CBUnit – главное в кибербезопасности
Эксплуатируют уязвимость Switchvox для получения root-доступа без пароля Злоумышленники эксплуатируют критическую уязвимость в корпоративной VoIP-платформе Sangoma Switchvox, позволяющую удалённо выполнять код без аутентификации. Уязвимость CVE-2026-9586…
Иллюстрация из материала The Hacker News
Ботнет Sality, действовавший 23 года, нейтрализован благодаря подмене сетевых адресов
Правоохранительные органы при поддержке CrowdStrike и Shadowserver Foundation нейтрализовали Sality — 23-летнюю P2P-ботнет-сеть, использовавшуюся для доставки вредоносного ПО более чем на 15 000 машин по всему миру.
Ботнет с 2003 года распространял различные типы вредоносного кода, включая кражу учётных данных, спам, прокси-сервисы, сетевую эксплуатацию и DDoS-атаки. Основной полезной нагрузкой Sality последние восемь лет был EggJagger, который заменял адреса криптовалютных кошельков в буфере обмена на адреса злоумышленников, похитив таким образом не менее $150 000.
Операция по нейтрализации включала изоляцию заражённых машин путём подмены списка известных суперпиров в сети ботнета. Это нарушило связь между управляющим сервером и устройствами, лишив операторов возможности отправлять команды и полезную нагрузку. В рамках операции также были конфискованы домены, связанные с Sality, в США и Европе.
ⓘ Что такое Sality
Sality — это децентрализованная P2P-ботнет-сеть, функционирующая с 2003 года. Она распространяет вредоносное ПО, включая инструменты для кражи криптовалют, спама и DDoS-атак. Отсутствие централизованного сервера делает её устойчивой к традиционным методам нейтрализации.
Источники: The Register · TechRadar Pro · Help Net Security
@cbunit
Правоохранительные органы при поддержке CrowdStrike и Shadowserver Foundation нейтрализовали Sality — 23-летнюю P2P-ботнет-сеть, использовавшуюся для доставки вредоносного ПО более чем на 15 000 машин по всему миру.
Ботнет с 2003 года распространял различные типы вредоносного кода, включая кражу учётных данных, спам, прокси-сервисы, сетевую эксплуатацию и DDoS-атаки. Основной полезной нагрузкой Sality последние восемь лет был EggJagger, который заменял адреса криптовалютных кошельков в буфере обмена на адреса злоумышленников, похитив таким образом не менее $150 000.
Операция по нейтрализации включала изоляцию заражённых машин путём подмены списка известных суперпиров в сети ботнета. Это нарушило связь между управляющим сервером и устройствами, лишив операторов возможности отправлять команды и полезную нагрузку. В рамках операции также были конфискованы домены, связанные с Sality, в США и Европе.
ⓘ Что такое Sality
Sality — это децентрализованная P2P-ботнет-сеть, функционирующая с 2003 года. Она распространяет вредоносное ПО, включая инструменты для кражи криптовалют, спама и DDoS-атак. Отсутствие централизованного сервера делает её устойчивой к традиционным методам нейтрализации.
Источники: The Register · TechRadar Pro · Help Net Security
@cbunit
Microsoft Defender ошибочно сообщает об отключении защиты
Microsoft Defender начала выдавать ложные предупреждения об отключённой защите после очередного обновления. Пользователи видят уведомления о неработающем антивирусе, хотя он продолжает функционировать.
Сбой затрагивает Windows 11 версий 23H2, 24H2, 25H2, 26H1, а также различные выпуски Windows 10 и Windows Server 2012 R2–2025. Проблема связана с последними обновлениями компонентов Defender, а не с накопительными обновлениями Windows.
Microsoft подтвердила некорректную работу механизма уведомлений, но сканирование и обнаружение угроз работают штатно. Компания готовит исправление, но точные сроки его выпуска не называет. До установки патча пользователям рекомендуется проверять статус антивируса вручную.
Источники: SecurityLab · Anti-Malware · BleepingComputer · The Verge
@cbunit
Microsoft Defender начала выдавать ложные предупреждения об отключённой защите после очередного обновления. Пользователи видят уведомления о неработающем антивирусе, хотя он продолжает функционировать.
Сбой затрагивает Windows 11 версий 23H2, 24H2, 25H2, 26H1, а также различные выпуски Windows 10 и Windows Server 2012 R2–2025. Проблема связана с последними обновлениями компонентов Defender, а не с накопительными обновлениями Windows.
