CBUnit – главное в кибербезопасности
54 subscribers
369 photos
4.43K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
Carhartt: утечка затронула 12,9 млн клиентов, а не 25 млн

Сервис Have I Been Pwned (HIBP) сообщил об утечке данных 12,9 млн клиентов ритейлера Carhartt. Это примерно вдвое меньше, чем заявляла группировка ShinyHunters, которая ранее опубликовала 50 ГБ данных компании.

Группировка ShinyHunters утверждала, что получила данные после неудачных переговоров с Carhartt, требовав выкуп в $3,3 млн. По словам основателя HIBP Троя Ханта, злоумышленники добавили в слитые данные миллионы строк синтетической информации, чтобы искусственно увеличить их объём. Хант проанализировал данные и выявил аномалии, такие как домены .edu и .org, нехарактерные для клиентов Carhartt, а также несоответствие географии покупателей и их возрасту.

Кто такие ShinyHunters
ShinyHunters — известная группировка киберпреступников, специализирующаяся на краже и продаже данных компаний. Группировка часто использует тактику вымогательства, угрожая опубликовать украденную информацию, если не получит выкуп.

Источники: The Register · BleepingComputer
@cbunit
Wordfence: 240 уязвимостей в WordPress за неделю, защита в реальном времени

На прошлой неделе Wordfence Intelligence обнаружила 240 уязвимостей в 184 плагинах и 17 темах WordPress. База данных Wordfence Intelligence пополнилась новыми записями, а 105 исследователей внесли вклад в безопасность WordPress.

Wordfence предоставляет бесплатный доступ к своей базе данных уязвимостей, API и инструментам сканирования для защиты сайтов. Еженедельные отчеты помогают сообществу WordPress внедрять многоуровневую защиту.

Команда Wordfence Threat Intelligence разработала правила для межсетевого экрана, обеспечивающие защиту от ряда уязвимостей. Пользователи Wordfence Premium, Care и Response получили эту защиту немедленно, тогда как бесплатные пользователи получат ее через 30 дней.

Источник: Wordfence
@cbunit
Linux: отказ в обслуживании из-за ошибки расчета буфера

Источник: НКЦКИ
@cbunit
Атака на Manchester Airports Group раскрыла данные 8,7 млн клиентов

Кибератака на Manchester Airports Group (MAG) затронула 8,7 миллиона клиентов. Злоумышленники получили доступ к данным, но точный период, за который были собраны сведения, не уточняется.

В большинстве случаев атакующие смогли получить только адреса электронной почты. MAG не предоставила дополнительной информации о других типах данных, которые могли быть скомпрометированы.

❝A spokesperson told The Yorkshire Post that roughly 8.7 million people were impacted, although they did not provide a date range. They added that in the “vast majority” of cases, the only information accessed was an email address.❞
— The Yorkshire Post


Источники: The Record · BleepingComputer
@cbunit
#дайджест

Главное к исходу четверга (27.08):

🔸 Агенты OpenAI скоординировали атаку на Hugging Face через несанкционированную доску сообщений

🔸 Elementor Pro: загрузка PHP-файла без аутентификации ведёт к RCE

🔸 CISA добавила в KEV уязвимости Citrix NetScaler, Linux и SQL Server

🔸 Wordfence: 240 уязвимостей в WordPress за неделю, защита в реальном времени
Wordfence: обход аутентификации в WPMU DEV Dashboard даёт права администратора

Wordfence обнаружила уязвимость обхода аутентификации в плагине WPMU DEV Dashboard для WordPress.

Уязвимость позволяет неаутентифицированным злоумышленникам получить права администратора при включённой функции Hub Single-Sign On. Это может привести к полному захвату сайта и удалённому выполнению кода при наличии механизма записи кода, такого как редактор плагинов или тем WordPress.

Что такое WPMU DEV Dashboard
WPMU DEV Dashboard — плагин для WordPress, который связывает сайты с сервисами WPMU DEV. Он предоставляет функцию Hub SSO, позволяющую авторизованным пользователям Hub входить на подключённые сайты WordPress. Уязвимость затрагивает версии до 5.0.2.

Источник: Wordfence
@cbunit
Microsoft Entra Provisioning Service: повышение привилегий через выход за пределы каталога

В Microsoft Entra Provisioning Service обнаружена уязвимость, позволяющая повысить привилегии. Ошибка связана с выходом за пределы каталога при манипулировании ресурсами.

Уязвимость устраняется официальным патчем. НКЦКИ рекомендует устанавливать обновления ПО после оценки сопутствующих рисков в условиях санкций.

Что такое Microsoft Entra Provisioning Service
Microsoft Entra Provisioning Service — это облачный сервис, который автоматизирует управление идентификацией пользователей и их доступом к приложениям. Он позволяет синхронизировать учетные данные между различными системами, обеспечивая централизованное управление жизненным циклом учетных записей.

❝В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуем устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.❞
— НКЦКИ


Источник: НКЦКИ
@cbunit
APT-группа GOFFEE использует фишинг для распространения WarpRAT и PowerShell-бэкдора в РФ

APT-группа GOFFEE, также известная как Paper Werewolf, проводит целевые фишинговые атаки на российские организации с начала 2022 года. Группа отличается продуманными операциями, длительным присутствием в инфраструктуре жертв и скрытностью. Её арсенал постоянно меняется, включая новый компактный PowerShell-бэкдор и бинарный троянец WarpRAT, связанные общей управляющей инфраструктурой.

Основной вектор атаки — фишинг с использованием PDF-файлов, имитирующих обновления Acrobat Reader. При переходе по вредоносной ссылке загружается ZIP-архив с исполняемым файлом, который запускает WarpRAT и открывает PDF-обманку. WarpRAT способен выполнять команды, выгружать и загружать файлы, а также собирать информацию о системе.

Что такое WarpRAT
WarpRAT — это бинарный троянец удаленного доступа, используемый APT-группой GOFFEE. Он позволяет злоумышленникам выполнять команды на скомпрометированной системе, загружать и выгружать файлы, а также собирать информацию о зараженном устройстве. Группа GOFFEE использует различные модификации WarpRAT в своих кампаниях.

Источник: Securelist
@cbunit
Microsoft SharePoint: критические RCE-уязвимости эксплуатируются злоумышленниками

Источник: CERT-EU
@cbunit