CISA добавила в KEV две уязвимости Zammad, которые уже эксплуатируются
Разбор целиком: cbunit.ru
Источники: CISA · Security Affairs
@cbunit
Разбор целиком: cbunit.ru
Источники: CISA · Security Affairs
@cbunit
Cisco устранила внутренние уязвимости в IOS XE, выпустив обновления безопасности
Cisco выпустила обновления безопасности для операционной системы IOS XE.
Обновления устраняют несколько уязвимостей, обнаруженных в ходе внутреннего тестирования. Cisco сгруппировала проблемы по классам CWE и присвоила им идентификаторы CVE. Уязвимости не эксплуатируются активно. Обходных путей для устранения этих уязвимостей нет.
Источник: Cisco PSIRT
@cbunit
Cisco выпустила обновления безопасности для операционной системы IOS XE.
Обновления устраняют несколько уязвимостей, обнаруженных в ходе внутреннего тестирования. Cisco сгруппировала проблемы по классам CWE и присвоила им идентификаторы CVE. Уязвимости не эксплуатируются активно. Обходных путей для устранения этих уязвимостей нет.
Источник: Cisco PSIRT
@cbunit
Кибербезопасность университетов: децентрализация увеличивает риски атак
▤ Разбор
Университеты сталкиваются с растущим числом кибератак. В Q2 2025 года на каждое учебное заведение приходилось в среднем 4388 атак еженедельно, что на 24% больше, чем в прошлом году. Девять из десяти университетов сообщили об инцидентах за последние 12 месяцев, а средняя стоимость утечки данных в образовании достигла $10,22 млн.
Децентрализованная организация безопасности в многокампусных системах усугубляет риски. Каждый кампус часто имеет собственную инфраструктуру, инструменты безопасности и процессы реагирования, что ограничивает общую видимость и замедляет распространение информации об угрозах. Атаки могут использовать менее защищенные кампусы как точку входа в более крупные системы.
ⓘ Что такое FERPA
FERPA — это Закон о правах семьи на образование и конфиденциальности в США. Он защищает конфиденциальность образовательных записей учащихся.
Источник: Rapid7
@cbunit
▤ Разбор
Университеты сталкиваются с растущим числом кибератак. В Q2 2025 года на каждое учебное заведение приходилось в среднем 4388 атак еженедельно, что на 24% больше, чем в прошлом году. Девять из десяти университетов сообщили об инцидентах за последние 12 месяцев, а средняя стоимость утечки данных в образовании достигла $10,22 млн.
Децентрализованная организация безопасности в многокампусных системах усугубляет риски. Каждый кампус часто имеет собственную инфраструктуру, инструменты безопасности и процессы реагирования, что ограничивает общую видимость и замедляет распространение информации об угрозах. Атаки могут использовать менее защищенные кампусы как точку входа в более крупные системы.
ⓘ Что такое FERPA
FERPA — это Закон о правах семьи на образование и конфиденциальности в США. Он защищает конфиденциальность образовательных записей учащихся.
Источник: Rapid7
@cbunit
Warlock использует старые уязвимости SharePoint для атак на критическую инфраструктуру
Вымогатель Warlock продолжает использовать уязвимости SharePoint, обнаруженные более года назад, для атак на критическую инфраструктуру. Группировка Longlegs, связанная с китайскими кластерами CL-CRI-1040, CamoFei и ChamelGang, эксплуатирует цепочку уязвимостей ToolShell для получения первоначального доступа.
Атаки нацелены на государственные учреждения, телекоммуникационные компании, университеты и коммунальные службы по всему миру, включая Португалию, Испанию, США, Бразилию, Индию, Россию, Тайвань и Японию. Злоумышленники используют веб-шеллы, крадут ключи ASP.NET и применяют DLL sideloading для выполнения вредоносных нагрузок. Перед развертыванием вымогателя они отключают защитное ПО с помощью подписанного, но уязвимого драйвера K7RKScan и используют функцию туннелирования Visual Studio Code для скрытого удаленного доступа.
