CBUnit – главное в кибербезопасности
54 subscribers
369 photos
4.43K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
CISA добавила в каталог KEV уязвимость MLflow, позволяющую красть облачные учётные данные

Источники: Security Affairs · BleepingComputer
@cbunit
Атака Cryptographic Context Injection позволяет красть данные из Grok и Gemini

Исследователи Adversa AI обнаружили новую технику атаки Cryptographic Context Injection. Она позволяет злоумышленникам внедрять вредоносные команды в ИИ-модели, маскируя их под криптографически защищенный шифртекст. Модель расшифровывает и выполняет эти команды в своем доверенном контексте, что дает атакующим доступ к данным или возможность изменять поведение ИИ.

Атака успешно продемонстрирована против Grok и Gemini. В Grok она позволяет красть данные чата пользователя без каких-либо действий с его стороны. В Gemini — генерировать контент, который модель обычно отказывается создавать. Уязвимость была сообщена xAI в июне 2026 года, но остается неисправленной. Google Gemini показал улучшения, но полностью не закрыл вектор атаки.

Что такое Cryptographic Context Injection
Cryptographic Context Injection — это техника атаки, при которой вредоносные инструкции маскируются под зашифрованный текст. Модель ИИ, получив команду расшифровать его внутри своего рабочего окружения, выполняет эти инструкции как доверенные. Это позволяет атакующим получать доступ к данным или управлять поведением ИИ, обходя стандартные защитные механизмы.

Источники: Adversa AI · Ars Technica / Security
@cbunit
Zimbra: критическая RCE-уязвимость уже эксплуатируется в атаках

Злоумышленники начали эксплуатировать критическую уязвимость в Zimbra Collaboration Suite (ZCS). Уязвимость CVE-2026-73570 позволяет удалённо выполнить код без аутентификации через инъекцию команд в компоненте SNMP-мониторинга.

Zimbra выпустила патч в версии 10.1.20. CERT Polska предупреждает администраторов о необходимости проверки логов на подозрительную активность и наличие новых файлов в определённых директориях.

Zimbra Collaboration Suite
Zimbra Collaboration Suite — популярное программное обеспечение для электронной почты и совместной работы. Его используют сотни миллионов человек и организаций по всему миру, включая тысячи компаний и сотни правительственных учреждений.

Источники: BleepingComputer · The Hacker News
@cbunit
Операция ASTERIX: мошенники использовали ИИ для кражи криптовалют через поддельные кошельки

▤ Разбор

Исследователи Rapid7 обнаружили сервер с данными, поддерживающий операцию по криптовалютному мошенничеству. На сервере находились наборы телефонных номеров, инструменты валидации аккаунтов, данные о лидах, фишинговые панели, скрипты для обзвона и поддельные приложения кошельков. Оператор использовал ИИ-помощников для разработки, включая попытки обойти ограничения безопасности языковых моделей.

Операция ASTERIX, названная в честь платформы Asterisk, автоматизировала вишинг-инфраструктуру, координируя телефонные звонки с фишинговыми письмами и поддельными кошельками. Мошенники использовали многоэтапную схему, начиная с массовой проверки аккаунтов криптовалютных бирж, затем рассылали фишинговые письма с поддельными обращениями в поддержку, после чего совершали звонки, ссылаясь на детали из писем. Финальным этапом было предложение установить поддельные приложения кошельков Ledger, Trezor или Exodus для кражи сид-фраз.

Что такое Asterisk
Asterisk — это открытая платформа для создания систем телефонии. Её используют для построения колл-центров, систем голосовой почты и других телекоммуникационных решений. В Operation ASTERIX она применялась для автоматизации вишинг-инфраструктуры.

func checkPhone(phone string, proxy string) string {
body := fmt.Sprintf(`{"phone":"+%s"}`, phone)

req, err := http.NewRequest("POST", "https://app.mona.co/api/passkeys/verify_option/", bytes.NewBuffer([]byte(body)))
if err != nil {
return ""
}

req.Header.Set("accept", "*/*")
req.Header.Set("content-type", "application/json")
req.Header.Set("origin", "https://app.mona.co")
req.Header.Set("referer", "https://app.mona.co/")
req.Header.Set("user-agent", "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36")
}


Источник: Rapid7
@cbunit
Троян Manic для Android крадет данные через соседние устройства

Новый Android-троян Manic, активный с февраля, крадет данные пользователей в Европе. Вредонос вредоносное ПО сочетает функции шпионского ПО, банковского трояна и средства удаленного управления. Оно нацелено на 169 банковских, государственных, платежных, криптовалютных, мессенджерных и двухфакторных приложений. Основное внимание уделяется пользователям на Украине.

Manic использует прозрачные оверлеи для перехвата нажатий на клавиатуре и получения доступа к функциям специальных возможностей. Троян может красть PIN-коды, перехватывать уведомления и SMS, собирать файлы и геолокацию, а также предоставлять удаленный доступ через WebRTC. Собранные данные классифицируются по типу для более эффективной эксплуатации.

При невозможности связаться с командным сервером Manic передает зашифрованные данные через зараженные соседние устройства по Wi-Fi Direct или Bluetooth. Этот механизм позволяет красть данные даже с офлайн-устройств, если поблизости есть другой зараженный трояном гаджет. Вредонос нацелен на приложения в Центральной и Западной Европе, включая Великобританию и Россию, но основной фокус — на Украине.

Источники: BleepingComputer · Anti-Malware · CisoClub
@cbunit
Android-зловред установили в головные устройства автомобилей через обновления ПО

Исследователи «Лаборатории Касперского» выявили новый Android-зловред, распространявшийся через прошивки головных устройств автомобилей. Вредоносное ПО функционировало как многоступенчатый загрузчик, конечной целью которого являлось рекламное мошенничество и создание прокси-ботнета.

Зловред устанавливался как обычное пользовательское приложение, но не имел интерфейса, что позволяло ему появляться на устройствах без ведома пользователей. Распространение происходило через встроенные механизмы обновлений ПО головных устройств под управлением Android. Это первый задокументированный случай обнаружения зловреда в головном устройстве автомобиля с такой цепочкой заражения.

Что такое головное устройство
Головное устройство (Head Unit) — это система, совмещающая функции мультимедиа и частичного управления автомобилем. Оно может быть штатным или установленным дополнительно. Некоторые головные устройства работают на ОС Android, что позволяет запускать на них приложения, в том числе вредоносные. Такие устройства часто имеют SIM-карты и доступ в интернет, что делает их целью для подключения к ботнетам.

Источник: Securelist
@cbunit