CBUnit – главное в кибербезопасности
54 subscribers
369 photos
4.43K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
Microsoft Defender блокирует MacSync Stealer по поведению, а не по доменам

Microsoft Defender обнаружил способ противодействия вредоносному ПО MacSync Stealer. Вместо блокировки доменов злоумышленников эксперты Microsoft анализируют поведенческие паттерны.

Анализ позволил выявить более 30 доменов, связанных с инфраструктурой вредоноса. Microsoft Defender фокусируется на выявлении подозрительных сессионных команд, активности osascript и архивов в /tmp/sync перед исходящим сетевым трафиком.

Что такое MacSync Stealer
MacSync Stealer — вредоносное ПО для экосистемы Apple. Оно крадет пароли, данные браузера, ключи, криптовалютные кошельки и учетные данные. Распространяется через фишинговые кампании, маскирующиеся под обновления или проверку документов.

Источники: TechRadar Pro · Anti-Malware · «Хакер» · BleepingComputer · Хабр / Новости
@cbunit
Китайская группировка UAT-10147 использует ИИ для автоматизации атак на веб-серверы

Кибергруппировка UAT-10147, говорящая на китайском, интегрировала генеративный ИИ в свои операции. Злоумышленники использовали ИИ для автоматизации разведки, генерации эксплойтов и поддержания доступа. Они применяли как открытые инструменты, так и собственные разработки на базе ИИ.

Атаки нацелены на веб-серверы под управлением Windows и Linux по всему миру. Среди пострадавших — организации из государственного сектора, образования, медиа, технологий и игровой индустрии. Группировка использует известные уязвимости для первоначального проникновения.

Кто такая UAT-10147
UAT-10147 — это киберпреступная группа, говорящая на китайском языке. Она специализируется на атаках на уязвимые веб-серверы, занимаясь мошенничеством с SEO и кражей данных. Группировка известна интеграцией генеративного ИИ в свои операционные процессы для повышения эффективности атак.

Источник: Cisco Talos
@cbunit
Armored Likho использует Python, GitLab и Go для новых RAT и ИИ-инструментов

Группировка Armored Likho развивает свой инструментарий, выпуская новые версии вредоносного ПО и перерабатывая архитектуру существующих компонентов.

Обнаружен новый образец BusySnake RAT, который существует в трех версиях: на Python с Telegram для управления, на GitLab и полностью переписанный на Go. Группировка продолжает применять ИИ в разработке, возможно, используя LLM для создания утилит для дальнейшего развития атаки.

Armored Likho также начала использовать открытый инструмент Kharon RAT для получения удаленного доступа и выгрузки файлов. С2-инфраструктура группировки перешла от публичных репозиториев GitHub к приватным репозиториям GitLab и GitHub.

Источник: Securelist
@cbunit
CISA добавила в каталог KEV уязвимость MLflow, позволяющую красть облачные учётные данные

Источники: Security Affairs · BleepingComputer
@cbunit
Атака Cryptographic Context Injection позволяет красть данные из Grok и Gemini

Исследователи Adversa AI обнаружили новую технику атаки Cryptographic Context Injection. Она позволяет злоумышленникам внедрять вредоносные команды в ИИ-модели, маскируя их под криптографически защищенный шифртекст. Модель расшифровывает и выполняет эти команды в своем доверенном контексте, что дает атакующим доступ к данным или возможность изменять поведение ИИ.

Атака успешно продемонстрирована против Grok и Gemini. В Grok она позволяет красть данные чата пользователя без каких-либо действий с его стороны. В Gemini — генерировать контент, который модель обычно отказывается создавать. Уязвимость была сообщена xAI в июне 2026 года, но остается неисправленной. Google Gemini показал улучшения, но полностью не закрыл вектор атаки.

Что такое Cryptographic Context Injection
Cryptographic Context Injection — это техника атаки, при которой вредоносные инструкции маскируются под зашифрованный текст. Модель ИИ, получив команду расшифровать его внутри своего рабочего окружения, выполняет эти инструкции как доверенные. Это позволяет атакующим получать доступ к данным или управлять поведением ИИ, обходя стандартные защитные механизмы.

Источники: Adversa AI · Ars Technica / Security
@cbunit
Zimbra: критическая RCE-уязвимость уже эксплуатируется в атаках

Злоумышленники начали эксплуатировать критическую уязвимость в Zimbra Collaboration Suite (ZCS). Уязвимость CVE-2026-73570 позволяет удалённо выполнить код без аутентификации через инъекцию команд в компоненте SNMP-мониторинга.

Zimbra выпустила патч в версии 10.1.20. CERT Polska предупреждает администраторов о необходимости проверки логов на подозрительную активность и наличие новых файлов в определённых директориях.

Zimbra Collaboration Suite
Zimbra Collaboration Suite — популярное программное обеспечение для электронной почты и совместной работы. Его используют сотни миллионов человек и организаций по всему миру, включая тысячи компаний и сотни правительственных учреждений.

Источники: BleepingComputer · The Hacker News
@cbunit
Операция ASTERIX: мошенники использовали ИИ для кражи криптовалют через поддельные кошельки

▤ Разбор

Исследователи Rapid7 обнаружили сервер с данными, поддерживающий операцию по криптовалютному мошенничеству. На сервере находились наборы телефонных номеров, инструменты валидации аккаунтов, данные о лидах, фишинговые панели, скрипты для обзвона и поддельные приложения кошельков. Оператор использовал ИИ-помощников для разработки, включая попытки обойти ограничения безопасности языковых моделей.

Операция ASTERIX, названная в честь платформы Asterisk, автоматизировала вишинг-инфраструктуру, координируя телефонные звонки с фишинговыми письмами и поддельными кошельками. Мошенники использовали многоэтапную схему, начиная с массовой проверки аккаунтов криптовалютных бирж, затем рассылали фишинговые письма с поддельными обращениями в поддержку, после чего совершали звонки, ссылаясь на детали из писем. Финальным этапом было предложение установить поддельные приложения кошельков Ledger, Trezor или Exodus для кражи сид-фраз.

Что такое Asterisk
Asterisk — это открытая платформа для создания систем телефонии. Её используют для построения колл-центров, систем голосовой почты и других телекоммуникационных решений. В Operation ASTERIX она применялась для автоматизации вишинг-инфраструктуры.

func checkPhone(phone string, proxy string) string {
body := fmt.Sprintf(`{"phone":"+%s"}`, phone)

req, err := http.NewRequest("POST", "https://app.mona.co/api/passkeys/verify_option/", bytes.NewBuffer([]byte(body)))
if err != nil {
return ""
}

req.Header.Set("accept", "*/*")
req.Header.Set("content-type", "application/json")
req.Header.Set("origin", "https://app.mona.co")
req.Header.Set("referer", "https://app.mona.co/")
req.Header.Set("user-agent", "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36")
}


Источник: Rapid7
@cbunit