CBUnit – главное в кибербезопасности
54 subscribers
369 photos
4.43K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
Microsoft: фишеры используют ASCII smuggling для обхода почтовых фильтров

Исследователи Microsoft обнаружили фишинговую кампанию, использующую невидимые символы Юникода для обхода почтовых фильтров. Злоумышленники применяют технику ASCII smuggling, ранее известную по атакам на ИИ-модели, для разделения ключевых слов в письмах, таких как 'funding', чтобы предотвратить их обнаружение. Эта техника позволяет скрыть вредоносные инструкции от систем защиты, сохраняя при этом читаемость для человека.

Сигнатура для обнаружения ASCII smuggling в Microsoft Defender for Office 365 зафиксировала резкий рост числа сообщений с 9 февраля 2026 года, который сохранялся в течение трех месяцев по будням. Большинство писем было заблокировано многоуровневой защитой, а не только специфичными для Юникода сигналами. Кампания демонстрирует, как методы уклонения, разработанные для эпохи ИИ, могут быть адаптированы для традиционного фишинга.

Что такое ASCII smuggling
ASCII smuggling — это техника использования невидимых или не отображаемых символов Юникода для скрытия контента внутри текста. Злоумышленники применяют этот метод, чтобы обходить системы обнаружения, разделяя ключевые слова или инструкции с помощью специальных кодовых точек Юникода, которые не отображаются в пользовательских интерфейсах, но обрабатываются программным обеспечением.

// Finance/brand vocabulary the operator recombines into disposable domains.
let kwds = @"(capital|fund|hedge|express|solutions|choice|lend|growth|loan|loc|finance|business|pillar|advance|boost|catalyst|digital|direct|elevate|guardian|harbor|online|pulse|rocket|rush|united|wave|way|surge|swift|elite)";
EmailEvents
| where Timestamp > ago(30d)
| where EmailDirection == "Inbound"
// Header sender domain made of 3 or more adjacent finance/brand tokens.
| where SenderFromDomain matches regex strcat("(?i)", kwds, kwds, kwds)


Источник: Microsoft Security
@cbunit
❢ Коммутаторы Cisco Nexus 9000 уязвимы к удалённому выполнению кода через Silicon One

▤ Разбор

Уязвимость в интеграции Silicon One для коммутаторов Cisco Nexus 9000 Series позволяет удалённому неаутентифицированному злоумышленнику выполнять код с правами root.

Уязвимость существует из-за доступности TCP-портов 43210 и 43211 в стандартной конфигурации Layer 3 (L3) VRF. Успешная эксплуатация может привести к выполнению отправленного злоумышленником кода с правами root и перезагрузке устройства из-за сбоя процесса S1HAL.

Что такое Silicon One
Silicon One — это семейство сетевых процессоров от Cisco, предназначенное для коммутаторов и маршрутизаторов. Они обеспечивают высокую производительность и функциональность для сетевых устройств.

switch# show module
Mod Ports Module-Type Model Status
--- ----- ------------------------------------------------ --------------------- --------
1 36 36x40/100G QSFP28 Ethernet Module N9336C-SE1 ok


Источники: Cisco PSIRT · The Hacker News · Security Affairs
@cbunit
Buhtrap вернулся: ВПО распространяют через фишинговые сайты для бухгалтеров

Злоумышленники возобновили кампанию с использованием вредоносного ПО Buhtrap. Они распространяют его через фишинговые сайты, имитирующие ресурсы для бухгалтеров и юристов, и продвигают их через поисковую рекламу.

Новая атака использует JS-код, который перехватывает попытку скачать документ и вместо него предлагает ZIP-архив с вредоносной нагрузкой. Имя архива генерируется на основе текущей даты и времени, а ссылка на загрузку следует определённому шаблону.

Что такое Buhtrap
Buhtrap — семейство вредоносного ПО, нацеленное на кражу финансовых данных. Оно часто распространяется через фишинговые схемы, имитирующие легитимные документы или ресурсы, чтобы обманом заставить жертву загрузить и запустить вредоносный файл.

Источники: F6 · Anti-Malware · CisoClub · CNews
@cbunit
Google исправила в Chrome 12 уязвимостей, одна из которых эксплуатируется

Источник: Chrome Releases
@cbunit
InfoWatch купила Web Control DC для защиты привилегированных учетных записей

Группа компаний InfoWatch приобрела систему управления привилегированным доступом (PAM) Web Control DC. Продукт получил название InfoWatch Privilege Control и вошел в портфель InfoWatch. Система предназначена для контроля учетных записей с расширенными правами.

Решение контролирует доступ ИТ-администраторов, внешних пользователей и подрядчиков к критическим системам, серверам, базам данных и приложениям. По данным аналитиков, в 2025 году 40% критичных инцидентов в России произошли из-за утечки или неправомерного использования привилегированных учетных записей. Еще 30% атак были совершены через компрометацию ИТ-подрядчиков.

