41023
Руки-ножницы российского инфосека. Для связи - mschniperson@mailfence.com
Исследователь Билл Марчак вдруг billmarczak/an-angry-spark-or-a-triangle-in-disguise-ac32852a1be3">обнаружил некоторые совпадения между Операцией «Триангуляция» и шпионским ПО AngrySpark.
Первая представляла собой сложную хакерскую операцию, направленную на сотрудников Лаборатории Касперского и российских чиновников, а вторая - разовое заражение шпионским ПО, нацеленное на отдельного человека в Великобритании.
Однако, вдаваясь в технические тонкости, сам исследователь констатировал лишь частичное пересечение по инфраструктуре для развертывания шпионского ПО. Вместе с тем, внимание обратить, кончено же, стоит.
Cisco предупреждает об уязвимости в Secure Firewall Management Center (FMC), которая активно использовалась в 0-day атаках для получения несанкционированного доступа к уязвимым устройствам.
Она обусловлена дефолтными учетными данными для учетной записи с низким уровнем привилегий, встроенными в ПО Cisco Secure FMC.
Как отмечают в Cisco, неаутентифицированный удаленный злоумышленник может использовать эти данные для входа в затронутую систему и доступа к конфиденциальным сведениям, доступным для этой учетной записи.
CVE-2026-20316 получила оценку CVSS 5,3, однако Cisco присвоила ей высокий уровень серьезности, поскольку доступ к ней можно объединить с другими уязвимостями FMC для повышения привилегий, какими именно не сообщается, как и про атаки.
Уязвимость затрагивает Cisco Secure FMC независимо от конфигурации устройства, но не влияет на Cloud-Delivered FMC, Firewall Device Manager, Secure Firewall ASA Software, Secure Firewall Threat Defense Software или Security Cloud Control.
Поставщик выпустил исправления для версий Secure FMC 7.0, 7.2, 7.4, 7.6, 7.7 и 10.0. Обходных путей для устранения уязвимости не существует, так что клиентам настоятельно рекомендуется установить доступные исправления.
По данным Cisco, об активной эксплуатации уязвимости стало известно в июле 2026 года (иных деталей не разглашает). При этом о самой уязвимости сообщил Джими Себри из Horizon3.ai.
Компания отмечает, что поверхность атаки уменьшается, когда интерфейс управления FMC не доступен из общедоступного интернета.
Для выявления возможной компрометации Cisco FMC администраторам следует просмотреть файл журнала /var/log/messages на предмет признаков возможной эксплуатации уязвимости.
В случае выявления представленных Cisco IOCs, следует обновить все учетные данные пользователей, ключи и сертификаты на затронутом устройстве FMC, поскольку эксплуатация уязвимости продолжается.
Компания также обновила уведомление по другой критической уязвимости обхода аутентификации FMC, которая отслеживается как CVE-2026-20079 и имеет максимальный CVSS 10,0.
Уязвимость позволяет неаутентифицированному удалённому злоумышленнику обойти аутентификацию и выполнять скрипты и команды от имени root, отправляя специально сформированные HTTP-запросы на заражённое устройство FMC.
Cisco заявляет, что уязвимость вызвана некорректным системным процессом, создаваемым при загрузке системы. В отличие от CVE-2026-20316, для CVE-2026-20079 не требуются учетные данные или предварительный доступ к устройству.
Компания изначально сообщила о CVE-2026-20079 в марте 2026 года, а 29 июля обновила уведомление, добавив второй идентификатор ошибки, исправления и IOCs. Но заявляет, что ей неизвестно о случаях злонамеренного использования этой уязвимости.
Тем не менее Cisco опубликовала один и тот же индикатор (/var/tmp/license.tmp) в обоих уведомлениях, но не объяснила, связаны ли эти уязвимости между собой.
Кроме того, в описании CVE-2026-20079 от Cisco указано, что её можно использовать без применения статических учетных данных, связанных с CVE-2026-20316, для получения root-доступа.