Microsoft подтвердила некорректную работу механизма уведомлений, но сканирование и обнаружение угроз работают штатно. Компания готовит исправление, но точные сроки его выпуска не называет. До установки патча пользователям рекомендуется проверять статус антивируса вручную.
Источники: SecurityLab · Anti-Malware · BleepingComputer · The Verge
@cbunit
#дайджест
Главное к исходу среды (02.09):
🔸 Зловред для авто: заражение через обновления мультимедиа-систем Android
🔸 Cisco устранила внутренние уязвимости в IOS XR Software
🔸 JFrog Artifactory: эксплуатация критической уязвимости для получения прав администратора
🔸 Kyverno: обход политик через исключения стал возможен в версиях до v1.13.0
Главное к исходу среды (02.09):
🔸 Зловред для авто: заражение через обновления мультимедиа-систем Android
🔸 Cisco устранила внутренние уязвимости в IOS XR Software
🔸 JFrog Artifactory: эксплуатация критической уязвимости для получения прав администратора
🔸 Kyverno: обход политик через исключения стал возможен в версиях до v1.13.0
Android-троян StreamRat получил полный контроль над устройствами через рекламу в Meta
Исследователи ThreatFabric обнаружили новый Android-троян StreamRat, распространявшийся через фейковую рекламу стриминговых сервисов в Meta. Кампания была нацелена на испаноязычных пользователей в ЕС и охватила более 570 тысяч аккаунтов.
Троян получает почти полный контроль над устройством после того, как пользователь предоставит запрашиваемые разрешения, включая доступ к функциям специальных возможностей и создание VPN-соединения. Злоумышленники могут перехватывать нажатия клавиш, отображать фишинговые окна для кражи учетных данных и удаленно управлять устройством.
Источники: The Hacker News · CisoClub
@cbunit
Исследователи ThreatFabric обнаружили новый Android-троян StreamRat, распространявшийся через фейковую рекламу стриминговых сервисов в Meta. Кампания была нацелена на испаноязычных пользователей в ЕС и охватила более 570 тысяч аккаунтов.
Троян получает почти полный контроль над устройством после того, как пользователь предоставит запрашиваемые разрешения, включая доступ к функциям специальных возможностей и создание VPN-соединения. Злоумышленники могут перехватывать нажатия клавиш, отображать фишинговые окна для кражи учетных данных и удаленно управлять устройством.
Источники: The Hacker News · CisoClub
@cbunit
Новая политика WordPress замедляет исправление уязвимостей, но борется с атаками
▤ Разбор · 35 дней назад
WordPress.org запустил инициативу Protect The Shire для проверки плагинов и тем. Новая политика предусматривает задержку перед публикацией обновлений, чтобы предотвратить распространение вредоносного кода.
Задержка составляет около 6-8 часов, что эффективно против атак типа «цепочка поставок», когда злоумышленники внедряют бэкдоры в новые версии. Однако эта мера замедляет выпуск исправлений для уже известных уязвимостей, оставляя миллионы сайтов уязвимыми в течение нескольких часов после обнаружения проблемы.
ⓘ Как работает Protect The Shire
Protect The Shire — это инициатива WordPress.org, направленная на повышение безопасности плагинов и тем в каталоге WordPress.org. Её ключевая мера — введение задержки перед публикацией обновлений, чтобы дать время на обнаружение вредоносного кода. Эта задержка применяется ко всем новым выпускам плагинов и тем, прежде чем они станут доступны через механизм обновления.
Источник: Patchstack
@cbunit
▤ Разбор · 35 дней назад
WordPress.org запустил инициативу Protect The Shire для проверки плагинов и тем. Новая политика предусматривает задержку перед публикацией обновлений, чтобы предотвратить распространение вредоносного кода.
Задержка составляет около 6-8 часов, что эффективно против атак типа «цепочка поставок», когда злоумышленники внедряют бэкдоры в новые версии. Однако эта мера замедляет выпуск исправлений для уже известных уязвимостей, оставляя миллионы сайтов уязвимыми в течение нескольких часов после обнаружения проблемы.
ⓘ Как работает Protect The Shire
Protect The Shire — это инициатива WordPress.org, направленная на повышение безопасности плагинов и тем в каталоге WordPress.org. Её ключевая мера — введение задержки перед публикацией обновлений, чтобы дать время на обнаружение вредоносного кода. Эта задержка применяется ко всем новым выпускам плагинов и тем, прежде чем они станут доступны через механизм обновления.
