Эксплойт PrettyPrague для 0-day уязвимости Avast Antivirus опубликован
Исследователь Chaotic Eclipse опубликовал эксплойт PrettyPrague для уязвимости нулевого дня в антивирусе Avast Antivirus. Эксплойт использует уязвимость в песочнице Avast для дампа базы SAM и получения системной оболочки.
Уязвимость затрагивает все версии Avast Antivirus и работает на полностью пропатченных системах Windows 11 25H2. Исследователь предполагает, что уязвимость может затронуть и другие продукты GenDigital, такие как AVG и Norton.
ⓘ Что такое Avast Sandbox
Avast Sandbox — это функция антивируса Avast, которая изолирует подозрительные файлы и процессы в безопасной среде. Это позволяет анализировать их поведение без риска для основной системы. Уязвимость в этой песочнице позволила атакующему обойти изоляцию и получить доступ к системным данным.
Источник: Security Affairs
@cbunit
Исследователь Chaotic Eclipse опубликовал эксплойт PrettyPrague для уязвимости нулевого дня в антивирусе Avast Antivirus. Эксплойт использует уязвимость в песочнице Avast для дампа базы SAM и получения системной оболочки.
Уязвимость затрагивает все версии Avast Antivirus и работает на полностью пропатченных системах Windows 11 25H2. Исследователь предполагает, что уязвимость может затронуть и другие продукты GenDigital, такие как AVG и Norton.
ⓘ Что такое Avast Sandbox
Avast Sandbox — это функция антивируса Avast, которая изолирует подозрительные файлы и процессы в безопасной среде. Это позволяет анализировать их поведение без риска для основной системы. Уязвимость в этой песочнице позволила атакующему обойти изоляцию и получить доступ к системным данным.
Источник: Security Affairs
@cbunit
#дайджест
Главное к исходу вторника (01.09):
🔸 Уязвимость в Pods позволяет получить права администратора WordPress
🔸 Эксплуатируются уязвимости Langflow и Ruby on Rails, позволяющие выполнить код
🔸 Эксплойт PrettyPrague для 0-day уязвимости Avast Antivirus опубликован
🔸 Rockwell Automation FactoryTalk Activation Manager уязвим к повышению привилегий
Главное к исходу вторника (01.09):
🔸 Уязвимость в Pods позволяет получить права администратора WordPress
🔸 Эксплуатируются уязвимости Langflow и Ruby on Rails, позволяющие выполнить код
🔸 Эксплойт PrettyPrague для 0-day уязвимости Avast Antivirus опубликован
🔸 Rockwell Automation FactoryTalk Activation Manager уязвим к повышению привилегий
BREEZE COMET атакует финансовый сектор Бразилии с помощью ИИ и кастомного ПО
Google Threat Intelligence (GTIG) выявила новую активность финансово мотивированной группировки BREEZE COMET, нацеленной на бразильские организации. Злоумышленники манипулируют платёжными системами и банковским ПО для проведения мошеннических переводов. Их тактика включает использование кастомизированного вредоносного ПО и скомпрометированных веб-сайтов для получения начального доступа и управления.
Группировка нацеливается на банки, платёжных провайдеров, ритейлеров и финтех-компании, имеющие доступ к национальной финансовой системе Бразилии. Для успешных атак BREEZE COMET необходим доступ к сети RSFN, учётным данным mTLS для аутентификации транзакций и постоянный доступ к Active Directory или облачным средам.
BREEZE COMET использует различные методы для начального проникновения, включая подбор паролей, социальную инженерию через телефонные звонки и фишинговые документы. Также применяются скомпрометированные правительственные и муниципальные сайты для размещения вредоносного ПО и управления. Группировка эксплуатирует уязвимости в серверах JBoss AS и использует аппаратные устройства для получения доступа к сетям магазинов.
