CBUnit – главное в кибербезопасности
53 subscribers
369 photos
4.43K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
Gambling Goblin использует сайты правительства Бразилии для SEO-мошенничества

Киберпреступная группа Gambling Goblin, связанная с китайскоязычным кластером Earth Berberoka, атакует бразильские организации с середины 2025 года. Атакующие используют скомпрометированные веб-серверы, в том числе правительственные сайты, в качестве прокси для фишинговых страниц. Эти страницы имитируют доверенные магазины приложений, такие как Google Play и Microsoft Store, и продвигают онлайн-казино и ставки на спорт.

Злоумышленники применяют обширный набор инструментов для Linux, включая загрузчик, бэкдоры AlphaAgent и oRAT, а также стилер учетных данных. Большинство инструментов обфусцированы с помощью упаковки и виртуализации для замедления анализа и уклонения от обнаружения. Операция выходит за пределы Бразилии, включая фишинговые сети на вьетнамском, испанском и английском языках, что свидетельствует о масштабируемости модели.

Hashes:
232ef6be134c2b7c14648aa193daf7e23e987477b8a40150dd77883947fdf017
088d0742a667f1acfc83edb94671a10b951f6745badec6d5c754ef594dddf815
88544d36beb6dc621c9376806836d0ad109ece64b589605d5674e0c86313d1c0
9d3085eac9a59a94f0473db5ec0173def8777d2f794da281fb1749389ae33cdb
263c14e84398339b25cd3e59da7e108340306fdbb8112bbe7dc0f07a71eb8a31
12af9d95c44e20a375148c25f8a2978a62ee95489134654c3537ccfb2d42120d
5af1bec4635e52da4909bf744ea4b7e4483ec944241218855212f4a9e3d48611
e8bb763bd10e727228ca9a8e3e6cf10bf4de4639b6be680a3abfb181a0adc052
fa7fc029ac13af2f3880151e9c408e9afadeba7b2cff01659806fb7c3c83288d


Источник: Check Point Research
@cbunit
SonicWall SMA1000: две 0-day уязвимости эксплуатируются в атаках

Источники: SecurityWeek · Help Net Security
@cbunit
Kyverno: обход политик через исключения стал возможен в версиях до v1.13.0

Kyverno версий с v1.9.0 по v1.12.7 содержит уязвимость в обработке исключений политики. При использовании политики в режиме enforce совместно с двумя PolicyExceptions, менее строгая из них получает приоритет. Это позволяет злоумышленнику обойти политику, создав имя ресурса, соответствующее шаблону второго исключения (например, '*ingress*').

Уязвимость может быть использована для обхода политик, блокирующих, например, hostPath volumes. Уязвимость устранена в версии v1.13.0. Оценка CVSS 9.4 (CRITICAL).

Что такое Kyverno
Kyverno — это система управления политиками для Kubernetes. Она позволяет определять, проверять и применять политики к объектам Kubernetes, обеспечивая соответствие стандартам безопасности и конфигурации.

Источник: NVD
@cbunit
Эксплуатируют уязвимость Switchvox для получения root-доступа без пароля

Злоумышленники эксплуатируют критическую уязвимость в корпоративной VoIP-платформе Sangoma Switchvox, позволяющую удалённо выполнять код без аутентификации.

Уязвимость CVE-2026-9586 (CVSS 9.3) представляет собой SQL-инъекцию без аутентификации в Sangoma Switchvox SMB Edition 8.3 (104997). Она даёт возможность удалённо выполнять произвольный код от имени суперпользователя PostgreSQL без учётных данных.

Sangoma выпустила патчи для уязвимости в Switchvox 8.4.0.2 14 июля 2026 года. Horizon3.ai сообщает о реальных попытках эксплуатации уязвимости с 30 августа 2026 года. Около 4000 экземпляров Switchvox доступны из интернета, большинство из них в США.

Что такое reverse shell
Reverse shell — это тип сетевого подключения, при котором скомпрометированная система инициирует соединение с атакующей машиной. Это позволяет злоумышленнику удалённо управлять жертвой, обходя сетевые ограничения и файрволы.

