CBUnit – главное в кибербезопасности
54 subscribers
369 photos
4.43K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
❢ Коммутаторы Cisco Nexus 9000 уязвимы к удалённому выполнению кода через Silicon One

▤ Разбор

Уязвимость в интеграции Silicon One для коммутаторов Cisco Nexus 9000 Series позволяет удалённому неаутентифицированному злоумышленнику выполнять код с правами root.

Уязвимость существует из-за доступности TCP-портов 43210 и 43211 в стандартной конфигурации Layer 3 (L3) VRF. Успешная эксплуатация может привести к выполнению отправленного злоумышленником кода с правами root и перезагрузке устройства из-за сбоя процесса S1HAL.

Что такое Silicon One
Silicon One — это семейство сетевых процессоров от Cisco, предназначенное для коммутаторов и маршрутизаторов. Они обеспечивают высокую производительность и функциональность для сетевых устройств.

switch# show module
Mod Ports Module-Type Model Status
--- ----- ------------------------------------------------ --------------------- --------
1 36 36x40/100G QSFP28 Ethernet Module N9336C-SE1 ok


Источники: Cisco PSIRT · The Hacker News · Security Affairs
@cbunit
Buhtrap вернулся: ВПО распространяют через фишинговые сайты для бухгалтеров

Злоумышленники возобновили кампанию с использованием вредоносного ПО Buhtrap. Они распространяют его через фишинговые сайты, имитирующие ресурсы для бухгалтеров и юристов, и продвигают их через поисковую рекламу.

Новая атака использует JS-код, который перехватывает попытку скачать документ и вместо него предлагает ZIP-архив с вредоносной нагрузкой. Имя архива генерируется на основе текущей даты и времени, а ссылка на загрузку следует определённому шаблону.

Что такое Buhtrap
Buhtrap — семейство вредоносного ПО, нацеленное на кражу финансовых данных. Оно часто распространяется через фишинговые схемы, имитирующие легитимные документы или ресурсы, чтобы обманом заставить жертву загрузить и запустить вредоносный файл.

Источники: F6 · Anti-Malware · CisoClub · CNews
@cbunit
Google исправила в Chrome 12 уязвимостей, одна из которых эксплуатируется

Источник: Chrome Releases
@cbunit
InfoWatch купила Web Control DC для защиты привилегированных учетных записей

Группа компаний InfoWatch приобрела систему управления привилегированным доступом (PAM) Web Control DC. Продукт получил название InfoWatch Privilege Control и вошел в портфель InfoWatch. Система предназначена для контроля учетных записей с расширенными правами.

Решение контролирует доступ ИТ-администраторов, внешних пользователей и подрядчиков к критическим системам, серверам, базам данных и приложениям. По данным аналитиков, в 2025 году 40% критичных инцидентов в России произошли из-за утечки или неправомерного использования привилегированных учетных записей. Еще 30% атак были совершены через компрометацию ИТ-подрядчиков.

В InfoWatch считают, что PAM-решение расширяет платформу защиты данных. Аккаунты с расширенными правами представляют высокий риск ИБ и привлекают злоумышленников. Система Web Control DC внесена в реестр российского ПО, сертифицирована ФСТЭК по 4 уровню доверия и совместима с российскими ОС.

Источники: SecPost · CNews
@cbunit
Минцифры России обновит классификатор ПО для защиты информации

Минцифры России подготовило проект приказа о внесении изменений в классификатор программ для электронных вычислительных машин и баз данных.

Изменения касаются "закрытой части" классификатора, которая используется для определения программного обеспечения, соответствующего требованиям законодательства о защите информации.

Классификатор ПО
Классификатор программ для электронных вычислительных машин и баз данных — это перечень программного обеспечения, используемый для целей государственного регулирования и контроля в сфере информационных технологий. "Закрытая часть" классификатора содержит сведения, которые не подлежат публичному раскрытию и используются для определения соответствия ПО требованиям безопасности.

Источник: regulation.gov.ru
@cbunit
Toy Ghouls внедрили бэкдоры mqtt-bird и matrix-bird для атак на РФ

Группировка Toy Ghouls использует новый бэкдор с двумя версиями. Одна версия применяет MQTT-брокер HiveMQ для связи с C2-сервером, вторая — мессенджер Element. Обе версии содержат "bird" в названии: mqtt-bird-agent 0.1.0 и matrix-bird-agent 0.1.0.

