Ivanti Sentry: уязвимость с оценкой 10/10 позволяет выполнить команды ОС с правами root
Источник: watchTowr Labs
@cbunit
Источник: watchTowr Labs
@cbunit
#дайджест
Главное за неделю (16.08–22.08):
🔸 Microsoft устранит уязвимость нулевого дня ShieldBreak в Defender
🔸 Атака Cryptographic Context Injection позволяет красть данные из Grok и Gemini
🔸 Check Point VPN: обход аутентификации CVE-2026-50751 эксплуатируется с мая
🔸 GitLab: уязвимость GraphQL позволяет удалять публичные проекты без аутентификации
🔸 Nightmare Eclipse: три эксплойта для обхода BitLocker и повышения привилегий
🔸 CISA добавила четыре уязвимости в каталог KEV: Microsoft, VMware, Apple
Главное за неделю (16.08–22.08):
🔸 Microsoft устранит уязвимость нулевого дня ShieldBreak в Defender
🔸 Атака Cryptographic Context Injection позволяет красть данные из Grok и Gemini
🔸 Check Point VPN: обход аутентификации CVE-2026-50751 эксплуатируется с мая
🔸 GitLab: уязвимость GraphQL позволяет удалять публичные проекты без аутентификации
🔸 Nightmare Eclipse: три эксплойта для обхода BitLocker и повышения привилегий
🔸 CISA добавила четыре уязвимости в каталог KEV: Microsoft, VMware, Apple
ToxicPanda, NASA, GitLab, Cisco: дайджест киберугроз недели
▤ Сводка Security Affairs: несколько независимых сюжетов — каждый абзац читается отдельно.
▍ В еженедельной рассылке Security Affairs собраны новости о кибербезопасности за неделю.
▍ Среди них — новая версия вредоноса ToxicPanda 2.0, нацеленная на 16 стран. Эксперты обнаружили критическую уязвимость в ПО для управления космическими аппаратами NASA/JPL, позволяющую выполнять команды без аутентификации. Также сообщается об эксплуатации критической уязвимости в GitLab GraphQL и о том, что Cisco устранила шесть уязвимостей максимальной степени опасности.
▍ Польское подразделение CERT предупреждает об активной эксплуатации уязвимости в Zimbra Collaboration Suite. Уязвимости в продуктах TrueConf Server и Zimbra добавлены в каталог CISA «Уязвимости, эксплуатируемые прямо сейчас». Утечка данных клиентов McDonald’s связана с кампанией Entra. Злоумышленники используют эксплойты для PTC Windchill, что затронуло более 40 организаций.
▍ Вредонос Manic для Android крадет данные даже при офлайн-работе. NSA, CISA, FBI и другие ведомства предупреждают об атаках на ПЛК Siemens S7 с использованием ИИ. Уязвимость в MLflow добавлена в каталог CISA KEV. 17 иранцев обвинили в многолетней кибершпионской кампании. Сеть StopAndProtect превратила 2000 взломанных сайтов WordPress в преступную структуру.
▍ В рамках операции CameraSwarm взломано более 14 000 камер Dahua. Microsoft отслеживает похититель данных MacSync по поведению. Утечка раскрыла 50 000 секретов Stripe. CISA добавила в каталог KEV уязвимости в Apple macOS, Microsoft SharePoint, Broadcom VMware vCenter и Microsoft IKE. Утечка затронула данные 1,2 млн клиентов Heights Finance. Проект noRecognition использует ИИ для обхода систем видеонаблюдения.
▍ GitLab устранила критическую уязвимость GraphQL. Уязвимость в Ray-Project Ray добавлена в каталог CISA KEV. Новый ботнет Evooo1Bot на базе Mirai атакует устройства Linux. SafePal сообщила об утечке данных 39 798 клиентов. Атака на цепочку поставок LiteLLM затронула технологии, банки и здравоохранение. Невидимые ИИ-подсказки привели к судебным санкциям. Утечка данных сотрудников McDonald’s содержит 1,7 млн записей. Вымогатель Akira использует безопасный режим для обхода EDR. DDoS-атаки вызвали сбои в работе Threema. Mustang Panda обновила CoolClient с помощью руткита ядра. Франция расследует кибератаку, затронувшую данные 678 000 налогоплательщиков.