В InfoWatch считают, что PAM-решение расширяет платформу защиты данных. Аккаунты с расширенными правами представляют высокий риск ИБ и привлекают злоумышленников. Система Web Control DC внесена в реестр российского ПО, сертифицирована ФСТЭК по 4 уровню доверия и совместима с российскими ОС.

Источники: SecPost · CNews
@cbunit
Минцифры России обновит классификатор ПО для защиты информации

Минцифры России подготовило проект приказа о внесении изменений в классификатор программ для электронных вычислительных машин и баз данных.

Изменения касаются "закрытой части" классификатора, которая используется для определения программного обеспечения, соответствующего требованиям законодательства о защите информации.

Классификатор ПО
Классификатор программ для электронных вычислительных машин и баз данных — это перечень программного обеспечения, используемый для целей государственного регулирования и контроля в сфере информационных технологий. "Закрытая часть" классификатора содержит сведения, которые не подлежат публичному раскрытию и используются для определения соответствия ПО требованиям безопасности.

Источник: regulation.gov.ru
@cbunit
Toy Ghouls внедрили бэкдоры mqtt-bird и matrix-bird для атак на РФ

Группировка Toy Ghouls использует новый бэкдор с двумя версиями. Одна версия применяет MQTT-брокер HiveMQ для связи с C2-сервером, вторая — мессенджер Element. Обе версии содержат "bird" в названии: mqtt-bird-agent 0.1.0 и matrix-bird-agent 0.1.0.

Бэкдоры доставляются в системы через протокол Windows Remote Management (WinRM) с использованием инструментов Evil-WinRM и WinRM-fs. Установка возможна как в интерактивном режиме, так и в виде службы Windows. Конфигурационные файлы шифруются при первом запуске для привязки к конкретной машине.

Что такое Toy Ghouls
Toy Ghouls — финансово мотивированная группировка, атакует российские организации с 2025 года. Изначально использовала инструменты из открытых репозиториев и утекшие билдеры шифровальщиков, позднее разработала собственный шифровальщик GenieLocker и бэкдоры.

Источник: Securelist
@cbunit
DPRK APT используют HAProxy и curlRAT для шпионажа за медиа и автопромом Южной Кореи

Исследователи Rapid7 обнаружили новый набор инструментов для Linux, нацеленный на южнокорейские медиа и автомобильную промышленность. Кампания использует бэкдор "ted backdoor" в HAProxy, а также троянизированные версии системных утилит.

Этот фреймворк позволяет злоумышленникам выполнять удаленные команды, внедрять вредоносные скрипты в веб-трафик, собирать учетные данные и вести долгосрочную слежку. Бэкдор "ted backdoor" интегрируется в HAProxy версии 2.8.12, используя его API для перехвата трафика и сокрытия от мониторинга.

Вместе с бэкдором используются SSH-кейлоггер и RAT на базе curl. Исследователи связывают эти атаки со средней степенью уверенности с северокорейскими APT-группировками, предполагая цели шпионажа. Кампании, вероятно, начались в начале 2025 года, а самые ранние загрузки на VirusTotal датируются серединой 2025 года.

Что такое "ted backdoor"
"ted backdoor" — это вредоносный модуль, интегрированный в легитимный балансировщик нагрузки HAProxy. Он использует внутренние механизмы HAProxy для перехвата и анализа HTTP-трафика, кражи сессионных cookie и внедрения пользовательских скриптов на веб-страницы. Это позволяет злоумышленникам проводить атаки типа "watering hole" и собирать конфиденциальные данные.

Источник: Rapid7
@cbunit
Пароли в Active Directory: как угадать «сложный» пароль сотрудника

Источник: InfoWatch
@cbunit
Уязвимость в Microsoft Exchange позволяет обходить аутентификацию — эксплойт опубликован

Microsoft выпустила исправление для уязвимости CVE-2026-62911 в Exchange Server 2016, 2019 и Subscription Edition. Уязвимость с оценкой CVSS 8.0 позволяет обходить аутентификацию и получать полный контроль над почтовыми ящиками.

По состоянию на 1 сентября 2026 года около 22 000 серверов Exchange остаются неисправленными и доступными из интернета. Эксплуатационный код уязвимости уже опубликован. Национальный центр кибербезопасности Нидерландов (NCSC-NL) рекомендует сделать серверы Exchange недоступными из интернета до установки патча.

Уязвимость CVE-2026-62911
CVE-2026-62911 — это уязвимость обхода аутентификации в Microsoft Exchange Server. Её успешная эксплуатация позволяет злоумышленнику с базовыми привилегиями получить полный контроль над всеми почтовыми ящиками на целевом сервере, включая чтение и отправку писем, а также загрузку вложений. Уязвимость имеет высокий уровень серьёзности с оценкой CVSS 8.0.

Источник: Zscaler ThreatLabz
@cbunit