Cisco выпустила аналогичные исправления для Secure FMC, предназначенные для CVE-2026-20079, и заявляет, что не существует обходных путей, которые бы полностью устраняли эту уязвимость.
Исследователи Лаборатории Касперского выявили ранее не задокументированный набор вредоносных ПО, разработанный и задейстсуемый в атаках Mirage Kitten.
Mirage Kitten, также известная как UNC1549, Smoke Sandstorm и Nimbus Manticore – это APT-группа, специализирующаяся на операциях по кибершпионажу в аэрокосмическом, авиационном, оборонном и телекоммуникационном секторах на Ближнем Востоке и в Африке.
В работе применяет узкоцелевые фишинговые кампании, фейковые порталы по набору персонала и специально разработанное многоступенчатое вредоносное ПО для получения постоянного доступа и кражи конфиденциальных данных.
Согласно телеметрии ЛК, жертвы APT располагаются в странах Ближнего Востока и Африки, включая Египет, малые и средние предприятия, госструктуры в Иордании и Танзании, авиационные предприятия в Пакистане, телеком в Эфиопии и финтех в Буркина-Фасо.
В арсенале группы - NightLedger, новый бэкдор для Windows, предназначенный для разведки, выполнения команд, файловых операций, обнаружения процессов и захвата скриншотов.
Кроме того, замечены два пользовательских туннелировщика на основе WebSocket, ArcBridge и BridgeHead, применяемые для скрытого доступа к сети и туннелирования под управлением оператора.
При этом первоначальный вектор доступа для большинства образцов вредоносного ПО, обнаруженных в ходе этой активности, остается неясным.
Как отмечают в ЛК, Mirage Kitten продолжает совершенствовать свой инструментарии для поддержки таргетированных операций кибершпионажа.
При этом бэкдор NightLedger сохраняет аналогичную основную функциональность команд, что и TWOSTROKE, но при этом добавляет новые возможности, включая захват скриншотов и сбор файлов NetSetup.log.
Еще одним примечательным аспектом кампании является продолжающееся использование группой туннельных утилит в качестве части своего оперативного инструментария.
Это согласуется с предыдущими публичными отчетами, в которых документировалось использование группой туннельных программ LIGHTRAIL и POLLBLEND.
В соответствии с этой тактикой, в ЛК наблюдали, как Mirage Kitten продолжает использовать возможности туннелирования наряду с постепенным отказом от инфраструктуры в стиле поддоменов Microsoft Azure в пользу доменов, поддерживаемых Cloudflare, в некоторых своих вредоносных ПО.
Это изменение, вероятно, призвано усложнить установление авторства, сохраняя при этом надежную связь между командами и управлением.
Подробный технический разбор арсенала и IOCs Mirage Kitten - в отчете.
После инцидента с ChatGPT и DeepSeek, теперь настала очередь пользователей Claude: инструмент для обмена перепиской создает общедоступный URL-адрес, который индексируется Google со всеми вытекающими.
Читать полностью…
Продолжаем знакомить с наиболее трендовыми уязвимостями и угрозами, коих сегодня достаточно много. По порядку:
1. STAR Labs опубликовала эксплойт ядра Linux, который превращает обычного локального пользователя в root-пользователя в целевой сборке CentOS Stream 9.
CVE-2026-53264 (CVSS: 7.8), представляет собой состояние гонки из-за освобождения памяти в подсистеме управления сетевым трафиком ядра. Найти ошибку и ускорить разработку эксплойта помог ИИ.
Исправление в основной ветке было внесено 1 июня 2026 года. Уязвимые диапазоны, начиная с Linux 4.14. Исправленные релизы: 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.94, 6.18.36 и 7.0.13, а исправление в основной ветке вошло в 7.1-rc7.
2. По данным Lava, Более 24 000 серверов, подключенных к интернету, теряют хэши паролей аутентификации из-за CVE-2013-4786 (представляющей собой недостаток аутентификации IPMI 2.0, коренящийся в протоколе, введенном в 2004 году) в интерфейсе контроллера управления материнской платой (BMC).
