Gambling Goblin использует сайты правительства Бразилии для SEO-мошенничества
Киберпреступная группа Gambling Goblin, связанная с китайскоязычным кластером Earth Berberoka, атакует бразильские организации с середины 2025 года. Атакующие используют скомпрометированные веб-серверы, в том числе правительственные сайты, в качестве прокси для фишинговых страниц. Эти страницы имитируют доверенные магазины приложений, такие как Google Play и Microsoft Store, и продвигают онлайн-казино и ставки на спорт.
Злоумышленники применяют обширный набор инструментов для Linux, включая загрузчик, бэкдоры AlphaAgent и oRAT, а также стилер учетных данных. Большинство инструментов обфусцированы с помощью упаковки и виртуализации для замедления анализа и уклонения от обнаружения. Операция выходит за пределы Бразилии, включая фишинговые сети на вьетнамском, испанском и английском языках, что свидетельствует о масштабируемости модели.
Источник: Check Point Research
@cbunit
Киберпреступная группа Gambling Goblin, связанная с китайскоязычным кластером Earth Berberoka, атакует бразильские организации с середины 2025 года. Атакующие используют скомпрометированные веб-серверы, в том числе правительственные сайты, в качестве прокси для фишинговых страниц. Эти страницы имитируют доверенные магазины приложений, такие как Google Play и Microsoft Store, и продвигают онлайн-казино и ставки на спорт.
Злоумышленники применяют обширный набор инструментов для Linux, включая загрузчик, бэкдоры AlphaAgent и oRAT, а также стилер учетных данных. Большинство инструментов обфусцированы с помощью упаковки и виртуализации для замедления анализа и уклонения от обнаружения. Операция выходит за пределы Бразилии, включая фишинговые сети на вьетнамском, испанском и английском языках, что свидетельствует о масштабируемости модели.
Hashes:
232ef6be134c2b7c14648aa193daf7e23e987477b8a40150dd77883947fdf017
088d0742a667f1acfc83edb94671a10b951f6745badec6d5c754ef594dddf815
88544d36beb6dc621c9376806836d0ad109ece64b589605d5674e0c86313d1c0
9d3085eac9a59a94f0473db5ec0173def8777d2f794da281fb1749389ae33cdb
263c14e84398339b25cd3e59da7e108340306fdbb8112bbe7dc0f07a71eb8a31
12af9d95c44e20a375148c25f8a2978a62ee95489134654c3537ccfb2d42120d
5af1bec4635e52da4909bf744ea4b7e4483ec944241218855212f4a9e3d48611
e8bb763bd10e727228ca9a8e3e6cf10bf4de4639b6be680a3abfb181a0adc052
fa7fc029ac13af2f3880151e9c408e9afadeba7b2cff01659806fb7c3c83288d
…
Источник: Check Point Research
@cbunit
CBUnit – главное в кибербезопасности
Gambling Goblin использует сайты правительства Бразилии для SEO-мошенничества Киберпреступная группа Gambling Goblin, связанная с китайскоязычным кластером Earth Berberoka, атакует бразильские организации с середины 2025 года. Атакующие используют скомпрометированные…
Иллюстрации из материала Check Point Research
SonicWall SMA1000: две 0-day уязвимости эксплуатируются в атаках
Источники: SecurityWeek · Help Net Security
@cbunit
Источники: SecurityWeek · Help Net Security
@cbunit
Kyverno: обход политик через исключения стал возможен в версиях до v1.13.0
Kyverno версий с v1.9.0 по v1.12.7 содержит уязвимость в обработке исключений политики. При использовании политики в режиме enforce совместно с двумя PolicyExceptions, менее строгая из них получает приоритет. Это позволяет злоумышленнику обойти политику, создав имя ресурса, соответствующее шаблону второго исключения (например, '*ingress*').
Уязвимость может быть использована для обхода политик, блокирующих, например, hostPath volumes. Уязвимость устранена в версии v1.13.0. Оценка CVSS 9.4 (CRITICAL).
ⓘ Что такое Kyverno
Kyverno — это система управления политиками для Kubernetes. Она позволяет определять, проверять и применять политики к объектам Kubernetes, обеспечивая соответствие стандартам безопасности и конфигурации.
