CBUnit – главное в кибербезопасности
54 subscribers
369 photos
4.43K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
Уязвимость в Pods позволяет получить права администратора WordPress

Источник: Wordfence
@cbunit
OpenZFS отдаёт root-права локальным пользователям из-за ошибки авторизации

В OpenZFS обнаружили уязвимость, позволяющую локальным злоумышленникам выполнять административные операции с пулом или получать доступ к привилегированной информации. Проблема связана с некорректной обработкой проверок авторизации для определённых ioctl-операций в Linux.

Уязвимость затрагивает OpenZFS на Linux. Для её устранения требуется обновление системы до последних версий пакетов. После стандартного обновления необходимо перезагрузить компьютер для применения изменений.

Что такое OpenZFS
OpenZFS — это реализация файловой системы ZFS для Linux. Она позволяет выполнять административные операции с пулами хранения и управлять привилегированной информацией.

Источник: Ubuntu Security
@cbunit
Эксплуатируются уязвимости Langflow и Ruby on Rails, позволяющие выполнить код

Злоумышленники эксплуатируют две критические уязвимости в Langflow и Ruby on Rails. CVE-2026-0768 (CVSS 9.8) позволяет выполнять произвольный Python-код с правами root. CVE-2026-66066 (KindaRails2Shell, CVSS 9.5) даёт возможность читать произвольные файлы с сервера и приводит к удалённому выполнению кода.

Эксплуатация CVE-2026-66066 возможна при использовании libvips для обработки изображений в Active Storage и загрузке изображений от недоверенных пользователей. Уязвимости были обнаружены компанией VulnCheck. С момента обнаружения зафиксировано более 360 случаев эксплуатации.

Что такое Langflow
Langflow — это платформа для разработки и оркестрации моделей машинного обучения, в частности, для создания приложений на базе больших языковых моделей. Она предоставляет графический интерфейс для построения цепочек обработки данных и взаимодействия с моделями, упрощая процесс прототипирования и развёртывания ИИ-решений.

Источники: The Hacker News · SecurityWeek
@cbunit
Android-троян Manic крадет банковские данные без интернета через другие устройства

Исследователи обнаружили новое семейство вредоносного ПО для Android под названием Manic. Зловред способен следить за пользователями, красть банковские данные и удаленно управлять устройствами.

Уникальная особенность Manic — эксфильтрация данных даже при отсутствии интернет-соединения. Троян передает украденную информацию через другие зараженные устройства по Wi-Fi или Bluetooth, формируя цепочку из нескольких промежуточных звеньев.

Manic нацелен на пользователей из России, Украины, Польши, Чехии, Словакии, Австрии, Германии, Франции, Испании, Нидерландов, Эстонии, Литвы и Великобритании. Он крадет данные из банковских и государственных приложений, криптокошельков, сервисов двухфакторной аутентификации и SMS.

Что такое Manic
Manic — новое семейство вредоносного ПО для Android. Оно сочетает функции банковского трояна, шпионского ПО и инструмента удаленного управления. Зловред эксплуатирует «Специальные возможности» Android для перехвата ввода данных и управления устройством. Для передачи данных без прямого интернет-соединения использует Wi-Fi или Bluetooth для связи с другими зараженными устройствами.

Источник: Kaspersky Daily
@cbunit
Эксплойт PrettyPrague для 0-day уязвимости Avast Antivirus опубликован

Исследователь Chaotic Eclipse опубликовал эксплойт PrettyPrague для уязвимости нулевого дня в антивирусе Avast Antivirus. Эксплойт использует уязвимость в песочнице Avast для дампа базы SAM и получения системной оболочки.

Уязвимость затрагивает все версии Avast Antivirus и работает на полностью пропатченных системах Windows 11 25H2. Исследователь предполагает, что уязвимость может затронуть и другие продукты GenDigital, такие как AVG и Norton.

