CBUnit – главное в кибербезопасности
54 subscribers
369 photos
4.43K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
ShipMonk допустил утечку данных 14 000 клиентов Trezor

Злоумышленники получили доступ к данным клиентов Trezor, включая имена, адреса, адреса электронной почты и номера телефонов.

Утечка произошла у логистического партнёра ShipMonk, который занимается доставкой устройств Trezor. Информация о точных версиях ПО или конфигурациях, затронутых инцидентом, не приводится. Наличие патча или даты его выпуска также не указано.

Что такое ShipMonk
ShipMonk — это логистический оператор, который обрабатывает заказы и доставку для компаний, включая производителей аппаратных кошельков Trezor. Компания хранит информацию о клиентах, необходимую для отправки товаров.

Источники: SecurityWeek · «Хакер»
@cbunit
Metasploit 6.5: 13 новых эксплойтов и поддержка Windows на ARM

Metasploit Framework обновился до версии 6.5, добавив 13 новых модулей.
Среди них — эксплойты для WordPress, Joomla, SonicWall SMA1000 и Linux-ядра Fragnesia.
Обновление также включает новые HTTP-профили для Malleable C2 и поддержку Windows на ARM.

Источник: Rapid7
@cbunit
Данные россиян в даркнете подорожали на 13% за год

Стоимость актуальных логов стилеров с данными российских пользователей за год выросла почти на 13%. В общем объёме сведений, выставленных в даркнете, на Россию приходится от 14% до 18%. Совокупная доля США, Великобритании и стран Евросоюза достигает 40-45%.

Что такое стилер
Стилер — это вредоносное ПО, которое собирает и крадёт конфиденциальную информацию с компьютера пользователя. К такой информации относятся учётные данные, платёжные реквизиты, история браузера и другие персональные данные.

Источники: Anti-Malware · CNews
@cbunit
Apple предупреждает об атаках шпионского ПО, WhatsApp тестирует защиту от мошенников

Сводка Malwarebytes Labs: несколько независимых сюжетов — каждый абзац читается отдельно.

▍ На прошлой неделе Apple начала предупреждать пользователей iPhone об атаках шпионского ПО.

▍ WhatsApp тестирует новые уведомления для сообщений от мошенников.

▍ Новое вредоносное ПО для Android позволяет злоумышленникам использовать банковские карты пользователей в реальном времени.

▍ В США родители подали 3000 исков против Meta, TikTok, Google и Snap, обвиняя платформы в небезопасности для молодежи.

▍ Обнаружены уязвимости в Zoom, позволяющие одному участнику атаковать другого.

▍ Microsoft выпустила патчи для устранения 421 уязвимости, включая три 0-day.

▍ Поддельная версия CCleaner устанавливает шпионское ПО GhostDesk для Chrome.

▍ Valve предупреждает покупателей Steam о мошеннических схемах доставки.

▍ Платформы социальных сетей борются с попытками вербовки в игровые фабрики дронов.

▍ ФБР предупреждает о сексуальных хищниках, нацеленных на онлайн-аккаунты для получения интимных изображений.

▍ Молодые люди испытывают смешанные чувства к ИИ: они любят его, но он подрывает их доверие.

▍ Мошенники создают поддельные магазины в TikTok для кражи денег.

▍ Поддельные популярные сайты предлагают бесплатные приложения, но вместо этого захватывают ПК пользователей.

▍ Новый набор инструментов упрощает создание мошеннических схем.

▍ Браузер Edge прекращает поддержку старых расширений, что затрагивает популярные инструменты конфиденциальности.

Источник: Malwarebytes Labs
@cbunit
Уязвимость Screen Sharing на Mac эксплуатируется для установки майнеров Monero

В уязвимости CVE-2026-65400 в службе Screen Sharing для macOS нашли применение для установки майнеров криптовалюты Monero. Уязвимость позволяет злоумышленнику в сети подключиться к системе без аутентификации.

Эксплуатация уязвимости требует, чтобы служба Screen Sharing была включена. Наибольшему риску подвергаются системы с открытым портом 5900, доступным из интернета. Атакующие получают root-доступ и устанавливают ПО для майнинга Monero.

Уязвимость CVE-2026-65400
CVE-2026-65400 — это уязвимость обхода аутентификации в службе Screen Sharing операционной системы macOS. Она позволяет удалённому атакующему в сети подключиться к системе без действительных учётных данных. Apple исправила ошибку в обновлениях для macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9.

Источник: Malwarebytes Labs
@cbunit
Microsoft устранит уязвимость нулевого дня ShieldBreak в Defender

Microsoft работает над исправлением уязвимости нулевого дня в Defender, получившей название ShieldBreak.

Исследователь под псевдонимом Nightmare Eclipse обнаружил уязвимость повышения привилегий. Эксплойт ShieldBreak позволяет локальным злоумышленникам с ограниченными правами получить системные привилегии на полностью обновлённых системах Windows 10, Windows 11 и Windows Server.

Уязвимость отслеживается как CVE-2026-69414. Microsoft подтвердила, что работает над исправлением, но ещё не признала факт обнаружения уязвимости исследователем Nightmare Eclipse. Уязвимость была раскрыта без предварительного уведомления Microsoft из-за спора с компанией по поводу практики раскрытия уязвимостей и программ вознаграждений.

Что такое ShieldBreak
ShieldBreak — это уязвимость нулевого дня в Microsoft Defender, позволяющая локальным злоумышленникам с ограниченными правами повысить свои привилегии до уровня SYSTEM. Уязвимость является обходом ранее обнаруженной проблемы RoguePlanet (CVE-2026-50656). Для эксплуатации требуется, чтобы Microsoft Defender был включён.

