Данные россиян в даркнете подорожали на 13% за год
Стоимость актуальных логов стилеров с данными российских пользователей за год выросла почти на 13%. В общем объёме сведений, выставленных в даркнете, на Россию приходится от 14% до 18%. Совокупная доля США, Великобритании и стран Евросоюза достигает 40-45%.
ⓘ Что такое стилер
Стилер — это вредоносное ПО, которое собирает и крадёт конфиденциальную информацию с компьютера пользователя. К такой информации относятся учётные данные, платёжные реквизиты, история браузера и другие персональные данные.
Источники: Anti-Malware · CNews
@cbunit
Стоимость актуальных логов стилеров с данными российских пользователей за год выросла почти на 13%. В общем объёме сведений, выставленных в даркнете, на Россию приходится от 14% до 18%. Совокупная доля США, Великобритании и стран Евросоюза достигает 40-45%.
ⓘ Что такое стилер
Стилер — это вредоносное ПО, которое собирает и крадёт конфиденциальную информацию с компьютера пользователя. К такой информации относятся учётные данные, платёжные реквизиты, история браузера и другие персональные данные.
Источники: Anti-Malware · CNews
@cbunit
Apple предупреждает об атаках шпионского ПО, WhatsApp тестирует защиту от мошенников
▤ Сводка Malwarebytes Labs: несколько независимых сюжетов — каждый абзац читается отдельно.
▍ На прошлой неделе Apple начала предупреждать пользователей iPhone об атаках шпионского ПО.
▍ WhatsApp тестирует новые уведомления для сообщений от мошенников.
▍ Новое вредоносное ПО для Android позволяет злоумышленникам использовать банковские карты пользователей в реальном времени.
▍ В США родители подали 3000 исков против Meta, TikTok, Google и Snap, обвиняя платформы в небезопасности для молодежи.
▍ Обнаружены уязвимости в Zoom, позволяющие одному участнику атаковать другого.
▍ Microsoft выпустила патчи для устранения 421 уязвимости, включая три 0-day.
▍ Поддельная версия CCleaner устанавливает шпионское ПО GhostDesk для Chrome.
▍ Valve предупреждает покупателей Steam о мошеннических схемах доставки.
▍ Платформы социальных сетей борются с попытками вербовки в игровые фабрики дронов.
▍ ФБР предупреждает о сексуальных хищниках, нацеленных на онлайн-аккаунты для получения интимных изображений.
▍ Молодые люди испытывают смешанные чувства к ИИ: они любят его, но он подрывает их доверие.
▍ Мошенники создают поддельные магазины в TikTok для кражи денег.
▍ Поддельные популярные сайты предлагают бесплатные приложения, но вместо этого захватывают ПК пользователей.
▍ Новый набор инструментов упрощает создание мошеннических схем.
▍ Браузер Edge прекращает поддержку старых расширений, что затрагивает популярные инструменты конфиденциальности.
Источник: Malwarebytes Labs
@cbunit
▤ Сводка Malwarebytes Labs: несколько независимых сюжетов — каждый абзац читается отдельно.
▍ На прошлой неделе Apple начала предупреждать пользователей iPhone об атаках шпионского ПО.
▍ WhatsApp тестирует новые уведомления для сообщений от мошенников.
▍ Новое вредоносное ПО для Android позволяет злоумышленникам использовать банковские карты пользователей в реальном времени.
▍ В США родители подали 3000 исков против Meta, TikTok, Google и Snap, обвиняя платформы в небезопасности для молодежи.
▍ Обнаружены уязвимости в Zoom, позволяющие одному участнику атаковать другого.
▍ Microsoft выпустила патчи для устранения 421 уязвимости, включая три 0-day.
▍ Поддельная версия CCleaner устанавливает шпионское ПО GhostDesk для Chrome.
▍ Valve предупреждает покупателей Steam о мошеннических схемах доставки.
▍ Платформы социальных сетей борются с попытками вербовки в игровые фабрики дронов.
