Налоговые стимулы помогут защитить водоснабжение США от кибератак
Атаки на критическую инфраструктуру США, включая водоснабжение, участились из-за недостаточного финансирования кибербезопасности на уровне штатов и муниципалитетов. Государственные и местные органы власти часто не имеют бюджета для защиты от спонсируемых государствами злоумышленников.
В 2024 году российские хакеры использовали уязвимость в контроллерах Siemens S7 для атаки на водоснабжение в Техасе. Городской бюджет не предусматривал расходов на кибербезопасность, что позволило злоумышленникам провести разведку.
Предлагается использовать налоговые льготы для стимулирования инвестиций в кибербезопасность. Уточнение налогового законодательства позволит местным органам власти приобретать необходимое программное обеспечение и оборудование для защиты инфраструктуры.
ⓘ Программируемые логические контроллеры Siemens S7
Siemens S7 — это серия промышленных контроллеров, широко используемых для управления оборудованием, таким как клапаны, насосы и двигатели. Они применяются в критически важных отраслях, включая водоснабжение и другие промышленные операции, и могут стать целью злоумышленников для саботажа.
Источник: CyberScoop
@cbunit
Атаки на критическую инфраструктуру США, включая водоснабжение, участились из-за недостаточного финансирования кибербезопасности на уровне штатов и муниципалитетов. Государственные и местные органы власти часто не имеют бюджета для защиты от спонсируемых государствами злоумышленников.
В 2024 году российские хакеры использовали уязвимость в контроллерах Siemens S7 для атаки на водоснабжение в Техасе. Городской бюджет не предусматривал расходов на кибербезопасность, что позволило злоумышленникам провести разведку.
Предлагается использовать налоговые льготы для стимулирования инвестиций в кибербезопасность. Уточнение налогового законодательства позволит местным органам власти приобретать необходимое программное обеспечение и оборудование для защиты инфраструктуры.
ⓘ Программируемые логические контроллеры Siemens S7
Siemens S7 — это серия промышленных контроллеров, широко используемых для управления оборудованием, таким как клапаны, насосы и двигатели. Они применяются в критически важных отраслях, включая водоснабжение и другие промышленные операции, и могут стать целью злоумышленников для саботажа.
Источник: CyberScoop
@cbunit
Positive Technologies выявила 6 трендовых уязвимостей в ПО от JetBrains, TrueConf, Microsoft и Zimbra
Positive Technologies добавила шесть новых уязвимостей в список трендовых.
Уязвимости обнаружены в JetBrains TeamCity, TrueConf Server, Microsoft SharePoint Server, Windows Ancillary Function Driver и Zimbra Collaboration Suite. Все они активно эксплуатируются злоумышленниками.
Среди новых угроз — удалённое выполнение команд в JetBrains TeamCity (CVE-2026-63077, CVSS 9,8), получение полного контроля над сервером TrueConf Server (CVE-2026-72529, CVE-2026-72530), обход аутентификации в Microsoft SharePoint Server (CVE-2026-55040, CVSS 9,1), повышение привилегий в Windows (CVE-2026-68820, CVSS 7,0) и выполнение произвольных команд в Zimbra Collaboration Suite (CVE-2026-73570, CVSS 8,9). APT-группировка Lazarus уже использует уязвимость в Windows в рамках кампании Operation Dream Job.
Специалисты Positive Technologies рекомендуют администраторам установить последние обновления безопасности от вендоров или применить компенсирующие меры.
ⓘ Что такое TrueConf Server
TrueConf Server — это программный продукт для организации видеоконференцсвязи и совместной работы, позволяющий развернуть собственную защищённую систему коммуникаций внутри компании.
Источник: SecurityMedia
@cbunit
Positive Technologies добавила шесть новых уязвимостей в список трендовых.
Уязвимости обнаружены в JetBrains TeamCity, TrueConf Server, Microsoft SharePoint Server, Windows Ancillary Function Driver и Zimbra Collaboration Suite. Все они активно эксплуатируются злоумышленниками.
