SecAtor
41.7K subscribers
823 photos
88 videos
12 files
7.94K links
Руки-ножницы российского инфосека.

Для связи - mschniperson@mailfence.com
Download Telegram
Китайские хакеры UNC3569 используют критическую уязвимость (CVE-2026-51990) в Sogou для Windows от Tencent для развертывания бэкдора GrayRabbit с помощью специально созданной ссылки.

Активную эксплуатацию заметили исследователи Gen Digital, предупредившие, что проблема заключается в уязвимости, позволяющей удаленно выполнять код (RCE) одним щелчком мыши.

Sogou Input Method - популярное приложение для Windows, позволяющее пользователям вводить китайские иероглифы с помощью стандартной клавиатуры, а также предлагающее настраиваемый обработчик ссылок и встроенный веб-браузер, использующий устаревший движок Chromium.

Приложение Sogou Input Method, разработанное китайским технологическим гигантом Tencent, по имеющимся данным, установлено в Китае сотни миллионов раз.

По данным Gen Threat Labs, UNC3569 реализует три уязвимости в продукте: непроверенная инъекция аргументов командной строки в URI sgbiz, неограниченная навигация по URL-адресам в веб-представлении на основе CEF и устаревший, неизолированный движок браузера Chromium.

Цепочка атак начинается с того, что жертва щелкает по специально созданному URI sgbiz:, в результате чего Windows вызывает обработчик протокола biz_helper.exe от Sogou, который передает управляемые злоумышленником аргументы командной строки легитимному исполняемому файлу SGMyInput.exe без их проверки.

Внедренные злоумышленником аргументы открывают компонент SkinCenter от Sogou и дают указание встроенному в него веб-представлению Chromium загрузить URL-адрес, контролируемый злоумышленником. Sogou не ограничивает схему или назначение URL-адреса.

На третьем этапе вредоносная страница использует известную уязвимость в устаревшем движке Chromium 80 от Sogou. Поскольку браузер работает без песочницы и с отключенными важными средствами защиты, эксплойт обеспечивает выполнение кода и установку бэкдора GrayRabbit.

В 2024 году исследователи Google описали GrayRabbit как модульное семейство вредоносных ПО и связали его с UNC3569, китайской компанией, работающей как в сфере киберпреступности, так и в сфере кибербезопасности по найму.

Образец вредоносного ПО, проанализированный Gen Threat Labs, представляет собой более зрелый 64-битный вариант с расширенным набором команд и конфигурацией C2, закодированной с помощью RC4.

Его возможности включают выполнение процессов, открытие интерактивных обратных оболочек, загрузку и скачивание файлов, сбор системной и пользовательской информации, а также рефлексивную загрузку плагинов в память хоста.

Gen Threat Labs поделилась своими выводами с Tencent 9 апреля, разработчик выпустил исправление в версии Sogou Input Method 16.3.0.3498 от 21 апреля.

Патч проверяет аргументы URL, принимаемые обработчиком протокола, разрешает только HTTPS и ограничивает навигацию только разрешенными доменами, связанными с Sogou и Tencent.

Однако исследователи предупредили, что используемый браузер по-прежнему устарел и работает без песочницы, при этом многие средства защиты веб-безопасности отключены.
По данным Wiz, nри уязвимости в JFrog Artifactory используются для развертывания бэкдоров. Они позволяют злоумышленникам обойти аутентификацию и повысить свои привилегии до уровня администратора.

Многие организации используют Artifactory для управления программными артефактами, бинарными файлами, моделями ИИ, контейнерами и пакетами.

Три уязвимости - CVE-2026-42016, CVE-2026-42018 и CVE-2026-82329 - позволяют злоумышленникам обойти аутентификацию и получить административные привилегии на уязвимых экземплярах Artifactory.

CVE-2026-42018, обнаруженная 12 августа и представляющая собой некорректную ошибку аутентификации, может быть использована для получения токена анонимного пользователя, предоставляющего доступ к конфиденциальным артефактам и данным репозитория. 