▍ ФБР предупреждает о сексуальных хищниках, нацеленных на онлайн-аккаунты для получения интимных изображений.
▍ Молодые люди испытывают смешанные чувства к ИИ: они любят его, но он подрывает их доверие.
▍ Мошенники создают поддельные магазины в TikTok для кражи денег.
▍ Поддельные популярные сайты предлагают бесплатные приложения, но вместо этого захватывают ПК пользователей.
▍ Новый набор инструментов упрощает создание мошеннических схем.
▍ Браузер Edge прекращает поддержку старых расширений, что затрагивает популярные инструменты конфиденциальности.
Источник: Malwarebytes Labs
@cbunit
Уязвимость Screen Sharing на Mac эксплуатируется для установки майнеров Monero
В уязвимости CVE-2026-65400 в службе Screen Sharing для macOS нашли применение для установки майнеров криптовалюты Monero. Уязвимость позволяет злоумышленнику в сети подключиться к системе без аутентификации.
Эксплуатация уязвимости требует, чтобы служба Screen Sharing была включена. Наибольшему риску подвергаются системы с открытым портом 5900, доступным из интернета. Атакующие получают root-доступ и устанавливают ПО для майнинга Monero.
ⓘ Уязвимость CVE-2026-65400
CVE-2026-65400 — это уязвимость обхода аутентификации в службе Screen Sharing операционной системы macOS. Она позволяет удалённому атакующему в сети подключиться к системе без действительных учётных данных. Apple исправила ошибку в обновлениях для macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9.
Источник: Malwarebytes Labs
@cbunit
В уязвимости CVE-2026-65400 в службе Screen Sharing для macOS нашли применение для установки майнеров криптовалюты Monero. Уязвимость позволяет злоумышленнику в сети подключиться к системе без аутентификации.
Эксплуатация уязвимости требует, чтобы служба Screen Sharing была включена. Наибольшему риску подвергаются системы с открытым портом 5900, доступным из интернета. Атакующие получают root-доступ и устанавливают ПО для майнинга Monero.
ⓘ Уязвимость CVE-2026-65400
CVE-2026-65400 — это уязвимость обхода аутентификации в службе Screen Sharing операционной системы macOS. Она позволяет удалённому атакующему в сети подключиться к системе без действительных учётных данных. Apple исправила ошибку в обновлениях для macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9.
Источник: Malwarebytes Labs
@cbunit
Microsoft устранит уязвимость нулевого дня ShieldBreak в Defender
Microsoft работает над исправлением уязвимости нулевого дня в Defender, получившей название ShieldBreak.
Исследователь под псевдонимом Nightmare Eclipse обнаружил уязвимость повышения привилегий. Эксплойт ShieldBreak позволяет локальным злоумышленникам с ограниченными правами получить системные привилегии на полностью обновлённых системах Windows 10, Windows 11 и Windows Server.
Уязвимость отслеживается как CVE-2026-69414. Microsoft подтвердила, что работает над исправлением, но ещё не признала факт обнаружения уязвимости исследователем Nightmare Eclipse. Уязвимость была раскрыта без предварительного уведомления Microsoft из-за спора с компанией по поводу практики раскрытия уязвимостей и программ вознаграждений.
ⓘ Что такое ShieldBreak
ShieldBreak — это уязвимость нулевого дня в Microsoft Defender, позволяющая локальным злоумышленникам с ограниченными правами повысить свои привилегии до уровня SYSTEM. Уязвимость является обходом ранее обнаруженной проблемы RoguePlanet (CVE-2026-50656). Для эксплуатации требуется, чтобы Microsoft Defender был включён.
Источники: BleepingComputer · Malwarebytes Labs
@cbunit
Microsoft работает над исправлением уязвимости нулевого дня в Defender, получившей название ShieldBreak.
Исследователь под псевдонимом Nightmare Eclipse обнаружил уязвимость повышения привилегий. Эксплойт ShieldBreak позволяет локальным злоумышленникам с ограниченными правами получить системные привилегии на полностью обновлённых системах Windows 10, Windows 11 и Windows Server.