Источник: Security Affairs
@cbunit
▤ Сводка Security Affairs: несколько независимых сюжетов — каждый абзац читается отдельно.
▍ В еженедельной рассылке Security Affairs собраны новости о кибербезопасности за неделю.
▍ Среди них — новая версия вредоноса ToxicPanda 2.0, нацеленная на 16 стран. Эксперты обнаружили критическую уязвимость в ПО для управления космическими аппаратами NASA/JPL, позволяющую выполнять команды без аутентификации. Также сообщается об эксплуатации критической уязвимости в GitLab GraphQL и о том, что Cisco устранила шесть уязвимостей максимальной степени опасности.
▍ Польское подразделение CERT предупреждает об активной эксплуатации уязвимости в Zimbra Collaboration Suite. Уязвимости в продуктах TrueConf Server и Zimbra добавлены в каталог CISA «Уязвимости, эксплуатируемые прямо сейчас». Утечка данных клиентов McDonald’s связана с кампанией Entra. Злоумышленники используют эксплойты для PTC Windchill, что затронуло более 40 организаций.
▍ Вредонос Manic для Android крадет данные даже при офлайн-работе. NSA, CISA, FBI и другие ведомства предупреждают об атаках на ПЛК Siemens S7 с использованием ИИ. Уязвимость в MLflow добавлена в каталог CISA KEV. 17 иранцев обвинили в многолетней кибершпионской кампании. Сеть StopAndProtect превратила 2000 взломанных сайтов WordPress в преступную структуру.
▍ В рамках операции CameraSwarm взломано более 14 000 камер Dahua. Microsoft отслеживает похититель данных MacSync по поведению. Утечка раскрыла 50 000 секретов Stripe. CISA добавила в каталог KEV уязвимости в Apple macOS, Microsoft SharePoint, Broadcom VMware vCenter и Microsoft IKE. Утечка затронула данные 1,2 млн клиентов Heights Finance. Проект noRecognition использует ИИ для обхода систем видеонаблюдения.
▍ GitLab устранила критическую уязвимость GraphQL. Уязвимость в Ray-Project Ray добавлена в каталог CISA KEV. Новый ботнет Evooo1Bot на базе Mirai атакует устройства Linux. SafePal сообщила об утечке данных 39 798 клиентов. Атака на цепочку поставок LiteLLM затронула технологии, банки и здравоохранение. Невидимые ИИ-подсказки привели к судебным санкциям. Утечка данных сотрудников McDonald’s содержит 1,7 млн записей. Вымогатель Akira использует безопасный режим для обхода EDR. DDoS-атаки вызвали сбои в работе Threema. Mustang Panda обновила CoolClient с помощью руткита ядра. Франция расследует кибератаку, затронувшую данные 678 000 налогоплательщиков.
Источник: Security Affairs
@cbunit
Microsoft устранила 398 уязвимостей в августовском обновлении, три из них — zero-day
▤ Разбор
Microsoft выпустила августовское обновление безопасности, устранив 398 уязвимостей.
Среди них 42 критические, 355 важных и одна умеренная. Три уязвимости относятся к типу "zero-day", одна из которых уже эксплуатировалась злоумышленниками.
Обновление затрагивает широкий спектр продуктов, включая .NET, Azure, Active Directory, Exchange Server, Microsoft Office и различные компоненты Windows.
ⓘ Что такое уязвимость "zero-day"
Уязвимость "zero-day" — это неизвестная разработчику и неисправленная ошибка в программном обеспечении. Злоумышленники могут использовать её для атак до того, как появится защита.
Источник: Tenable
@cbunit
▤ Разбор
Microsoft выпустила августовское обновление безопасности, устранив 398 уязвимостей.