Вторая CVE-2026-42016, исправленная 27 июля, представляет собой ошибку недостаточной проверки токена, которую можно использовать для повышения привилегий.

Третья CVE-2026-82329, исправленная 28 августа, представляла собой уязвимость, позволяющую обойти аутентификацию и получить административные привилегии. Об эксплуатации уязвимости в реальных условиях стало известно несколько дней спустя.

Как сообщает в Wiz, CVE-2026-42018 и CVE-2026-42016 были объединены в цепочку с середины августа для получения токена анонимного пользователя и последующего использования его для повышения привилегий до уровня администратора.

В период с 15 августа по 8 сентября 2026 года в Wiz наблюдали, как несколько злоумышленников атаковали экземпляры Artifactory, размещенные на собственных серверах, используя эти две CVE-2026-42018 и CVE-2026-42016.

Хакеры развертывали учетные записи администратора, устанавливали вредоносные плагины для получения возможности выполнения произвольного кода, запускали команды оболочки через конечную точку плагина, внедряли полезные нагрузки второго этапа и периодически обновляли скрипты для обеспечения непрерывного доступа.

В первую неделю сентября несколько злоумышленников также начали использовать уязвимость CVE-2026-82329 для кражи конфигурационных данных, получения постоянного доступа к административным ресурсам, создания токенов, кражи ключей кластера и перечисления активов.

В некоторых случаях было замечено, что злоумышленники прикрепляли собственные SSH-ключи к созданным ими учетным записям пользователей.

В CISA добавила CVE-2026-42018 и CVE-2026-42016 в свой каталог уязвимостей KEV, спустя неделю после включения CVE-2026-82329 в этот же список.

Всем организациям рекомендуется как можно скорее обновить самостоятельно управляемые развертывания Artifactory до версий 7.161.20, 7.146.38, 7.133.29, 7.125.20, 7.117.28 или 7.111.21.
Киберподполье массово пылесосит серверы разработки Vite, имеющие прямой доступ в интернет, предпринимая попытки выкрасть учетные данные и конфигурации облачных сервисов AWS и Azure.

В кампания задействован эксплойт для CVE-2026-39364, уязвимости высокой степени серьезности, которая позволяет обходить контроль доступа к файлам при чтении в версиях Vite от 7.1.0 до 7.3.2, а также в ветке 8.x до 8.0.5.

Уязвимость была обнаружена 7 апреля и позволяет неавторизованному злоумышленнику манипулировать параметрами запроса в HTTP GET-запросе, чтобы обойти ограничения безопасности и получить файлы в открытом виде из мест, которые обычно должны быть недоступны.

F5 обнаружила атаки через свою сетку ханипотов, зафиксировав более 800 атак и приблизительно 32 000 необработанных событий за месяц.

После взлома системы хакеры фокусируются на поиске ценных секретов: .env, .env.production, .env.local и файлов окружения, файлы учетных данных AWS, резервные копии конфигурационных файлов AWS и учетных данных, креды и токены доступа Azure, файлы переменных Terraform, бессерверная конфигурация, /proc/self/environ, /proc/1/environ и /proc/self/cwd/.env, а также /etc/passwd.

F5 отметила, что в ходе кампании также были апробированы различные варианты обхода и кодирования, включая последовательности обхода с двойным кодированием, по-видимому, для того, чтобы обойти обратные прокси или WAF.

Большая часть наблюдаемой вредоносной активности исходила из США, Бельгии и Нидерландов, при этом злоумышленники использовали диапазоны IP Google Cloud для обхода защиты.

Наиболее активные IP также использовали и другие уязвимости контроля доступа в Vite: CVE-2025-30208, CVE-2025-31125 (помечены как активно используемые) и CVE-2024-45811.