ⓘ Что такое ToolShell
ToolShell — это совокупное название цепочки уязвимостей в Microsoft SharePoint, которые позволяют злоумышленникам получать первоначальный доступ к системам. Эти уязвимости были впервые обнаружены в середине 2025 года и продолжают активно эксплуатироваться из-за отсутствия своевременного исправления.
Источник: Security Affairs
@cbunit
Вымогатель Warlock продолжает использовать уязвимости SharePoint, обнаруженные более года назад, для атак на критическую инфраструктуру. Группировка Longlegs, связанная с китайскими кластерами CL-CRI-1040, CamoFei и ChamelGang, эксплуатирует цепочку уязвимостей ToolShell для получения первоначального доступа.
Атаки нацелены на государственные учреждения, телекоммуникационные компании, университеты и коммунальные службы по всему миру, включая Португалию, Испанию, США, Бразилию, Индию, Россию, Тайвань и Японию. Злоумышленники используют веб-шеллы, крадут ключи ASP.NET и применяют DLL sideloading для выполнения вредоносных нагрузок. Перед развертыванием вымогателя они отключают защитное ПО с помощью подписанного, но уязвимого драйвера K7RKScan и используют функцию туннелирования Visual Studio Code для скрытого удаленного доступа.
ⓘ Что такое ToolShell
ToolShell — это совокупное название цепочки уязвимостей в Microsoft SharePoint, которые позволяют злоумышленникам получать первоначальный доступ к системам. Эти уязвимости были впервые обнаружены в середине 2025 года и продолжают активно эксплуатироваться из-за отсутствия своевременного исправления.
Источник: Security Affairs
@cbunit
AI-шлюзы в 2026: защита LiteLLM, Kong, TrueFoundry и других
Специализированные средства защиты AI-шлюзов (guardrails) стали стандартом для обеспечения безопасности приложений, взаимодействующих с моделями искусственного интеллекта. Эти механизмы проверяют каждый запрос к модели и ответ от неё, выявляя инъекции, утечки данных и нарушения политик. Шлюзы, такие как LiteLLM, Kong и TrueFoundry, теперь поддерживают интеграцию с внешними поставщиками таких защитных решений.
Рынок предлагает различные подходы к интеграции: от плагинов до прямых API-вызовов. Выбор зависит от того, какие данные шлюз может анализировать и какие действия выполнять. Особое внимание уделяется проверке потоковой передачи данных и защите от атак, использующих вызовы инструментов агентами.
ⓘ Что такое AI gateway guardrails
AI gateway guardrails — это механизмы безопасности и контроля политик, которые AI-шлюз применяет к каждому запросу к модели и каждому ответу. Они включают обнаружение инъекций и обход защиты, маскирование конфиденциальных данных, проверку контента и правил для агентов. Шлюз выступает точкой применения правил, а поставщик guardrail — движком обнаружения.
Источник: Pillar Security
@cbunit
Специализированные средства защиты AI-шлюзов (guardrails) стали стандартом для обеспечения безопасности приложений, взаимодействующих с моделями искусственного интеллекта. Эти механизмы проверяют каждый запрос к модели и ответ от неё, выявляя инъекции, утечки данных и нарушения политик. Шлюзы, такие как LiteLLM, Kong и TrueFoundry, теперь поддерживают интеграцию с внешними поставщиками таких защитных решений.
Рынок предлагает различные подходы к интеграции: от плагинов до прямых API-вызовов. Выбор зависит от того, какие данные шлюз может анализировать и какие действия выполнять. Особое внимание уделяется проверке потоковой передачи данных и защите от атак, использующих вызовы инструментов агентами.
