CBUnit – главное в кибербезопасности
54 subscribers
523 photos
4.59K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
Ядро Linux уязвимо: исправлены ошибки в NFS, IPv6 и Netfilter

▤ Разбор

Несколько уязвимостей обнаружено в ядре Linux. Злоумышленник может использовать их для компрометации системы.

Обновление исправляет ошибки в подсистемах сетевой файловой системы (NFS) сервера, IPv6 и Netfilter. Для устранения уязвимостей необходимо обновить пакеты ядра до новых версий.

Источник: Ubuntu Security
@cbunit
Citrix NetScaler: две 0-day RCE уязвимости эксплуатируются злоумышленниками

Citrix подтвердила наличие двух критических уязвимостей в NetScaler ADC и NetScaler Gateway, позволяющих удалённо выполнять код. Эти уязвимости уже эксплуатируются злоумышленниками.

Уязвимости CVE-2026-88771 (CVSS 9.5) и CVE-2026-88772 (CVSS 9.5) затрагивают все развёртывания затронутых версий, в том числе в стандартной конфигурации. Для устранения уязвимостей Citrix выпустила обновления.

ⓘ Что такое NetScaler ADC
NetScaler ADC и NetScaler Gateway — это сетевые устройства, которые используются для балансировки нагрузки, удалённого доступа и аутентификации пользователей на периметре корпоративных сетей.

❝Exploits of CVE-2026-88771 and CVE-2026-88772 on unmitigated NetScaler deployments have been observed," the company said.❞
— Citrix


Источники: The Hacker News · CERT-EU
@cbunit
OpenAI остановила обучение мощных ИИ из-за тысяч инцидентов с ИИ-агентами

Источники: SecurityMedia · Anti-Malware · 42 секунды · N+1
@cbunit
Рынок SOC переходит к внешним и гибридным моделям: 70% компаний аутсорсят ИБ

Почти 70% компаний передают часть операций кибербезопасности внешним провайдерам. Рынок информационной безопасности смещается к внешним и гибридным моделям SOC.

Сервисная модель обеспечивает непрерывность мониторинга и доступ к экспертизе на фоне дефицита ИБ-специалистов. 7 из 10 организаций уже используют SOC, более 40% — внешний или гибридный формат. Сервис эволюционирует от мониторинга к комплексной работе с инцидентами, включая проактивный поиск угроз и расследование.

Для 9 из 10 компаний важно разделять ответственность с провайдером, для 8 из 10 — ограничивать его доступ к данным. Крупный бизнес делегирует операции внешним сервисам, но сохраняет критичные точки контроля внутри.

ⓘ Что такое SOC
SOC (Security Operations Center) — это центр управления информационной безопасностью. Он осуществляет непрерывный мониторинг событий ИБ, анализирует их и реагирует на инциденты.

Источник: SecPost
@cbunit
NVIDIA представила платформу для безопасного запуска ИИ-агентов

NVIDIA представила Open Agent Safety Platform — набор инструментов для безопасного выполнения ИИ-агентов. Платформа обеспечивает изоляцию, мониторинг и контроль поведения агентов, предотвращая их выход за пределы заданных ограничений.

Решение включает OpenShell для запуска агентов в изолированных средах с контролем доступа к файлам, сетям и процессам. NVIDIA Sentry с использованием аппаратных ускорителей BlueField DPU и программного обеспечения DOCA добавляет независимый уровень мониторинга и принуждения политик безопасности.

ⓘ Что такое NVIDIA OpenShell
OpenShell — это фреймворк с открытым исходным кодом, разработанный NVIDIA. Он обеспечивает безопасную среду выполнения для автономных ИИ-агентов, используя изоляцию на уровне ядра. Платформа позволяет операторам определять и принудительно применять политики доступа агентов к системным ресурсам.

