Группа Geo Likho продолжает атаки на цели в России, фокусируясь на авиационной отрасли и водном транспорте
Киберпреступная APT-группа Geo Likho совершает атаки против организаций в Российской Федерации и в Республике Беларусь как минимум с июля 2024 года. Ранее мы рассказывали о вредоносной кампании со шпионским ПО Batavia, жертвами которой стали российские промышленные предприятия. Наши находки позволяют приписать эту активность Geo Likho. Эта группа отличается тщательно спланированными целевыми атаками. Злоумышленники создают уникальные вредоносные файлы для каждой конкретной жертвы. Их мишенями часто становятся машиностроительные предприятия, государственные структуры и образовательные учреждения, но главный интерес представляют организации авиационной отрасли и судоходные компании. Основная цель группы — кража данных. Все вредоносные инструменты, которые они используют, разработаны именно для хищения информации.
🔗Ссылка:
https://securelist.ru/tr/geo-likho-hits-russian-aviation/115306/
Киберпреступная APT-группа Geo Likho совершает атаки против организаций в Российской Федерации и в Республике Беларусь как минимум с июля 2024 года. Ранее мы рассказывали о вредоносной кампании со шпионским ПО Batavia, жертвами которой стали российские промышленные предприятия. Наши находки позволяют приписать эту активность Geo Likho. Эта группа отличается тщательно спланированными целевыми атаками. Злоумышленники создают уникальные вредоносные файлы для каждой конкретной жертвы. Их мишенями часто становятся машиностроительные предприятия, государственные структуры и образовательные учреждения, но главный интерес представляют организации авиационной отрасли и судоходные компании. Основная цель группы — кража данных. Все вредоносные инструменты, которые они используют, разработаны именно для хищения информации.
🔗Ссылка:
https://securelist.ru/tr/geo-likho-hits-russian-aviation/115306/
Forwarded from 1N73LL1G3NC3
VHDVomit
A tool to search SMB shares for VHD/VMDK/VHDX backup files, mount them and dump sensitive data including NTDS.dit, SYSTEM, and SAM hives.
vbkVomit
Extract hashes from Veeam .vbk backup. Reads the VBK directly, finds the NTFS volume inside, walks the MFT, reassembles ntds.dit + SAM/SECURITY/SYSTEM, and runs impacket secretsdump.
VeeamThief
Rogue vSphere server for capturing Veeam Backup & Replication credentials.
Blog: https://adversaryco.com/blog/breaking-bad-backups
A tool to search SMB shares for VHD/VMDK/VHDX backup files, mount them and dump sensitive data including NTDS.dit, SYSTEM, and SAM hives.
vbkVomit
Extract hashes from Veeam .vbk backup. Reads the VBK directly, finds the NTFS volume inside, walks the MFT, reassembles ntds.dit + SAM/SECURITY/SYSTEM, and runs impacket secretsdump.
VeeamThief
Rogue vSphere server for capturing Veeam Backup & Replication credentials.
Blog: https://adversaryco.com/blog/breaking-bad-backups
Уязвим не nginx, а две строки вашего конфига. Разбираю CVE-2026-42945 на живом стенде
Критическая уязвимость в nginx, 9.2 по CVSS, пролежала в коде восемнадцать лет, нашёл её не человек, а ИИ-агент, и ему хватило шести часов. В новостях к этому прилагается цифра: 5.7 миллиона серверов в интернете.
А потом два независимых исследователя прогоняют сканеры по реальным конфигурациям nginx с гитхаба. Первый смотрит 1465 конфигов из 528 популярных репозиториев и не находит ни одного уязвимого в проде. Второй смотрит 35633 конфига и находит один, в заброшенном проекте 2011 года.
Между “5.7 миллиона” и “один из тридцати пяти тысяч” разница в десятки тысяч раз. Я поднял стенд, чтобы понять, кто из них прав, и заодно проверить, лежит ли мой собственный сервер.
Короткий ответ: правы оба, потому что считают разное. Длинный ответ ниже, вместе с командами, логами и скриптом, который проверит ваш конфиг за секунду.
🔗Ссылка:
https://habr.com/ru/articles/1070120/
Критическая уязвимость в nginx, 9.2 по CVSS, пролежала в коде восемнадцать лет, нашёл её не человек, а ИИ-агент, и ему хватило шести часов. В новостях к этому прилагается цифра: 5.7 миллиона серверов в интернете.
А потом два независимых исследователя прогоняют сканеры по реальным конфигурациям nginx с гитхаба. Первый смотрит 1465 конфигов из 528 популярных репозиториев и не находит ни одного уязвимого в проде. Второй смотрит 35633 конфига и находит один, в заброшенном проекте 2011 года.
Между “5.7 миллиона” и “один из тридцати пяти тысяч” разница в десятки тысяч раз. Я поднял стенд, чтобы понять, кто из них прав, и заодно проверить, лежит ли мой собственный сервер.
Короткий ответ: правы оба, потому что считают разное. Длинный ответ ниже, вместе с командами, логами и скриптом, который проверит ваш конфиг за секунду.
🔗Ссылка:
https://habr.com/ru/articles/1070120/
Wireshark 4.6.8. Обозреваем устраненные ошибки и исправленные уязвимости
В версии Wireshark 4.6.8 доработаны анализаторы и форматы захвата. Улучшения коснулись ASN.1 BER, ASTERIX, CMS, Kerberos, RELOAD, Rlogin, RRC, SSH, X.509AF, Bluetooth и других протоколов. Обновлена поддержка нескольких форматов файлов захвата, таких как pcapng, Daintree SNA, RTPDump, Sniffer ERF и других.
Из наиболее практически значимых обновлений — доработка анализа TCP‑трафика: в версии 4.6.6 переключение настройки Analyze TCP sequence numbers могло приводить к ошибке сегментации SEGFAULT при повторно переданных TCP‑пакетах.
🔗Ссылка:
https://habr.com/ru/companies/selectel/news/1070390/
В версии Wireshark 4.6.8 доработаны анализаторы и форматы захвата. Улучшения коснулись ASN.1 BER, ASTERIX, CMS, Kerberos, RELOAD, Rlogin, RRC, SSH, X.509AF, Bluetooth и других протоколов. Обновлена поддержка нескольких форматов файлов захвата, таких как pcapng, Daintree SNA, RTPDump, Sniffer ERF и других.
Из наиболее практически значимых обновлений — доработка анализа TCP‑трафика: в версии 4.6.6 переключение настройки Analyze TCP sequence numbers могло приводить к ошибке сегментации SEGFAULT при повторно переданных TCP‑пакетах.
🔗Ссылка:
https://habr.com/ru/companies/selectel/news/1070390/
watchTowr Labs
You’re Back In The Room (Citrix NetScaler Pre-Auth RCE CVE-2026-8452(?))
Suddenly, you’re in a room. You look around - oh, you’re surrounded by other new starters at your new job. Yes, it’s Monday, and you’re being onboarded.
You know the drill - it’s the typical enterprise “please don’t be a bad person or we may have
You know the drill - it’s the typical enterprise “please don’t be a bad person or we may have