Уязвимость отслеживается как CVE-2026-69414. Microsoft подтвердила, что работает над исправлением, но ещё не признала факт обнаружения уязвимости исследователем Nightmare Eclipse. Уязвимость была раскрыта без предварительного уведомления Microsoft из-за спора с компанией по поводу практики раскрытия уязвимостей и программ вознаграждений.
ⓘ Что такое ShieldBreak
ShieldBreak — это уязвимость нулевого дня в Microsoft Defender, позволяющая локальным злоумышленникам с ограниченными правами повысить свои привилегии до уровня SYSTEM. Уязвимость является обходом ранее обнаруженной проблемы RoguePlanet (CVE-2026-50656). Для эксплуатации требуется, чтобы Microsoft Defender был включён.
Источники: BleepingComputer · Malwarebytes Labs
@cbunit
Шпион DragonDoll крадёт данные через поддельное обновление Chrome для Android
Шпионское ПО DragonDoll заразило Android-смартфоны в 26 странах, включая Россию, через поддельное обновление Google Chrome.
Вредонос получал полный контроль над устройством, включая чтение переписок, перехват паролей и совершение звонков. Кампания затронула пользователей более чем из 26 стран. Специалисты Positive Technologies обнаружили около 150 образцов вредоносного ПО за два месяца.
Заражение начиналось с поддельной страницы Chrome, требовавшей установить обновление. После установки DragonDoll запрашивала доступ к специальным возможностям Android, что давало ей широкие системные права. Финальный модуль программы был защищён от анализа.
Операторы могли управлять экраном, фиксировать нажатия, читать и удалять SMS, совершать звонки, стирать историю вызовов, добавлять и удалять контакты, а также делать снимки экрана. Вредонос накладывал поддельные окна поверх настоящих приложений и перехватывал введённые данные. Особое внимание уделялось Telegram, WhatsApp и Signal.
Источники: SecurityLab · Positive Technologies · SecPost
@cbunit
Шпионское ПО DragonDoll заразило Android-смартфоны в 26 странах, включая Россию, через поддельное обновление Google Chrome.
Вредонос получал полный контроль над устройством, включая чтение переписок, перехват паролей и совершение звонков. Кампания затронула пользователей более чем из 26 стран. Специалисты Positive Technologies обнаружили около 150 образцов вредоносного ПО за два месяца.
Заражение начиналось с поддельной страницы Chrome, требовавшей установить обновление. После установки DragonDoll запрашивала доступ к специальным возможностям Android, что давало ей широкие системные права. Финальный модуль программы был защищён от анализа.
Операторы могли управлять экраном, фиксировать нажатия, читать и удалять SMS, совершать звонки, стирать историю вызовов, добавлять и удалять контакты, а также делать снимки экрана. Вредонос накладывал поддельные окна поверх настоящих приложений и перехватывал введённые данные. Особое внимание уделялось Telegram, WhatsApp и Signal.
Источники: SecurityLab · Positive Technologies · SecPost
@cbunit
CISA добавила в каталог KEV уязвимость Ray-Project с возможностью выполнения кода
CISA добавила новую уязвимость CVE-2025-62593 в каталог известных эксплуатируемых уязвимостей (KEV).
Уязвимость касается Ray-Project Ray и позволяет выполнять произвольный код. Агентство призывает федеральные учреждения приоритизировать её устранение в соответствии с директивой BOD 26-04. Всем организациям рекомендуется применять риск-ориентированный подход к управлению уязвимостями и оперативно исправлять критические бреши.
ⓘ CVE-2025-62593 Ray-Project Ray Code Injection Vulnerability
CVE-2025-62593 — это уязвимость внедрения кода в Ray-Project Ray. Её эксплуатация позволяет злоумышленникам выполнять произвольные команды на целевой системе, что представляет значительный риск для безопасности.
Источник: CISA
@cbunit
CISA добавила новую уязвимость CVE-2025-62593 в каталог известных эксплуатируемых уязвимостей (KEV).
