальную информацию с компьютера пользователя. К такой информации относятся учётные данные, платёжные реквизиты, история браузера и другие персональные данные.
Источники: Anti-Malware · CNews
@cbunit
Стоимость актуальных логов стилеров с данными российских пользователей за год выросла почти на 13%. В общем объёме сведений, выставленных в даркнете, на Россию приходится от 14% до 18%. Совокупная доля США, Великобритании и стран Евросоюза достигает 40-45%.
ⓘ Что такое стилер
Стилер — это вредоносное ПО, которое собирает и крадёт конфиденциальную информацию с компьютера пользователя. К такой информации относятся учётные данные, платёжные реквизиты, история браузера и другие персональные данные.
Источники: Anti-Malware · CNews
@cbunit
Apple предупреждает об атаках шпионского ПО, WhatsApp тестирует защиту от мошенников
▤ Сводка Malwarebytes Labs: несколько независимых сюжетов — каждый абзац читается отдельно.
▍ На прошлой неделе Apple начала предупреждать пользователей iPhone об атаках шпионского ПО.
▍ WhatsApp тестирует новые уведомления для сообщений от мошенников.
▍ Новое вредоносное ПО для Android позволяет злоумышленникам использовать банковские карты пользователей в реальном времени.
▍ В США родители подали 3000 исков против Meta, TikTok, Google и Snap, обвиняя платформы в небезопасности для молодежи.
▍ Обнаружены уязвимости в Zoom, позволяющие одному участнику атаковать другого.
▍ Microsoft выпустила патчи для устранения 421 уязвимости, включая три 0-day.
▍ Поддельная версия CCleaner устанавливает шпионское ПО GhostDesk для Chrome.
▍ Valve предупреждает покупателей Steam о мошеннических схемах доставки.
▍ Платформы социальных сетей борются с попытками вербовки в игровые фабрики дронов.
▍ ФБР предупреждает о сексуальных хищниках, нацеленных на онлайн-аккаунты для получения интимных изображений.
▍ Молодые люди испытывают смешанные чувства к ИИ: они любят его, но он подрывает их доверие.
▍ Мошенники создают поддельные магазины в TikTok для кражи денег.
▍ Поддельные популярные сайты предлагают бесплатные приложения, но вместо этого захватывают ПК пользователей.
▍ Новый набор инструментов упрощает создание мошеннических схем.
▍ Браузер Edge прекращает поддержку старых расширений, что затрагивает популярные инструменты конфиденциальности.
Источник: Malwarebytes Labs
@cbunit
▤ Сводка Malwarebytes Labs: несколько независимых сюжетов — каждый абзац читается отдельно.
▍ На прошлой неделе Apple начала предупреждать пользователей iPhone об атаках шпионского ПО.
▍ WhatsApp тестирует новые уведомления для сообщений от мошенников.
▍ Новое вредоносное ПО для Android позволяет злоумышленникам использовать банковские карты пользователей в реальном времени.
▍ В США родители подали 3000 исков против Meta, TikTok, Google и Snap, обвиняя платформы в небезопасности для молодежи.
▍ Обнаружены уязвимости в Zoom, позволяющие одному участнику атаковать другого.
▍ Microsoft выпустила патчи для устранения 421 уязвимости, включая три 0-day.
▍ Поддельная версия CCleaner устанавливает шпионское ПО GhostDesk для Chrome.
▍ Valve предупреждает покупателей Steam о мошеннических схемах доставки.
▍ Платформы социальных сетей борются с попытками вербовки в игровые фабрики дронов.
▍ ФБР предупреждает о сексуальных хищниках, нацеленных на онлайн-аккаунты для получения интимных изображений.
▍ Молодые люди испытывают смешанные чувства к ИИ: они любят его, но он подрывает их доверие.
▍ Мошенники создают поддельные магазины в TikTok для кражи денег.
▍ Поддельные популярные сайты предлагают бесплатные приложения, но вместо этого захватывают ПК пользователей.
▍ Новый набор инструментов упрощает создание мошеннических схем.
▍ Браузер Edge прекращает поддержку старых расширений, что затрагивает популярные инструменты конфиденциальности.
Источник: Malwarebytes Labs
@cbunit
Уязвимость Screen Sharing на Mac эксплуатируется для установки майнеров Monero
В уязвимости CVE-2026-65400 в службе Screen Sharing для macOS нашли применение для установки майнеров криптовалюты Monero. Уязвимость позволяет злоумышленнику в сети подключиться к системе без аутентификации.
Эксплуатация уязвимости требует, чтобы служба Screen Sharing была включена. Наибольшему риску подвергаются системы с открытым портом 5900, доступным из интернета. Атакующие получают root-доступ и устанавливают ПО для майнинга Monero.