Несмотря на то, что Vite обычно подключается к localhost, исследователи F5 утверждают, что разработчики часто предоставляют к нему доступ в режиме онлайн, передавая флаг --host, устанавливая server.host или неправильно настраивая сопоставление портов Docker.

Компания рекомендует обновить серверы Vite до последней версии, а также следует заблокировать доступ через порт 5173 и основные источники вредоносной активности (34.14.15[.]105, 34.16.200[.]129 и 34.11.196[.]206), отклонять подозрительные запросы /@fs/ и избегать доверия к строкам User-Agent поисковых роботов.

В случае если незащищенные серверы Vite оказались в открытом доступе, рекомендуется ротировать все секретные данные, находящиеся в пределах досягаемости уязвимой системы.
Хакеры взломали официальный аккаунт HBO Max на Reddit и использовали его для распространения вредоносного ПО через атаку ClickFix среди пользователей macOS и Windows.

В течение 48 часов злоумышленники разместили 108 вредоносных рекламных объявлений в пяти целевых группах в рамках кампании, отслеживаемой как PasteSwitch.

Используя подтвержденную учетную запись u/hbomax, злоумышленники атаковали пользователей macOS и Windows и активно продвигали несуществующее нативное приложение HBO Max для macOS.

Клики по вредоносным ссылкам приводили пользователей на hbomaxx[.]us, страницу, имитирующую официальный сайт HBO Max, которая также содержала кнопку загрузки.

Кнопка загрузки открывала окно ClickFix, в котором посетителю предлагалось скопировать команду, открыть Терминал, вставить команду и запустить её. Это переносило выполнение из браузера в доверенную системную утилиту, находящуюся под контролем жертвы.

В macOS атака использовала команды curl | zsh для распространения вредоносного ПО, такого как MacSync, AMOS Helper, фейковых приложений-кошельков и другого вредоносного кода, с целью кражи учетных данных, сообщений, информацию о браузере и данные криптокошельков, а также получения постоянного доступа к их компьютерам.

На Windows атака осуществлялась с использованием MSHTA и PowerShell для доставки вредоносной ПО Amatera Stealer, обеспечивая её постоянное присутствие в системе.

Настроенная на ручную проверку учетных данных, вредоносная ПО обходила сетевую телеметрию, подделывая соединения с Facebook, чтобы скрыть свою связь с С2.

Как отмечает HudsonRock, в рамках кампании PasteSwitch также использовались AnimateClipper и ZigClipper в качестве инструментов для постоянной замены адресов в буфере обмена, позволяющих менять адреса криптовалюты при попытке пользователей совершить транзакцию.

По данным исследователей, злоумышленники, похищающие данные из буфера обмена, используют С2-центр, размещенный в блокчейне. Инфраструктура, вероятно, была создана более года назад и используется в атаках с начала 2026 года.

Reddit был уведомлен о вредоносной активности, связанной с официальным аккаунтом HBO Max, после чего немедленно приостановил показ рекламы. В Warner Bros., владеющей HBO Max, пока никак комментировали инцидент. Впрочем, и так все понятно.
Apple пошла по стопам микромягких и теперь начала устранять в своих настольных и мобильных операционных системах сразу по несколько сотен узявимостей за раз: текущие обновления включают исправления для 200 уязвимостей в новой версии iOS 27 и macOS Golden Gate 27.

В обновлениях закрыты уязвимости ядра, которые могли привести к повреждению памяти, повышению привилегий, завершению работы системы и утечке информации.

В iOS 27 и iPadOS 27 исправлено около 126 уязвимостей безопасности, 20 из которых затрагивают ядро, а в macOS Golden Gate 27 устранено 210, примерно 100 из которых присутствуют и в iOS 27.

В macOS Tahoe 26.7 исправлено 153 уникальных уязвимости CVE, включая 26 дефектов безопасности в ядре, которые могут привести к повреждению памяти, повышению привилегий, завершению работы системы и утечке информации.