ⓘ Что такое AI gateway guardrails
AI gateway guardrails — это механизмы безопасности и контроля политик, которые AI-шлюз применяет к каждому запросу к модели и каждому ответу. Они включают обнаружение инъекций и обход защиты, маскирование конфиденциальных данных, проверку контента и правил для агентов. Шлюз выступает точкой применения правил, а поставщик guardrail — движком обнаружения.
guardrails:
- guardrail_name: pillar-security
litellm_params:
guardrail: generic_guardrail_api
mode: [pre_call, post_call]
api_base: https://api.pillar.security/api/v1/integrations/litellm
api_key: os.environ/PILLAR_API_KEY
default_on: true
additional_provider_specific_params:
plr_mask: true # mask PII, card data and secrets before they reach the model
plr_evidence: true # return what was detected and where
plr_scanners: true # return per-guardrail verdicts
Источник: Pillar Security
@cbunit
#дайджест
Главное за неделю (27.09–03.10):
🔸 Уязвимость в Cisco Catalyst SD-WAN Manager позволяет получить root-доступ через API
🔸 Apple: уязвимость в продуктах добавили в каталог CISA KEV
🔸 CISA добавила в KEV две уязвимости Zammad, которые уже эксплуатируются
🔸 DDoS-атака на заказ обойдётся от 30 долларов, подписка — до 30 тысяч
🔸 В Cisco SD-WAN нашли критическую уязвимость, дающую полный доступ
🔸 Citrix NetScaler: две 0-day RCE уязвимости эксплуатируются злоумышленниками
Главное за неделю (27.09–03.10):
🔸 Уязвимость в Cisco Catalyst SD-WAN Manager позволяет получить root-доступ через API
🔸 Apple: уязвимость в продуктах добавили в каталог CISA KEV
🔸 CISA добавила в KEV две уязвимости Zammad, которые уже эксплуатируются
🔸 DDoS-атака на заказ обойдётся от 30 долларов, подписка — до 30 тысяч
🔸 В Cisco SD-WAN нашли критическую уязвимость, дающую полный доступ
🔸 Citrix NetScaler: две 0-day RCE уязвимости эксплуатируются злоумышленниками
Citrix устранила уязвимость нулевого дня в NetScaler, эксплуатируемую для атак
Citrix выпустила экстренные обновления для уязвимости нулевого дня в NetScaler ADC и NetScaler Gateway, связанной с аутентификацией SAML. Уязвимость CVE-2026-88779, имеющая оценку CVSS 8.7, позволяет злоумышленникам вызвать отказ в обслуживании.
Уязвимость затрагивает устройства с настроенной функцией SAML SP или SAML IdP. Citrix наблюдала целевые атаки на необновлённые развёртывания, которые могут привести к недоступности сервиса. Компания выпустила обновления до версий 14.1-73.41 и 13.1-64.28 для устранения этой проблемы.
ⓘ Что такое NetScaler
NetScaler — это семейство продуктов для управления сетевым трафиком и обеспечения безопасности, разработанное компанией Citrix. Оно включает в себя ADC (Application Delivery Controller) и Gateway, которые используются для балансировки нагрузки, ускорения приложений, обеспечения безопасного удалённого доступа и аутентификации пользователей.
Источники: BleepingComputer · The Hacker News · SecurityWeek · SecurityMedia
@cbunit
Citrix выпустила экстренные обновления для уязвимости нулевого дня в NetScaler ADC и NetScaler Gateway, связанной с аутентификацией SAML. Уязвимость CVE-2026-88779, имеющая оценку CVSS 8.7, позволяет злоумышленникам вызвать отказ в обслуживании.
Уязвимость затрагивает устройства с настроенной функцией SAML SP или SAML IdP. Citrix наблюдала целевые атаки на необновлённые развёртывания, которые могут привести к недоступности сервиса. Компания выпустила обновления до версий 14.1-73.41 и 13.1-64.28 для устранения этой проблемы.
