CBUnit – главное в кибербезопасности
54 subscribers
369 photos
4.43K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
Троян Manic для Android крадет данные через соседние устройства

Новый Android-троян Manic, активный с февраля, крадет данные пользователей в Европе. Вредонос вредоносное ПО сочетает функции шпионского ПО, банковского трояна и средства удаленного управления. Оно нацелено на 169 банковских, государственных, платежных, криптовалютных, мессенджерных и двухфакторных приложений. Основное внимание уделяется пользователям на Украине.

Manic использует прозрачные оверлеи для перехвата нажатий на клавиатуре и получения доступа к функциям специальных возможностей. Троян может красть PIN-коды, перехватывать уведомления и SMS, собирать файлы и геолокацию, а также предоставлять удаленный доступ через WebRTC. Собранные данные классифицируются по типу для более эффективной эксплуатации.

При невозможности связаться с командным сервером Manic передает зашифрованные данные через зараженные соседние устройства по Wi-Fi Direct или Bluetooth. Этот механизм позволяет красть данные даже с офлайн-устройств, если поблизости есть другой зараженный трояном гаджет. Вредонос нацелен на приложения в Центральной и Западной Европе, включая Великобританию и Россию, но основной фокус — на Украине.

Источники: BleepingComputer · Anti-Malware · CisoClub
@cbunit
Android-зловред установили в головные устройства автомобилей через обновления ПО

Исследователи «Лаборатории Касперского» выявили новый Android-зловред, распространявшийся через прошивки головных устройств автомобилей. Вредоносное ПО функционировало как многоступенчатый загрузчик, конечной целью которого являлось рекламное мошенничество и создание прокси-ботнета.

Зловред устанавливался как обычное пользовательское приложение, но не имел интерфейса, что позволяло ему появляться на устройствах без ведома пользователей. Распространение происходило через встроенные механизмы обновлений ПО головных устройств под управлением Android. Это первый задокументированный случай обнаружения зловреда в головном устройстве автомобиля с такой цепочкой заражения.

Что такое головное устройство
Головное устройство (Head Unit) — это система, совмещающая функции мультимедиа и частичного управления автомобилем. Оно может быть штатным или установленным дополнительно. Некоторые головные устройства работают на ОС Android, что позволяет запускать на них приложения, в том числе вредоносные. Такие устройства часто имеют SIM-карты и доступ в интернет, что делает их целью для подключения к ботнетам.

Источник: Securelist
@cbunit
Cisco устранила девять уязвимостей в Crosswork и Secure Workload, пять из них — критические

Источники: The Hacker News · Security Affairs
@cbunit
Splunk Enterprise: RCE без аутентификации через PostgreSQL Sidecar Service

▤ Разбор · 70 дней назад

Исследователи watchTowr Labs обнаружили уязвимость CVE-2026-20253 в Splunk Enterprise. Уязвимость позволяет удалённо выполнить код (RCE) без аутентификации.

Уязвимость затрагивает Splunk Enterprise версий 10 и выше, установленный на AWS, где служба PostgreSQL Sidecar Service включена по умолчанию. В других установках она может быть неактивна. Уязвимость позволяет злоумышленнику вызвать операции с файлами через API службы PostgreSQL Sidecar Service, которая прослушивает порт 5435 на локальном интерфейсе. Основное веб-приложение Splunk (порт 8000) может проксировать запросы к этому локальному API.

Служба PostgreSQL Sidecar Service в Splunk
PostgreSQL Sidecar Service — это компонент Splunk Enterprise, используемый для работы с базами данных PostgreSQL. В некоторых конфигурациях Splunk Enterprise, особенно в облачных версиях, эта служба может быть включена по умолчанию и прослушивать сетевые порты, что делает её потенциальной целью для атак.

$ python3 watchTowr-vs-Splunk-RCE-CVE-2026-20253.py -H <http://vulnerable.splunk.lab:8000> -r en-US
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/


Источник: watchTowr Labs
@cbunit
TrueConf: CISA требует от агентств США устранить уязвимости, используемые для доставки вредоносов

CISA предписала федеральным агентствам США установить патчи для двух уязвимостей в TrueConf. Российская платформа видеоконференцсвязи использовалась для доставки вредоносного ПО участникам встреч.

Уязвимости CVE-2026-72529 и CVE-2026-72530 внесены в каталог CISA «Уязвимости, эксплуатируемые прямо сейчас». Их совместное использование позволяет злоумышленнику получить контроль над сервером. Атакующие могут выполнить произвольный код и внедрить бэкдор PhantomCore через троянизированный установщик клиента.

Уязвимости затрагивают версии TrueConf Server, выпущенные с 2022 года. Патчи доступны с 18 июня в версиях 5.3.9, 5.4.9 и 5.5.5. Федеральным агентствам предписано устранить уязвимости до 10 сентября.

TrueConf — российский сервис видеоконференций
TrueConf — российский разработчик программного обеспечения для видеоконференцсвязи. Компания предлагает локальные серверные решения как альтернативу облачным сервисам, таким как Zoom и Microsoft Teams. Решения TrueConf позволяют организациям управлять своими звонками и данными на собственной инфраструктуре.

❝Used together, the two bugs flagged by CISA can give an attacker control of the underlying server.❞
— CISA


Источник: The Register
@cbunit