Хотя подавляющее большинство проблем было обнаружено в 2026 году, обновление macOS также закрывает CVE-2022-3437, представляющую собой переполнение буфера в куче средней степени опасности в Samba (внутри Heimdal), которое могло привести к DoS.

Примерно 100 из исправленных уязвимостей затрагивают как мобильные, так и настольные операционные системы. Исправления касаются более чем 90 компонентов платформы, включая AppleKeyStore, службы аутентификации, Foundation, Safe Browsing, Sandbox, Security, TCC и WebKit.

По словам Адама Бойнтона из Jamf, одной из наиболее заметных ошибок iOS является CVE-2026-64752, проблема повреждения памяти в среде обработки мультимедиа CoreMedia.

Злоумышленник мог скомпрометировать iPhone, предоставив пользователю вредоносное изображение. Интересно, что вместо того, чтобы исправить уязвимый код, Apple предпочла полностью его удалить.

Apple также выпустила iOS 26.7 и iPadOS 26.7 с исправлениями для более чем 80 уязвимостей (включая примерно 70, устраненных в iOS 27 и iPadOS 27), а также macOS Sequoia 15.8 с более чем 150 исправлениями (более 140 из которых также были обнаружены в macOS Tahoe 26.7).

Кроме того, компания выпустила tvOS 27, watchOS 27 и visionOS 27 с исправлениями для десятков уязвимостей в каждой, Safari 27 с шестью исправлениями и Xcode 27 всего лишь с одним исправлением.

Apple не упоминает о случаях эксплуатации каких-либо из этих уязвимостей в реальных условиях. Пользователям рекомендуется как можно скорее обновить свои устройства.
Исследователи раскрыли новую аппаратную атаку, получившую название DDRop, которая взламывает защиту памяти в системах конфиденциальных вычислений Intel и AMD, незаметно отбрасывая операции записи в память сервера, так что процессор продолжает считывать старые зашифрованные данные, как если бы они были актуальными.

Реализация атаки возможна с позиции злоумышленника, который уже контролирует ПО сервера и может на короткое время получить доступ к машине, чтобы установить небольшую печатную плату, называемую интерпозером, между процессором и модулем памяти.

Стоимость изготовления переходника составляет менее 200 долл. DDRop работает с Intel TDX, Intel Scalable SGX и AMD SEV-SNP - оборудованием, которое облачные сервисы используют для защиты конфиденциальности данных клиентов во время использования.

DDRop - разработка исследователей из Лёвенского университета, Цюрихского технического университета, Даремского университета и Google.

Она будет представлена на конференции ACM CCS 2026 в ноябре. Команда выкатила проекты платы интерпозера, прошивку контроллера и код атаки на GitHub вместе с отчетом.

В системах конфиденциальных вычислений память сервера зашифрована, поэтому даже тот, кто имеет физический доступ к машине, видит только зашифрованные данные.

Однако, чтобы охватить большой объем памяти, используемый облачным сервером, в таких системах отсутствует гарантия, называемая актуальностью.

Процессор может подтвердить, что память зашифрована, но не может подтвердить, что она содержит последнее записанное значение и что старые зашифрованные данные по-прежнему правильно расшифровываются.

DDRop превращает этот пробел в атаку. Когда промежуточный модуль отклоняет операцию записи, предыдущее значение остается в памяти, и процессор считывает его обратно, как если бы обновление произошло. Механизм шифрования ничего не обнаруживает.

По словам исследователей, DDRop - это первая активная атака с использованием подставных устройств, которая работает на памяти DDR5 в современных облачных серверах, и первая, которая нарушает целостность современной системы Intel TDX, а не просто считывает из нее данные.

Интерпозер представляет собой небольшую плату с переключателями, расположенную на шине памяти и работающую на полной скорости DDR5.

Для отмены записи он инициирует ошибку на командной шине, а затем перерезает провод, используемый модулем памяти для сообщения об этой ошибке, так что модуль незаметно отбрасывает команду, и процессор никогда не получает уведомления.