3. Arista устранила уязвимость внедрения команд максимальной степени опасности CVE-2026-16812 в локальных развертываниях VeloCloud Orchestrator, которая активно используется в атаках.
Она позволяет удаленным злоумышленникам получить доступ к привилегированным функциям, предназначенным только для внутреннего использования и недоступным для удаленного доступа.
4. Apple устранила 87 уязвимостей в iOS и 155 в macOS Tahoe. В macOS Sequoia 15.7.8 исправлены 138 уязвимостей безопасности, а в macOS Sonoma 14.8.8 устранено 127 проблем.
Особое внимание заслуживает CVE-2026-43810, о которой Apple отмечает, что удаленный пользователь может повредить память ядра, поскольку удаленный доступ значительно меняет экономику цепочки атак
5. GitHub и PyPI внедрили в инструмент управления зависимостями Dependabot механизм, основанный на времени, для защиты от атак на цепочку поставок и ограничения их последствий.
6. В n8n исправлена уязвимость (GHSA-gv7g-jm28-cr3m), позволяющая обойти песочницу выражений, представляющую собой серьезную проблему, которая могла позволить авторизованному редактору рабочих процессов выполнять команды ОС на сервере.
Security Joes обнаружила эту уязвимость, изучая февральское исправление n8n на предмет возможности обхода CVE-2026-27577.
7. Уязвимость в macOS позволяет злоумышленникам незаметно заменять исполняемый файл приложения вредоносной версией, затрагивая только приложения, загруженные из интернета.
Для эксплуатации уязвимости требуется архивирование и восстановление целевого приложения. Повышенные привилегии не требуются. Apple не исправила эту уязвимость, поскольку не сочла её проблемой безопасности.
8. Исследователи обнаружили XSS-уязвимость в платформе планирования ресурсов предприятия с открытым исходным кодом ERPNext, которая может быть использована для удаленных атак. Это одна из четырех обнаруженных ими проблем в платформе.
9. CVE-2026-9039 в зарядных станциях XCharge EV позволяет хакерам захватить контроль над устройствами. По данным Sailflow, при подключении автомобиля к разъему на зарядной станции используется неправильно настроенный SSH-сервис.
SSH-сервер использует имя пользователя и пароль по умолчанию root/root. Злоумышленники могут использовать эту уязвимость для получения бесплатных подзарядок, нанесения физического ущерба или проникновения в сеть провайдера.
10. CSRF-уязвимость в агентах Workspace от OpenAI позволяет злоумышленникам создать целый (вредоносный) автономный агент, который будет жить в вашей организации и похищать данные.
Хакеры активно используют уязвимость в открытой Java-библиотеке FastJson, позволяющую удаленно выполнять код без участия пользователя или повышенных привилегий.
FastJson - это одна из самых популярных библиотек в экосистеме Java с открытым исходным кодом, разработанная Alibaba, для работы с данными в формате JSON.
Проект имеет 25 600 звезд и 6 400 форков на GitHub и особенно популярен в китайском сегменте корпоративного ПО и проектах, созданных на платформе Alibaba.
Проблема безопасности затрагивает версии FastJson от 1.2.68 до 1.2.83. Это последняя версия ветки 1.x, была выпущена в мае 2022 года. Возможно, это устаревшая версия, но она, вероятно, до сих пор используется в каждой банковской и государственной сети.
Активная эксплуатация уязвимости началась на прошлой неделе, на следующий день после того, как компания FearsOff обнародовала подробности о ней.
Атаки, впервые задокументированные Imperva и ThreatBook, нацелены на уязвимость CVE-2026-16723, которая позволяет осуществлять несанкционированное удаленное выполнение кода в Java-проектах, использующих библиотеку Fastjson в качестве компонента.
Исследователи подтвердили, что она «нацелена на широкий круг организаций в сфере финансовых услуг, здравоохранения, информационных технологий, розничной торговли, бизнеса и других отраслях».