Источник: NVD
@cbunit
Kyverno версий с v1.9.0 по v1.12.7 содержит уязвимость в обработке исключений политики. При использовании политики в режиме enforce совместно с двумя PolicyExceptions, менее строгая из них получает приоритет. Это позволяет злоумышленнику обойти политику, создав имя ресурса, соответствующее шаблону второго исключения (например, '*ingress*').
Уязвимость может быть использована для обхода политик, блокирующих, например, hostPath volumes. Уязвимость устранена в версии v1.13.0. Оценка CVSS 9.4 (CRITICAL).
ⓘ Что такое Kyverno
Kyverno — это система управления политиками для Kubernetes. Она позволяет определять, проверять и применять политики к объектам Kubernetes, обеспечивая соответствие стандартам безопасности и конфигурации.
Источник: NVD
@cbunit
Эксплуатируют уязвимость Switchvox для получения root-доступа без пароля
Злоумышленники эксплуатируют критическую уязвимость в корпоративной VoIP-платформе Sangoma Switchvox, позволяющую удалённо выполнять код без аутентификации.
Уязвимость CVE-2026-9586 (CVSS 9.3) представляет собой SQL-инъекцию без аутентификации в Sangoma Switchvox SMB Edition 8.3 (104997). Она даёт возможность удалённо выполнять произвольный код от имени суперпользователя PostgreSQL без учётных данных.
Sangoma выпустила патчи для уязвимости в Switchvox 8.4.0.2 14 июля 2026 года. Horizon3.ai сообщает о реальных попытках эксплуатации уязвимости с 30 августа 2026 года. Около 4000 экземпляров Switchvox доступны из интернета, большинство из них в США.
ⓘ Что такое reverse shell
Reverse shell — это тип сетевого подключения, при котором скомпрометированная система инициирует соединение с атакующей машиной. Это позволяет злоумышленнику удалённо управлять жертвой, обходя сетевые ограничения и файрволы.
Источники: The Hacker News · Help Net Security
@cbunit
Злоумышленники эксплуатируют критическую уязвимость в корпоративной VoIP-платформе Sangoma Switchvox, позволяющую удалённо выполнять код без аутентификации.
Уязвимость CVE-2026-9586 (CVSS 9.3) представляет собой SQL-инъекцию без аутентификации в Sangoma Switchvox SMB Edition 8.3 (104997). Она даёт возможность удалённо выполнять произвольный код от имени суперпользователя PostgreSQL без учётных данных.
Sangoma выпустила патчи для уязвимости в Switchvox 8.4.0.2 14 июля 2026 года. Horizon3.ai сообщает о реальных попытках эксплуатации уязвимости с 30 августа 2026 года. Около 4000 экземпляров Switchvox доступны из интернета, большинство из них в США.
ⓘ Что такое reverse shell
Reverse shell — это тип сетевого подключения, при котором скомпрометированная система инициирует соединение с атакующей машиной. Это позволяет злоумышленнику удалённо управлять жертвой, обходя сетевые ограничения и файрволы.
Источники: The Hacker News · Help Net Security
@cbunit
CBUnit – главное в кибербезопасности
Эксплуатируют уязвимость Switchvox для получения root-доступа без пароля Злоумышленники эксплуатируют критическую уязвимость в корпоративной VoIP-платформе Sangoma Switchvox, позволяющую удалённо выполнять код без аутентификации. Уязвимость CVE-2026-9586…
Иллюстрация из материала The Hacker News
Ботнет Sality, действовавший 23 года, нейтрализован благодаря подмене сетевых адресов
Правоохранительные органы при поддержке CrowdStrike и Shadowserver Foundation нейтрализовали Sality — 23-летнюю P2P-ботнет-сеть, использовавшуюся для доставки вредоносного ПО более чем на 15 000 машин по всему миру.
Ботнет с 2003 года распространял различные типы вредоносного кода, включая кражу учётных данных, спам, прокси-сервисы, сетевую эксплуатацию и DDoS-атаки. Основной полезной нагрузкой Sality последние восемь лет был EggJagger, который заменял адреса криптовалютных кошельков в буфере обмена на адреса злоумышленников, похитив таким образом не менее $150 000.