В Intel TDX исследователи превратили блокировку записи в полный контроль над защищенной виртуальной машиной.

Когда микропрограмма записывает пустые записи для создания новой таблицы страниц, DDRop отбрасывает эти записи, поэтому таблица вместо этого сохраняет выбранные злоумышленником данные, которые находились в памяти до этого.

Это позволяет собственной виртуальной машине злоумышленника сопоставить свою память с любым физическим адресом и читать или изменять защищенную память.

Получив такой доступ, исследователи считали закрытую память виртуальной машины жертвы и перевели машину жертвы в режим отладки, что позволило им скопировать ее память в открытом виде, а затем восстановить исходные данные.

В случае с AMD SEV-SNP результат оказывается более узким. Отбрасывание операций записи во время функции перемещения страниц AMD позволило исследователям скопировать содержимое одной целевой страницы в другую, однако атаки в режиме отладки и подделка аттестации характерны именно для Intel TDX.

В части практического применения исследователи отметили, что у них нет доказательств использования DDRop или аналогичного активного интерпозера за пределами лаборатории.
Уязвимость в клиенте Steam, для которой нет решения, позволяет повысить привилегии в Windows.

Эксплойт, получивший название BrokenPipe, использует уязвимость службы клиента Steam для повышения прав обычного пользователя Windows до уровня NT AUTHORITY\SYSTEM без отображения запроса UAC или запроса учетных данных администратора.

Проблема была представлена на GitHub исследователем KillaBoi, который утверждает, что Valve была уведомлена об уязвимости еще в марте.

По словам исследователя, соответствующий отчет на HackerOne был помечен как дубликат, что и побудило его к решению опубликовать PoC в надежде ускорить исправление.

BrokenPipe нацелен на steamservice.exe, службу Windows, устанавливаемую вместе с клиентом Steam от Valve. Эта служба обычно запускается с правами SYSTEM и выполняет операции, требующие повышенных разрешений от имени клиента Steam.

Согласно техническому описанию, уязвимость связана с тем, как служба Steam Client обрабатывает подписанные VDF-файлы установочных скриптов.

Сам VDF-файл имеет легитимную подпись Valve, а корневой каталог установки, контролируемый вызывающей стороной и используемый службой, предположительно не покрывается этой подписью.

BrokenPipe подключается к службе клиента Steam без прав администратора и вызывает IClientInstallUtils::AddInstallScriptToWhiteList, предоставляя подлинный VDF-файл, подписанный Valve, вместе с контролируемым злоумышленником местом установки, что приводит к тому, что перемещенный лаунчер становится доверенным.

Затем эксплойт вызывает IClientInstallUtils::RunInstallScript, в результате чего служба Steam уровня SYSTEM обрабатывает VDF и запускает выбранный лаунчер со своими собственными привилегиями.

В конечном итоге PoC запускает C:\Windows\System32\cmd.exe от имени SYSTEM, а команда whoami/user возвращает локальный системный SID S-1-5-18.

Исследователь подчеркивает, что BrokenPipe не подделывает, не модифицирует и не обходит цифровую подпись Valve (VDF). Вместо этого он использует то, что описывается как пробел в том, что фактически охватывает эта подпись.

Тестирование проводилось на версии Steam 10.96.30.42 на современных 64-битных системах Windows 10 и Windows 11. Для работы не требуется аутентификация в Steam, для запуска какой-либо игры не обязательно запускать приложение.

Тем не менее, для использования BrokenPipe злоумышленнику уже требуется доступ к выполнению кода от имени локального пользователя, это ограничение не делает снижает критичности проблемы.

Распространенные вредоносные ПО, стилеры, RAT и инструменты постэксплуатации часто ищут локальные уязвимости для повышения привилегий после получения первоначального доступа.

Таким образом, уязвимость в таком распространенном ПО, как Steam, может обеспечить вредоносной ПО удобный путь от ограниченных пользовательских привилегий к полному контролю на уровне SYSTEM.