Бэкдоры доставляются в системы через протокол Windows Remote Management (WinRM) с использованием инструментов Evil-WinRM и WinRM-fs. Установка возможна как в интерактивном режиме, так и в виде службы Windows. Конфигурационные файлы шифруются при первом запуске для привязки к конкретной машине.

Что такое Toy Ghouls
Toy Ghouls — финансово мотивированная группировка, атакует российские организации с 2025 года. Изначально использовала инструменты из открытых репозиториев и утекшие билдеры шифровальщиков, позднее разработала собственный шифровальщик GenieLocker и бэкдоры.

Источник: Securelist
@cbunit
DPRK APT используют HAProxy и curlRAT для шпионажа за медиа и автопромом Южной Кореи

Исследователи Rapid7 обнаружили новый набор инструментов для Linux, нацеленный на южнокорейские медиа и автомобильную промышленность. Кампания использует бэкдор "ted backdoor" в HAProxy, а также троянизированные версии системных утилит.

Этот фреймворк позволяет злоумышленникам выполнять удаленные команды, внедрять вредоносные скрипты в веб-трафик, собирать учетные данные и вести долгосрочную слежку. Бэкдор "ted backdoor" интегрируется в HAProxy версии 2.8.12, используя его API для перехвата трафика и сокрытия от мониторинга.

Вместе с бэкдором используются SSH-кейлоггер и RAT на базе curl. Исследователи связывают эти атаки со средней степенью уверенности с северокорейскими APT-группировками, предполагая цели шпионажа. Кампании, вероятно, начались в начале 2025 года, а самые ранние загрузки на VirusTotal датируются серединой 2025 года.

Что такое "ted backdoor"
"ted backdoor" — это вредоносный модуль, интегрированный в легитимный балансировщик нагрузки HAProxy. Он использует внутренние механизмы HAProxy для перехвата и анализа HTTP-трафика, кражи сессионных cookie и внедрения пользовательских скриптов на веб-страницы. Это позволяет злоумышленникам проводить атаки типа "watering hole" и собирать конфиденциальные данные.

Источник: Rapid7
@cbunit
Пароли в Active Directory: как угадать «сложный» пароль сотрудника

Источник: InfoWatch
@cbunit
Уязвимость в Microsoft Exchange позволяет обходить аутентификацию — эксплойт опубликован

Microsoft выпустила исправление для уязвимости CVE-2026-62911 в Exchange Server 2016, 2019 и Subscription Edition. Уязвимость с оценкой CVSS 8.0 позволяет обходить аутентификацию и получать полный контроль над почтовыми ящиками.

По состоянию на 1 сентября 2026 года около 22 000 серверов Exchange остаются неисправленными и доступными из интернета. Эксплуатационный код уязвимости уже опубликован. Национальный центр кибербезопасности Нидерландов (NCSC-NL) рекомендует сделать серверы Exchange недоступными из интернета до установки патча.

Уязвимость CVE-2026-62911
CVE-2026-62911 — это уязвимость обхода аутентификации в Microsoft Exchange Server. Её успешная эксплуатация позволяет злоумышленнику с базовыми привилегиями получить полный контроль над всеми почтовыми ящиками на целевом сервере, включая чтение и отправку писем, а также загрузку вложений. Уязвимость имеет высокий уровень серьёзности с оценкой CVSS 8.0.

Источник: Zscaler ThreatLabz
@cbunit
Уязвимость в PostgreSQL PostGREShell даёт полный контроль над сервером

Обнаружена 12-летняя уязвимость в PostgreSQL под названием PostGREShell (CVE-2026-6471). Она позволяет получить удалённое выполнение кода и постоянные права суперпользователя через доступ к репликации.

Уязвимость затрагивает версии PostgreSQL, использующие низкоуровневый доступ к репликации. Эксплуатация PostGREShell создаёт бэкдор в базе данных, обеспечивая постоянный доступ к серверу.

Что такое PostGREShell
PostGREShell — это уязвимость в системе управления базами данных PostgreSQL, позволяющая злоумышленникам получить полный контроль над сервером. Она использует низкоуровневый доступ к механизму репликации для выполнения произвольного кода и установки бэкдора.

❝Dubbed PostGREShell, CVE-2026-6471 turns low-level replication access into code execution, permanent superuser privileges and a persistent database backdoor.❞
— SecurityWeek


Источники: SecurityWeek · Security Affairs
@cbunit
Boeing 737 взломали через порт: атака Bus Driver подменяет данные полета

Источник: Kaspersky Daily
@cbunit