Операция по нейтрализации включала изоляцию заражённых машин путём подмены списка известных суперпиров в сети ботнета. Это нарушило связь между управляющим сервером и устройствами, лишив операторов возможности отправлять команды и полезную нагрузку. В рамках операции также были конфискованы домены, связанные с Sality, в США и Европе.
ⓘ Что такое Sality
Sality — это децентрализованная P2P-ботнет-сеть, функционирующая с 2003 года. Она распространяет вредоносное ПО, включая инструменты для кражи криптовалют, спама и DDoS-атак. Отсутствие централизованного сервера делает её устойчивой к традиционным методам нейтрализации.
Источники: The Register · TechRadar Pro · Help Net Security
@cbunit
Правоохранительные органы при поддержке CrowdStrike и Shadowserver Foundation нейтрализовали Sality — 23-летнюю P2P-ботнет-сеть, использовавшуюся для доставки вредоносного ПО более чем на 15 000 машин по всему миру.
Ботнет с 2003 года распространял различные типы вредоносного кода, включая кражу учётных данных, спам, прокси-сервисы, сетевую эксплуатацию и DDoS-атаки. Основной полезной нагрузкой Sality последние восемь лет был EggJagger, который заменял адреса криптовалютных кошельков в буфере обмена на адреса злоумышленников, похитив таким образом не менее $150 000.
Операция по нейтрализации включала изоляцию заражённых машин путём подмены списка известных суперпиров в сети ботнета. Это нарушило связь между управляющим сервером и устройствами, лишив операторов возможности отправлять команды и полезную нагрузку. В рамках операции также были конфискованы домены, связанные с Sality, в США и Европе.
ⓘ Что такое Sality
Sality — это децентрализованная P2P-ботнет-сеть, функционирующая с 2003 года. Она распространяет вредоносное ПО, включая инструменты для кражи криптовалют, спама и DDoS-атак. Отсутствие централизованного сервера делает её устойчивой к традиционным методам нейтрализации.
Источники: The Register · TechRadar Pro · Help Net Security
@cbunit
Microsoft Defender ошибочно сообщает об отключении защиты
Microsoft Defender начала выдавать ложные предупреждения об отключённой защите после очередного обновления. Пользователи видят уведомления о неработающем антивирусе, хотя он продолжает функционировать.
Сбой затрагивает Windows 11 версий 23H2, 24H2, 25H2, 26H1, а также различные выпуски Windows 10 и Windows Server 2012 R2–2025. Проблема связана с последними обновлениями компонентов Defender, а не с накопительными обновлениями Windows.
Microsoft подтвердила некорректную работу механизма уведомлений, но сканирование и обнаружение угроз работают штатно. Компания готовит исправление, но точные сроки его выпуска не называет. До установки патча пользователям рекомендуется проверять статус антивируса вручную.
Источники: SecurityLab · Anti-Malware · BleepingComputer · The Verge
@cbunit
Microsoft Defender начала выдавать ложные предупреждения об отключённой защите после очередного обновления. Пользователи видят уведомления о неработающем антивирусе, хотя он продолжает функционировать.
Сбой затрагивает Windows 11 версий 23H2, 24H2, 25H2, 26H1, а также различные выпуски Windows 10 и Windows Server 2012 R2–2025. Проблема связана с последними обновлениями компонентов Defender, а не с накопительными обновлениями Windows.
Microsoft подтвердила некорректную работу механизма уведомлений, но сканирование и обнаружение угроз работают штатно. Компания готовит исправление, но точные сроки его выпуска не называет. До установки патча пользователям рекомендуется проверять статус антивируса вручную.