Valve по поводу обнаруженной уязвимости пока никак не реагирует. Зато полагаем, что киберподполье сделает это более оперативно. Но будем посмотреть.
Google выпустила обновления за сентябрь 2026 года, устранив 110 уязвимостей, затрагивающих устройства Pixel, включая одну 0-day, активно используемую в таргетированных атаках.

CVE-2026-58704 представляет собой серьезную уязвимость, которая обусловлена логической ошибкой в коде, связанной с механизмами авторизации и защиты, затрагивающих компонент Cellular Modem.

Успешная эксплуатация позволяет злоумышленникам, имеющим доступ к соседней сети и базовые привилегии на целевом устройстве, повысить свои привилегии в ходе простых атак, не требующих взаимодействия с пользователем.

В бюллетене обновлений Pixel за этот месяц Google указала на 109 других проблем безопасности, в том числе 12 уязвимостей, связанных с RCE, и 89 - EoP, отнесенных к критической или высокой степени серьезности.

Кроме того, в новой версии Chrome 153 Google исправила 42 уязвимости, в том числе три критические и 28 особо важных.

К критическим уязвимостям относятся CVE-2026-91726, ошибка чтения за пределами допустимого диапазона в WebGL, а также CVE-2026-91721 и CVE-2026-91749, проблемы использования освобожденной памяти после ее освобождения в модулях Internals и Workers соответственно.

Google также закрыла многочисленные серьезные уязвимости, связанные с use-after-free, состоянием гонки, путаницей типов, переполнением целых чисел, некорректной авторизацией и неинициализированными ресурсами.

Из исправленных уязвимостей 16 были обнаружены сторонними исследователями, но Google до сих пор не раскрыла суммы вознаграждений за обнаружение 14 из них. Были обнародованы только два вознаграждения на общую сумму 2500 долларов.

В настоящее время распространяется последняя версия Chrome - 153.0.8010.47/.48 - для Windows и macOS, а также 153.0.8010.47 для Linux.
Acronis обнаружила серьезную уязвимость, позволяющую повысить локальные привилегии в Linux, в своем плагине резервного копирования для cPanel, WebHost Manager (WHM) и Plesk, которая может быть использована злоумышленниками в реальных условиях.

cPanel & WHM и Plesk используются хостинговыми компаниями и администраторами серверов для управления веб-сайтами и серверами через графические интерфейсы.

Дополнения Acronis для резервного копирования подключают панель управления хостингом к инфраструктуре компании, позволяя администраторам создавать резервные копии и восстанавливать веб-сайты, файлы, базы данных, почтовые ящики и учетные записи хостинга из интерфейсов cPanel и Plesk.

Информация об уязвимости вышла в кратком уведомлении на прошлой неделе, но сегодня компания выпустила обновленное сообщение, идентифицировав ее как CVE-2026-87886 и присвоив ей оценку серьезности 7,8.

Злоумышленник с низкими привилегиями может использовать CVE-2026-87886 для повышения своего уровня доступа на уязвимом сервере Linux, что потенциально позволит ему получить доступ к конфиденциальным данным, изменить их и нарушить работу системы без участия пользователя.

Дополнительные технические подробности об уязвимости CVE-2026-87886 пока не разглашаются, дабы обеспечить лаг для установки обновлений и принятия мер по защите.

Тем более что, Acronis отметила, что обнаружила факты использования уязвимости в реальных условиях «в виде ограниченных, целенаправленных атак». Acronis отмечает, что оценка основана на одном сообщении от клиента, «потенциально пострадавшего от проблемы».

CVE-2026-87886 исправлена в плагине Acronis Backup для cPanel & WHM, существовавшая в версиях до 1.9.3.1021, в версии 1.9.3 HF3, а в 1.8.11 исправлены ошибки расширения Acronis Backup для Plesk, возникавшие в сборках младше 1.8.11.638.