Уязвимость касается Ray-Project Ray и позволяет выполнять произвольный код. Агентство призывает федеральные учреждения приоритизировать её устранение в соответствии с директивой BOD 26-04. Всем организациям рекомендуется применять риск-ориентированный подход к управлению уязвимостями и оперативно исправлять критические бреши.
ⓘ CVE-2025-62593 Ray-Project Ray Code Injection Vulnerability
CVE-2025-62593 — это уязвимость внедрения кода в Ray-Project Ray. Её эксплуатация позволяет злоумышленникам выполнять произвольные команды на целевой системе, что представляет значительный риск для безопасности.
Источник: CISA
@cbunit
Эксплойт Unisoc VoLTE даёт полный доступ к ядру Android через видеозвонок
Исследователи SSD Secure Disclosure опубликовали двухэтапную цепочку эксплойтов, которая позволяет получить полный доступ к ядру Android на устройствах с прошивкой модема Unisoc через видеозвонок VoLTE. Атака требует контроля над частной сотовой сетью 4G и ответа жертвы на входящий вызов.
Уязвимость затрагивает прошивку модема как минимум трёх чипсетов Unisoc: T606, T612 и T7250. Исследователи подтвердили её на устройствах Motorola E13 и Xiaomi Redmi A5 с патчами безопасности от февраля и января 2025/2026 годов соответственно. Производитель чипсетов Unisoc не выпустил исправление, и устройствам рекомендуется следить за обновлениями прошивки от производителей телефонов.
ⓘ Что такое Unisoc
Unisoc — китайский производитель чипсетов, ранее известный как Spreadtrum. Компания поставляет компоненты для смартфонов и других устройств брендам, включая Motorola, Realme и Xiaomi. Чипсеты Unisoc используются в бюджетных и среднебюджетных моделях, продаваемых по всему миру.
Источники: The Hacker News · Anti-Malware · Dark Reading
@cbunit
Исследователи SSD Secure Disclosure опубликовали двухэтапную цепочку эксплойтов, которая позволяет получить полный доступ к ядру Android на устройствах с прошивкой модема Unisoc через видеозвонок VoLTE. Атака требует контроля над частной сотовой сетью 4G и ответа жертвы на входящий вызов.
Уязвимость затрагивает прошивку модема как минимум трёх чипсетов Unisoc: T606, T612 и T7250. Исследователи подтвердили её на устройствах Motorola E13 и Xiaomi Redmi A5 с патчами безопасности от февраля и января 2025/2026 годов соответственно. Производитель чипсетов Unisoc не выпустил исправление, и устройствам рекомендуется следить за обновлениями прошивки от производителей телефонов.
ⓘ Что такое Unisoc
Unisoc — китайский производитель чипсетов, ранее известный как Spreadtrum. Компания поставляет компоненты для смартфонов и других устройств брендам, включая Motorola, Realme и Xiaomi. Чипсеты Unisoc используются в бюджетных и среднебюджетных моделях, продаваемых по всему миру.
Источники: The Hacker News · Anti-Malware · Dark Reading
@cbunit
Cloud.ru аттестовала «Облако для КИИ» по приказу №117 ФСТЭК
Cloud.ru получила аттестацию ФСТЭК для решения «Облако для КИИ» по приказу №117.
Решение соответствует требованиям, которые теперь распространяются на информационные системы госорганов, ГУП, МУП и госучреждений. Организации должны перейти к непрерывному мониторингу защищенности с отчетностью во ФСТЭК, пересчетом коэффициента защищенности каждые шесть месяцев и устранением критических уязвимостей в течение 24 часов. «Облако для КИИ» аттестовано с присвоением наивысшего класса защищенности ГИС К1.
Ранее Cloud.ru включили в перечень хостинг-провайдеров для ГИС. Заказчики из госсектора обязаны использовать мощности из этого перечня для размещения любых информационных систем. Решение также имеет аттестаты по приказу №239 ФСТЭК для объектов КИИ 1-й категории значимости и по приказу №21 ФСТЭК с УЗ-1 для персональных данных.