Для эскалации привилегий и внутренней разведки применяются общедоступные утилиты и кастомное ПО, включая REALBREEZE для брутфорса LDAP. Особое внимание уделяется CI/CD-средам для кражи учётных данных и API-ключей. Злоумышленники ищут mTLS-сертификаты и административные ключи, связанные с платёжными системами.
Перемещение по сети осуществляется через стандартные протоколы, такие как RDP и SMB, с использованием скомпрометированных учётных записей. Для обхода сетевых сегментаций и файрволов используется специализированное ПО COBALTSPIN, которое создает туннели через WebSocket. Для поддержания присутствия в скомпрометированных средах применяются вредоносные Kubernetes-поды и кастомные бэкдоры, такие как LIGHTPAINT и MILDFROST, которые обеспечивают автоматизированное восстановление доступа и скрытое управление.
Источники: Google Threat Intelligence · The Hacker News
@cbunit
Google Threat Intelligence (GTIG) выявила новую активность финансово мотивированной группировки BREEZE COMET, нацеленной на бразильские организации. Злоумышленники манипулируют платёжными системами и банковским ПО для проведения мошеннических переводов. Их тактика включает использование кастомизированного вредоносного ПО и скомпрометированных веб-сайтов для получения начального доступа и управления.
Группировка нацеливается на банки, платёжных провайдеров, ритейлеров и финтех-компании, имеющие доступ к национальной финансовой системе Бразилии. Для успешных атак BREEZE COMET необходим доступ к сети RSFN, учётным данным mTLS для аутентификации транзакций и постоянный доступ к Active Directory или облачным средам.
BREEZE COMET использует различные методы для начального проникновения, включая подбор паролей, социальную инженерию через телефонные звонки и фишинговые документы. Также применяются скомпрометированные правительственные и муниципальные сайты для размещения вредоносного ПО и управления. Группировка эксплуатирует уязвимости в серверах JBoss AS и использует аппаратные устройства для получения доступа к сетям магазинов.
Для эскалации привилегий и внутренней разведки применяются общедоступные утилиты и кастомное ПО, включая REALBREEZE для брутфорса LDAP. Особое внимание уделяется CI/CD-средам для кражи учётных данных и API-ключей. Злоумышленники ищут mTLS-сертификаты и административные ключи, связанные с платёжными системами.
Перемещение по сети осуществляется через стандартные протоколы, такие как RDP и SMB, с использованием скомпрометированных учётных записей. Для обхода сетевых сегментаций и файрволов используется специализированное ПО COBALTSPIN, которое создает туннели через WebSocket. Для поддержания присутствия в скомпрометированных средах применяются вредоносные Kubernetes-поды и кастомные бэкдоры, такие как LIGHTPAINT и MILDFROST, которые обеспечивают автоматизированное восстановление доступа и скрытое управление.
rule G_Backdoor_BOATBEAM_1
{
meta:
author = "Google Threat Intelligence Group"
strings:
$p00_0 = {4d89d84889ce488bbc24[4]e9[4]0f82[4]4c89ac24[4]4c89e74d29ec4c896424}
$p00_1 = {e8[4]498903498973??498953??4d8943??488942??488957??4889f8488b4c24}
condition:
uint16(0) == 0x5A4D and uint32(uint32(0x3C)) == 0x00004550 and
(
($p00_0 in (1500000..1600000) and $p00_1 in (2700000..2800000))
)
}
Источники: Google Threat Intelligence · The Hacker News
@cbunit
JFrog Artifactory: эксплуатация критической уязвимости для получения прав администратора
Злоумышленники эксплуатируют критическую уязвимость в JFrog Artifactory, позволяющую получать токены администратора. Уязвимость CVE-2026-82329 (CVSS 9.8) предоставляет неаутентифицированному атакующему сетевой доступ к административным привилегиям.
Уязвимость исправлена в версии Artifactory 7.161.20 от 28 августа 2026 года. Она затрагивает версии 7.161.0–7.161.19, 7.146.0–7.146.36, 7.133.0–7.133.28, 7.125.0–7.125.19, 7.117.0–7.117.27 и 7.111.4–7.111.21.
