CBUnit – главное в кибербезопасности
53 subscribers
476 photos
4.54K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
В России внедрение ИИ втрое опережает развитие его защиты

Источники: SecurityMedia · ИКС-Медиа
@cbunit
WordPress-плагин скрывает команды через Etherhiding и самовосстанавливается

Исследователи Wordfence обнаружили вредоносный плагин для WordPress, который использует техники скрытности и самовосстановления для усложнения удаления.

Плагин устанавливается как "must-use" плагин, что означает его автоматическую загрузку при каждом запросе WordPress и невозможность отключения через стандартный интерфейс. Он также применяет методы обфускации кода и скрывает свое присутствие в панели администратора, чтобы избежать обнаружения.

Вредоносное ПО создает учётную запись администратора с новым паролем или изменяет пароль существующей, обеспечивая себе постоянный доступ. Для связи с командным центром злоумышленники используют технику Etherhiding, скрывая IP-адреса серверов за смарт-контрактами в блокчейне Ethereum, что затрудняет их блокировку.

Что такое Etherhiding
Etherhiding — это техника, используемая злоумышленниками для сокрытия IP-адресов командных серверов. Она заключается в использовании смарт-контрактов в блокчейне Ethereum, которые направляют трафик к реальным серверам управления, делая их обнаружение и блокировку более сложной.

Источник: Wordfence
@cbunit
❢ EvilTokens использует ИИ и код устройства для фишинга, компрометируя 12 000 ящиков

Платформа EvilTokens стала одним из наиболее используемых сервисов фишинга как услуги (PhaaS) с февраля 2026 года. Она предоставляет киберпреступникам ИИ-возможности для адаптации фишинговых приманок и анализа скомпрометированных почтовых ящиков для выявления ценных целей. Эта ИИ-платформа способствовала проведению сложных кампаний бизнес-компрометации (BEC), в результате которых было скомпрометировано более 12 000 почтовых ящиков в более чем 10 000 организаций по всему миру.

EvilTokens позволяет злоумышленникам злоупотреблять потоком аутентификации через код устройства, красть токены и массово компрометировать организационные учётные записи, используя инфраструктуру на базе ИИ и автоматизируя различные этапы цепочки атак. Инструментарий предлагает множество готовых фишинговых шаблонов и целевых страниц с ИИ-помощником для составления писем, ориентированных на конкретных получателей. Украденные токены используются для эксфильтрации электронной почты и сохранения доступа, часто путём создания вредоносных правил в почтовом ящике, скрывающих переписку. В некоторых случаях токены также могут использоваться для предоставления новых устройств доступа к почтовому ящику жертвы, что является особенно надёжным методом для поддержания доступа.

AlertInfo
| where ServiceSource =~ "Microsoft Defender for Office 365"
| join (
AlertEvidence
| where EntityType =="Url"
| project AlertId, RemoteUrl
)
on AlertId
| join (
AlertEvidence
| where EntityType =="MailMessage"
| project AlertId, NetworkMessageId
)
on AlertId
// Get the unique NetworkMessageId for the email containing the Url
| distinct RemoteUrl, NetworkMessageId
| join EmailEvents on NetworkMessageId
// Get the email RecipientEmailAddress and ObjectId from the email
| distinct RemoteUrl, NetworkMessageId, RecipientEmailAddress , RecipientObjectId


Источники: Microsoft Security · BleepingComputer
@cbunit
Минцифры утвердит методику оценки налоговых льгот для IT-отрасли

Минцифры России подготовило проект приказа об утверждении методики оценки эффективности налоговых расходов.

Документ касается налоговых льгот в сфере информационных технологий, предусмотренных Налоговым кодексом РФ.

Источник: regulation.gov.ru
@cbunit
Скрытый SSID Wi-Fi не защищает, а раскрывает ваши данные

Скрытие SSID (имени сети Wi-Fi) не повышает безопасность, а может привести к утечке персональных данных. Устройства, подключенные к скрытой сети, транслируют её имя в эфир при попытке соединения, делая эту информацию доступной для перехвата.

Исследование 2021 года показало, что 23% смартфонов передавали SSID скрытых сетей. В именах сетей обнаруживались личные данные, такие как имена, фамилии и адреса. Специализированное ПО может обнаружить скрытую сеть по BSSID и перехватить SSID во время подключения легитимного клиента, что облегчает последующие атаки.

Эксперты рекомендуют использовать современные протоколы защиты WPA3 или WPA2 с PMF вместо скрытия SSID. Также следует отключить WPS и использовать длинные, сложные пароли для защиты Wi-Fi.

Что такое SSID
SSID (Service Set Identifier) — это имя беспроводной сети Wi-Fi. Точки доступа транслируют SSID в эфир, чтобы устройства могли обнаружить и подключиться к сети. Скрытый SSID означает, что имя сети не передается в открытом виде, но устройства все равно могут его раскрыть.

Источник: Kaspersky Daily
@cbunit
Исследователи взломали OpenAI с помощью ИИ-агента Claude

Разбор целиком: cbunit.ru
Источники: Malwarebytes Labs · «Хакер»
@cbunit
WordPress 7.1.2: LFI в шаблонах страниц приводит к RCE без аутентификации

WordPress выпустила обновление безопасности 7.1.2, устраняющее уязвимость типа «неаутентичное локальное включение файла» (LFI) в механизме разрешения шаблонов страниц. Уязвимость CVE-2026-87902 позволяет злоумышленнику удалённо выполнить код (RCE) на сервере.

Уязвимость затрагивает версии WordPress от 4.7.0 до 7.1.1 включительно, охватывая почти десятилетие выпусков. Для эксплуатации не требуется аутентификация. Уязвимость имеет рейтинг CVSS 9.2 и классифицируется как CWE-98. Для успешной эксплуатации необходимо, чтобы активная тема содержала каталог верхнего уровня, начинающийся с `page-`, и чтобы PHP был настроен с `register_argc_argv`.

❝The Sink
When WordPress renders a page, get_page_template() in wp-includes/template.php builds a list of candidate template filenames and hands them to the template loader. One of those candidates is built from the pagename query variable, which comes straight from the request:❞
— WordPress


// wp-includes/template.php, new in WordPress 7.1.2

function _wp_is_template_path_allowed( $path ) {
global $wp_stylesheet_path, $wp_template_path;

// A file path that exists and does not contain `..` is allowed.
if ( 0 === preg_match( '#(?:^|/)\.\.[. ]*(?:/|$)#', wp_normalize_path( $path ) ) ) {
return true;
}

// Otherwise resolve the real path and require it to sit inside an allowed theme directory.
$real_path = realpath( $path );
// ...
}


Источники: Patchstack · Security Affairs · Wordfence
@cbunit
Forrester оценил поставщиков услуг внешней разведки угроз в 2026 году

Forrester опубликовало исследование The Forrester Wave: External Threat Intelligence Service Providers, Q3 2026. Рынок услуг внешней разведки угроз трансформировался из-за усложнения требований и внедрения генеративного ИИ.

В новой оценке участвуют 10 поставщиков: CrowdStrike, Doppel, Flashpoint, Fortinet, Google, Netcraft, Recorded Future, ReliaQuest, TrendAI и ZeroFox. Исследование оценивает их по 17 критериям текущего предложения и 6 критериям стратегии. Участники разделены на категории: «Лидеры», «Сильные исполнители» и «Претенденты».

Источник: Forrester
@cbunit