ⓘ Что такое КИИ
Критическая информационная инфраструктура (КИИ) — это государственные информационные системы, а также информационные системы, используемые для управления производственными процессами, в том числе в промышленности, энергетике, на транспорте, в связи, банках, здравоохранении и других сферах. Защита КИИ регулируется ФЗ №187.
Источники: SecPost · Anti-Malware
@cbunit
Cloud.ru получила аттестацию ФСТЭК для решения «Облако для КИИ» по приказу №117.
Решение соответствует требованиям, которые теперь распространяются на информационные системы госорганов, ГУП, МУП и госучреждений. Организации должны перейти к непрерывному мониторингу защищенности с отчетностью во ФСТЭК, пересчетом коэффициента защищенности каждые шесть месяцев и устранением критических уязвимостей в течение 24 часов. «Облако для КИИ» аттестовано с присвоением наивысшего класса защищенности ГИС К1.
Ранее Cloud.ru включили в перечень хостинг-провайдеров для ГИС. Заказчики из госсектора обязаны использовать мощности из этого перечня для размещения любых информационных систем. Решение также имеет аттестаты по приказу №239 ФСТЭК для объектов КИИ 1-й категории значимости и по приказу №21 ФСТЭК с УЗ-1 для персональных данных.
ⓘ Что такое КИИ
Критическая информационная инфраструктура (КИИ) — это государственные информационные системы, а также информационные системы, используемые для управления производственными процессами, в том числе в промышленности, энергетике, на транспорте, в связи, банках, здравоохранении и других сферах. Защита КИИ регулируется ФЗ №187.
Источники: SecPost · Anti-Malware
@cbunit
GitLab: уязвимость GraphQL позволяет удалять публичные проекты без аутентификации
Источники: The Hacker News · Selectel Blog · Security Affairs
@cbunit
Источники: The Hacker News · Selectel Blog · Security Affairs
@cbunit
GOFFEE внедрила бэкдоры в образы Windows и ПО для заражения до первого включения
Шпионская группировка GOFFEE внедрила бэкдоры в установочные образы Windows и подменила исполняемые файлы 7-Zip и Git во внутреннем хранилище российской компании. Атака позволяет заразить систему до первого включения и установки защитных решений.
GOFFEE, также известная как Paper Werewolf, атакует российские госучреждения и организации из различных сфер с 2022 года. Группировка стремится к длительному незаметному доступу к инфраструктуре жертвы, используя инструменты собственной разработки и техники противодействия анализу.
Для закрепления злоумышленники использовали модифицированные версии 7-Zip и Git, а также подменили три установочных образа Windows, добавив бэкдор WFS.exe и сценарий SetupComplete.cmd. Это позволило заражать серверы и рабочие станции до первого входа пользователя.
Источники: SecurityLab · F6
@cbunit
Шпионская группировка GOFFEE внедрила бэкдоры в установочные образы Windows и подменила исполняемые файлы 7-Zip и Git во внутреннем хранилище российской компании. Атака позволяет заразить систему до первого включения и установки защитных решений.
GOFFEE, также известная как Paper Werewolf, атакует российские госучреждения и организации из различных сфер с 2022 года. Группировка стремится к длительному незаметному доступу к инфраструктуре жертвы, используя инструменты собственной разработки и техники противодействия анализу.
Для закрепления злоумышленники использовали модифицированные версии 7-Zip и Git, а также подменили три установочных образа Windows, добавив бэкдор WFS.exe и сценарий SetupComplete.cmd. Это позволило заражать серверы и рабочие станции до первого входа пользователя.
Источники: SecurityLab · F6
@cbunit
HoneyMyte обновила бэкдор CoolClient, добавив руткит уровня ядра Windows
APT-группировка HoneyMyte обновила бэкдор CoolClient, добавив в него руткит уровня ядра Windows. Обновленная малварь использует подписанный драйвер режима ядра, который скрывает процессы, файлы и объекты реестра, а также фильтрует сетевые данные.