В настоящее время атаки почти полностью направлены на организации, базирующиеся в США, наряду с несколькими атаками в Сингапуре и Канаде, хотя, вероятно, эта тенденция будет продолжать распространяться по всему миру.
Уязвимость связана с логикой разрешения типов библиотеки, которая выполняет поиск ресурсов, контролируемый злоумышленником, прежде чем применять ограничения AutoType. Это создает возможность удаленного выполнения кода в развертываниях Spring Boot с использованием fat-JAR-файлов.
Злоупотребляя обработкой type, исследователи смогли загружать и выполнять вредоносные классы без включенной функции AutoType и без необходимости использования сторонних цепочек гаджетов.
В своем бюллетене Alibaba подтвердила критическую серьезность уязвимости и предупредила, что она может быть использована в «наиболее распространенной модели развертывания Spring Boot».
Единственным предварительным условием развертывания является то, что целевой объект должен запускаться как исполняемый файл Spring Boot fat-jar (т.е., запускаемый с помощью команды java -jar xxx.jar).
Поставщик отмечает, что указание целевого класса во время десериализации не устраняет CVE-2026-16723, поскольку злоумышленники могут внедрять вредоносные программы в поля «Object» или «Map».
Уязвимая логика разрешения типов отсутствует в fastjson2, который использует модель приоритета разрешенных типов для полиморфной десериализации и не полагается на аннотацию JSONType в качестве сигнала доверия.
Кроме того, версии FastJson 1.2.60 и более ранние, а также любые развертывания, не использующие формат fat-JAR, также не затронуты.
Разработчикам, использующим версию из затронутого диапазона, настоятельно рекомендуется немедленно включить безопасный режим (SafeMode) или переключиться на сборку, не затронутую этой проблемой.
В настоящее время исправление для CVE-2026-16723 не выпущено. Imperva также отметила, что FastJson 1.x больше не поддерживается активно, поэтому маловероятно, что он получит обновление безопасности.
Вышел PoC-эксплойт для уязвимости Certighost в службе сертификатов Windows Active Directory, которая позволяет авторизованным злоумышленникам потенциально скомпрометировать домен Windows.
Уязвимость отслеживается как CVE-2026-54121 и представляет собой уязвимость в службе сертификатов Active Directory (AD CS), позволяющую пользователю домена с низкими привилегиями выдавать себя за контроллер домена и добиться компрометации домена в конфигурации AD CS.
Как поясняет Microsoft, аутентифицированный злоумышленник может манипулировать атрибутами, связанными с учетной записью компьютера, и получить сертификат от службы сертификатов Active Directory, который позволяет аутентифицироваться как пользователь этого компьютера с помощью PKINIT.
Если злоумышленнику удастся получить доступ к учетной записи контроллера домена, он сможет пройти аутентификацию как контроллер домена и выполнять привилегированные операции Active Directory.
В процессе аутентификации на основе сертификатов контроллер домена проверяет, к какой учетной записи Active Directory принадлежит сертификат, а затем выдает учетные данные Kerberos.
Certighost влияет на механизм резервного копирования, используемый AD CS во время запросов на регистрацию сертификатов, который исследователи называют «погоней» (chase), и который использует два значения запроса сертификата:
- cdcили Client DC указывает на сервер, с которым должен связаться центр сертификации;
- rmd, или удаленный домен, определяет учетную запись, которую центр сертификации должен искать.
Если указаны оба атрибута, центр сертификации подключается к серверу, указанному в значении cdc, и выполняет поиск указанного сервера rmd.
Однако ранее системы не проверяли, является ли сервер, указанный через контролируемое злоумышленником cdc значение, легитимным контроллером домена.
Это позволяло злоумышленнику запускать поддельные службы SMB, LSA и LDAP, направлять центр сертификации на контролируемую злоумышленником систему и возвращать ложную информацию о каталоге для целевой учетной записи машины.