Среди них 42 критические, 355 важных и одна умеренная. Три уязвимости относятся к типу "zero-day", одна из которых уже эксплуатировалась злоумышленниками.
Обновление затрагивает широкий спектр продуктов, включая .NET, Azure, Active Directory, Exchange Server, Microsoft Office и различные компоненты Windows.
ⓘ Что такое уязвимость "zero-day"
Уязвимость "zero-day" — это неизвестная разработчику и неисправленная ошибка в программном обеспечении. Злоумышленники могут использовать её для атак до того, как появится защита.
Источник: Tenable
@cbunit
Утечки данных, мошенничество с криптовалютами и раскрытие лиц в сводке угроз
▤ Сводка Malwarebytes Labs: несколько независимых сюжетов — каждый абзац читается отдельно.
Сервис обратного поиска изображений раскрыл 9 миллионов фотографий лиц. Уязвимость в медицинском сервисе CareCloud привела к утечке медицинских записей, номеров социального страхования и банковских данных. Мошенники используют поддельные AML-чекеры для криптовалют, чтобы опустошать кошельки пользователей. В Google Docs функция «любой, у кого есть ссылка» может привести к раскрытию конфиденциальной информации.
Источник: Malwarebytes Labs
@cbunit
▤ Сводка Malwarebytes Labs: несколько независимых сюжетов — каждый абзац читается отдельно.
Сервис обратного поиска изображений раскрыл 9 миллионов фотографий лиц. Уязвимость в медицинском сервисе CareCloud привела к утечке медицинских записей, номеров социального страхования и банковских данных. Мошенники используют поддельные AML-чекеры для криптовалют, чтобы опустошать кошельки пользователей. В Google Docs функция «любой, у кого есть ссылка» может привести к раскрытию конфиденциальной информации.
Источник: Malwarebytes Labs
@cbunit
PavinLoader: загрузчик для ClickFix и поддельных программ
Исследователи Malwarebytes Labs выявили многоступенчатый загрузчик PavinLoader, используемый в различных кампаниях, включая атаки ClickFix и распространение поддельного ПО.
Несмотря на различия в методах доставки, кампании используют схожие техники: многоступенчатые цепочки заражения с обфусцированными .NET DLL, злоупотребление MSBuild, .csproj и .bat файлами для выполнения кода, а также EtherHiding для получения C2-домена.
PavinLoader может распространяться как услуга (Loader-as-a-Service), на что указывают артефакты, найденные на VirusTotal, хотя прямого подтверждения коммерческого предложения пока нет.
ⓘ Что такое PavinLoader
PavinLoader — это многоступенчатый загрузчик вредоносного ПО, используемый в различных кибератаках. Он применяется для доставки других вредоносных программ, таких как Amatera Stealer, и может распространяться как услуга.
Источник: Malwarebytes Labs
@cbunit
Исследователи Malwarebytes Labs выявили многоступенчатый загрузчик PavinLoader, используемый в различных кампаниях, включая атаки ClickFix и распространение поддельного ПО.
Несмотря на различия в методах доставки, кампании используют схожие техники: многоступенчатые цепочки заражения с обфусцированными .NET DLL, злоупотребление MSBuild, .csproj и .bat файлами для выполнения кода, а также EtherHiding для получения C2-домена.
PavinLoader может распространяться как услуга (Loader-as-a-Service), на что указывают артефакты, найденные на VirusTotal, хотя прямого подтверждения коммерческого предложения пока нет.
ⓘ Что такое PavinLoader
PavinLoader — это многоступенчатый загрузчик вредоносного ПО, используемый в различных кибератаках. Он применяется для доставки других вредоносных программ, таких как Amatera Stealer, и может распространяться как услуга.
