CBUnit – главное в кибербезопасности
54 subscribers
562 photos
4.62K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
OVN научили зеркалировать трафик ВМ для NTA/NDR-систем

Российские публичные облака не поддерживали зеркалирование трафика виртуальных машин, что препятствовало развёртыванию NTA/NDR-систем, включая PT Network Attack Discovery (PT NAD) от Positive Technologies. Проблема заключалась в отсутствии у облаков возможности предоставлять копию сетевого трафика с интерфейсов ВМ.

Команда K2 Cloud реализовала зеркалирование трафика в overlay-сети на базе OVN и отправила соответствующий патч в апстрим. Патч был принят и стал частью основной кодовой базы проекта OVN. Теперь облачное зеркалирование трафика виртуальных машин доступно в российских публичных облаках.

ⓘ Что такое OVN
OVN (Open Virtual Network) — это проект с открытым исходным кодом, предназначенный для создания и управления виртуальными сетями в облачных средах. Он обеспечивает функции виртуального коммутатора и маршрутизатора, позволяя создавать сложные сетевые топологии для виртуальных машин.

Источник: Positive Technologies
@cbunit
DDoS-атака на заказ обойдётся от 30 долларов, подписка — до 30 тысяч

Эксперты Kaspersky Digital Footprint Intelligence проанализировали более 250 тысяч публикаций в даркнете и выявили почти 150 поставщиков услуг DDoS-атак. Исследование «DDoS-экономика: сколько стоит „положить” сайт» раскрывает структуру теневого рынка, предлагаемые услуги и цены.

Злоумышленники используют три подхода: разовые атаки на заказ, подписку на DDoS-as-a-Service или собственную инфраструктуру. Стоимость разовой атаки на 1–30 дней варьируется от 30 до 2000 долларов США. Пробные атаки стоят около 10 долларов или предоставляются бесплатно. Подписка на 30 дней, позволяющая проводить атаки от 1 минуты до 48 часов, стоит от 1 до 30 тысяч долларов в месяц.

ⓘ Что такое DDoS-as-a-Service
DDoS-as-a-Service — это модель предоставления услуг по организации распределённых атак на отказ в обслуживании по подписке. Злоумышленники получают доступ к инструментам и инфраструктуре для проведения атак на определённый срок, вместо оплаты каждой атаки отдельно.

Источники: SecurityMedia · CNews · SecPost
@cbunit
Quarkslab создала ИИ-систему для поиска уязвимостей с RCE

Исследователи Quarkslab разработали систему для автоматизации поиска уязвимостей. Система использует ИИ-агентов для анализа кода и построения графа связей между функциями. Цель — сократить время, затрачиваемое на поиск потенциальных уязвимостей, и повысить эффективность работы исследователя.

Разработанный рабочий процесс включает восемь этапов: индексация кода, определение поверхности атаки, сужение поиска до конкретной гипотезы, анализ с использованием статического анализа и сопоставления с известными паттернами, сортировка результатов, создание прототипа эксплойта (PoC), объединение слабых уязвимостей в цепочку и, наконец, создание рабочего эксплойта. Система была протестирована на открытом клиенте FreeRDP, где обнаружила две уязвимости, позволяющие выполнить код удаленно.

ⓘ Что такое FreeRDP
FreeRDP — это открытая реализация протокола удаленного рабочего стола (RDP). Она позволяет подключаться к удаленным компьютерам под управлением Windows и других операционных систем. Проект является популярной альтернативой проприетарному клиенту Microsoft.

==4514==ERROR: AddressSanitizer: heap-buffer-overflow
WRITE of size 615

#2 Stream_Write
#4 nego_send_negotiation_request libfreerdp/core/nego.c:1098
#9 rdp_client_redirect libfreerdp/core/connection.c:715

0x75e976227180 is located 0 bytes after 512-byte region
[0x75e976226f80,0x75e976227180) allocated by thread T2 here:

#1 Stream_New
#2 nego_send_negotiation_request libfreerdp/core/nego.c:1083


Источник: Quarkslab
@cbunit
Star Blizzard использует технику RedFlick для доставки вредоносного ПО

Российская государственная группировка Star Blizzard усовершенствовала методы уклонения от обнаружения. С января 2026 года она проводит масштабные фишинговые кампании, использует учётные записи на взломанных сайтах и применяет новую технику доставки вредоносного ПО RedFlick.

