CBUnit – главное в кибербезопасности
53 subscribers
369 photos
4.43K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
JFrog Artifactory: эксплуатация критической уязвимости для получения прав администратора

Злоумышленники эксплуатируют критическую уязвимость в JFrog Artifactory, позволяющую получать токены администратора. Уязвимость CVE-2026-82329 (CVSS 9.8) предоставляет неаутентифицированному атакующему сетевой доступ к административным привилегиям.

Уязвимость исправлена в версии Artifactory 7.161.20 от 28 августа 2026 года. Она затрагивает версии 7.161.0–7.161.19, 7.146.0–7.146.36, 7.133.0–7.133.28, 7.125.0–7.125.19, 7.117.0–7.117.27 и 7.111.4–7.111.21.

Эксплуатация уязвимости началась 1 сентября 2026 года. Атакующие создают токены администратора и перечисляют пользователей, группы и федеративные топологии доступа. Успешная эксплуатация позволяет злоумышленникам внедрять вредоносные изменения в конвейеры сборки и перемещаться в производственные системы.

Что такое JFrog Artifactory
JFrog Artifactory — это платформа управления артефактами, используемая для хранения, управления и распространения программных компонентов и двоичных файлов. Она играет центральную роль в конвейерах разработки программного обеспечения, обеспечивая контроль версий и безопасность цепочки поставок.

❝This moved from disclosure to real-world exploitation with uncomfortable efficiency," Ganchev added. "Anyone following along knows what comes next: things will get worse.❞
— Yordan Ganchev


Источники: The Hacker News · Dark Reading · The Register
@cbunit
Зловред для авто: заражение через обновления мультимедиа-систем Android

▤ Разбор

Исследователи «Лаборатории Касперского» выявили новый вредоносный тип ПО, нацеленный на головные устройства автомобилей на базе Android. Это первый случай доставки зловреда через сервис автообновления прошивки. Цель злоумышленников — рекламное мошенничество и создание ботнета из зараженных мультимедийных систем.

Вредоносное ПО распространяется через легитимное системное приложение TWCore, которое отвечает за обновление ПО головных устройств DoFun. Злоумышленники используют его для установки трояна-дроппера JarService, который скачивает и запускает вредоносный загрузчик. Загрузчик связывается с командным сервером, получает ссылку на полезную нагрузку и устанавливает кликер для накрутки рекламных показов. Затем устанавливается модуль zhima, превращающий устройство в часть ботнета для создания домашнего прокси.

Операция связана с платформой BADBOX и группировкой MoYu Group. Зараженные устройства могут использоваться в качестве посредников при проведении атак. Работа зловреда снижает производительность мультимедийной системы и скорость интернет-соединения. Разработчик DoFun устранил обнаруженные проблемы безопасности.

Что такое DoFun
DoFun — китайская компания, разрабатывающая прошивки, приложения и облачные сервисы для автомобильных мультимедийных систем на базе Android. Сервисы компании используют более 30 миллионов автовладельцев по всему миру.

Источник: Kaspersky Daily
@cbunit
Microsoft: поддельные установщики ПО ведут к компрометации систем

Microsoft Defender Experts отслеживает кампанию по распространению вредоносного ПО через поддельные сайты загрузки ПО. Злоумышленники маскируются под известных разработчиков, предлагая пользователям загрузить вредоносные установщики.

Кампания нацелена на пользователей, ищущих популярное программное обеспечение, и привела к компрометации организаций в различных отраслях, в основном затрагивая китайские подразделения международных компаний и китайскоязычных пользователей. Вредоносные установщики устанавливают персистентность, ослабляют защитные механизмы и связываются с инфраструктурой злоумышленников. Microsoft предполагает, что кампания связана с ранее известной кампанией Silver Fox, но не связывает её с конкретным государством.

Что такое Silver Fox
Silver Fox — это кампания по распространению вредоносного ПО, использующая поддельные сайты для загрузки программного обеспечения. Злоумышленники выдают себя за доверенных поставщиков, чтобы обманом заставить пользователей установить вредоносные программы. Кампания получила известность благодаря использованию методов социальной инженерии и маскировке под легитимные бренды.

let campaignSha256 = dynamic([
"676a2a7b94ca2f8ec76352ee656e4d075bb342bd7ad6efbc7c19c060001eace7", // stage-one
"6d6ba2bc9ad414837826f7278bc3e0116f1aeda02d0c2284ed65819f5d9180a8", // later-stage
"c4100ad39d8db98f063feb6c3b6c8e9a9f9d9bf25a1e0233f43b058ff8a7dbdf", // networking
"1bd3662d784840e410d2d3c0a1040277f7f549089447359f01e05c2559cb1f17", // persistent
"c6100166e2d3b40388980f7674712ef39e937ac04925ca5d370415399ed73faf", // TrueUpdate loader
"f33d160d757e4b39019fdef21cf90cafb501b800ca0d4039366bc30856e3d81b", // persistent/networking


Источник: Microsoft Security
@cbunit
Gambling Goblin использует сайты правительства Бразилии для SEO-мошенничества

Киберпреступная группа Gambling Goblin, связанная с китайскоязычным кластером Earth Berberoka, атакует бразильские организации с середины 2025 года. Атакующие используют скомпрометированные веб-серверы, в том числе правительственные сайты, в качестве прокси для фишинговых страниц. Эти страницы имитируют доверенные магазины приложений, такие как Google Play и Microsoft Store, и продвигают онлайн-казино и ставки на спорт.