HoneyMyte, известная также как Mustang Panda, атакует государственные организации в Европе и Азии. В 2026 году обновленный CoolClient применялся против организаций в России, Мьянме, Монголии, Пакистане и Индии.
Бэкдор CoolClient, известный с 2022 года, эволюционировал и теперь способен фиксировать нажатия клавиш, похищать учетные данные и собирать информацию о системе. В новых атаках HoneyMyte сначала устанавливала PlugX, а затем CoolClient, добавляя исключения в Microsoft Defender.
Источники: «Хакер» · SecPost
@cbunit
APT-группировка HoneyMyte обновила бэкдор CoolClient, добавив в него руткит уровня ядра Windows. Обновленная малварь использует подписанный драйвер режима ядра, который скрывает процессы, файлы и объекты реестра, а также фильтрует сетевые данные.
HoneyMyte, известная также как Mustang Panda, атакует государственные организации в Европе и Азии. В 2026 году обновленный CoolClient применялся против организаций в России, Мьянме, Монголии, Пакистане и Индии.
Бэкдор CoolClient, известный с 2022 года, эволюционировал и теперь способен фиксировать нажатия клавиш, похищать учетные данные и собирать информацию о системе. В новых атаках HoneyMyte сначала устанавливала PlugX, а затем CoolClient, добавляя исключения в Microsoft Defender.
Источники: «Хакер» · SecPost
@cbunit
👍1
CISA добавила четыре уязвимости в каталог KEV: Microsoft, VMware, Apple
CISA добавила четыре уязвимости в каталог KEV (Known Exploited Vulnerabilities).
В список вошли уязвимости в продуктах Microsoft, Broadcom VMware и Apple.
Федеральным агентствам США предписано в приоритетном порядке устранять уязвимости из каталога KEV на публичных активах.
Источник: CISA
@cbunit
CISA добавила четыре уязвимости в каталог KEV (Known Exploited Vulnerabilities).
В список вошли уязвимости в продуктах Microsoft, Broadcom VMware и Apple.
Федеральным агентствам США предписано в приоритетном порядке устранять уязвимости из каталога KEV на публичных активах.
Источник: CISA
@cbunit
CISA: группы вымогателей эксплуатируют уязвимость Windows Task Host
Агентство кибербезопасности и инфраструктуры США (CISA) подтвердило, что группы вымогателей эксплуатируют уязвимость в Windows Task Host. Компонент Task Host обеспечивает фоновую работу DLL-процессов и предотвращает повреждение данных при завершении работы.
Уязвимость CVE-2025-60710 относится к повышению привилегий. Злоумышленники с правами обычного пользователя могут получить права SYSTEM и полный контроль над необновлёнными системами. Microsoft исправила её в ноябре 2025 года. Уязвимость затрагивает Windows 11 и Windows Server 2025.
ⓘ Что такое Windows Task Host
Windows Task Host — это компонент операционной системы Windows, который позволяет DLL-файлам выполняться в фоновом режиме. Он также отвечает за корректное завершение фоновых процессов при выключении компьютера, предотвращая потерю данных.
Источники: BleepingComputer · The Record
@cbunit
Агентство кибербезопасности и инфраструктуры США (CISA) подтвердило, что группы вымогателей эксплуатируют уязвимость в Windows Task Host. Компонент Task Host обеспечивает фоновую работу DLL-процессов и предотвращает повреждение данных при завершении работы.
Уязвимость CVE-2025-60710 относится к повышению привилегий. Злоумышленники с правами обычного пользователя могут получить права SYSTEM и полный контроль над необновлёнными системами. Microsoft исправила её в ноябре 2025 года. Уязвимость затрагивает Windows 11 и Windows Server 2025.
ⓘ Что такое Windows Task Host
Windows Task Host — это компонент операционной системы Windows, который позволяет DLL-файлам выполняться в фоновом режиме. Он также отвечает за корректное завершение фоновых процессов при выключении компьютера, предотвращая потерю данных.
Источники: BleepingComputer · The Record
@cbunit