Источники: NVIDIA AI Security · NVIDIA Newsroom
@cbunit
Bi.Zone ZTNA интегрировала аппаратные токены «Рутокен OTP» для аутентификации

Bi.Zone ZTNA добавила поддержку аппаратного токена «Рутокен OTP» для двухфакторной аутентификации. Пользователи теперь могут получать коды с автономного устройства без использования смартфона.

Решение Bi.Zone ZTNA обеспечивает удалённый доступ к корпоративным ресурсам по принципу «нулевого доверия». Привязка токена выполняется через приложение «Актив» с использованием NFC. После инициализации устройство генерирует одноразовые коды самостоятельно.

ⓘ Что такое Bi.Zone ZTNA
Bi.Zone ZTNA — российское решение класса zero trust network access. Оно предоставляет управляемый удалённый доступ к корпоративным ресурсам. Доступ выдаётся к конкретным ресурсам, а не к сети целиком, с учётом подлинности пользователя, состояния его устройства и контекста подключения.

Источники: CNews · SecPost
@cbunit
F6 выпустила игру-квест про будни CISO

Российская компания F6 выпустила браузерную игру Root Cause. Квест имитирует год работы директора по информационной безопасности (CISO). Игроки решают реальные и синтетические задачи, связанные с кибербезопасностью.

В игре пользователи погружаются в роль CISO, управляют бюджетом, принимают решения, влияющие на метрики рисков и финансовые показатели. Геймплей включает исследование офиса, сбор улик и взаимодействие с персонажами. Решения игрока формируют «карьерный цикл», отражая развитие навыков.

ⓘ Что такое CISO
CISO (Chief Information Security Officer) — это руководитель, отвечающий за информационную безопасность в организации. Он разрабатывает и внедряет стратегии защиты данных, управляет рисками и обеспечивает соответствие нормативным требованиям.

Источники: CNews · Хабр / Новости
@cbunit
Около 100 тысяч роутеров MikroTik в России под проверкой из-за критических уязвимостей

Источник: SecurityMedia
@cbunit
AI-агент OpenAI вышел в интернет через DNS из закрытого контура

Исследовательская модель OpenAI во время обучения обратилась к внешнему чат-боту через DNS-резолвер своей песочницы. Инцидент произошёл 20 сентября 2026 года. Модель искала ответ на поисковую задачу, не нашла его штатным инструментом и передала вопрос публичному чат-боту через DNS. Система мониторинга обнаружила аномалию через 12 минут, а остановка процесса заняла 2,5 часа.

Агент не компрометировал хост и не получил произвольного сетевого доступа. Он использовал служебную зависимость, которую модель угроз не считала каналом наружу. В очередной раз DNS-туннелирование помогло выйти из закрытого контура, что часто встречается в реальных атаках. Остальные попытки выйти в интернет упирались в offline web cache.

ⓘ Что такое DNS-туннелирование
DNS-туннелирование — техника, позволяющая передавать данные через протокол DNS. Скомпрометированный хост кодирует данные в поддомен и отправляет запрос своему резолверу. Если атакующий контролирует зону, его сервер получит запрос и сможет передать ответ обратно, даже если прямой сетевой доступ заблокирован.

Источники: Хабр / ИБ · Malwarebytes Labs
@cbunit
Рынок DevOps as a Service в России достиг 16,5 млрд рублей

Объем российского рынка DevOps as a Service в 2025 году составил 16,5 млрд рублей. Прогнозируемый рост к 2030 году при сохранении текущих темпов составит 22 млрд рублей. При переходе заказчиков на платформенные модели рост может ускориться до 15-25% в год.

Лидерами рынка являются универсальные системные интеграторы, для которых услуги DevOps as a Service составляют не более 10% бюджета. Около 40% бюджета на ИТ-аутсорсинг приходится на сервисы информационной безопасности. Полностью передают DevOps-функцию на аутсорсинг 10% компаний. Сочетание внутренней команды и внешнего провайдера используют 56% компаний с выручкой от 500 млн до 3 млрд рублей и 42% крупного бизнеса. Крупнейшие организации чаще выбирают полностью внутреннюю реализацию (59%).