Что такое Avast Sandbox
Avast Sandbox — это функция антивируса Avast, которая изолирует подозрительные файлы и процессы в безопасной среде. Это позволяет анализировать их поведение без риска для основной системы. Уязвимость в этой песочнице позволила атакующему обойти изоляцию и получить доступ к системным данным.

Источник: Security Affairs
@cbunit
Rockwell Automation FactoryTalk Activation Manager уязвим к повышению привилегий

Источник: CISA
@cbunit
BREEZE COMET атакует финансовый сектор Бразилии с помощью ИИ и кастомного ПО

Google Threat Intelligence (GTIG) выявила новую активность финансово мотивированной группировки BREEZE COMET, нацеленной на бразильские организации. Злоумышленники манипулируют платёжными системами и банковским ПО для проведения мошеннических переводов. Их тактика включает использование кастомизированного вредоносного ПО и скомпрометированных веб-сайтов для получения начального доступа и управления.

Группировка нацеливается на банки, платёжных провайдеров, ритейлеров и финтех-компании, имеющие доступ к национальной финансовой системе Бразилии. Для успешных атак BREEZE COMET необходим доступ к сети RSFN, учётным данным mTLS для аутентификации транзакций и постоянный доступ к Active Directory или облачным средам.

BREEZE COMET использует различные методы для начального проникновения, включая подбор паролей, социальную инженерию через телефонные звонки и фишинговые документы. Также применяются скомпрометированные правительственные и муниципальные сайты для размещения вредоносного ПО и управления. Группировка эксплуатирует уязвимости в серверах JBoss AS и использует аппаратные устройства для получения доступа к сетям магазинов.

Для эскалации привилегий и внутренней разведки применяются общедоступные утилиты и кастомное ПО, включая REALBREEZE для брутфорса LDAP. Особое внимание уделяется CI/CD-средам для кражи учётных данных и API-ключей. Злоумышленники ищут mTLS-сертификаты и административные ключи, связанные с платёжными системами.

Перемещение по сети осуществляется через стандартные протоколы, такие как RDP и SMB, с использованием скомпрометированных учётных записей. Для обхода сетевых сегментаций и файрволов используется специализированное ПО COBALTSPIN, которое создает туннели через WebSocket. Для поддержания присутствия в скомпрометированных средах применяются вредоносные Kubernetes-поды и кастомные бэкдоры, такие как LIGHTPAINT и MILDFROST, которые обеспечивают автоматизированное восстановление доступа и скрытое управление.

rule G_Backdoor_BOATBEAM_1
{
meta:
author = "Google Threat Intelligence Group"

strings:
$p00_0 = {4d89d84889ce488bbc24[4]e9[4]0f82[4]4c89ac24[4]4c89e74d29ec4c896424}
$p00_1 = {e8[4]498903498973??498953??4d8943??488942??488957??4889f8488b4c24}
condition:
uint16(0) == 0x5A4D and uint32(uint32(0x3C)) == 0x00004550 and
(
($p00_0 in (1500000..1600000) and $p00_1 in (2700000..2800000))
)
}


Источники: Google Threat Intelligence · The Hacker News
@cbunit
JFrog Artifactory: эксплуатация критической уязвимости для получения прав администратора

Злоумышленники эксплуатируют критическую уязвимость в JFrog Artifactory, позволяющую получать токены администратора. Уязвимость CVE-2026-82329 (CVSS 9.8) предоставляет неаутентифицированному атакующему сетевой доступ к административным привилегиям.

Уязвимость исправлена в версии Artifactory 7.161.20 от 28 августа 2026 года. Она затрагивает версии 7.161.0–7.161.19, 7.146.0–7.146.36, 7.133.0–7.133.28, 7.125.0–7.125.19, 7.117.0–7.117.27 и 7.111.4–7.111.21.

Эксплуатация уязвимости началась 1 сентября 2026 года. Атакующие создают токены администратора и перечисляют пользователей, группы и федеративные топологии доступа. Успешная эксплуатация позволяет злоумышленникам внедрять вредоносные изменения в конвейеры сборки и перемещаться в производственные системы.