'GollopMailers LDR DllBase VeneryCondole EdiyaFoully=0x{0:X} EdiyaStelae=0x{1:X}'
'GollopMailers LDR Flags missing IMAGE_DLL 0x{0:X8}'
'GollopMailers LDR SaranPisco invalid 0x{0:X}'
'GollopMailers LDR TlsIndex invalid {0}'
'GollopMailers LDR sanity exception: '
'HIGHLOW relocation'
'Import DLL name'
'Import FunctusAurata'
'Import INT'
'Import descriptor'
'Import hint/name'
'Import thunk'
'LdrpHandleTlsData outside ntdll .text'
'LdrpReleaseTlsEntry outside ntdll .text'
'LoadConfig32'
'OK'
'PE headers'
'Required API resolve failed: type={0}, FreshBubals={1}, module=0x{2:X}'
'TLS32'
'TLS64'
…Источник: Malwarebytes Labs
@cbunit
ToxicPanda 2.0 захватывает Android-устройства и банковские приложения
Исследователи обнаружили ToxicPanda 2.0 — троян для Android, который крадет данные банковских приложений и управляет устройством.
Вредонос способен перехватывать учетные данные, совершать мошеннические транзакции и получать полный контроль над устройством, используя легитимную службу доступности Android. Для доставки используется инфраструктура Amazon AWS.
ⓘ Что такое ToxicPanda 2.0
ToxicPanda 2.0 — это банковский троян для Android, который также выступает в роли инструмента удаленного доступа. Вредонос предназначен для кражи учетных данных и проведения мошеннических операций непосредственно на устройстве жертвы. Он использует легитимные функции Android, такие как служба доступности, для автоматизации действий и перехвата данных.
Источники: Malwarebytes Labs · Dark Reading
@cbunit
Исследователи обнаружили ToxicPanda 2.0 — троян для Android, который крадет данные банковских приложений и управляет устройством.
Вредонос способен перехватывать учетные данные, совершать мошеннические транзакции и получать полный контроль над устройством, используя легитимную службу доступности Android. Для доставки используется инфраструктура Amazon AWS.
ⓘ Что такое ToxicPanda 2.0
ToxicPanda 2.0 — это банковский троян для Android, который также выступает в роли инструмента удаленного доступа. Вредонос предназначен для кражи учетных данных и проведения мошеннических операций непосредственно на устройстве жертвы. Он использует легитимные функции Android, такие как служба доступности, для автоматизации действий и перехвата данных.
Источники: Malwarebytes Labs · Dark Reading
@cbunit
Фейковые сканеры Microsoft заставляют жертв удалять антивирусы
Мошенники создают фейковые сайты, имитирующие сканирование безопасности Microsoft.
Эти сайты используют брендинг Microsoft и утверждают, что антивирусное ПО пользователя вызывает проблемы, требуя его немедленной деинсталляции.
Это ложный шаг, ведущий к мошеннической схеме, цель которой — получить доступ к личной информации, банковским данным и удалённому доступу к компьютеру жертвы.
ⓘ Что такое SysScan
SysScan — это название фейковых сайтов, имитирующих проверку безопасности Microsoft. Они используют брендинг Microsoft для создания видимости легитимности, но на самом деле являются частью мошеннической схемы.
Источник: Malwarebytes Labs
@cbunit
Мошенники создают фейковые сайты, имитирующие сканирование безопасности Microsoft.
Эти сайты используют брендинг Microsoft и утверждают, что антивирусное ПО пользователя вызывает проблемы, требуя его немедленной деинсталляции.
Это ложный шаг, ведущий к мошеннической схеме, цель которой — получить доступ к личной информации, банковским данным и удалённому доступу к компьютеру жертвы.
ⓘ Что такое SysScan
SysScan — это название фейковых сайтов, имитирующих проверку безопасности Microsoft. Они используют брендинг Microsoft для создания видимости легитимности, но на самом деле являются частью мошеннической схемы.
