CBUnit – главное в кибербезопасности
Nightmare Eclipse: три эксплойта для обхода BitLocker и повышения привилегий ▤ Разбор · 63 дня назад Исследователи R-Vision проанализировали три PoC-эксплойта для уязвимости Nightmare Eclipse: YellowKey, GreenPlasma и MiniPlasma. YellowKey обходит BitLocker…
Иллюстрации из материала R-Vision
Microsoft Defender блокирует MacSync Stealer по поведению, а не по доменам
Microsoft Defender обнаружил способ противодействия вредоносному ПО MacSync Stealer. Вместо блокировки доменов злоумышленников эксперты Microsoft анализируют поведенческие паттерны.
Анализ позволил выявить более 30 доменов, связанных с инфраструктурой вредоноса. Microsoft Defender фокусируется на выявлении подозрительных сессионных команд, активности osascript и архивов в /tmp/sync перед исходящим сетевым трафиком.
ⓘ Что такое MacSync Stealer
MacSync Stealer — вредоносное ПО для экосистемы Apple. Оно крадет пароли, данные браузера, ключи, криптовалютные кошельки и учетные данные. Распространяется через фишинговые кампании, маскирующиеся под обновления или проверку документов.
Источники: TechRadar Pro · Anti-Malware · «Хакер» · BleepingComputer · Хабр / Новости
@cbunit
Microsoft Defender обнаружил способ противодействия вредоносному ПО MacSync Stealer. Вместо блокировки доменов злоумышленников эксперты Microsoft анализируют поведенческие паттерны.
Анализ позволил выявить более 30 доменов, связанных с инфраструктурой вредоноса. Microsoft Defender фокусируется на выявлении подозрительных сессионных команд, активности osascript и архивов в /tmp/sync перед исходящим сетевым трафиком.
ⓘ Что такое MacSync Stealer
MacSync Stealer — вредоносное ПО для экосистемы Apple. Оно крадет пароли, данные браузера, ключи, криптовалютные кошельки и учетные данные. Распространяется через фишинговые кампании, маскирующиеся под обновления или проверку документов.
Источники: TechRadar Pro · Anti-Malware · «Хакер» · BleepingComputer · Хабр / Новости
@cbunit
Китайская группировка UAT-10147 использует ИИ для автоматизации атак на веб-серверы
Кибергруппировка UAT-10147, говорящая на китайском, интегрировала генеративный ИИ в свои операции. Злоумышленники использовали ИИ для автоматизации разведки, генерации эксплойтов и поддержания доступа. Они применяли как открытые инструменты, так и собственные разработки на базе ИИ.
Атаки нацелены на веб-серверы под управлением Windows и Linux по всему миру. Среди пострадавших — организации из государственного сектора, образования, медиа, технологий и игровой индустрии. Группировка использует известные уязвимости для первоначального проникновения.
ⓘ Кто такая UAT-10147
UAT-10147 — это киберпреступная группа, говорящая на китайском языке. Она специализируется на атаках на уязвимые веб-серверы, занимаясь мошенничеством с SEO и кражей данных. Группировка известна интеграцией генеративного ИИ в свои операционные процессы для повышения эффективности атак.
Источник: Cisco Talos
@cbunit
Кибергруппировка UAT-10147, говорящая на китайском, интегрировала генеративный ИИ в свои операции. Злоумышленники использовали ИИ для автоматизации разведки, генерации эксплойтов и поддержания доступа. Они применяли как открытые инструменты, так и собственные разработки на базе ИИ.
Атаки нацелены на веб-серверы под управлением Windows и Linux по всему миру. Среди пострадавших — организации из государственного сектора, образования, медиа, технологий и игровой индустрии. Группировка использует известные уязвимости для первоначального проникновения.
ⓘ Кто такая UAT-10147
UAT-10147 — это киберпреступная группа, говорящая на китайском языке. Она специализируется на атаках на уязвимые веб-серверы, занимаясь мошенничеством с SEO и кражей данных. Группировка известна интеграцией генеративного ИИ в свои операционные процессы для повышения эффективности атак.
Источник: Cisco Talos
@cbunit
Armored Likho использует Python, GitLab и Go для новых RAT и ИИ-инструментов
Группировка Armored Likho развивает свой инструментарий, выпуская новые версии вредоносного ПО и перерабатывая архитектуру существующих компонентов.