Что такое JFrog Artifactory
JFrog Artifactory — это платформа управления артефактами, используемая для хранения, управления и распространения программных компонентов и двоичных файлов. Она играет центральную роль в конвейерах разработки программного обеспечения, обеспечивая контроль версий и безопасность цепочки поставок.

❝This moved from disclosure to real-world exploitation with uncomfortable efficiency," Ganchev added. "Anyone following along knows what comes next: things will get worse.❞
— Yordan Ganchev


Источники: The Hacker News · Dark Reading · The Register
@cbunit
Зловред для авто: заражение через обновления мультимедиа-систем Android

▤ Разбор

Исследователи «Лаборатории Касперского» выявили новый вредоносный тип ПО, нацеленный на головные устройства автомобилей на базе Android. Это первый случай доставки зловреда через сервис автообновления прошивки. Цель злоумышленников — рекламное мошенничество и создание ботнета из зараженных мультимедийных систем.

Вредоносное ПО распространяется через легитимное системное приложение TWCore, которое отвечает за обновление ПО головных устройств DoFun. Злоумышленники используют его для установки трояна-дроппера JarService, который скачивает и запускает вредоносный загрузчик. Загрузчик связывается с командным сервером, получает ссылку на полезную нагрузку и устанавливает кликер для накрутки рекламных показов. Затем устанавливается модуль zhima, превращающий устройство в часть ботнета для создания домашнего прокси.

Операция связана с платформой BADBOX и группировкой MoYu Group. Зараженные устройства могут использоваться в качестве посредников при проведении атак. Работа зловреда снижает производительность мультимедийной системы и скорость интернет-соединения. Разработчик DoFun устранил обнаруженные проблемы безопасности.

Что такое DoFun
DoFun — китайская компания, разрабатывающая прошивки, приложения и облачные сервисы для автомобильных мультимедийных систем на базе Android. Сервисы компании используют более 30 миллионов автовладельцев по всему миру.

Источник: Kaspersky Daily
@cbunit
Microsoft: поддельные установщики ПО ведут к компрометации систем

Microsoft Defender Experts отслеживает кампанию по распространению вредоносного ПО через поддельные сайты загрузки ПО. Злоумышленники маскируются под известных разработчиков, предлагая пользователям загрузить вредоносные установщики.

Кампания нацелена на пользователей, ищущих популярное программное обеспечение, и привела к компрометации организаций в различных отраслях, в основном затрагивая китайские подразделения международных компаний и китайскоязычных пользователей. Вредоносные установщики устанавливают персистентность, ослабляют защитные механизмы и связываются с инфраструктурой злоумышленников. Microsoft предполагает, что кампания связана с ранее известной кампанией Silver Fox, но не связывает её с конкретным государством.

Что такое Silver Fox
Silver Fox — это кампания по распространению вредоносного ПО, использующая поддельные сайты для загрузки программного обеспечения. Злоумышленники выдают себя за доверенных поставщиков, чтобы обманом заставить пользователей установить вредоносные программы. Кампания получила известность благодаря использованию методов социальной инженерии и маскировке под легитимные бренды.

let campaignSha256 = dynamic([
"676a2a7b94ca2f8ec76352ee656e4d075bb342bd7ad6efbc7c19c060001eace7", // stage-one
"6d6ba2bc9ad414837826f7278bc3e0116f1aeda02d0c2284ed65819f5d9180a8", // later-stage
"c4100ad39d8db98f063feb6c3b6c8e9a9f9d9bf25a1e0233f43b058ff8a7dbdf", // networking
"1bd3662d784840e410d2d3c0a1040277f7f549089447359f01e05c2559cb1f17", // persistent
"c6100166e2d3b40388980f7674712ef39e937ac04925ca5d370415399ed73faf", // TrueUpdate loader
"f33d160d757e4b39019fdef21cf90cafb501b800ca0d4039366bc30856e3d81b", // persistent/networking


Источник: Microsoft Security
@cbunit