Источник: Patchstack
@cbunit
CBUnit – главное в кибербезопасности
Новая политика WordPress замедляет исправление уязвимостей, но борется с атаками ▤ Разбор · 35 дней назад WordPress.org запустил инициативу Protect The Shire для проверки плагинов и тем. Новая политика предусматривает задержку перед публикацией обновлений…
Иллюстрации из материала Patchstack
Microsoft Teams: как злоумышленники выдают себя за IT-поддержку для получения доступа к сети
Microsoft Threat Intelligence выявила кампанию, в которой злоумышленники выдают себя за IT-специалистов в Microsoft Teams. Они убеждают пользователей предоставить удалённый доступ к своим устройствам.
Получив контроль через инструменты удалённого управления (RMM), атакующие используют PowerShell для загрузки и установки вредоносного MSI-пакета. Этот пакет разворачивает среду Node.js и обфусцированный JavaScript-имплант, обеспечивающий постоянное выполнение команд и связь с командным центром (C2).
В отличие от фишинга, эта кампания предполагает полное взаимодействие с клавиатурой. После установки импланта злоумышленники проводят разведку в системе и Active Directory, делают снимки экрана и перемещаются по сети с помощью Windows Remote Management (WinRM), нацеливаясь на критически важные активы, такие как контроллеры домена. Атака активно использует легитимные инструменты Microsoft Teams, ПО для удалённой поддержки, Windows Installer, Node.js и нативные административные протоколы, что позволяет ей маскироваться под обычные корпоративные операции.
ⓘ Что такое MSI
MSI (Microsoft Windows Installer) — это формат пакетов, используемый для установки, обслуживания и удаления программного обеспечения в операционных системах Windows. Он позволяет стандартизировать процесс установки приложений, включая развёртывание файлов, настройку реестра и регистрацию компонентов.
Источник: Microsoft Security
@cbunit
Microsoft Threat Intelligence выявила кампанию, в которой злоумышленники выдают себя за IT-специалистов в Microsoft Teams. Они убеждают пользователей предоставить удалённый доступ к своим устройствам.
Получив контроль через инструменты удалённого управления (RMM), атакующие используют PowerShell для загрузки и установки вредоносного MSI-пакета. Этот пакет разворачивает среду Node.js и обфусцированный JavaScript-имплант, обеспечивающий постоянное выполнение команд и связь с командным центром (C2).
В отличие от фишинга, эта кампания предполагает полное взаимодействие с клавиатурой. После установки импланта злоумышленники проводят разведку в системе и Active Directory, делают снимки экрана и перемещаются по сети с помощью Windows Remote Management (WinRM), нацеливаясь на критически важные активы, такие как контроллеры домена. Атака активно использует легитимные инструменты Microsoft Teams, ПО для удалённой поддержки, Windows Installer, Node.js и нативные административные протоколы, что позволяет ей маскироваться под обычные корпоративные операции.
ⓘ Что такое MSI
MSI (Microsoft Windows Installer) — это формат пакетов, используемый для установки, обслуживания и удаления программного обеспечения в операционных системах Windows. Он позволяет стандартизировать процесс установки приложений, включая развёртывание файлов, настройку реестра и регистрацию компонентов.
CloudAppEvents
| where Timestamp > ago(7d)
// optional time filters between ([_startTime] .. [_endTime])
| where Application == "Microsoft Teams"
| where ActionType == "ChatCreated"
| where IsExternalUser == true
| extend ThreadCreatorUpn = tostring(RawEventData.Members[0].UPN)
,ThreadCreatorDisplayName = tostring(RawEventData.Members[0].DisplayName)
,ThreadCreatorOrganizationId = tostring(RawEventData.Members[0].OrganizationId)
,TRecipient1Upn = tostring(RawEventData.Members[1].UPN)
,Recipient1DisplayName = tostring(RawEventData.Members[1].DisplayName)
…
Источник: Microsoft Security
@cbunit
Chaotic Eclipse опубликовал эксплойт нулевого дня для повышения привилегий в Crowdstrike Falcon
Исследователь Chaotic Eclipse опубликовал эксплойт FalconFlank для уязвимости нулевого дня в Crowdstrike Falcon. Уязвимость позволяет повысить привилегии локального пользователя до более высокого контекста.