В представленной исследователями атаке пользователь с низкими привилегиями сначала создает учетную запись машины, что разрешено в соответствии со стандартной конфигурацией ms-DS-MachineAccountQuota.
Это позволило контролируемой злоумышленником конечной точке для проверки подлинности пройти необходимые проверки аутентификации для продолжения работы центра сертификации, даже несмотря на то, что имитировался не контроллер домена.
Затем злоумышленник отправляет запрос на сертификат, который направляет центр сертификации (ЦС) к поддельным службам и нацелен на учетную запись контроллера домена.
Поскольку ЦС доверяет информации об идентификации, возвращаемой службами, контролируемыми злоумышленником, он выдает сертификат, который можно использовать для аутентификации в качестве этого контроллера домена и выполнения операций Active Directory.
Исследователи H0j3n и Aniq Fakhrul сообщили об уязвимости в Microsoft 14 мая 2026 года, которая исправила ее в июльских обновлениях безопасности.
На прошлой неделе исследователи обнародовали технические подробности, включая информацию о выпуске эксплойта, который можно использовать для получения административных прав на уровне домена.
Выпущенный прототип certighost.py автоматизирует этот процесс, используя сертификат для аутентификации через PKINIT в качестве целевого контроллера домена, сохраняя полученные учетные данные Kerberos в файл .ccache и извлекая NT-хеш учетной записи.
Затем исследователи продемонстрировали, как с помощью сохраненных учетных данных Kerberos и инструмента secretsdump от Impacket выполнить атаку DCSync и получить учетные данные учетной записи krbtgt.
В рамках PatchTuesday Microsoft устранила уязвимость, добавив проверку в процесс отслеживания уязвимостей.
Теперь центр сертификации проверяет, соответствует ли сервер, указанный в cdc атрибуте, легитимному контроллеру домена в Active Directory, и подтверждает, что возвращенное удостоверение соответствует ожидаемой учетной записи.
Исследователи Лаборатории Касперского заметили новое пробуждение лиха: Awaken Likho разработала новый бэкдор для атак по целям в России.
Awaken Likho (Core Werewolf) - APT-группа, которая как минимум с 2021 года атакует организации, расположенные преимущественно в России и Беларуси.
Злоумышленники активно используют русский язык в фишинговых письмах, текстах приманок и названиях файлов. Среди основных целей — госучреждения и их подрядчики. За время наблюдения в ЛК идентифицировали несколько сотен целей Awaken Likho.
На протяжении всего периода наблюдения за Awaken Likho основным вектором первоначального доступа оставались фишинговые письма с умелым применением социнженерии
Однако в ряде случаев удавалось при помощи собственных или открытых методов детектирования обнаружить импланты группы еще до их применения в реальных атаках, что, по мнению ЛК, предупреждало их дальнейшее эффективное применение.
Вероятно, так случилось и в этот раз: в мае 2026 года технологии мониторинга и превентивного обнаружения ЛК зафиксировали новый вид имплантов, реальных атак с использованием которых пока не фиксировалось.
Ранее группа активно использовала легитимные средства удаленного управления (в основном UltraVNC) для получения доступа к конфиденциальным данным жертв.
Однако теперь злоумышленники отходят от стандартных инструментов (по крайней мере в составе первоначального импланта) в пользу собственных разработок. Подобный тренд наблюдается в среде APT-групп в целом: все больше группировок отказываются от универсальных утилит и внедряют кастомные инструменты.
При этом основные цели группы Awaken Likho остаются прежними: атакующие охотятся за данными пользователей и, соответственно, кибершпионаж - их основная мотивация.
Группа существует довольно давно и ведет активную деятельность, регулярно модифицируя свою инфраструктуру, поэтому для эффективного отслеживания ее кампаний необходим постоянный анализ текущей активности злоумышленников.
В предыдущих исследованиях ЛК отмечала две особенности этой группы: высокий уровень подготовки атак (включая тщательный выбор целей) и использование свободно распространяемого ПО для удаленного управления.
