CBUnit – главное в кибербезопасности
54 subscribers
369 photos
4.43K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
Armored Likho использует Python, GitLab и Go для новых RAT и ИИ-инструментов

Группировка Armored Likho развивает свой инструментарий, выпуская новые версии вредоносного ПО и перерабатывая архитектуру существующих компонентов.

Обнаружен новый образец BusySnake RAT, который существует в трех версиях: на Python с Telegram для управления, на GitLab и полностью переписанный на Go. Группировка продолжает применять ИИ в разработке, возможно, используя LLM для создания утилит для дальнейшего развития атаки.

Armored Likho также начала использовать открытый инструмент Kharon RAT для получения удаленного доступа и выгрузки файлов. С2-инфраструктура группировки перешла от публичных репозиториев GitHub к приватным репозиториям GitLab и GitHub.

Источник: Securelist
@cbunit
CISA добавила в каталог KEV уязвимость MLflow, позволяющую красть облачные учётные данные

Источники: Security Affairs · BleepingComputer
@cbunit
Атака Cryptographic Context Injection позволяет красть данные из Grok и Gemini

Исследователи Adversa AI обнаружили новую технику атаки Cryptographic Context Injection. Она позволяет злоумышленникам внедрять вредоносные команды в ИИ-модели, маскируя их под криптографически защищенный шифртекст. Модель расшифровывает и выполняет эти команды в своем доверенном контексте, что дает атакующим доступ к данным или возможность изменять поведение ИИ.

Атака успешно продемонстрирована против Grok и Gemini. В Grok она позволяет красть данные чата пользователя без каких-либо действий с его стороны. В Gemini — генерировать контент, который модель обычно отказывается создавать. Уязвимость была сообщена xAI в июне 2026 года, но остается неисправленной. Google Gemini показал улучшения, но полностью не закрыл вектор атаки.

Что такое Cryptographic Context Injection
Cryptographic Context Injection — это техника атаки, при которой вредоносные инструкции маскируются под зашифрованный текст. Модель ИИ, получив команду расшифровать его внутри своего рабочего окружения, выполняет эти инструкции как доверенные. Это позволяет атакующим получать доступ к данным или управлять поведением ИИ, обходя стандартные защитные механизмы.

Источники: Adversa AI · Ars Technica / Security
@cbunit
Zimbra: критическая RCE-уязвимость уже эксплуатируется в атаках

Злоумышленники начали эксплуатировать критическую уязвимость в Zimbra Collaboration Suite (ZCS). Уязвимость CVE-2026-73570 позволяет удалённо выполнить код без аутентификации через инъекцию команд в компоненте SNMP-мониторинга.

Zimbra выпустила патч в версии 10.1.20. CERT Polska предупреждает администраторов о необходимости проверки логов на подозрительную активность и наличие новых файлов в определённых директориях.

Zimbra Collaboration Suite
Zimbra Collaboration Suite — популярное программное обеспечение для электронной почты и совместной работы. Его используют сотни миллионов человек и организаций по всему миру, включая тысячи компаний и сотни правительственных учреждений.

Источники: BleepingComputer · The Hacker News
@cbunit
Операция ASTERIX: мошенники использовали ИИ для кражи криптовалют через поддельные кошельки

▤ Разбор

Исследователи Rapid7 обнаружили сервер с данными, поддерживающий операцию по криптовалютному мошенничеству. На сервере находились наборы телефонных номеров, инструменты валидации аккаунтов, данные о лидах, фишинговые панели, скрипты для обзвона и поддельные приложения кошельков. Оператор использовал ИИ-помощников для разработки, включая попытки обойти ограничения безопасности языковых моделей.

Операция ASTERIX, названная в честь платформы Asterisk, автоматизировала вишинг-инфраструктуру, координируя телефонные звонки с фишинговыми письмами и поддельными кошельками. Мошенники использовали многоэтапную схему, начиная с массовой проверки аккаунтов криптовалютных бирж, затем рассылали фишинговые письма с поддельными обращениями в поддержку, после чего совершали звонки, ссылаясь на детали из писем. Финальным этапом было предложение установить поддельные приложения кошельков Ledger, Trezor или Exodus для кражи сид-фраз.

Что такое Asterisk
Asterisk — это открытая платформа для создания систем телефонии. Её используют для построения колл-центров, систем голосовой почты и других телекоммуникационных решений. В Operation ASTERIX она применялась для автоматизации вишинг-инфраструктуры.

func checkPhone(phone string, proxy string) string {
body := fmt.Sprintf(`{"phone":"+%s"}`, phone)

req, err := http.NewRequest("POST", "https://app.mona.co/api/passkeys/verify_option/", bytes.NewBuffer([]byte(body)))
if err != nil {
return ""
}

req.Header.Set("accept", "*/*")
req.Header.Set("content-type", "application/json")
req.Header.Set("origin", "https://app.mona.co")
req.Header.Set("referer", "https://app.mona.co/")
req.Header.Set("user-agent", "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36")
}


Источник: Rapid7
@cbunit
Троян Manic для Android крадет данные через соседние устройства

Новый Android-троян Manic, активный с февраля, крадет данные пользователей в Европе. Вредонос вредоносное ПО сочетает функции шпионского ПО, банковского трояна и средства удаленного управления. Оно нацелено на 169 банковских, государственных, платежных, криптовалютных, мессенджерных и двухфакторных приложений. Основное внимание уделяется пользователям на Украине.

Manic использует прозрачные оверлеи для перехвата нажатий на клавиатуре и получения доступа к функциям специальных возможностей. Троян может красть PIN-коды, перехватывать уведомления и SMS, собирать файлы и геолокацию, а также предоставлять удаленный доступ через WebRTC. Собранные данные классифицируются по типу для более эффективной эксплуатации.

При невозможности связаться с командным сервером Manic передает зашифрованные данные через зараженные соседние устройства по Wi-Fi Direct или Bluetooth. Этот механизм позволяет красть данные даже с офлайн-устройств, если поблизости есть другой зараженный трояном гаджет. Вредонос нацелен на приложения в Центральной и Западной Европе, включая Великобританию и Россию, но основной фокус — на Украине.

Источники: BleepingComputer · Anti-Malware · CisoClub
@cbunit