Компания не выявила конкретных признаков компрометации и не сообщила, когда именно была замечена вредоносная активность и чего добились злоумышленники, помимо повышения привилегий, описанного в уведомлении.

Всем пользователям, использующим интеграции Acronis Backup для cPanel & WHM и Plesk, рекомендуется немедленно установить доступные обновления.
Исследователи Лаборатории Касперского нащупали NightEagle в инфраструктуре российских компаний.

За прошедший год ЛК расследовала ряд инцидентов, связанных с NightEagle (APT-Q-95), активной с 2023 и изначально нацеленной на организации в Азии.

Однако обнаружили и атаки на предприятия России.

В большинстве инцидентов атакующие получали доступ к корпоративной VPN, используя скомпрометированные действительные учетные записи.

VPN-подключения инициировались с IP из российского сегмента, связанных с туннелями Cloudflare WARP, а также с IP, связанных с европейскими провайдерами виртуальной инфраструктуры.

Как на начальном этапе, так и в процессе развития атаки атакующие размещали бэкдор GhostContainer на серверах Microsoft Exchange, который включает в себя компоненты из нескольких проектов с открытым исходным кодом, среди которых туннель Neo-reGeorg, эксплойт для CVE-2020-0688 и класс GhostWebShell утилиты ysoserial. Все они находятся в открытом доступе на GitHub.

Установить точный способ доставки злоумышленниками бэкдора на серверы Microsoft Exchange не удалось. С высокой долей вероятности, атакующие применяли уже известную технику.

Они извлекали из конфигурации ASP.NET криптографические ключи, используемые Microsoft Exchange, перезаписывали параметр фреймворка VIEWSTATE и внедряли в него полезную нагрузку, которая затем запускала в памяти бэкдор GhostContainer.

Получив достаточные привилегии в процессе развития атаки, злоумышленники осуществляют горизонтальное перемещение во внутреннем сегменте инфраструктуры с использованием протокола RDP. Для этого они скачивали и запускали утилиты для туннелирования и перенаправления сетевого трафика.

Для размещения архивированных инструментов атакующие использовали репозитории на GitHub. Имена репозиториев и архивов маскировались под легитимные файлы и ПО, как и содержимое архивов.

В расследованных инцидентах ЛК обнаружила два инструмента, которые атакующие использовали в связке для туннелирования трафика.

Во-первых, dev tunnels, легитимный механизм Microsoft, позволяющий публиковать локальные веб-службы для доступа из интернета на доменах с маской *.*.devtunnels.ms. Злоумышленники использовали туннель для публикации порта 3389 (RDP) скомпрометированной системы.

Также rdp2tcp, общедоступный инструмент для туннелирования TCP-трафика через установленное RDP-соединение. Включает в себя серверную часть, запускаемую в целевой системе, а также клиентскую, функционирующую на стороне атакующих.

Связка Microsoft Dev Tunnels и rdp2tcp позволяет злоумышленникам сохранять доступ к сети с использованием легитимных сервисов без открытия дополнительных подозрительных портов.

Также при помощи утилиты atexec из набора Impacket атакующие создавали в системах запланированные задачи, предназначенные для включения проброса сетевых портов с использованием стандартной функциональности Windows.

Для получения повышенных привилегий и дальнейшего перемещения в сети NightEagle эксплуатировала различные уязвимости в Active Directory. Для подключения к внутренним системам инфраструктуры атакующие использовали созданные ранее туннели.

В одном из инцидентов злоумышленники эксплуатировали хорошо известную уязвимость, связанную с RDP-протоколом, CVE-2019-0708 (BlueKeep). 

Также злоумышленники осуществляли запросы билетов Kerberos с нестандартным набором флагов (ForwardableProxiableRenewable) и предпринимали попытки репликации объекта Domain-Password базы данных Active Directory для мимикрии под контроллер домена (атака DCSync) после получения учетной записи с достаточными привилегиями.