Эксплуатация уязвимости началась 1 сентября 2026 года. Атакующие создают токены администратора и перечисляют пользователей, группы и федеративные топологии доступа. Успешная эксплуатация позволяет злоумышленникам внедрять вредоносные изменения в конвейеры сборки и перемещаться в производственные системы.
ⓘ Что такое JFrog Artifactory
JFrog Artifactory — это платформа управления артефактами, используемая для хранения, управления и распространения программных компонентов и двоичных файлов. Она играет центральную роль в конвейерах разработки программного обеспечения, обеспечивая контроль версий и безопасность цепочки поставок.
Источники: The Hacker News · Dark Reading · The Register
@cbunit
Злоумышленники эксплуатируют критическую уязвимость в JFrog Artifactory, позволяющую получать токены администратора. Уязвимость CVE-2026-82329 (CVSS 9.8) предоставляет неаутентифицированному атакующему сетевой доступ к административным привилегиям.
Уязвимость исправлена в версии Artifactory 7.161.20 от 28 августа 2026 года. Она затрагивает версии 7.161.0–7.161.19, 7.146.0–7.146.36, 7.133.0–7.133.28, 7.125.0–7.125.19, 7.117.0–7.117.27 и 7.111.4–7.111.21.
Эксплуатация уязвимости началась 1 сентября 2026 года. Атакующие создают токены администратора и перечисляют пользователей, группы и федеративные топологии доступа. Успешная эксплуатация позволяет злоумышленникам внедрять вредоносные изменения в конвейеры сборки и перемещаться в производственные системы.
ⓘ Что такое JFrog Artifactory
JFrog Artifactory — это платформа управления артефактами, используемая для хранения, управления и распространения программных компонентов и двоичных файлов. Она играет центральную роль в конвейерах разработки программного обеспечения, обеспечивая контроль версий и безопасность цепочки поставок.
❝This moved from disclosure to real-world exploitation with uncomfortable efficiency," Ganchev added. "Anyone following along knows what comes next: things will get worse.❞
— Yordan Ganchev
Источники: The Hacker News · Dark Reading · The Register
@cbunit
Зловред для авто: заражение через обновления мультимедиа-систем Android
▤ Разбор
Исследователи «Лаборатории Касперского» выявили новый вредоносный тип ПО, нацеленный на головные устройства автомобилей на базе Android. Это первый случай доставки зловреда через сервис автообновления прошивки. Цель злоумышленников — рекламное мошенничество и создание ботнета из зараженных мультимедийных систем.
Вредоносное ПО распространяется через легитимное системное приложение TWCore, которое отвечает за обновление ПО головных устройств DoFun. Злоумышленники используют его для установки трояна-дроппера JarService, который скачивает и запускает вредоносный загрузчик. Загрузчик связывается с командным сервером, получает ссылку на полезную нагрузку и устанавливает кликер для накрутки рекламных показов. Затем устанавливается модуль zhima, превращающий устройство в часть ботнета для создания домашнего прокси.
Операция связана с платформой BADBOX и группировкой MoYu Group. Зараженные устройства могут использоваться в качестве посредников при проведении атак. Работа зловреда снижает производительность мультимедийной системы и скорость интернет-соединения. Разработчик DoFun устранил обнаруженные проблемы безопасности.
ⓘ Что такое DoFun
DoFun — китайская компания, разрабатывающая прошивки, приложения и облачные сервисы для автомобильных мультимедийных систем на базе Android. Сервисы компании используют более 30 миллионов автовладельцев по всему миру.
Источник: Kaspersky Daily
@cbunit
▤ Разбор
Исследователи «Лаборатории Касперского» выявили новый вредоносный тип ПО, нацеленный на головные устройства автомобилей на базе Android. Это первый случай доставки зловреда через сервис автообновления прошивки. Цель злоумышленников — рекламное мошенничество и создание ботнета из зараженных мультимедийных систем.