ⓘ Что такое NetScaler
NetScaler — это семейство продуктов для управления сетевым трафиком и обеспечения безопасности, разработанное компанией Citrix. Оно включает в себя ADC (Application Delivery Controller) и Gateway, которые используются для балансировки нагрузки, ускорения приложений, обеспечения безопасного удалённого доступа и аутентификации пользователей.
Источники: BleepingComputer · The Hacker News · SecurityWeek · SecurityMedia
@cbunit
UserGate: мошенники рассылают поддельные налоговые уведомления от лица ФНС
Мошенники рассылают россиянам фальшивые налоговые уведомления. Злоумышленники используют данные из предыдущих утечек для придания правдоподобности сообщениям. Ссылки в письмах ведут на поддельные сайты ФНС.
Платежи через непроверенные каналы могут привести к потере денег и заражению устройства вредоносным ПО. Эксперты рекомендуют использовать для оплаты и проверки начислений только личные кабинеты на «Госуслугах» и сайте ФНС.
ⓘ Что такое UserGate Factor
UserGate Factor — это сервис, который предупреждает о мошеннических схемах. Он анализирует новые и существующие методы обмана, чтобы информировать пользователей о потенциальных угрозах.
Источники: CNews · Хабр / Новости
@cbunit
Мошенники рассылают россиянам фальшивые налоговые уведомления. Злоумышленники используют данные из предыдущих утечек для придания правдоподобности сообщениям. Ссылки в письмах ведут на поддельные сайты ФНС.
Платежи через непроверенные каналы могут привести к потере денег и заражению устройства вредоносным ПО. Эксперты рекомендуют использовать для оплаты и проверки начислений только личные кабинеты на «Госуслугах» и сайте ФНС.
ⓘ Что такое UserGate Factor
UserGate Factor — это сервис, который предупреждает о мошеннических схемах. Он анализирует новые и существующие методы обмана, чтобы информировать пользователей о потенциальных угрозах.
Источники: CNews · Хабр / Новости
@cbunit
Киберустойчивость компаний: от оценки рисков к финансовой отдаче
Бизнес-лидеры теряют уверенность в киберустойчивости своих компаний, несмотря на растущую зависимость от цифровых систем. Руководству необходимо перейти от вопроса «устойчива ли компания?» к вопросу «какие меры приняты, чтобы считать её достаточно устойчивой?».
Для максимизации отдачи от инвестиций в киберустойчивость компании должны обсуждать на уровне совета директоров величину рисков и рентабельность инвестиций в устойчивость. Киберустойчивость должна измеряться в финансовых терминах, а не описываться качественно.
Источник: World Economic Forum
@cbunit
Бизнес-лидеры теряют уверенность в киберустойчивости своих компаний, несмотря на растущую зависимость от цифровых систем. Руководству необходимо перейти от вопроса «устойчива ли компания?» к вопросу «какие меры приняты, чтобы считать её достаточно устойчивой?».
Для максимизации отдачи от инвестиций в киберустойчивость компании должны обсуждать на уровне совета директоров величину рисков и рентабельность инвестиций в устойчивость. Киберустойчивость должна измеряться в финансовых терминах, а не описываться качественно.
Источник: World Economic Forum
@cbunit
Citrix NetScaler: эксплуатация 0-day CVE-2026-88779 началась после недавних обновлений
Citrix NetScaler обнаружила новую уязвимость нулевого дня, CVE-2026-88779. Эксплуатация уязвимости началась в выходные дни, затронув устройства, обновлённые всего за несколько дней до этого.
Уязвимость представляет собой переполнение памяти в NetScaler ADC и NetScaler Gateway, сконфигурированных как SAML SP или SAML IdP. Citrix подтвердила целенаправленные атаки, приводящие к отказу в обслуживании (DoS). Исследователи отмечают, что уязвимость может также позволять удалённое выполнение кода (RCE).