Источники: BleepingComputer · Malwarebytes Labs
@cbunit
Шпион DragonDoll крадёт данные через поддельное обновление Chrome для Android

Шпионское ПО DragonDoll заразило Android-смартфоны в 26 странах, включая Россию, через поддельное обновление Google Chrome.

Вредонос получал полный контроль над устройством, включая чтение переписок, перехват паролей и совершение звонков. Кампания затронула пользователей более чем из 26 стран. Специалисты Positive Technologies обнаружили около 150 образцов вредоносного ПО за два месяца.

Заражение начиналось с поддельной страницы Chrome, требовавшей установить обновление. После установки DragonDoll запрашивала доступ к специальным возможностям Android, что давало ей широкие системные права. Финальный модуль программы был защищён от анализа.

Операторы могли управлять экраном, фиксировать нажатия, читать и удалять SMS, совершать звонки, стирать историю вызовов, добавлять и удалять контакты, а также делать снимки экрана. Вредонос накладывал поддельные окна поверх настоящих приложений и перехватывал введённые данные. Особое внимание уделялось Telegram, WhatsApp и Signal.

Источники: SecurityLab · Positive Technologies · SecPost
@cbunit
CISA добавила в каталог KEV уязвимость Ray-Project с возможностью выполнения кода

CISA добавила новую уязвимость CVE-2025-62593 в каталог известных эксплуатируемых уязвимостей (KEV).

Уязвимость касается Ray-Project Ray и позволяет выполнять произвольный код. Агентство призывает федеральные учреждения приоритизировать её устранение в соответствии с директивой BOD 26-04. Всем организациям рекомендуется применять риск-ориентированный подход к управлению уязвимостями и оперативно исправлять критические бреши.

CVE-2025-62593 Ray-Project Ray Code Injection Vulnerability
CVE-2025-62593 — это уязвимость внедрения кода в Ray-Project Ray. Её эксплуатация позволяет злоумышленникам выполнять произвольные команды на целевой системе, что представляет значительный риск для безопасности.

Источник: CISA
@cbunit
Эксплойт Unisoc VoLTE даёт полный доступ к ядру Android через видеозвонок

Исследователи SSD Secure Disclosure опубликовали двухэтапную цепочку эксплойтов, которая позволяет получить полный доступ к ядру Android на устройствах с прошивкой модема Unisoc через видеозвонок VoLTE. Атака требует контроля над частной сотовой сетью 4G и ответа жертвы на входящий вызов.

Уязвимость затрагивает прошивку модема как минимум трёх чипсетов Unisoc: T606, T612 и T7250. Исследователи подтвердили её на устройствах Motorola E13 и Xiaomi Redmi A5 с патчами безопасности от февраля и января 2025/2026 годов соответственно. Производитель чипсетов Unisoc не выпустил исправление, и устройствам рекомендуется следить за обновлениями прошивки от производителей телефонов.

Что такое Unisoc
Unisoc — китайский производитель чипсетов, ранее известный как Spreadtrum. Компания поставляет компоненты для смартфонов и других устройств брендам, включая Motorola, Realme и Xiaomi. Чипсеты Unisoc используются в бюджетных и среднебюджетных моделях, продаваемых по всему миру.

Источники: The Hacker News · Anti-Malware · Dark Reading
@cbunit
Cloud.ru аттестовала «Облако для КИИ» по приказу №117 ФСТЭК

Cloud.ru получила аттестацию ФСТЭК для решения «Облако для КИИ» по приказу №117.

Решение соответствует требованиям, которые теперь распространяются на информационные системы госорганов, ГУП, МУП и госучреждений. Организации должны перейти к непрерывному мониторингу защищенности с отчетностью во ФСТЭК, пересчетом коэффициента защищенности каждые шесть месяцев и устранением критических уязвимостей в течение 24 часов. «Облако для КИИ» аттестовано с присвоением наивысшего класса защищенности ГИС К1.

Ранее Cloud.ru включили в перечень хостинг-провайдеров для ГИС. Заказчики из госсектора обязаны использовать мощности из этого перечня для размещения любых информационных систем. Решение также имеет аттестаты по приказу №239 ФСТЭК для объектов КИИ 1-й категории значимости и по приказу №21 ФСТЭК с УЗ-1 для персональных данных.

Что такое КИИ
Критическая информационная инфраструктура (КИИ) — это государственные информационные системы, а также информационные системы, используемые для управления производственными процессами, в том числе в промышленности, энергетике, на транспорте, в связи, банках, здравоохранении и других сферах. Защита КИИ регулируется ФЗ №187.

Источники: SecPost · Anti-Malware
@cbunit
GitLab: уязвимость GraphQL позволяет удалять публичные проекты без аутентификации

Источники: The Hacker News · Selectel Blog · Security Affairs
@cbunit
GOFFEE внедрила бэкдоры в образы Windows и ПО для заражения до первого включения

Шпионская группировка GOFFEE внедрила бэкдоры в установочные образы Windows и подменила исполняемые файлы 7-Zip и Git во внутреннем хранилище российской компании. Атака позволяет заразить систему до первого включения и установки защитных решений.

GOFFEE, также известная как Paper Werewolf, атакует российские госучреждения и организации из различных сфер с 2022 года. Группировка стремится к длительному незаметному доступу к инфраструктуре жертвы, используя инструменты собственной разработки и техники противодействия анализу.

Для закрепления злоумышленники использовали модифицированные версии 7-Zip и Git, а также подменили три установочных образа Windows, добавив бэкдор WFS.exe и сценарий SetupComplete.cmd. Это позволило заражать серверы и рабочие станции до первого входа пользователя.

Источники: SecurityLab · F6
@cbunit