ⓘ Уязвимость CVE-2026-65400
CVE-2026-65400 — это уязвимость обхода аутентификации в службе Screen Sharing операционной системы macOS. Она позволяет удалённому атакующему в сети подключиться к системе без действительных учётных данных. Apple исправила ошибку в обновлениях для macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9.
Источник: Malwarebytes Labs
@cbunit
В уязвимости CVE-2026-65400 в службе Screen Sharing для macOS нашли применение для установки майнеров криптовалюты Monero. Уязвимость позволяет злоумышленнику в сети подключиться к системе без аутентификации.
Эксплуатация уязвимости требует, чтобы служба Screen Sharing была включена. Наибольшему риску подвергаются системы с открытым портом 5900, доступным из интернета. Атакующие получают root-доступ и устанавливают ПО для майнинга Monero.
ⓘ Уязвимость CVE-2026-65400
CVE-2026-65400 — это уязвимость обхода аутентификации в службе Screen Sharing операционной системы macOS. Она позволяет удалённому атакующему в сети подключиться к системе без действительных учётных данных. Apple исправила ошибку в обновлениях для macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9.
Источник: Malwarebytes Labs
@cbunit
Microsoft устранит уязвимость нулевого дня ShieldBreak в Defender
Microsoft работает над исправлением уязвимости нулевого дня в Defender, получившей название ShieldBreak.
Исследователь под псевдонимом Nightmare Eclipse обнаружил уязвимость повышения привилегий. Эксплойт ShieldBreak позволяет локальным злоумышленникам с ограниченными правами получить системные привилегии на полностью обновлённых системах Windows 10, Windows 11 и Windows Server.
Уязвимость отслеживается как CVE-2026-69414. Microsoft подтвердила, что работает над исправлением, но ещё не признала факт обнаружения уязвимости исследователем Nightmare Eclipse. Уязвимость была раскрыта без предварительного уведомления Microsoft из-за спора с компанией по поводу практики раскрытия уязвимостей и программ вознаграждений.
ⓘ Что такое ShieldBreak
ShieldBreak — это уязвимость нулевого дня в Microsoft Defender, позволяющая локальным злоумышленникам с ограниченными правами повысить свои привилегии до уровня SYSTEM. Уязвимость является обходом ранее обнаруженной проблемы RoguePlanet (CVE-2026-50656). Для эксплуатации требуется, чтобы Microsoft Defender был включён.
Источники: BleepingComputer · Malwarebytes Labs
@cbunit
Microsoft работает над исправлением уязвимости нулевого дня в Defender, получившей название ShieldBreak.
Исследователь под псевдонимом Nightmare Eclipse обнаружил уязвимость повышения привилегий. Эксплойт ShieldBreak позволяет локальным злоумышленникам с ограниченными правами получить системные привилегии на полностью обновлённых системах Windows 10, Windows 11 и Windows Server.
Уязвимость отслеживается как CVE-2026-69414. Microsoft подтвердила, что работает над исправлением, но ещё не признала факт обнаружения уязвимости исследователем Nightmare Eclipse. Уязвимость была раскрыта без предварительного уведомления Microsoft из-за спора с компанией по поводу практики раскрытия уязвимостей и программ вознаграждений.
ⓘ Что такое ShieldBreak
ShieldBreak — это уязвимость нулевого дня в Microsoft Defender, позволяющая локальным злоумышленникам с ограниченными правами повысить свои привилегии до уровня SYSTEM. Уязвимость является обходом ранее обнаруженной проблемы RoguePlanet (CVE-2026-50656). Для эксплуатации требуется, чтобы Microsoft Defender был включён.
Источники: BleepingComputer · Malwarebytes Labs
@cbunit
Шпион DragonDoll крадёт данные через поддельное обновление Chrome для Android
Шпионское ПО DragonDoll заразило Android-смартфоны в 26 странах, включая Россию, через поддельное обновление Google Chrome.
Вредонос получал полный контроль над устройством, включая чтение переписок, перехват паролей и совершение звонков. Кампания затронула пользователей более чем из 26 стран. Специалисты Positive Technologies обнаружили около 150 образцов вредоносного ПО за два месяца.
Заражение начиналось с поддельной страницы Chrome, требовавшей установить обновление. После установки DragonDoll запрашивала доступ к специальным возможностям Android, что давало ей широкие системные права. Финальный модуль программы был защищён от анализа.
Операторы могли управлять экраном, фиксировать нажатия, читать и удалять SMS, совершать звонки, стирать историю вызовов, добавлять и удалять контакты, а также делать снимки экрана. Вредонос накладывал поддельные окна поверх настоящих приложений и перехватывал введённые данные. Особое внимание уделялось Telegram, WhatsApp и Signal.
Источники: SecurityLab · Positive Technologies · SecPost
@cbunit
Шпионское ПО DragonDoll заразило Android-смартфоны в 26 странах, включая Россию, через поддельное обновление Google Chrome.
