CBUnit – главное в кибербезопасности
54 subscribers
369 photos
4.43K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
Ботнет Sality, действовавший 23 года, нейтрализован благодаря подмене сетевых адресов

Правоохранительные органы при поддержке CrowdStrike и Shadowserver Foundation нейтрализовали Sality — 23-летнюю P2P-ботнет-сеть, использовавшуюся для доставки вредоносного ПО более чем на 15 000 машин по всему миру.

Ботнет с 2003 года распространял различные типы вредоносного кода, включая кражу учётных данных, спам, прокси-сервисы, сетевую эксплуатацию и DDoS-атаки. Основной полезной нагрузкой Sality последние восемь лет был EggJagger, который заменял адреса криптовалютных кошельков в буфере обмена на адреса злоумышленников, похитив таким образом не менее $150 000.

Операция по нейтрализации включала изоляцию заражённых машин путём подмены списка известных суперпиров в сети ботнета. Это нарушило связь между управляющим сервером и устройствами, лишив операторов возможности отправлять команды и полезную нагрузку. В рамках операции также были конфискованы домены, связанные с Sality, в США и Европе.

Что такое Sality
Sality — это децентрализованная P2P-ботнет-сеть, функционирующая с 2003 года. Она распространяет вредоносное ПО, включая инструменты для кражи криптовалют, спама и DDoS-атак. Отсутствие централизованного сервера делает её устойчивой к традиционным методам нейтрализации.

Источники: The Register · TechRadar Pro · Help Net Security
@cbunit
Microsoft Defender ошибочно сообщает об отключении защиты

Microsoft Defender начала выдавать ложные предупреждения об отключённой защите после очередного обновления. Пользователи видят уведомления о неработающем антивирусе, хотя он продолжает функционировать.

Сбой затрагивает Windows 11 версий 23H2, 24H2, 25H2, 26H1, а также различные выпуски Windows 10 и Windows Server 2012 R2–2025. Проблема связана с последними обновлениями компонентов Defender, а не с накопительными обновлениями Windows.

Microsoft подтвердила некорректную работу механизма уведомлений, но сканирование и обнаружение угроз работают штатно. Компания готовит исправление, но точные сроки его выпуска не называет. До установки патча пользователям рекомендуется проверять статус антивируса вручную.

Источники: SecurityLab · Anti-Malware · BleepingComputer · The Verge
@cbunit
Android-троян StreamRat получил полный контроль над устройствами через рекламу в Meta

Исследователи ThreatFabric обнаружили новый Android-троян StreamRat, распространявшийся через фейковую рекламу стриминговых сервисов в Meta. Кампания была нацелена на испаноязычных пользователей в ЕС и охватила более 570 тысяч аккаунтов.

Троян получает почти полный контроль над устройством после того, как пользователь предоставит запрашиваемые разрешения, включая доступ к функциям специальных возможностей и создание VPN-соединения. Злоумышленники могут перехватывать нажатия клавиш, отображать фишинговые окна для кражи учетных данных и удаленно управлять устройством.

Источники: The Hacker News · CisoClub
@cbunit
Новая политика WordPress замедляет исправление уязвимостей, но борется с атаками

▤ Разбор · 35 дней назад

WordPress.org запустил инициативу Protect The Shire для проверки плагинов и тем. Новая политика предусматривает задержку перед публикацией обновлений, чтобы предотвратить распространение вредоносного кода.

Задержка составляет около 6-8 часов, что эффективно против атак типа «цепочка поставок», когда злоумышленники внедряют бэкдоры в новые версии. Однако эта мера замедляет выпуск исправлений для уже известных уязвимостей, оставляя миллионы сайтов уязвимыми в течение нескольких часов после обнаружения проблемы.

Как работает Protect The Shire
Protect The Shire — это инициатива WordPress.org, направленная на повышение безопасности плагинов и тем в каталоге WordPress.org. Её ключевая мера — введение задержки перед публикацией обновлений, чтобы дать время на обнаружение вредоносного кода. Эта задержка применяется ко всем новым выпускам плагинов и тем, прежде чем они станут доступны через механизм обновления.

Источник: Patchstack
@cbunit
Microsoft Teams: как злоумышленники выдают себя за IT-поддержку для получения доступа к сети

Microsoft Threat Intelligence выявила кампанию, в которой злоумышленники выдают себя за IT-специалистов в Microsoft Teams. Они убеждают пользователей предоставить удалённый доступ к своим устройствам.

Получив контроль через инструменты удалённого управления (RMM), атакующие используют PowerShell для загрузки и установки вредоносного MSI-пакета. Этот пакет разворачивает среду Node.js и обфусцированный JavaScript-имплант, обеспечивающий постоянное выполнение команд и связь с командным центром (C2).

В отличие от фишинга, эта кампания предполагает полное взаимодействие с клавиатурой. После установки импланта злоумышленники проводят разведку в системе и Active Directory, делают снимки экрана и перемещаются по сети с помощью Windows Remote Management (WinRM), нацеливаясь на критически важные активы, такие как контроллеры домена. Атака активно использует легитимные инструменты Microsoft Teams, ПО для удалённой поддержки, Windows Installer, Node.js и нативные административные протоколы, что позволяет ей маскироваться под обычные корпоративные операции.