Вредоносное ПО распространяется через легитимное системное приложение TWCore, которое отвечает за обновление ПО головных устройств DoFun. Злоумышленники используют его для установки трояна-дроппера JarService, который скачивает и запускает вредоносный загрузчик. Загрузчик связывается с командным сервером, получает ссылку на полезную нагрузку и устанавливает кликер для накрутки рекламных показов. Затем устанавливается модуль zhima, превращающий устройство в часть ботнета для создания домашнего прокси.
Операция связана с платформой BADBOX и группировкой MoYu Group. Зараженные устройства могут использоваться в качестве посредников при проведении атак. Работа зловреда снижает производительность мультимедийной системы и скорость интернет-соединения. Разработчик DoFun устранил обнаруженные проблемы безопасности.
ⓘ Что такое DoFun
DoFun — китайская компания, разрабатывающая прошивки, приложения и облачные сервисы для автомобильных мультимедийных систем на базе Android. Сервисы компании используют более 30 миллионов автовладельцев по всему миру.
Источник: Kaspersky Daily
@cbunit
Microsoft: поддельные установщики ПО ведут к компрометации систем
Microsoft Defender Experts отслеживает кампанию по распространению вредоносного ПО через поддельные сайты загрузки ПО. Злоумышленники маскируются под известных разработчиков, предлагая пользователям загрузить вредоносные установщики.
Кампания нацелена на пользователей, ищущих популярное программное обеспечение, и привела к компрометации организаций в различных отраслях, в основном затрагивая китайские подразделения международных компаний и китайскоязычных пользователей. Вредоносные установщики устанавливают персистентность, ослабляют защитные механизмы и связываются с инфраструктурой злоумышленников. Microsoft предполагает, что кампания связана с ранее известной кампанией Silver Fox, но не связывает её с конкретным государством.
ⓘ Что такое Silver Fox
Silver Fox — это кампания по распространению вредоносного ПО, использующая поддельные сайты для загрузки программного обеспечения. Злоумышленники выдают себя за доверенных поставщиков, чтобы обманом заставить пользователей установить вредоносные программы. Кампания получила известность благодаря использованию методов социальной инженерии и маскировке под легитимные бренды.
Источник: Microsoft Security
@cbunit
Microsoft Defender Experts отслеживает кампанию по распространению вредоносного ПО через поддельные сайты загрузки ПО. Злоумышленники маскируются под известных разработчиков, предлагая пользователям загрузить вредоносные установщики.
Кампания нацелена на пользователей, ищущих популярное программное обеспечение, и привела к компрометации организаций в различных отраслях, в основном затрагивая китайские подразделения международных компаний и китайскоязычных пользователей. Вредоносные установщики устанавливают персистентность, ослабляют защитные механизмы и связываются с инфраструктурой злоумышленников. Microsoft предполагает, что кампания связана с ранее известной кампанией Silver Fox, но не связывает её с конкретным государством.
ⓘ Что такое Silver Fox
Silver Fox — это кампания по распространению вредоносного ПО, использующая поддельные сайты для загрузки программного обеспечения. Злоумышленники выдают себя за доверенных поставщиков, чтобы обманом заставить пользователей установить вредоносные программы. Кампания получила известность благодаря использованию методов социальной инженерии и маскировке под легитимные бренды.