Источник: Malwarebytes Labs
@cbunit
Oracle WebLogic: CISA предупреждает об эксплуатации уязвимости CVE-2026-21962
Источники: SecurityWeek · Security Affairs
@cbunit
Источники: SecurityWeek · Security Affairs
@cbunit
Adobe и Microsoft выпустили июльские патчи: 88 уязвимостей Adobe и 621 уязвимость Microsoft
▤ Разбор · 41 день назад
Adobe выпустила 12 бюллетеней безопасности, устраняющих 88 уязвимостей в продуктах ColdFusion, Commerce, After Effects, Animate, Audition, Bridge, Creative Cloud Desktop Application, Experience Manager, Illustrator, Media Encoder, Premiere Pro и Content Credentials SDK. Наиболее критичные уязвимости с CVSS 9.9 и 9.6 находятся в Adobe ColdFusion и Commerce.
Microsoft выпустила рекордное количество обновлений, устраняющих 621 новую уязвимость в продуктах Windows, Office, Edge, Azure, .NET, Visual Studio, Github Copilot, Defender, Exchange Server, Hyper-V и других. Восемь уязвимостей были представлены программой ZDI. Две уязвимости активно эксплуатируются, одна известна публично. Особое внимание уделено уязвимостям в Active Directory Federation Services (CVE-2026-56155), SharePoint Server (CVE-2026-56164), VMSwitch (CVE-2026-57092), SharePoint Remote Code Execution (CVE-2026-50522/58644), Remote Desktop Protocol (CVE-2026-56190), Exchange Server (CVE-2026-55008), Windows DHCP Server (CVE-2026-50518) и Windows Server Network driver (CVE-2026-56188).
Источник: Zero Day Initiative
@cbunit
▤ Разбор · 41 день назад
Adobe выпустила 12 бюллетеней безопасности, устраняющих 88 уязвимостей в продуктах ColdFusion, Commerce, After Effects, Animate, Audition, Bridge, Creative Cloud Desktop Application, Experience Manager, Illustrator, Media Encoder, Premiere Pro и Content Credentials SDK. Наиболее критичные уязвимости с CVSS 9.9 и 9.6 находятся в Adobe ColdFusion и Commerce.
Microsoft выпустила рекордное количество обновлений, устраняющих 621 новую уязвимость в продуктах Windows, Office, Edge, Azure, .NET, Visual Studio, Github Copilot, Defender, Exchange Server, Hyper-V и других. Восемь уязвимостей были представлены программой ZDI. Две уязвимости активно эксплуатируются, одна известна публично. Особое внимание уделено уязвимостям в Active Directory Federation Services (CVE-2026-56155), SharePoint Server (CVE-2026-56164), VMSwitch (CVE-2026-57092), SharePoint Remote Code Execution (CVE-2026-50522/58644), Remote Desktop Protocol (CVE-2026-56190), Exchange Server (CVE-2026-55008), Windows DHCP Server (CVE-2026-50518) и Windows Server Network driver (CVE-2026-56188).
Источник: Zero Day Initiative
@cbunit
CBUnit – главное в кибербезопасности
Adobe и Microsoft выпустили июльские патчи: 88 уязвимостей Adobe и 621 уязвимость Microsoft ▤ Разбор · 41 день назад Adobe выпустила 12 бюллетеней безопасности, устраняющих 88 уязвимостей в продуктах ColdFusion, Commerce, After Effects, Animate, Audition…
Иллюстрация из материала Zero Day Initiative
Take-Two требует у Discord и Microsoft данные пользователей в деле об утечке GTA 6
Издатель GTA 6, компания Take-Two Interactive, запросила у Microsoft и Discord данные пользователей трёх серверов. Запрос связан с расследованием утечки материалов игры. Компания требует IP-адреса, номера телефонов, данные учётных записей Google и Xbox, а также содержимое OneDrive.
Утечка произошла 17 августа, когда пользователь CyberLeek опубликовал фрагменты игры и карту. Он заявил об идеологических мотивах, требуя от издателей отказаться от цифровых версий игр и гарантировать сохранение одиночных режимов. CyberLeek также запустил криптовалютный токен $CYBERLEEK, который, по мнению комментаторов, использовался для накачки его стоимости.