Источники: SecurityLab · Anti-Malware · BleepingComputer · The Verge
@cbunit
#дайджест
Главное к исходу среды (02.09):
🔸 Зловред для авто: заражение через обновления мультимедиа-систем Android
🔸 Cisco устранила внутренние уязвимости в IOS XR Software
🔸 JFrog Artifactory: эксплуатация критической уязвимости для получения прав администратора
🔸 Kyverno: обход политик через исключения стал возможен в версиях до v1.13.0
Главное к исходу среды (02.09):
🔸 Зловред для авто: заражение через обновления мультимедиа-систем Android
🔸 Cisco устранила внутренние уязвимости в IOS XR Software
🔸 JFrog Artifactory: эксплуатация критической уязвимости для получения прав администратора
🔸 Kyverno: обход политик через исключения стал возможен в версиях до v1.13.0
Android-троян StreamRat получил полный контроль над устройствами через рекламу в Meta
Исследователи ThreatFabric обнаружили новый Android-троян StreamRat, распространявшийся через фейковую рекламу стриминговых сервисов в Meta. Кампания была нацелена на испаноязычных пользователей в ЕС и охватила более 570 тысяч аккаунтов.
Троян получает почти полный контроль над устройством после того, как пользователь предоставит запрашиваемые разрешения, включая доступ к функциям специальных возможностей и создание VPN-соединения. Злоумышленники могут перехватывать нажатия клавиш, отображать фишинговые окна для кражи учетных данных и удаленно управлять устройством.
Источники: The Hacker News · CisoClub
@cbunit
Исследователи ThreatFabric обнаружили новый Android-троян StreamRat, распространявшийся через фейковую рекламу стриминговых сервисов в Meta. Кампания была нацелена на испаноязычных пользователей в ЕС и охватила более 570 тысяч аккаунтов.
Троян получает почти полный контроль над устройством после того, как пользователь предоставит запрашиваемые разрешения, включая доступ к функциям специальных возможностей и создание VPN-соединения. Злоумышленники могут перехватывать нажатия клавиш, отображать фишинговые окна для кражи учетных данных и удаленно управлять устройством.
Источники: The Hacker News · CisoClub
@cbunit
Новая политика WordPress замедляет исправление уязвимостей, но борется с атаками
▤ Разбор · 35 дней назад
WordPress.org запустил инициативу Protect The Shire для проверки плагинов и тем. Новая политика предусматривает задержку перед публикацией обновлений, чтобы предотвратить распространение вредоносного кода.
Задержка составляет около 6-8 часов, что эффективно против атак типа «цепочка поставок», когда злоумышленники внедряют бэкдоры в новые версии. Однако эта мера замедляет выпуск исправлений для уже известных уязвимостей, оставляя миллионы сайтов уязвимыми в течение нескольких часов после обнаружения проблемы.
ⓘ Как работает Protect The Shire
Protect The Shire — это инициатива WordPress.org, направленная на повышение безопасности плагинов и тем в каталоге WordPress.org. Её ключевая мера — введение задержки перед публикацией обновлений, чтобы дать время на обнаружение вредоносного кода. Эта задержка применяется ко всем новым выпускам плагинов и тем, прежде чем они станут доступны через механизм обновления.
Источник: Patchstack
@cbunit
▤ Разбор · 35 дней назад
WordPress.org запустил инициативу Protect The Shire для проверки плагинов и тем. Новая политика предусматривает задержку перед публикацией обновлений, чтобы предотвратить распространение вредоносного кода.
Задержка составляет около 6-8 часов, что эффективно против атак типа «цепочка поставок», когда злоумышленники внедряют бэкдоры в новые версии. Однако эта мера замедляет выпуск исправлений для уже известных уязвимостей, оставляя миллионы сайтов уязвимыми в течение нескольких часов после обнаружения проблемы.
ⓘ Как работает Protect The Shire
Protect The Shire — это инициатива WordPress.org, направленная на повышение безопасности плагинов и тем в каталоге WordPress.org. Её ключевая мера — введение задержки перед публикацией обновлений, чтобы дать время на обнаружение вредоносного кода. Эта задержка применяется ко всем новым выпускам плагинов и тем, прежде чем они станут доступны через механизм обновления.
Источник: Patchstack
@cbunit
CBUnit – главное в кибербезопасности
Новая политика WordPress замедляет исправление уязвимостей, но борется с атаками ▤ Разбор · 35 дней назад WordPress.org запустил инициативу Protect The Shire для проверки плагинов и тем. Новая политика предусматривает задержку перед публикацией обновлений…
Иллюстрации из материала Patchstack