let campaignSha256 = dynamic([
"676a2a7b94ca2f8ec76352ee656e4d075bb342bd7ad6efbc7c19c060001eace7", // stage-one
"6d6ba2bc9ad414837826f7278bc3e0116f1aeda02d0c2284ed65819f5d9180a8", // later-stage
"c4100ad39d8db98f063feb6c3b6c8e9a9f9d9bf25a1e0233f43b058ff8a7dbdf", // networking
"1bd3662d784840e410d2d3c0a1040277f7f549089447359f01e05c2559cb1f17", // persistent
"c6100166e2d3b40388980f7674712ef39e937ac04925ca5d370415399ed73faf", // TrueUpdate loader
"f33d160d757e4b39019fdef21cf90cafb501b800ca0d4039366bc30856e3d81b", // persistent/networking
…
Источник: Microsoft Security
@cbunit
CBUnit – главное в кибербезопасности
Microsoft: поддельные установщики ПО ведут к компрометации систем Microsoft Defender Experts отслеживает кампанию по распространению вредоносного ПО через поддельные сайты загрузки ПО. Злоумышленники маскируются под известных разработчиков, предлагая пользователям…
Иллюстрация из материала Microsoft Security
Gambling Goblin использует сайты правительства Бразилии для SEO-мошенничества
Киберпреступная группа Gambling Goblin, связанная с китайскоязычным кластером Earth Berberoka, атакует бразильские организации с середины 2025 года. Атакующие используют скомпрометированные веб-серверы, в том числе правительственные сайты, в качестве прокси для фишинговых страниц. Эти страницы имитируют доверенные магазины приложений, такие как Google Play и Microsoft Store, и продвигают онлайн-казино и ставки на спорт.
Злоумышленники применяют обширный набор инструментов для Linux, включая загрузчик, бэкдоры AlphaAgent и oRAT, а также стилер учетных данных. Большинство инструментов обфусцированы с помощью упаковки и виртуализации для замедления анализа и уклонения от обнаружения. Операция выходит за пределы Бразилии, включая фишинговые сети на вьетнамском, испанском и английском языках, что свидетельствует о масштабируемости модели.
Источник: Check Point Research
@cbunit
Киберпреступная группа Gambling Goblin, связанная с китайскоязычным кластером Earth Berberoka, атакует бразильские организации с середины 2025 года. Атакующие используют скомпрометированные веб-серверы, в том числе правительственные сайты, в качестве прокси для фишинговых страниц. Эти страницы имитируют доверенные магазины приложений, такие как Google Play и Microsoft Store, и продвигают онлайн-казино и ставки на спорт.
Злоумышленники применяют обширный набор инструментов для Linux, включая загрузчик, бэкдоры AlphaAgent и oRAT, а также стилер учетных данных. Большинство инструментов обфусцированы с помощью упаковки и виртуализации для замедления анализа и уклонения от обнаружения. Операция выходит за пределы Бразилии, включая фишинговые сети на вьетнамском, испанском и английском языках, что свидетельствует о масштабируемости модели.
Hashes:
232ef6be134c2b7c14648aa193daf7e23e987477b8a40150dd77883947fdf017
088d0742a667f1acfc83edb94671a10b951f6745badec6d5c754ef594dddf815
88544d36beb6dc621c9376806836d0ad109ece64b589605d5674e0c86313d1c0
9d3085eac9a59a94f0473db5ec0173def8777d2f794da281fb1749389ae33cdb
263c14e84398339b25cd3e59da7e108340306fdbb8112bbe7dc0f07a71eb8a31
12af9d95c44e20a375148c25f8a2978a62ee95489134654c3537ccfb2d42120d
5af1bec4635e52da4909bf744ea4b7e4483ec944241218855212f4a9e3d48611
e8bb763bd10e727228ca9a8e3e6cf10bf4de4639b6be680a3abfb181a0adc052
fa7fc029ac13af2f3880151e9c408e9afadeba7b2cff01659806fb7c3c83288d
…
Источник: Check Point Research
@cbunit
CBUnit – главное в кибербезопасности
Gambling Goblin использует сайты правительства Бразилии для SEO-мошенничества Киберпреступная группа Gambling Goblin, связанная с китайскоязычным кластером Earth Berberoka, атакует бразильские организации с середины 2025 года. Атакующие используют скомпрометированные…
Иллюстрации из материала Check Point Research
SonicWall SMA1000: две 0-day уязвимости эксплуатируются в атаках
Источники: SecurityWeek · Help Net Security
@cbunit
Источники: SecurityWeek · Help Net Security
@cbunit