Среди новых угроз — удалённое выполнение команд в JetBrains TeamCity (CVE-2026-63077, CVSS 9,8), получение полного контроля над сервером TrueConf Server (CVE-2026-72529, CVE-2026-72530), обход аутентификации в Microsoft SharePoint Server (CVE-2026-55040, CVSS 9,1), повышение привилегий в Windows (CVE-2026-68820, CVSS 7,0) и выполнение произвольных команд в Zimbra Collaboration Suite (CVE-2026-73570, CVSS 8,9). APT-группировка Lazarus уже использует уязвимость в Windows в рамках кампании Operation Dream Job.
Специалисты Positive Technologies рекомендуют администраторам установить последние обновления безопасности от вендоров или применить компенсирующие меры.
ⓘ Что такое TrueConf Server
TrueConf Server — это программный продукт для организации видеоконференцсвязи и совместной работы, позволяющий развернуть собственную защищённую систему коммуникаций внутри компании.
❝Все выявленные недостатки уже активно эксплуатируются хакерами в реальных атаках.❞
— Positive Technologies
Источник: SecurityMedia
@cbunit
Хакеры из КНДР вывели $351,6 млн с кошельков Bitget
Криптовалютная биржа Bitget сообщила о краже $351,6 млн, предположительно, северокорейскими хакерами. Инцидент затронул ограниченное число горячих и тёплых кошельков, холодные кошельки и большинство активов платформы остались в безопасности.
Bitget приостановила вывод средств для проведения всестороннего обзора безопасности. Биржа привлекла Google-owned Mandiant и SlowMist для расследования. Кошелёк Bitget Wallet работает на отдельной инфраструктуре и не пострадал.
ⓘ Что такое Bitget
Bitget — криптовалютная биржа, основанная в 2018 году. Платформа предоставляет услуги спотовой и маржинальной торговли, а также фьючерсные контракты. Bitget Wallet — это отдельный некастодиальный кошелёк, не связанный напрямую с инфраструктурой биржи.
Источники: The Hacker News · TechCrunch / Security
@cbunit
Криптовалютная биржа Bitget сообщила о краже $351,6 млн, предположительно, северокорейскими хакерами. Инцидент затронул ограниченное число горячих и тёплых кошельков, холодные кошельки и большинство активов платформы остались в безопасности.
Bitget приостановила вывод средств для проведения всестороннего обзора безопасности. Биржа привлекла Google-owned Mandiant и SlowMist для расследования. Кошелёк Bitget Wallet работает на отдельной инфраструктуре и не пострадал.
ⓘ Что такое Bitget
Bitget — криптовалютная биржа, основанная в 2018 году. Платформа предоставляет услуги спотовой и маржинальной торговли, а также фьючерсные контракты. Bitget Wallet — это отдельный некастодиальный кошелёк, не связанный напрямую с инфраструктурой биржи.
Источники: The Hacker News · TechCrunch / Security
@cbunit
Бэкдор Kothamine использует tailcat для обхода сетевого обнаружения
Обнаружен новый бэкдор Kothamine Agent, который управляет заражёнными Windows-компьютерами.
Вредоносное ПО поддерживает более 30 команд, включая выполнение произвольного кода, изменение файлов и кражу данных браузера. В последних версиях Kothamine использует утилиту tailcat от Tailscale для получения команд по зашифрованному каналу, что затрудняет сетевой мониторинг и блокировку.
ⓘ Что такое tailcat
Tailcat — это утилита с открытым исходным кодом от Tailscale, которая позволяет устанавливать зашифрованные соединения без необходимости регистрации или учётных записей. Она использует инфраструктуру Tailscale для передачи данных, но не имеет централизованного управления, что делает её привлекательной для использования в вредоносном ПО.
Источник: Malwarebytes Labs
@cbunit
Обнаружен новый бэкдор Kothamine Agent, который управляет заражёнными Windows-компьютерами.
Вредоносное ПО поддерживает более 30 команд, включая выполнение произвольного кода, изменение файлов и кражу данных браузера. В последних версиях Kothamine использует утилиту tailcat от Tailscale для получения команд по зашифрованному каналу, что затрудняет сетевой мониторинг и блокировку.