Злоумышленники применяют обширный набор инструментов для Linux, включая загрузчик, бэкдоры AlphaAgent и oRAT, а также стилер учетных данных. Большинство инструментов обфусцированы с помощью упаковки и виртуализации для замедления анализа и уклонения от обнаружения. Операция выходит за пределы Бразилии, включая фишинговые сети на вьетнамском, испанском и английском языках, что свидетельствует о масштабируемости модели.

Hashes:
232ef6be134c2b7c14648aa193daf7e23e987477b8a40150dd77883947fdf017
088d0742a667f1acfc83edb94671a10b951f6745badec6d5c754ef594dddf815
88544d36beb6dc621c9376806836d0ad109ece64b589605d5674e0c86313d1c0
9d3085eac9a59a94f0473db5ec0173def8777d2f794da281fb1749389ae33cdb
263c14e84398339b25cd3e59da7e108340306fdbb8112bbe7dc0f07a71eb8a31
12af9d95c44e20a375148c25f8a2978a62ee95489134654c3537ccfb2d42120d
5af1bec4635e52da4909bf744ea4b7e4483ec944241218855212f4a9e3d48611
e8bb763bd10e727228ca9a8e3e6cf10bf4de4639b6be680a3abfb181a0adc052
fa7fc029ac13af2f3880151e9c408e9afadeba7b2cff01659806fb7c3c83288d


Источник: Check Point Research
@cbunit
SonicWall SMA1000: две 0-day уязвимости эксплуатируются в атаках

Источники: SecurityWeek · Help Net Security
@cbunit
Kyverno: обход политик через исключения стал возможен в версиях до v1.13.0

Kyverno версий с v1.9.0 по v1.12.7 содержит уязвимость в обработке исключений политики. При использовании политики в режиме enforce совместно с двумя PolicyExceptions, менее строгая из них получает приоритет. Это позволяет злоумышленнику обойти политику, создав имя ресурса, соответствующее шаблону второго исключения (например, '*ingress*').

Уязвимость может быть использована для обхода политик, блокирующих, например, hostPath volumes. Уязвимость устранена в версии v1.13.0. Оценка CVSS 9.4 (CRITICAL).

Что такое Kyverno
Kyverno — это система управления политиками для Kubernetes. Она позволяет определять, проверять и применять политики к объектам Kubernetes, обеспечивая соответствие стандартам безопасности и конфигурации.

Источник: NVD
@cbunit
Эксплуатируют уязвимость Switchvox для получения root-доступа без пароля

Злоумышленники эксплуатируют критическую уязвимость в корпоративной VoIP-платформе Sangoma Switchvox, позволяющую удалённо выполнять код без аутентификации.

Уязвимость CVE-2026-9586 (CVSS 9.3) представляет собой SQL-инъекцию без аутентификации в Sangoma Switchvox SMB Edition 8.3 (104997). Она даёт возможность удалённо выполнять произвольный код от имени суперпользователя PostgreSQL без учётных данных.

Sangoma выпустила патчи для уязвимости в Switchvox 8.4.0.2 14 июля 2026 года. Horizon3.ai сообщает о реальных попытках эксплуатации уязвимости с 30 августа 2026 года. Около 4000 экземпляров Switchvox доступны из интернета, большинство из них в США.

Что такое reverse shell
Reverse shell — это тип сетевого подключения, при котором скомпрометированная система инициирует соединение с атакующей машиной. Это позволяет злоумышленнику удалённо управлять жертвой, обходя сетевые ограничения и файрволы.

Источники: The Hacker News · Help Net Security
@cbunit
Ботнет Sality, действовавший 23 года, нейтрализован благодаря подмене сетевых адресов

Правоохранительные органы при поддержке CrowdStrike и Shadowserver Foundation нейтрализовали Sality — 23-летнюю P2P-ботнет-сеть, использовавшуюся для доставки вредоносного ПО более чем на 15 000 машин по всему миру.

Ботнет с 2003 года распространял различные типы вредоносного кода, включая кражу учётных данных, спам, прокси-сервисы, сетевую эксплуатацию и DDoS-атаки. Основной полезной нагрузкой Sality последние восемь лет был EggJagger, который заменял адреса криптовалютных кошельков в буфере обмена на адреса злоумышленников, похитив таким образом не менее $150 000.

Операция по нейтрализации включала изоляцию заражённых машин путём подмены списка известных суперпиров в сети ботнета. Это нарушило связь между управляющим сервером и устройствами, лишив операторов возможности отправлять команды и полезную нагрузку. В рамках операции также были конфискованы домены, связанные с Sality, в США и Европе.

Что такое Sality
Sality — это децентрализованная P2P-ботнет-сеть, функционирующая с 2003 года. Она распространяет вредоносное ПО, включая инструменты для кражи криптовалют, спама и DDoS-атак. Отсутствие централизованного сервера делает её устойчивой к традиционным методам нейтрализации.

Источники: The Register · TechRadar Pro · Help Net Security
@cbunit
Microsoft Defender ошибочно сообщает об отключении защиты

Microsoft Defender начала выдавать ложные предупреждения об отключённой защите после очередного обновления. Пользователи видят уведомления о неработающем антивирусе, хотя он продолжает функционировать.

Сбой затрагивает Windows 11 версий 23H2, 24H2, 25H2, 26H1, а также различные выпуски Windows 10 и Windows Server 2012 R2–2025. Проблема связана с последними обновлениями компонентов Defender, а не с накопительными обновлениями Windows.

Microsoft подтвердила некорректную работу механизма уведомлений, но сканирование и обнаружение угроз работают штатно. Компания готовит исправление, но точные сроки его выпуска не называет. До установки патча пользователям рекомендуется проверять статус антивируса вручную.

Источники: SecurityLab · Anti-Malware · BleepingComputer · The Verge
@cbunit