Эти изменения усложняют обнаружение и повышают вероятность успешной компрометации. Star Blizzard нацелена на украинских граждан и организации, а также на международные НПО, западные аналитические центры и правительства, поддерживающие Украину.

ⓘ Что такое RedFlick
RedFlick — это техника доставки вредоносного ПО, разработанная группировкой Star Blizzard. Она позволяет обойти обнаружение путём запуска запланированных задач для развёртывания бэкдора CosmicPulse. Техника требует только одного взаимодействия с пользователем, в отличие от предыдущих методов, которые требовали нескольких действий.

union isfuzzy=true
(
DeviceProcessEvents
| where Timestamp > ago(7d)
| where ProcessCommandLine has_any ("Internet Quality Test Connection","Network Configuration Manager","System Health Monitor") or AdditionalFields has_any ("Internet Quality Test Connection","Network Configuration Manager","System Health Monitor")
| project Timestamp, DeviceName, ActionType, ProcessCommandLine, AdditionalFields
, RegistryKey = tostring(dynamic(null)), RegistryValueName = tostring(dynamic(null))
, SourceTable = "DeviceProcessEvents"
, ProcessId, AccountName, AccountDomain, AccountSid
)
,
(
DeviceEvents
…


Источник: Microsoft Security
@cbunit
Viidure Dashcam: утечка данных и удалённое выполнение кода из-за жёстко закодированных ключей

Разбор целиком: cbunit.ru
Источник: CISA
@cbunit
❢ Apple: уязвимость в продуктах добавили в каталог CISA KEV

CISA добавила в каталог известных эксплуатируемых уязвимостей (KEV) новую уязвимость CVE-2026-86950. Уязвимость затрагивает различные продукты Apple и относится к типу Out-of-Bounds Write.

Уязвимость представляет собой частый вектор атак для злоумышленников и создаёт значительные риски для федеральных систем. Федеральным агентствам предписано оперативно устранять уязвимости из каталога KEV на общедоступных активах, которые после эксплуатации предоставляют полный контроль над системой. CISA рекомендует всем организациям применять управление уязвимостями на основе рисков и приоритизировать устранение уязвимостей из каталога KEV.

ⓘ Уязвимость Apple CVE-2026-86950
Уязвимость типа Out-of-Bounds Write позволяет злоумышленникам записывать данные за пределами выделенной области памяти. Это может привести к сбою программы или выполнению произвольного кода.

Источники: CISA · Dark Reading · Security Affairs
@cbunit
Сканеры уязвимостей создают иллюзию защиты: как ускорить их устранение

Число обнаруженных в коде уязвимостей растет: в первой половине года найдено 5,2 тыс. критических ошибок, что на 50% больше, чем годом ранее. Сокращается время между публикацией информации об уязвимости и первыми попытками ее эксплуатации, чему способствует развитие ИИ. Треть кибератак в России начиналась с эксплуатации известных дефектов, а не 0-day.

Наличие сканера уязвимостей не гарантирует качественного управления ими. Продукт находит ошибки, но приоритизация и устранение ложатся на команду, что может занять недели. Злоумышленники активно следят за публикациями и эксплуатируют уязвимости быстрее, чем компании успевают их закрыть. Процесс от публикации до реального закрытия может занимать месяцы из-за пробелов в цепочке управления уязвимостями.

ⓘ Что такое NVD
NVD (National Vulnerability Database) — это база данных уязвимостей, поддерживаемая Национальным институтом стандартов и технологий США. Она содержит информацию об известных уязвимостях программного обеспечения, включая их идентификаторы (CVE), описания, оценки степени опасности (CVSS) и рекомендации по устранению.

Источник: Kaspersky Daily
@cbunit
NVIDIA представила платформу контроля ИИ-агентов с DPU BlueField-4

NVIDIA представила Open Agent Safety Platform — открытую программную платформу и референсный дизайн системы для контроля автономных агентов. Платформа изолирует агентов в песочнице на уровне ядра и использует внеполосный процессор DPU BlueField-4 для мониторинга их поведения.

Платформа состоит из двух слоев: OpenShell, среда исполнения с открытым кодом, работающая на процессорах NVIDIA Vera, Arm и Intel, и Sentry, «сторож» на DPU BlueField-4, построенный на стеке NVIDIA DOCA. Sentry может поместить агента в карантин при попытке выйти за границы дозволенного.