Вредонос получал полный контроль над устройством, включая чтение переписок, перехват паролей и совершение звонков. Кампания затронула пользователей более чем из 26 стран. Специалисты Positive Technologies обнаружили около 150 образцов вредоносного ПО за два месяца.
Заражение начиналось с поддельной страницы Chrome, требовавшей установить обновление. После установки DragonDoll запрашивала доступ к специальным возможностям Android, что давало ей широкие системные права. Финальный модуль программы был защищён от анализа.
Операторы могли управлять экраном, фиксировать нажатия, читать и удалять SMS, совершать звонки, стирать историю вызовов, добавлять и удалять контакты, а также делать снимки экрана. Вредонос накладывал поддельные окна поверх настоящих приложений и перехватывал введённые данные. Особое внимание уделялось Telegram, WhatsApp и Signal.
Источники: SecurityLab · Positive Technologies · SecPost
@cbunit
CISA добавила в каталог KEV уязвимость Ray-Project с возможностью выполнения кода
CISA добавила новую уязвимость CVE-2025-62593 в каталог известных эксплуатируемых уязвимостей (KEV).
Уязвимость касается Ray-Project Ray и позволяет выполнять произвольный код. Агентство призывает федеральные учреждения приоритизировать её устранение в соответствии с директивой BOD 26-04. Всем организациям рекомендуется применять риск-ориентированный подход к управлению уязвимостями и оперативно исправлять критические бреши.
ⓘ CVE-2025-62593 Ray-Project Ray Code Injection Vulnerability
CVE-2025-62593 — это уязвимость внедрения кода в Ray-Project Ray. Её эксплуатация позволяет злоумышленникам выполнять произвольные команды на целевой системе, что представляет значительный риск для безопасности.
Источник: CISA
@cbunit
CISA добавила новую уязвимость CVE-2025-62593 в каталог известных эксплуатируемых уязвимостей (KEV).
Уязвимость касается Ray-Project Ray и позволяет выполнять произвольный код. Агентство призывает федеральные учреждения приоритизировать её устранение в соответствии с директивой BOD 26-04. Всем организациям рекомендуется применять риск-ориентированный подход к управлению уязвимостями и оперативно исправлять критические бреши.
ⓘ CVE-2025-62593 Ray-Project Ray Code Injection Vulnerability
CVE-2025-62593 — это уязвимость внедрения кода в Ray-Project Ray. Её эксплуатация позволяет злоумышленникам выполнять произвольные команды на целевой системе, что представляет значительный риск для безопасности.
Источник: CISA
@cbunit
Эксплойт Unisoc VoLTE даёт полный доступ к ядру Android через видеозвонок
Исследователи SSD Secure Disclosure опубликовали двухэтапную цепочку эксплойтов, которая позволяет получить полный доступ к ядру Android на устройствах с прошивкой модема Unisoc через видеозвонок VoLTE. Атака требует контроля над частной сотовой сетью 4G и ответа жертвы на входящий вызов.
Уязвимость затрагивает прошивку модема как минимум трёх чипсетов Unisoc: T606, T612 и T7250. Исследователи подтвердили её на устройствах Motorola E13 и Xiaomi Redmi A5 с патчами безопасности от февраля и января 2025/2026 годов соответственно. Производитель чипсетов Unisoc не выпустил исправление, и устройствам рекомендуется следить за обновлениями прошивки от производителей телефонов.
ⓘ Что такое Unisoc
Unisoc — китайский производитель чипсетов, ранее известный как Spreadtrum. Компания поставляет компоненты для смартфонов и других устройств брендам, включая Motorola, Realme и Xiaomi. Чипсеты Unisoc используются в бюджетных и среднебюджетных моделях, продаваемых по всему миру.
Источники: The Hacker News · Anti-Malware · Dark Reading
@cbunit
Исследователи SSD Secure Disclosure опубликовали двухэтапную цепочку эксплойтов, которая позволяет получить полный доступ к ядру Android на устройствах с прошивкой модема Unisoc через видеозвонок VoLTE. Атака требует контроля над частной сотовой сетью 4G и ответа жертвы на входящий вызов.
Уязвимость затрагивает прошивку модема как минимум трёх чипсетов Unisoc: T606, T612 и T7250. Исследователи подтвердили её на устройствах Motorola E13 и Xiaomi Redmi A5 с патчами безопасности от февраля и января 2025/2026 годов соответственно. Производитель чипсетов Unisoc не выпустил исправление, и устройствам рекомендуется следить за обновлениями прошивки от производителей телефонов.
ⓘ Что такое Unisoc
Unisoc — китайский производитель чипсетов, ранее известный как Spreadtrum. Компания поставляет компоненты для смартфонов и других устройств брендам, включая Motorola, Realme и Xiaomi. Чипсеты Unisoc используются в бюджетных и среднебюджетных моделях, продаваемых по всему миру.
Источники: The Hacker News · Anti-Malware · Dark Reading
@cbunit