Эксплойт использует функцию удаления вредоносных макросов Microsoft Office в Crowdstrike Falcon, которая работает с высокими привилегиями. Успешная эксплуатация возможна на полностью обновленных Windows 11 25H2 и Windows Server 2025 с включенной функцией удаления макросов и оптимальной защитой Phase 3.
Исследователь предупредил, что Crowdstrike уже может иметь сигнатуры для данного эксплойта. Уязвимость подчеркивает проблему безопасности EDR-продуктов: их собственные привилегии могут стать поверхностью атаки.
ⓘ Crowdstrike Falcon
Crowdstrike Falcon — это платформа кибербезопасности, предназначенная для защиты конечных точек от угроз. Она использует различные функции, включая удаление вредоносных макросов из документов Microsoft Office, для предотвращения атак.
Источник: Security Affairs
@cbunit
Исследователь Chaotic Eclipse опубликовал эксплойт FalconFlank для уязвимости нулевого дня в Crowdstrike Falcon. Уязвимость позволяет повысить привилегии локального пользователя до более высокого контекста.
Эксплойт использует функцию удаления вредоносных макросов Microsoft Office в Crowdstrike Falcon, которая работает с высокими привилегиями. Успешная эксплуатация возможна на полностью обновленных Windows 11 25H2 и Windows Server 2025 с включенной функцией удаления макросов и оптимальной защитой Phase 3.
Исследователь предупредил, что Crowdstrike уже может иметь сигнатуры для данного эксплойта. Уязвимость подчеркивает проблему безопасности EDR-продуктов: их собственные привилегии могут стать поверхностью атаки.
ⓘ Crowdstrike Falcon
Crowdstrike Falcon — это платформа кибербезопасности, предназначенная для защиты конечных точек от угроз. Она использует различные функции, включая удаление вредоносных макросов из документов Microsoft Office, для предотвращения атак.
Источник: Security Affairs
@cbunit
CBUnit – главное в кибербезопасности
Chaotic Eclipse опубликовал эксплойт нулевого дня для повышения привилегий в Crowdstrike Falcon Исследователь Chaotic Eclipse опубликовал эксплойт FalconFlank для уязвимости нулевого дня в Crowdstrike Falcon. Уязвимость позволяет повысить привилегии локального…
Иллюстрация из материала Security Affairs
OpenAI создала ИИ Astra для поиска 0-day и эксплойтов
OpenAI представила языковую модель Astra, способную автономно находить уязвимости нулевого дня и создавать эксплойты. Компания назвала её первой моделью, достигшей критического порога возможностей в кибербезопасности.
В тестах Astra обнаружила ранее неизвестные уязвимости в браузере и построила полную цепочку компрометации, включая выполнение команд на хосте. Модель также нашла уязвимости в защищённой ОС и объединила их в цепочку повышения привилегий до root.
OpenAI усилила меры защиты Astra после инцидента с Hugging Face. Модель получила более строгие фильтры для отклонения вредоносных запросов, защиту от злоупотреблений и систему мониторинга потенциально несанкционированных действий.
ⓘ Что такое киберджейлбрейк ИИ
Киберджейлбрейк ИИ — это обход этических и защитных фильтров нейросетей с помощью специально сформулированных промптов. Цель — заставить модель выполнить потенциально опасные или запрещённые действия.
Источники: SecPost · BleepingComputer
@cbunit
OpenAI представила языковую модель Astra, способную автономно находить уязвимости нулевого дня и создавать эксплойты. Компания назвала её первой моделью, достигшей критического порога возможностей в кибербезопасности.
В тестах Astra обнаружила ранее неизвестные уязвимости в браузере и построила полную цепочку компрометации, включая выполнение команд на хосте. Модель также нашла уязвимости в защищённой ОС и объединила их в цепочку повышения привилегий до root.
OpenAI усилила меры защиты Astra после инцидента с Hugging Face. Модель получила более строгие фильтры для отклонения вредоносных запросов, защиту от злоупотреблений и систему мониторинга потенциально несанкционированных действий.
ⓘ Что такое киберджейлбрейк ИИ
Киберджейлбрейк ИИ — это обход этических и защитных фильтров нейросетей с помощью специально сформулированных промптов. Цель — заставить модель выполнить потенциально опасные или запрещённые действия.