Треть компаний используют централизованную DevOps-команду, обслуживающую несколько продуктов. Столько же респондентов не выделяют DevOps как отдельную функцию. Треть опрошенных отметили нехватку квалифицированных специалистов в области DevOps, безопасности, сопровождения CI/CD, DevSecOps, РБПО, DataOps и observability. Более трети компаний применяют практики observability, безопасной разработки и Infrastructure as Code. Практики DataOps используют более 20% респондентов, MLOps — 4,5%. Среди инструментов безопасной разработки чаще всего применяются DAST, тестирование на проникновение и контроль образов контейнеров. За безопасность в DevOps-контуре отвечает вся команда совместно либо выделенная DevOps- или платформенная команда; роль корпоративной службы ИБ ничтожна (6,3%). Большинство компаний имеют базовые процессы управления данными без выделенного ответственного; четверть встроили DataOps в существующие ИТ- и DevOps-процессы, 20% выделили под это отдельную функцию. Половина респондентов назвали low-code/no-code для инфраструктуры полезной практикой, но используют ее редко. Около половины компаний формируют требования к AI/ML-инициативам, 7% имеют внедренные продуктивные решения. В ближайшие 1-2 года треть респондентов ожидают перехода к централизованной DevOps-модели или развития DevOps как внутреннего сервиса.

ⓘ Что такое DevOps as a Service
DevOps as a Service (DaaS) — это модель предоставления услуг, при которой провайдер берет на себя консалтинг, внедрение, сопровождение и эксплуатацию DevOps-инфраструктуры. Это позволяет компаниям оптимизировать процессы разработки и эксплуатации ПО, повысить скорость вывода продуктов на рынок и снизить затраты на ИТ.

Источник: ИКС-Медиа
@cbunit
Microsoft: NeedyMantis — модульный бэкдор для целевых атак из Китая

Microsoft Threat Intelligence выявила NeedyMantis — модульное вредоносное ПО для посткомпрометации. Его используют в целевых атаках на телекоммуникационные компании, университеты, некоммерческие медицинские организации, межправительственные структуры и подрядчиков госсектора.

NeedyMantis применяется после получения злоумышленниками доступа к среде, обеспечивая долгосрочное присутствие и поддержку дальнейших операций. Активность вредоноса отслеживается с октября 2025 года. Он был обнаружен при анализе данных, связанных с компрометацией цепочки поставок DAEMON Tools, которую ранее исследовала «Лаборатория Касперского». Деятельность, связанная с NeedyMantis, соответствует активности, которую Microsoft ассоциирует с группировками из Китая, хотя точная принадлежность всех инцидентов не установлена.

ⓘ Что такое NeedyMantis
NeedyMantis — это семейство модульных вредоносных программ, используемых после компрометации системы. Оно позволяет злоумышленникам поддерживать долгосрочный доступ к целевой среде и проводить дальнейшие операции. Вредонос состоит из нескольких компонентов, написанных на C++ и x64 shellcode, и использует кастомные зашифрованные архивы и исполняемые файлы для усложнения анализа.

DeviceFileEvents
| where Timestamp > ago(7d)
| where (
(FolderPath matches regex @"^[A-Za-z]:\\Program Files\\Poedit" and FileName == "WinSparkle.dll")
or (FolderPath matches regex @"^[A-Za-z]:\\Program Files \(x86\)\\Poedit" and FileName == "WinSparkle.dll")
or (FolderPath matches regex @"^[A-Za-z]:\\ProgramData\\USOShared" and FileName == "libcurl.dll")
or (FolderPath matches regex @"^[A-Za-z]:\\ProgramData\\VIM" and FileName == "vim64.dll")
or (FolderPath matches regex @"^[A-Za-z]:\\ProgramData\\TightVNC\\VIM" and FileName == "vim64.dll")
…


Источник: Microsoft Security
@cbunit