CBUnit – главное в кибербезопасности
54 subscribers
369 photos
4.43K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
Citrix NetScaler отдаёт root без пароля — уязвимость CVE-2026-19490 эксплуатируется

Citrix NetScaler ADC и NetScaler Gateway содержат критическую уязвимость CVE-2026-19490. Она позволяет удалённо обойти аутентификацию без взаимодействия с пользователем и привилегий.

Уязвимость затрагивает версии NetScaler ADC и Gateway 14.1 до 14.1-73.32 и 13.1 до 13.1-63.21. Продукты часто располагаются на периметре сети и подвергаются атакам.

Что такое NetScaler ADC и Gateway
NetScaler ADC и NetScaler Gateway — сетевые продукты Citrix. ADC обеспечивает доставку приложений, балансировку нагрузки и безопасность, а Gateway предоставляет безопасный удалённый доступ. Эти системы часто размещают на периметре сети и выставляют в интернет.

Источник: Rapid7
@cbunit
Nightmare Eclipse: три эксплойта для обхода BitLocker и повышения привилегий

▤ Разбор · 63 дня назад

Исследователи R-Vision проанализировали три PoC-эксплойта для уязвимости Nightmare Eclipse: YellowKey, GreenPlasma и MiniPlasma. YellowKey обходит BitLocker через WinRE, но оставляет мало следов в ОС. GreenPlasma использует низкоуровневые примитивы Windows Object Manager. MiniPlasma позволяет повысить локальные привилегии и оставляет обнаруживаемые артефакты в системе.

Анализ сфокусирован на механизмах атак, артефактах и методах обнаружения для команд SOC и threat hunting, а не на пошаговой эксплуатации.

Что такое Nightmare Eclipse
Nightmare Eclipse — это публичная zero-day уязвимость, вокруг которой возникли споры о практике её раскрытия. Исследователи анализируют различные PoC-эксплойты для неё, чтобы понять механику атак и разработать методы обнаружения.

.device_event_id == "1" &&
dst_process_name == "wermgr.exe" &&
src_process_parent_name == "svchost.exe" &&
contains(src_process_parent_cmdline, "-s schedule") &&
!rv_contains_any(dst_process_path_full, [":\\windows\\system32\\", ":\\windows\\syswow64\\"])


Источник: R-Vision
@cbunit
Microsoft Defender блокирует MacSync Stealer по поведению, а не по доменам

Microsoft Defender обнаружил способ противодействия вредоносному ПО MacSync Stealer. Вместо блокировки доменов злоумышленников эксперты Microsoft анализируют поведенческие паттерны.

Анализ позволил выявить более 30 доменов, связанных с инфраструктурой вредоноса. Microsoft Defender фокусируется на выявлении подозрительных сессионных команд, активности osascript и архивов в /tmp/sync перед исходящим сетевым трафиком.

Что такое MacSync Stealer
MacSync Stealer — вредоносное ПО для экосистемы Apple. Оно крадет пароли, данные браузера, ключи, криптовалютные кошельки и учетные данные. Распространяется через фишинговые кампании, маскирующиеся под обновления или проверку документов.

Источники: TechRadar Pro · Anti-Malware · «Хакер» · BleepingComputer · Хабр / Новости
@cbunit
Китайская группировка UAT-10147 использует ИИ для автоматизации атак на веб-серверы

Кибергруппировка UAT-10147, говорящая на китайском, интегрировала генеративный ИИ в свои операции. Злоумышленники использовали ИИ для автоматизации разведки, генерации эксплойтов и поддержания доступа. Они применяли как открытые инструменты, так и собственные разработки на базе ИИ.

Атаки нацелены на веб-серверы под управлением Windows и Linux по всему миру. Среди пострадавших — организации из государственного сектора, образования, медиа, технологий и игровой индустрии. Группировка использует известные уязвимости для первоначального проникновения.

Кто такая UAT-10147
UAT-10147 — это киберпреступная группа, говорящая на китайском языке. Она специализируется на атаках на уязвимые веб-серверы, занимаясь мошенничеством с SEO и кражей данных. Группировка известна интеграцией генеративного ИИ в свои операционные процессы для повышения эффективности атак.

Источник: Cisco Talos
@cbunit
Armored Likho использует Python, GitLab и Go для новых RAT и ИИ-инструментов

Группировка Armored Likho развивает свой инструментарий, выпуская новые версии вредоносного ПО и перерабатывая архитектуру существующих компонентов.

Обнаружен новый образец BusySnake RAT, который существует в трех версиях: на Python с Telegram для управления, на GitLab и полностью переписанный на Go. Группировка продолжает применять ИИ в разработке, возможно, используя LLM для создания утилит для дальнейшего развития атаки.

Armored Likho также начала использовать открытый инструмент Kharon RAT для получения удаленного доступа и выгрузки файлов. С2-инфраструктура группировки перешла от публичных репозиториев GitHub к приватным репозиториям GitLab и GitHub.

Источник: Securelist
@cbunit
CISA добавила в каталог KEV уязвимость MLflow, позволяющую красть облачные учётные данные

Источники: Security Affairs · BleepingComputer
@cbunit