Источники: The Hacker News · Help Net Security
@cbunit
Ботнет Sality, действовавший 23 года, нейтрализован благодаря подмене сетевых адресов

Правоохранительные органы при поддержке CrowdStrike и Shadowserver Foundation нейтрализовали Sality — 23-летнюю P2P-ботнет-сеть, использовавшуюся для доставки вредоносного ПО более чем на 15 000 машин по всему миру.

Ботнет с 2003 года распространял различные типы вредоносного кода, включая кражу учётных данных, спам, прокси-сервисы, сетевую эксплуатацию и DDoS-атаки. Основной полезной нагрузкой Sality последние восемь лет был EggJagger, который заменял адреса криптовалютных кошельков в буфере обмена на адреса злоумышленников, похитив таким образом не менее $150 000.

Операция по нейтрализации включала изоляцию заражённых машин путём подмены списка известных суперпиров в сети ботнета. Это нарушило связь между управляющим сервером и устройствами, лишив операторов возможности отправлять команды и полезную нагрузку. В рамках операции также были конфискованы домены, связанные с Sality, в США и Европе.

Что такое Sality
Sality — это децентрализованная P2P-ботнет-сеть, функционирующая с 2003 года. Она распространяет вредоносное ПО, включая инструменты для кражи криптовалют, спама и DDoS-атак. Отсутствие централизованного сервера делает её устойчивой к традиционным методам нейтрализации.

Источники: The Register · TechRadar Pro · Help Net Security
@cbunit
Microsoft Defender ошибочно сообщает об отключении защиты

Microsoft Defender начала выдавать ложные предупреждения об отключённой защите после очередного обновления. Пользователи видят уведомления о неработающем антивирусе, хотя он продолжает функционировать.

Сбой затрагивает Windows 11 версий 23H2, 24H2, 25H2, 26H1, а также различные выпуски Windows 10 и Windows Server 2012 R2–2025. Проблема связана с последними обновлениями компонентов Defender, а не с накопительными обновлениями Windows.

Microsoft подтвердила некорректную работу механизма уведомлений, но сканирование и обнаружение угроз работают штатно. Компания готовит исправление, но точные сроки его выпуска не называет. До установки патча пользователям рекомендуется проверять статус антивируса вручную.

Источники: SecurityLab · Anti-Malware · BleepingComputer · The Verge
@cbunit
Android-троян StreamRat получил полный контроль над устройствами через рекламу в Meta

Исследователи ThreatFabric обнаружили новый Android-троян StreamRat, распространявшийся через фейковую рекламу стриминговых сервисов в Meta. Кампания была нацелена на испаноязычных пользователей в ЕС и охватила более 570 тысяч аккаунтов.

Троян получает почти полный контроль над устройством после того, как пользователь предоставит запрашиваемые разрешения, включая доступ к функциям специальных возможностей и создание VPN-соединения. Злоумышленники могут перехватывать нажатия клавиш, отображать фишинговые окна для кражи учетных данных и удаленно управлять устройством.

Источники: The Hacker News · CisoClub
@cbunit
Новая политика WordPress замедляет исправление уязвимостей, но борется с атаками

▤ Разбор · 35 дней назад

WordPress.org запустил инициативу Protect The Shire для проверки плагинов и тем. Новая политика предусматривает задержку перед публикацией обновлений, чтобы предотвратить распространение вредоносного кода.

Задержка составляет около 6-8 часов, что эффективно против атак типа «цепочка поставок», когда злоумышленники внедряют бэкдоры в новые версии. Однако эта мера замедляет выпуск исправлений для уже известных уязвимостей, оставляя миллионы сайтов уязвимыми в течение нескольких часов после обнаружения проблемы.

Как работает Protect The Shire
Protect The Shire — это инициатива WordPress.org, направленная на повышение безопасности плагинов и тем в каталоге WordPress.org. Её ключевая мера — введение задержки перед публикацией обновлений, чтобы дать время на обнаружение вредоносного кода. Эта задержка применяется ко всем новым выпускам плагинов и тем, прежде чем они станут доступны через механизм обновления.

Источник: Patchstack
@cbunit