Что такое MSI
MSI (Microsoft Windows Installer) — это формат пакетов, используемый для установки, обслуживания и удаления программного обеспечения в операционных системах Windows. Он позволяет стандартизировать процесс установки приложений, включая развёртывание файлов, настройку реестра и регистрацию компонентов.

CloudAppEvents
| where Timestamp > ago(7d)
// optional time filters between ([_startTime] .. [_endTime])
| where Application == "Microsoft Teams"
| where ActionType == "ChatCreated"
| where IsExternalUser == true
| extend ThreadCreatorUpn = tostring(RawEventData.Members[0].UPN)
,ThreadCreatorDisplayName = tostring(RawEventData.Members[0].DisplayName)
,ThreadCreatorOrganizationId = tostring(RawEventData.Members[0].OrganizationId)
,TRecipient1Upn = tostring(RawEventData.Members[1].UPN)
,Recipient1DisplayName = tostring(RawEventData.Members[1].DisplayName)


Источник: Microsoft Security
@cbunit
Chaotic Eclipse опубликовал эксплойт нулевого дня для повышения привилегий в Crowdstrike Falcon

Исследователь Chaotic Eclipse опубликовал эксплойт FalconFlank для уязвимости нулевого дня в Crowdstrike Falcon. Уязвимость позволяет повысить привилегии локального пользователя до более высокого контекста.

Эксплойт использует функцию удаления вредоносных макросов Microsoft Office в Crowdstrike Falcon, которая работает с высокими привилегиями. Успешная эксплуатация возможна на полностью обновленных Windows 11 25H2 и Windows Server 2025 с включенной функцией удаления макросов и оптимальной защитой Phase 3.

Исследователь предупредил, что Crowdstrike уже может иметь сигнатуры для данного эксплойта. Уязвимость подчеркивает проблему безопасности EDR-продуктов: их собственные привилегии могут стать поверхностью атаки.

Crowdstrike Falcon
Crowdstrike Falcon — это платформа кибербезопасности, предназначенная для защиты конечных точек от угроз. Она использует различные функции, включая удаление вредоносных макросов из документов Microsoft Office, для предотвращения атак.

Источник: Security Affairs
@cbunit
Минцифры утвердит требования к облачным услугам на ГЕОП

Источник: regulation.gov.ru
@cbunit
OpenAI создала ИИ Astra для поиска 0-day и эксплойтов

OpenAI представила языковую модель Astra, способную автономно находить уязвимости нулевого дня и создавать эксплойты. Компания назвала её первой моделью, достигшей критического порога возможностей в кибербезопасности.

В тестах Astra обнаружила ранее неизвестные уязвимости в браузере и построила полную цепочку компрометации, включая выполнение команд на хосте. Модель также нашла уязвимости в защищённой ОС и объединила их в цепочку повышения привилегий до root.

OpenAI усилила меры защиты Astra после инцидента с Hugging Face. Модель получила более строгие фильтры для отклонения вредоносных запросов, защиту от злоупотреблений и систему мониторинга потенциально несанкционированных действий.

Что такое киберджейлбрейк ИИ
Киберджейлбрейк ИИ — это обход этических и защитных фильтров нейросетей с помощью специально сформулированных промптов. Цель — заставить модель выполнить потенциально опасные или запрещённые действия.

❝В тестах компании на киберджейлбрейки Astra отказывала в 91,5% случаев, в то время как GPT-5.6 Sol — всего лишь в 59%.❞
— OpenAI


Источники: SecPost · BleepingComputer
@cbunit
Microsoft: фишеры используют ASCII smuggling для обхода почтовых фильтров

Исследователи Microsoft обнаружили фишинговую кампанию, использующую невидимые символы Юникода для обхода почтовых фильтров. Злоумышленники применяют технику ASCII smuggling, ранее известную по атакам на ИИ-модели, для разделения ключевых слов в письмах, таких как 'funding', чтобы предотвратить их обнаружение. Эта техника позволяет скрыть вредоносные инструкции от систем защиты, сохраняя при этом читаемость для человека.

Сигнатура для обнаружения ASCII smuggling в Microsoft Defender for Office 365 зафиксировала резкий рост числа сообщений с 9 февраля 2026 года, который сохранялся в течение трех месяцев по будням. Большинство писем было заблокировано многоуровневой защитой, а не только специфичными для Юникода сигналами. Кампания демонстрирует, как методы уклонения, разработанные для эпохи ИИ, могут быть адаптированы для традиционного фишинга.

Что такое ASCII smuggling
ASCII smuggling — это техника использования невидимых или не отображаемых символов Юникода для скрытия контента внутри текста. Злоумышленники применяют этот метод, чтобы обходить системы обнаружения, разделяя ключевые слова или инструкции с помощью специальных кодовых точек Юникода, которые не отображаются в пользовательских интерфейсах, но обрабатываются программным обеспечением.

// Finance/brand vocabulary the operator recombines into disposable domains.
let kwds = @"(capital|fund|hedge|express|solutions|choice|lend|growth|loan|loc|finance|business|pillar|advance|boost|catalyst|digital|direct|elevate|guardian|harbor|online|pulse|rocket|rush|united|wave|way|surge|swift|elite)";
EmailEvents
| where Timestamp > ago(30d)
| where EmailDirection == "Inbound"
// Header sender domain made of 3 or more adjacent finance/brand tokens.
| where SenderFromDomain matches regex strcat("(?i)", kwds, kwds, kwds)


Источник: Microsoft Security
@cbunit