В целом, в ЛК отмечают расширение географии атакуемых жертв с сопутствующим обновлением своих TTPs в части закрепления и продвижения в инфраструктуре.

Атакующие используют известные легитимные инструменты и уязвимости в инфраструктуре, поэтому качественно сконфигурированный мониторинг поможет обнаружить присутствие NightEagle в сети. Варианты детектирования с использованием решений ЛК - в отчете.
Более 200 000 веб-сайтов WordPress потенциально подвержены атакам, способным привести к их захвату, в виду двух критических уязвимостей в плагине The Events Calendar.

Плагин Events Calendar, пользующийся огромной популярностью и имеющий более 600 000 активных установок, позволяет администраторам легко создавать и управлять календарем событий на своих веб-сайтах.

Как поясняет Defiant, все версии плагина до 6.17.3.1 подвержены двум уязвимостям внедрения кода, которые могут привести к удаленному выполнению кода (RCE), позволяя злоумышленникам захватывать сайты.

Первая CVE-2026-78159 (CVSS 9,8) связана с внедрением неаутентифицированного кода, вызванным недостаточной проверкой подлинности.

При определенных условиях злоумышленник может внедрить вредоносный код в виде обычного массива, который обходит проверки и выполняется во время обработки отдельных событий HTML, включая область комментариев.

StellarWP, разработчик плагина The Events Calendar, исправила ее 25 августа в версии 6.17.3.1 плагина.

Вторая уязвимость, CVE-2026-78006 (CVSS 9,8), описывается как проблема внедрения неаутентифицированных PHP-объектов, которая может быть использована, если комментарии к событиям включены и видны.

Уязвимость обусловлена тем, что недостаточные меры защиты в функции плагина могут быть обойдены комментатором без аутентификации или одобрения, поскольку внедренный код передается в уязвимую функцию до начала модерации.

StellarWP устранила вторую ошибку в версии 6.17.4.1 приложения The Events Calendar, выпущенного 10 сентября.

Как заявляет Defiant, эти две уязвимости представляют собой независимые цепочки эксплуатации и обе приводят к удаленному выполнению кода и полной компрометации установки WordPress.

Данные WordPress показывают, что примерно 240 000 веб-сайтов используют The Events Calendar версий ниже 6.17, а это указывает на их потенциальную уязвимость к потенциальным атакам.

В период с 10 по 14 сентября плагин был загружен чуть более 300 000 раз, что говорит о том, что примерно половина его установок все еще может быть затронута уязвимостью CVE-2026-78006.

Неясно, сколько сайтов на WordPress уязвимо, поскольку для использования обеих критических уязвимостей необходимо включить комментарии в плагине. Но все же.

Если с The Events Calendar речь идет о потенциальной атаке на цепочку мудаков, то в случае с критической CVE-2026-27540 в премиум-плагине WooCommerce Wholesale Lead Capture для WordPress все более чем реально.

Defiant заблокировала более 100 000 атак, связанных с уязвимостью CVE-2026-27540. Как поясняет Wordfence, активность в сфере эксплуатации вредоносного ПО резко возросла в период с 4 по 17 июня, а также с 1 июля по 30 августа.

В ходе атак хакеры загружают веб-оболочку, которая проводит разведку, но также может внедрять дополнительные вредоносные ПО.

CVE-2026-27540 затрагивает версии плагина 2.0.3.1 и более ранние, позволяет произвольно загружать файлы без аутентификации. Уязвимость была устранена в версии 2.0.3.2 плагина WooCommerce Wholesale Lead Capture, выпущенной 20 февраля.

Исследователи рекомендуют проверять каталоги загрузки на наличие неожиданных или недавно созданных PHP-файлов, изучать журналы запросов к /wp-admin/admin-ajax.php, вызывающих wwlc_file_upload_handler, и удалять неизвестные учетные записи администраторов.

Администраторам рекомендуется добавить выявленные Wordfence в ходе атак IP в черный список и обновить плагин до версии 2.0.3.2 или более поздней.