Обнаружен новый образец BusySnake RAT, который существует в трех версиях: на Python с Telegram для управления, на GitLab и полностью переписанный на Go. Группировка продолжает применять ИИ в разработке, возможно, используя LLM для создания утилит для дальнейшего развития атаки.
Armored Likho также начала использовать открытый инструмент Kharon RAT для получения удаленного доступа и выгрузки файлов. С2-инфраструктура группировки перешла от публичных репозиториев GitHub к приватным репозиториям GitLab и GitHub.
Источник: Securelist
@cbunit
Группировка Armored Likho развивает свой инструментарий, выпуская новые версии вредоносного ПО и перерабатывая архитектуру существующих компонентов.
Обнаружен новый образец BusySnake RAT, который существует в трех версиях: на Python с Telegram для управления, на GitLab и полностью переписанный на Go. Группировка продолжает применять ИИ в разработке, возможно, используя LLM для создания утилит для дальнейшего развития атаки.
Armored Likho также начала использовать открытый инструмент Kharon RAT для получения удаленного доступа и выгрузки файлов. С2-инфраструктура группировки перешла от публичных репозиториев GitHub к приватным репозиториям GitLab и GitHub.
Источник: Securelist
@cbunit
CISA добавила в каталог KEV уязвимость MLflow, позволяющую красть облачные учётные данные
Источники: Security Affairs · BleepingComputer
@cbunit
Источники: Security Affairs · BleepingComputer
@cbunit
Атака Cryptographic Context Injection позволяет красть данные из Grok и Gemini
Исследователи Adversa AI обнаружили новую технику атаки Cryptographic Context Injection. Она позволяет злоумышленникам внедрять вредоносные команды в ИИ-модели, маскируя их под криптографически защищенный шифртекст. Модель расшифровывает и выполняет эти команды в своем доверенном контексте, что дает атакующим доступ к данным или возможность изменять поведение ИИ.
Атака успешно продемонстрирована против Grok и Gemini. В Grok она позволяет красть данные чата пользователя без каких-либо действий с его стороны. В Gemini — генерировать контент, который модель обычно отказывается создавать. Уязвимость была сообщена xAI в июне 2026 года, но остается неисправленной. Google Gemini показал улучшения, но полностью не закрыл вектор атаки.
ⓘ Что такое Cryptographic Context Injection
Cryptographic Context Injection — это техника атаки, при которой вредоносные инструкции маскируются под зашифрованный текст. Модель ИИ, получив команду расшифровать его внутри своего рабочего окружения, выполняет эти инструкции как доверенные. Это позволяет атакующим получать доступ к данным или управлять поведением ИИ, обходя стандартные защитные механизмы.
Источники: Adversa AI · Ars Technica / Security
@cbunit
Исследователи Adversa AI обнаружили новую технику атаки Cryptographic Context Injection. Она позволяет злоумышленникам внедрять вредоносные команды в ИИ-модели, маскируя их под криптографически защищенный шифртекст. Модель расшифровывает и выполняет эти команды в своем доверенном контексте, что дает атакующим доступ к данным или возможность изменять поведение ИИ.
Атака успешно продемонстрирована против Grok и Gemini. В Grok она позволяет красть данные чата пользователя без каких-либо действий с его стороны. В Gemini — генерировать контент, который модель обычно отказывается создавать. Уязвимость была сообщена xAI в июне 2026 года, но остается неисправленной. Google Gemini показал улучшения, но полностью не закрыл вектор атаки.
ⓘ Что такое Cryptographic Context Injection
Cryptographic Context Injection — это техника атаки, при которой вредоносные инструкции маскируются под зашифрованный текст. Модель ИИ, получив команду расшифровать его внутри своего рабочего окружения, выполняет эти инструкции как доверенные. Это позволяет атакующим получать доступ к данным или управлять поведением ИИ, обходя стандартные защитные механизмы.
Источники: Adversa AI · Ars Technica / Security
@cbunit
CBUnit – главное в кибербезопасности
Атака Cryptographic Context Injection позволяет красть данные из Grok и Gemini Исследователи Adversa AI обнаружили новую технику атаки Cryptographic Context Injection. Она позволяет злоумышленникам внедрять вредоносные команды в ИИ-модели, маскируя их под…
Иллюстрация из материала Adversa AI