CBUnit – главное в кибербезопасности
55 subscribers
630 photos
4.73K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
Grid Protection Alliance устранила критические уязвимости в openPDC и openHistorian

Grid Protection Alliance выпустила исправления для уязвимостей в продуктах openPDC и openHistorian. Уязвимости позволяют удалённо выполнить код, повысить привилегии или получить доступ к топологии системы.

Уязвимости затрагивают openPDC и openHistorian версий до 2.9.482 и 2.8.585 соответственно. Для Docker-образов исправления не планируются. Рекомендуется обновить ПО до актуальных версий или проверить конфигурацию сетевых интерфейсов.

ⓘ Что такое openPDC и openHistorian
openPDC и openHistorian — это программные продукты для сбора, хранения и анализа данных энергетических систем. Они используются в критической инфраструктуре по всему миру для мониторинга и управления энергосетями.

Источник: CISA
@cbunit
Хакеры заработали $1,26 млн на Pwn2Own Ireland за 98 0-day уязвимостей

Разбор целиком: cbunit.ru
Источники: BleepingComputer · SecurityWeek
@cbunit
APT-группировка из КНДР использует троянский Terraform для доставки кроссплатформенного вредоноса

Киберпреступники, связанные с правительством КНДР, используют модифицированный провайдер Terraform для доставки вредоносного ПО на различные операционные системы. Атаки нацелены на индустрию криптовалют.

Вредоносная кампания использует троянизированный плагин Terraform, который при загрузке запускает Bash-загрузчик. Этот загрузчик определяет операционную систему жертвы и скачивает соответствующий вредоносный код. Загрузчик извлекает зашифрованные исполняемые файлы, замаскированные под файлы шрифтов, и расшифровывает их с помощью AES-256-CBC. Затем разворачивается бэкдор FLATROOF, который собирает конфиденциальные данные и устанавливает бэкдор ROOFDECK для полного удалённого контроля над системой.

ⓘ Что такое Terraform
Terraform — это инструмент для управления инфраструктурой как кодом (IaC), разработанный HashiCorp. Он позволяет описывать и развертывать инфраструктуру в облаке и локально с помощью декларативных конфигурационных файлов. Провайдеры Terraform расширяют его возможности, позволяя взаимодействовать с различными сервисами и платформами, такими как AWS, Azure или Kubernetes.

{
"aes_key": "a9d932dcfa3289a6",
"github_polling_interval": 60,
"github_repo": "xxx",
"github_token": "ghp_xxx",
"init_python_enable": false,
"main_base_url": "hxxps://arusupport-region1-webhook[.]online/statics/cache/v11/abicfjej",
"main_upload_url": "https://www.example.com",
"payload_path_linux": ".config/snap/imagent",
"payload_path_macos": "Library/Services/imagent",
"payload_path_win": "AppData/Local/Microsoft/Windows/PowerShell/config.exe",
"persist_enable": true,
"persist_name_linux": "snap-imagent",
"persist_name_macos": "imagent",
…


Источник: Zscaler ThreatLabz
@cbunit
Samsung Galaxy S26 взломали семь раз на Pwn2Own Ireland 2026

Исследователи взломали флагман Samsung Galaxy S26 семь раз за три дня на соревновании Pwn2Own Ireland 2026. Устройства работали на актуальной прошивке, а для успешной эксплуатации использовались цепочки уязвимостей, позволяющие добиться выполнения произвольного кода.

Часть обнаруженных ошибок оказалась новой, часть — известной Samsung, но неисправленной. Успешная эксплуатация на устройствах с последними обновлениями ПО показывает, что актуальных патчей недостаточно для защиты от ранее неизвестных цепочек атак. Технические детали большинства цепочек пока не раскрываются, производителям дано 90 дней на выпуск исправлений.

Источник: SecurityMedia
@cbunit
Positive Technologies прекращает продажи MaxPatrol 8 и XSpider 7.8

Positive Technologies прекращает продажи систем управления уязвимостями MaxPatrol 8 и сетевого сканера XSpider 7.8. Продажи закроют 31 декабря 2026 года, но техническая поддержка приобретенных лицензий сохранится. Клиенты смогут продлить или расширить лицензии до конца 2027 года.

На смену устаревшим продуктам приходят XSpider PRO для малого и среднего бизнеса и MaxPatrol VM для крупных организаций. В PT объясняют решение тем, что архитектура XSpider 7.8 устарела, а инфраструктуры и задачи ИБ-специалистов изменились. Доля MaxPatrol 8 в продажах компании по итогам 2025 года составила менее 2%.

Эксперты считают решение нормальным и запоздалым, отмечая, что миграция может стать окном возможностей для конкурентов. Они также указывают на взросление российского рынка ИБ, где вендоры начинают управлять портфелем продуктов как зрелые технологические компании, выводя устаревшие решения и инвестируя в платформы.

ⓘ Что такое MaxPatrol 8
MaxPatrol 8 — система управления уязвимостями, технического аудита и контроля соответствия стандартам. Её архитектура устарела, что затрудняет развитие нового функционала.

❝Я бы использовал смену продукта как повод пересобрать процесс управления уязвимостями, а не просто заменить одну иконку на другую❞
— Евгений Баклушин


Источники: SecPost · Positive Technologies
@cbunit
Число критичных киберинцидентов в российском ретейле выросло на 60%

Разбор целиком: cbunit.ru
Источник: Kaspersky
@cbunit
Уязвимость в Nvidia DCGM Exporter может обрушить мониторинг GPU и ИИ-нагрузки

Исследователи обнаружили тысячи серверов с GPU, экспортирующих метрики Nvidia DCGM Exporter в интернет. Сотни из них уязвимы к критическому багу, позволяющему неаутентифицированным злоумышленникам обрушить сервис мониторинга GPU и нарушить работу ИИ-нагрузок.