ⓘ Что такое tailcat
Tailcat — это утилита с открытым исходным кодом от Tailscale, которая позволяет устанавливать зашифрованные соединения без необходимости регистрации или учётных записей. Она использует инфраструктуру Tailscale для передачи данных, но не имеет централизованного управления, что делает её привлекательной для использования в вредоносном ПО.
powershell -NoP -NonI -W Hidden -Exec Bypass -Command "
Add-MpPreference -ExclusionPath 'C:\Users\{USER}\Desktop' -ErrorAction SilentlyContinue;
Add-MpPreference -ExclusionPath 'C:\Users\{USER}\AppData\Roaming\MicrosoftEdgeUpdateCore.exe' -ErrorAction SilentlyContinue;
Add-MpPreference -ExclusionPath 'C:\Users\{USER}\AppData\Roaming\MicrosoftEdgeUpdateCore.dll' -ErrorAction SilentlyContinue;
Add-MpPreference -ExclusionProcess '{PROCESS_NAME}.exe' -ErrorAction SilentlyContinue;
…
Источник: Malwarebytes Labs
@cbunit
#дайджест
Главное к исходу пятницы (25.09):
🔸 CISA добавила в KEV уязвимости WSO2 и Adobe Commerce
🔸 WordPress захватывают без пароля через связку уязвимостей wp2shell
🔸 Хакеры из КНДР вывели $351,6 млн с кошельков Bitget
🔸 Positive Technologies выявила 6 трендовых уязвимостей в ПО от JetBrains, TrueConf, Microsoft и Zimbra
Главное к исходу пятницы (25.09):
🔸 CISA добавила в KEV уязвимости WSO2 и Adobe Commerce
🔸 WordPress захватывают без пароля через связку уязвимостей wp2shell
🔸 Хакеры из КНДР вывели $351,6 млн с кошельков Bitget
🔸 Positive Technologies выявила 6 трендовых уязвимостей в ПО от JetBrains, TrueConf, Microsoft и Zimbra
Storm-3168 использует украденные учётные данные для уничтожения ресурсов в Azure
Microsoft Security Research выявила вредоносную активность в облаке, связанную с группировкой JADEPUFFER, которую Microsoft отслеживает как Storm-3168. Исследователи обнаружили масштабные деструктивные операции в Azure с использованием скомпрометированных service principals и кражи облачных учётных данных. Эти действия расширяют известные возможности JADEPUFFER, демонстрируя эволюцию их облачных операций и предоставляя первое детальное представление об их активности в Azure.
Атакующие скомпрометировали два service principals из одного клиента. Один выполнял разведку и поиск ресурсов, второй — поиск, деструктивные операции и сбор учётных данных. Злоумышленники удалили множество ресурсов Azure, включая учётные записи хранения, базы данных SQL, Key Vault, Function Apps и App Services. Попытки удаления ресурсов резервного копирования и восстановления были заблокированы механизмами защиты.
ⓘ Что такое service principals
Service principal — это идентификатор приложения, который используется для доступа к ресурсам Azure. Он позволяет приложениям, автоматизированным инструментам и облачным службам безопасно аутентифицироваться и получать доступ к ресурсам Azure без необходимости использования учётных данных пользователя.
Источник: Microsoft Security
@cbunit
Microsoft Security Research выявила вредоносную активность в облаке, связанную с группировкой JADEPUFFER, которую Microsoft отслеживает как Storm-3168. Исследователи обнаружили масштабные деструктивные операции в Azure с использованием скомпрометированных service principals и кражи облачных учётных данных. Эти действия расширяют известные возможности JADEPUFFER, демонстрируя эволюцию их облачных операций и предоставляя первое детальное представление об их активности в Azure.
Атакующие скомпрометировали два service principals из одного клиента. Один выполнял разведку и поиск ресурсов, второй — поиск, деструктивные операции и сбор учётных данных. Злоумышленники удалили множество ресурсов Azure, включая учётные записи хранения, базы данных SQL, Key Vault, Function Apps и App Services. Попытки удаления ресурсов резервного копирования и восстановления были заблокированы механизмами защиты.
ⓘ Что такое service principals
Service principal — это идентификатор приложения, который используется для доступа к ресурсам Azure. Он позволяет приложениям, автоматизированным инструментам и облачным службам безопасно аутентифицироваться и получать доступ к ресурсам Azure без необходимости использования учётных данных пользователя.
Источник: Microsoft Security
@cbunit