Атаки были зафиксированы вскоре после предупреждений об эксплуатации двух других уязвимостей нулевого дня (CVE-2026-88771 и CVE-2026-88772). CISA добавила CVE-2026-88779 в свой каталог KEV, предписав федеральным агентствам устранить её к 7 октября.
ⓘ Что такое CVE-2026-88779
CVE-2026-88779 — это уязвимость нулевого дня в продуктах Citrix NetScaler ADC и NetScaler Gateway. Она связана с переполнением памяти и может приводить к отказу в обслуживании (DoS). Уязвимость затрагивает экземпляры, сконфигурированные как SAML Service Provider (SP) или Security Assertion Markup Language Identity Provider (IdP).
Источники: SecurityWeek · The Hacker News · IT Channel News
@cbunit
Citrix NetScaler обнаружила новую уязвимость нулевого дня, CVE-2026-88779. Эксплуатация уязвимости началась в выходные дни, затронув устройства, обновлённые всего за несколько дней до этого.
Уязвимость представляет собой переполнение памяти в NetScaler ADC и NetScaler Gateway, сконфигурированных как SAML SP или SAML IdP. Citrix подтвердила целенаправленные атаки, приводящие к отказу в обслуживании (DoS). Исследователи отмечают, что уязвимость может также позволять удалённое выполнение кода (RCE).
Атаки были зафиксированы вскоре после предупреждений об эксплуатации двух других уязвимостей нулевого дня (CVE-2026-88771 и CVE-2026-88772). CISA добавила CVE-2026-88779 в свой каталог KEV, предписав федеральным агентствам устранить её к 7 октября.
ⓘ Что такое CVE-2026-88779
CVE-2026-88779 — это уязвимость нулевого дня в продуктах Citrix NetScaler ADC и NetScaler Gateway. Она связана с переполнением памяти и может приводить к отказу в обслуживании (DoS). Уязвимость затрагивает экземпляры, сконфигурированные как SAML Service Provider (SP) или Security Assertion Markup Language Identity Provider (IdP).
Источники: SecurityWeek · The Hacker News · IT Channel News
@cbunit
Эксплуатируют дыру в Rejetto HFS: подделка сессий и RCE
Разбор целиком: cbunit.ru
Источники: The Hacker News · SecurityWeek
@cbunit
Разбор целиком: cbunit.ru
Источники: The Hacker News · SecurityWeek
@cbunit
У каждой пятой компании в РФ сервисы баз данных доступны из интернета
Эксперты Bi.Zone EASM выявили, что 22% российских компаний размещают сервисы баз данных на внешнем периметре. Это повышает риск утечки данных и компрометации серверов при использовании уязвимого ПО.
У 18% компаний служба удаленных рабочих столов (RDP) доступна из интернета, что позволяет злоумышленникам подбирать учетные данные или использовать скомпрометированные пароли. Исследование также показало, что 15% компаний имеют открытый протокол SMB, а 6% — LDAP, что дает злоумышленникам возможность собирать информацию о корпоративной сети.
ⓘ Что такое Bi.Zone EASM
Bi.Zone EASM (External Attack Surface Management) — это система для обнаружения и анализа внешних активов компании, которые могут быть использованы злоумышленниками для атаки. Она помогает выявлять уязвимости на периметре инфраструктуры.
Источники: CNews · D-Russia
@cbunit
Эксперты Bi.Zone EASM выявили, что 22% российских компаний размещают сервисы баз данных на внешнем периметре. Это повышает риск утечки данных и компрометации серверов при использовании уязвимого ПО.
У 18% компаний служба удаленных рабочих столов (RDP) доступна из интернета, что позволяет злоумышленникам подбирать учетные данные или использовать скомпрометированные пароли. Исследование также показало, что 15% компаний имеют открытый протокол SMB, а 6% — LDAP, что дает злоумышленникам возможность собирать информацию о корпоративной сети.
ⓘ Что такое Bi.Zone EASM
Bi.Zone EASM (External Attack Surface Management) — это система для обнаружения и анализа внешних активов компании, которые могут быть использованы злоумышленниками для атаки. Она помогает выявлять уязвимости на периметре инфраструктуры.