К платформе уже подключились Anthropic, SpaceXAI, Salesforce, Citi, JPMorganChase, Figure, Gecko Robotics и Skild AI. Разработка направлена на решение проблемы безопасности ИИ, связанной с несанкционированными действиями автономных агентов, которые могут переписать системные настройки или найти обходные пути через разрешенные сервисы.

ⓘ Что такое DPU
DPU (data processing unit) — это отдельный сетевой процессор в сервере, который обрабатывает трафик и функции безопасности в обход основного CPU. Он позволяет выгрузить задачи по сетевой обработке и безопасности с центрального процессора.

❝Выдающийся потенциал ИИ для общества реализуется, только если мы решим проблему безопасности ИИ.❞
— Дженсен Хуанг, гендиректор NVIDIA


Источник: Selectel
@cbunit
Фишинг с использованием RMM-инструментов для получения постоянного доступа

Microsoft Defender Experts выявили фишинговые кампании, нацеленные на организации в различных отраслях. Злоумышленники распространяли установщик MSP360 Remote Monitoring and Management (RMM) под видом приглашений на встречи, PDF-файлов или обновлений ПО.

После выполнения легитимный установщик MSP360 создавал удалённый доступ к устройствам, позволяя атакующим получить первоначальный доступ с помощью доверенного административного ПО. Затем злоумышленники использовали MSP360 для загрузки и установки клиента ConnectWise ScreenConnect, создавая второй канал удалённого доступа. Эксплуатация самого ScreenConnect не наблюдалась; атакующие злоупотребляли легитимным ПО для поддержания доступа и снижения вероятности обнаружения.

ⓘ Что такое MSP360 RMM
MSP360 Remote Monitoring and Management (RMM) — это легитимное программное обеспечение, предназначенное для удалённого управления и мониторинга конечных устройств. Оно предоставляет администраторам широкие возможности, включая выполнение команд, развёртывание ПО и передачу файлов, что делает его привлекательным для злоумышленников, стремящихся получить постоянный доступ к системам и снизить вероятность обнаружения.

let MaliciousURLs =  DeviceNetworkEvents
| where Timestamp >= ago(30d)
| where InitiatingProcessCommandLine == "\"powershell.exe\""
| where InitiatingProcessParentFileName == "RMM.Agent.exe"
| where isnotempty(RemoteUrl)
| distinct RemoteUrl;
DeviceNetworkEvents
| where Timestamp >= ago(30d)
| where InitiatingProcessFileName has_any ( "ScreenConnect.ClientService.exe","ScreenConnect.WindowsClient.exe","ScreenConnect.Client.exe")
| where isnotempty(RemoteUrl)
| where RemoteUrl in (MaliciousURLs)


Источник: Microsoft Security
@cbunit
Уязвимость в ядре Linux позволяет обходить защиту памяти на процессорах Arm

Источник: Ubuntu Security
@cbunit
Патчи для ПО стали инструкциями для атак из-за ИИ

▤ Разбор

Искусственный интеллект ускорил превращение исправлений уязвимостей в инструменты для атак. Злоумышленники используют ИИ для реверс-инжиниринга опубликованных патчей и создания эксплойтов быстрее, чем команды безопасности успевают развернуть обновления.

В эпоху ИИ публикация патча становится инструкцией для атакующих. Для выживания вендорам необходимо сегментировать раскрытие конфиденциальной информации, а клиентам — рассматривать скорость применения патчей как критический показатель безопасности.

Источник: JFrog Security
@cbunit
«Код Безопасности» выпустил Secret Net EDR 1.3 с рейтингом доверия устройств

«Код Безопасности» выпустил Secret Net EDR 1.3. Система класса Endpoint Detection and Response обнаруживает атаки на конечных точках и реагирует на инциденты.

Решение обеспечивает мониторинг активностей на рабочих станциях и серверах. Оно включает поиск руткитов, YARA-сканирование, контроль конфигурации, сигнатурный анализ трафика и автоматические реакции на аномалии. Новая версия присваивает устройствам статус «Доверенный», «Приемлемый» или «Недоверенный» на основе анализа.

Источники: CNews · Anti-Malware · SecPost
@cbunit