Уязвимость CVE-2026-47483, исправленная Nvidia в версии 4.8.2, позволяет атакующим вызвать отказ в обслуживании через переполнение памяти экспортера. Это может повлиять на обучение и инференс ИИ-моделей. Исследователи также нашли публично доступные Prometheus Node Exporter, раскрывающие конфигурацию серверов.

ⓘ Что такое DCGM Exporter
DCGM Exporter — это компонент Nvidia, который собирает и экспортирует метрики производительности и состояния GPU. Он предоставляет информацию об использовании аппаратных ресурсов, памяти, энергопотреблении и ошибках. Эти данные передаются в открытом виде по HTTP, что может использоваться для разведки и мониторинга инфраструктуры.

❝Once we realized how much these endpoints revealed, the next question was: How many of them are exposed to the internet?❞
— Michael Katchinskiy


Источники: The Register · CSO Online
@cbunit
Positive Technologies: как история активов борется с аномалиями в управлении уязвимостями

Аномалии данных в системах управления уязвимостями возникают из-за жизненного цикла активов. Активы появляются, функционируют и выводятся из эксплуатации. Новые активы часто создаются как копии существующих, но со временем приобретают уникальные особенности.

Для борьбы с аномалиями необходимо решить три задачи: сопоставить данные из разных источников с конкретным активом, корректно обработать изменения между состояниями и отследить жизненный путь актива, фиксируя момент его исчезновения.

Источник: Positive Technologies
@cbunit
Уязвимости AhsayCBS эксплуатируются для RCE и установки майнеров

Злоумышленники эксплуатируют две неустранённые уязвимости в решении для резервного копирования AhsayCBS для удалённого выполнения кода (RCE). Уязвимости позволяют обходить аутентификацию и внедрять команды ОС.

Атакующие используют комбинацию уязвимостей для получения неаутентифицированного удалённого выполнения кода и развёртывания веб-шеллов на уязвимых системах. После компрометации они проводят разведку, устанавливают майнеры криптовалют и используют скрипты для поддержания персистентности.

ⓘ Что такое AhsayCBS
AhsayCBS — это консоль централизованного управления облачными серверами резервного копирования от Ahsay Systems. Решение используется для управления политиками резервного копирования, хранилищем и пользователями, популярно среди MSP и системных интеграторов.

Источники: SecurityWeek · The Hacker News
@cbunit
Citrix: критическая уязвимость в NetScaler позволяет удалённо выполнить код

Citrix призвала клиентов установить патчи для устранения критической уязвимости в NetScaler ADC и NetScaler Gateway. Уязвимость CVE-2026-107406 позволяет удалённо выполнить код или вызвать отказ в обслуживании, получив оценку CVSS v4.0 в 9.5.

Уязвимость затрагивает старые сборки, сконфигурированные как SAML-провайдер или поставщик удостоверений. Более новые сборки уязвимы только в конфигурации поставщика удостоверений. Citrix опубликовала список затронутых версий и необходимых обновлений. Обновления также потребуются для Secure Private Access Hybrid.

ⓘ Что такое NetScaler
NetScaler — это семейство продуктов Citrix для управления сетевым трафиком, балансировки нагрузки и обеспечения безопасности приложений. NetScaler ADC (Application Delivery Controller) и NetScaler Gateway используются для повышения производительности, доступности и безопасности сетевых сервисов.

Источники: The Register · CSO Online
@cbunit
Pillar Security: единая политика для шлюзов и агентов ИИ

Платформы безопасности ИИ в реальном времени контролируют работу приложений и агентов на базе ИИ. Они анализируют запросы, ответы, извлекаемый контент и вызовы инструментов, блокируя или маскируя их до нанесения вреда.

Рекомендованной платформой для предприятий является Pillar Security. Она обеспечивает единую политику для всех шлюзов ИИ (LiteLLM, Kong, TrueFoundry, Agent Router, Open WebUI) и для агентов разработчиков (Claude Code, Codex CLI, Cursor). Система анализирует вызовы инструментов и запросы, формируя единый журнал аудита.

Источник: Pillar Security
@cbunit
Вымогатели отказываются от шифрования данных в пользу их кражи

Эксперты «Лаборатории Касперского» фиксируют отказ злоумышленников от шифрования данных в пользу их кражи. В 2026 году атакующие всё реже блокируют доступ к информации, предпочитая шантажировать жертв публикацией украденных данных.

В ходе одной из кампаний группировка PAYLOAD захватила контроль над Active Directory, распространила записку о выкупе через объект групповой политики и отключила локальные учётные записи администраторов. Это позволило им получить доступ к конфиденциальной информации без использования ransomware.

Эксперты отмечают, что процесс расшифровки данных в крупных компаниях трудоёмок. Восстановление из бэкапов проще, чем ожидание ключа от преступников. Кража данных, напротив, сложнее обнаруживается, так как выгрузка информации маскируется под обычный трафик. Публикация конфиденциальных данных угрожает репутации компании и может привести к крупным штрафам из-за нарушения законов о защите персональных данных.

Источник: Kaspersky Daily
@cbunit
Wordfence: 501 уязвимость в плагинах и темах WordPress за неделю

Разбор целиком: cbunit.ru
Источник: Wordfence
@cbunit