❝В тестах компании на киберджейлбрейки Astra отказывала в 91,5% случаев, в то время как GPT-5.6 Sol — всего лишь в 59%.❞
— OpenAI
Источники: SecPost · BleepingComputer
@cbunit
#дайджест
Главное к исходу четверга (03.09):
🔸 Новая политика WordPress замедляет исправление уязвимостей, но борется с атаками
🔸 Минцифры утвердит требования к облачным услугам на ГЕОП
🔸 Android-троян StreamRat получил полный контроль над устройствами через рекламу в Meta
🔸 Microsoft Teams: как злоумышленники выдают себя за IT-поддержку для получения доступа к сети
Главное к исходу четверга (03.09):
🔸 Новая политика WordPress замедляет исправление уязвимостей, но борется с атаками
🔸 Минцифры утвердит требования к облачным услугам на ГЕОП
🔸 Android-троян StreamRat получил полный контроль над устройствами через рекламу в Meta
🔸 Microsoft Teams: как злоумышленники выдают себя за IT-поддержку для получения доступа к сети
Microsoft: фишеры используют ASCII smuggling для обхода почтовых фильтров
Исследователи Microsoft обнаружили фишинговую кампанию, использующую невидимые символы Юникода для обхода почтовых фильтров. Злоумышленники применяют технику ASCII smuggling, ранее известную по атакам на ИИ-модели, для разделения ключевых слов в письмах, таких как 'funding', чтобы предотвратить их обнаружение. Эта техника позволяет скрыть вредоносные инструкции от систем защиты, сохраняя при этом читаемость для человека.
Сигнатура для обнаружения ASCII smuggling в Microsoft Defender for Office 365 зафиксировала резкий рост числа сообщений с 9 февраля 2026 года, который сохранялся в течение трех месяцев по будням. Большинство писем было заблокировано многоуровневой защитой, а не только специфичными для Юникода сигналами. Кампания демонстрирует, как методы уклонения, разработанные для эпохи ИИ, могут быть адаптированы для традиционного фишинга.
ⓘ Что такое ASCII smuggling
ASCII smuggling — это техника использования невидимых или не отображаемых символов Юникода для скрытия контента внутри текста. Злоумышленники применяют этот метод, чтобы обходить системы обнаружения, разделяя ключевые слова или инструкции с помощью специальных кодовых точек Юникода, которые не отображаются в пользовательских интерфейсах, но обрабатываются программным обеспечением.
Источник: Microsoft Security
@cbunit
Исследователи Microsoft обнаружили фишинговую кампанию, использующую невидимые символы Юникода для обхода почтовых фильтров. Злоумышленники применяют технику ASCII smuggling, ранее известную по атакам на ИИ-модели, для разделения ключевых слов в письмах, таких как 'funding', чтобы предотвратить их обнаружение. Эта техника позволяет скрыть вредоносные инструкции от систем защиты, сохраняя при этом читаемость для человека.
Сигнатура для обнаружения ASCII smuggling в Microsoft Defender for Office 365 зафиксировала резкий рост числа сообщений с 9 февраля 2026 года, который сохранялся в течение трех месяцев по будням. Большинство писем было заблокировано многоуровневой защитой, а не только специфичными для Юникода сигналами. Кампания демонстрирует, как методы уклонения, разработанные для эпохи ИИ, могут быть адаптированы для традиционного фишинга.
ⓘ Что такое ASCII smuggling
ASCII smuggling — это техника использования невидимых или не отображаемых символов Юникода для скрытия контента внутри текста. Злоумышленники применяют этот метод, чтобы обходить системы обнаружения, разделяя ключевые слова или инструкции с помощью специальных кодовых точек Юникода, которые не отображаются в пользовательских интерфейсах, но обрабатываются программным обеспечением.
// Finance/brand vocabulary the operator recombines into disposable domains.
let kwds = @"(capital|fund|hedge|express|solutions|choice|lend|growth|loan|loc|finance|business|pillar|advance|boost|catalyst|digital|direct|elevate|guardian|harbor|online|pulse|rocket|rush|united|wave|way|surge|swift|elite)";
EmailEvents
| where Timestamp > ago(30d)
| where EmailDirection == "Inbound"
// Header sender domain made of 3 or more adjacent finance/brand tokens.
| where SenderFromDomain matches regex strcat("(?i)", kwds, kwds, kwds)
…
Источник: Microsoft Security
@cbunit
CBUnit – главное в кибербезопасности
Microsoft: фишеры используют ASCII smuggling для обхода почтовых фильтров Исследователи Microsoft обнаружили фишинговую кампанию, использующую невидимые символы Юникода для обхода почтовых фильтров. Злоумышленники применяют технику ASCII smuggling, ранее…
Иллюстрации из материала Microsoft Security