ⓘ GTA 6
Grand Theft Auto 6 — предстоящая компьютерная игра в жанре экшен-адвенчуры от Rockstar Games. Дата выхода игры назначена на 2025 год для консолей PlayStation 5 и Xbox Series X/S.
Источник: Malwarebytes Labs
@cbunit
Издатель GTA 6, компания Take-Two Interactive, запросила у Microsoft и Discord данные пользователей трёх серверов. Запрос связан с расследованием утечки материалов игры. Компания требует IP-адреса, номера телефонов, данные учётных записей Google и Xbox, а также содержимое OneDrive.
Утечка произошла 17 августа, когда пользователь CyberLeek опубликовал фрагменты игры и карту. Он заявил об идеологических мотивах, требуя от издателей отказаться от цифровых версий игр и гарантировать сохранение одиночных режимов. CyberLeek также запустил криптовалютный токен $CYBERLEEK, который, по мнению комментаторов, использовался для накачки его стоимости.
ⓘ GTA 6
Grand Theft Auto 6 — предстоящая компьютерная игра в жанре экшен-адвенчуры от Rockstar Games. Дата выхода игры назначена на 2025 год для консолей PlayStation 5 и Xbox Series X/S.
❝Behave, or be the next target.❞
— CyberLeek
Источник: Malwarebytes Labs
@cbunit
Злоумышленники атакуют WordPress из-за уязвимостей в miniOrange SAML SSO
Злоумышленники эксплуатируют две критические уязвимости в плагине miniOrange SAML 2.0 Single Sign On для WordPress. Уязвимости позволяют подделывать SAML-ответы и входить в систему как администратор.
Уязвимости CVE-2026-61979 и CVE-2026-15981 были исправлены в июле, однако информация об этом появилась только для бесплатной версии плагина. Это привело к тому, что пользователи платных версий не обновили ПО, создав возможности для атак.
ⓘ Что такое SAML
SAML (Security Assertion Markup Language) — это открытый стандарт для обмена данными аутентификации и авторизации между сторонами, например, между корпоративной системой и облачным сервисом. Он позволяет пользователям входить в несколько приложений, используя один набор учетных данных.
Источники: BleepingComputer · The Hacker News
@cbunit
Злоумышленники эксплуатируют две критические уязвимости в плагине miniOrange SAML 2.0 Single Sign On для WordPress. Уязвимости позволяют подделывать SAML-ответы и входить в систему как администратор.
Уязвимости CVE-2026-61979 и CVE-2026-15981 были исправлены в июле, однако информация об этом появилась только для бесплатной версии плагина. Это привело к тому, что пользователи платных версий не обновили ПО, создав возможности для атак.
ⓘ Что такое SAML
SAML (Security Assertion Markup Language) — это открытый стандарт для обмена данными аутентификации и авторизации между сторонами, например, между корпоративной системой и облачным сервисом. Он позволяет пользователям входить в несколько приложений, используя один набор учетных данных.
Источники: BleepingComputer · The Hacker News
@cbunit
Positive Technologies: как работать с 1-day уязвимостями в багбаунти
Михаил Ключников из Positive Technologies объяснил, как работать с 1-day уязвимостями. Это баги, для которых уже вышел патч, но они всё ещё могут представлять опасность.
В статье рассматривается жизненный цикл уязвимостей, методы их мониторинга, инструменты анализа, способы воспроизведения и правила составления отчётов. Цель — научить специалистов эффективно использовать 1-day уязвимости в рамках багбаунти.
Источник: Positive Technologies
@cbunit
Михаил Ключников из Positive Technologies объяснил, как работать с 1-day уязвимостями. Это баги, для которых уже вышел патч, но они всё ещё могут представлять опасность.
В статье рассматривается жизненный цикл уязвимостей, методы их мониторинга, инструменты анализа, способы воспроизведения и правила составления отчётов. Цель — научить специалистов эффективно использовать 1-day уязвимости в рамках багбаунти.
Источник: Positive Technologies
@cbunit