❝Появление таких сервисов на внешнем периметре еще не означает компрометацию организации, но увеличивает поверхность потенциальной атаки и шансы на ее успешную реализацию.❞
— Павел Загуменнов
Источники: CNews · D-Russia
@cbunit
«Лаборатория Касперского»: новая волна фишинга с QR-кодами атакует компании
«Лаборатория Касперского» зафиксировала новую волну мошеннических рассылок на корпоративные почты. Злоумышленники отправляют письма от имени госведомств с QR-кодами, ведущими на фишинговые страницы. Пользователям предлагают внести небольшую сумму за отслеживание или получение документов.
После сканирования QR-кода жертва попадает на поддельную страницу, имитирующую сервис отслеживания почтовых отправлений. Там сообщается о необходимости оплаты для получения якобы направленных документов. Далее следует переход на мошенническую страницу, стилизованную под платёжный сервис, где запрашиваются полные банковские данные.
ⓘ Как работают QR-коды в фишинге
QR-коды в фишинговых письмах маскируют ссылки на вредоносные сайты. После сканирования кода пользователь переходит на поддельную страницу, где его просят ввести личные или платёжные данные. Злоумышленники используют QR-коды, чтобы обойти фильтры электронной почты, которые могут блокировать прямые ссылки.
Источники: Kaspersky · SecurityMedia
@cbunit
«Лаборатория Касперского» зафиксировала новую волну мошеннических рассылок на корпоративные почты. Злоумышленники отправляют письма от имени госведомств с QR-кодами, ведущими на фишинговые страницы. Пользователям предлагают внести небольшую сумму за отслеживание или получение документов.
После сканирования QR-кода жертва попадает на поддельную страницу, имитирующую сервис отслеживания почтовых отправлений. Там сообщается о необходимости оплаты для получения якобы направленных документов. Далее следует переход на мошенническую страницу, стилизованную под платёжный сервис, где запрашиваются полные банковские данные.
ⓘ Как работают QR-коды в фишинге
QR-коды в фишинговых письмах маскируют ссылки на вредоносные сайты. После сканирования кода пользователь переходит на поддельную страницу, где его просят ввести личные или платёжные данные. Злоумышленники используют QR-коды, чтобы обойти фильтры электронной почты, которые могут блокировать прямые ссылки.
Источники: Kaspersky · SecurityMedia
@cbunit
Утечки данных в сентябре: 75 млн записей из коммерческого сектора
В сентябре эксперты «Перспективного мониторинга» зафиксировали 11 инцидентов с утечками данных, затронувших коммерческие, финансовые, государственные и транспортные организации. Общий объём опубликованных данных превысил 75 млн записей, включая персональные данные, контакты и учётные записи.
Наибольший ущерб понёс коммерческий сектор, откуда в сеть попало 58,9 млн записей. Значительная часть утечек пришлась на крупную сеть быстрого питания. Государственный сектор потерял 8,8 млн записей, что стало первым инцидентом в этой сфере с июля. Транспортные организации потеряли 7 млн записей, а финансовые — 20 тыс.
Источник: SecurityMedia
@cbunit
В сентябре эксперты «Перспективного мониторинга» зафиксировали 11 инцидентов с утечками данных, затронувших коммерческие, финансовые, государственные и транспортные организации. Общий объём опубликованных данных превысил 75 млн записей, включая персональные данные, контакты и учётные записи.
Наибольший ущерб понёс коммерческий сектор, откуда в сеть попало 58,9 млн записей. Значительная часть утечек пришлась на крупную сеть быстрого питания. Государственный сектор потерял 8,8 млн записей, что стало первым инцидентом в этой сфере с июля. Транспортные организации потеряли 7 млн записей, а финансовые — 20 тыс.
Источник: SecurityMedia
@cbunit