Злоумышленники применяли готовые инструменты годами. В мае 2026 года в их арсенале был найден собственный мини-бэкдор, написанный на AutoIt.
Начальные версии инструмента были достаточно примитивными, однако разработчики продолжают быстро развивать его, добавляя новую функциональность и усложняя его анализ. По всей видимости, этот бэкдор будет использоваться в дальнейших атаках группы.
В целом же подход злоумышленников не изменился кардинально. Импланты все так же доставляются в самораспаковывающихся архивах, инфраструктура C2 развернута на арендуемых VPS-серверах, а при построении атак они продолжают придерживаться принципа KISS (Keep It Short and Simple — «Делай короче и проще»).
Подробный технический разбор AutoIt, IOCs и варианты детектирования - в отчете.
Злоумышленник использовал агент ИИ Hermes с открытым исходным кодом в режиме YOLO для автоматизации действий после взлома во время атаки на Минфин Таиланда.
Активность задетектили в Hunt.io в период с 9 по 13 июля после того, как были обнаружены несколько незащищенных веб-каталогов на сервере в Гонконге, содержащих сотни файлов, связанных с этой операцией.
По данным Hunt.io, там находилось 585 файлов объемом 470 МБ, включая эксплойт-код, веб-оболочки, инструменты для HTTP-туннелирования, пользовательские скрипты, украденные креды, скомпилированные полезные нагрузки и журналы, сгенерированные Hermes AI.
Некоторые скрипты были нацелены на инфраструктуру Hadoop, платформу управления Apache Ambari, административную консоль GlassFish и веб-панель администратора. Другие скрипты проверяли аутентификацию на почтовых серверах министерства с использованием жестко закодированных адресов электронной почты и паролей.
Исследователи связали первоначальный сервер с дополнительной инфраструктурой, контролируемой злоумышленниками, с помощью общих TLS-сертификатов, использовавшихся в тот же период времени.
Позже один из этих серверов был связан с операцией через адрес С2, встроенный в извлеченный имплантат. В этих каталогах также содержались сборки для Windows и Linux ранее не документированного импланта на языке Go, который оператор назвал Hades.
Однако более интересным открытием стала подборка логов, свидетельствующих о том, что злоумышленники использовали Hermes AI для автоматизации части кибератаки на министерство.
Hermes - это агент ИИ с открытым исходным кодом, выпущенный в феврале 2026 года, который работает как постоянно доступная служба и может запоминать информацию между различными сеансами выполнения задач.
В программу включена функция, известная как режим YOLO, которая отключает запросы, требующие подтверждения опасных команд пользователем.
Исследователям удалось восстановить информацию об окружении и журналы выходных данных Hermes, которые показали, что оператор включил этот автоматический режим, что позволило выполнять команды и продолжать анализ систем, не дожидаясь подтверждения.
Пять восстановленных журналов вызовов Hermes показывают, что агент использовался для поиска способов повышения привилегий, сканирования на наличие уязвимостей ядра, перечисления служб, поиска бинарных файлов SUID и SGID, проверки контейнеров и обхода файловых систем.
Hermes также было поручено использовать модифицированную версию скрипта LinPEAS для перечисления устройств повышения привилегий, чтобы собрать информацию с хоста Минфина.
В другом задании оператор поручил ему выполнить рекурсивный поиск в веб-каталоге, связанном с Управлением постоянного секретаря по финансам.
Агент каталогизировал файлы в форматах PDF, DOC и XLS, включая оценки эффективности работы и личные дела сотрудников, начиная с 2012 года. Однако, по мнению Hunt.io, доказательств кражи этих файлов обнаружено не было.
По данным Hunt.io, обнаруженные артефакты свидетельствуют об активном вторжении, в ходе которого были подготовлены инструменты, а доступ к внутренним системам расширялся. Однако исследователям не удалось установить, как злоумышленники первоначально получили доступ.
Hunt.io уведомила ThaiCERT и Национальное агентство кибербезопасности Таиланда 15 июля. Согласно сообщению, обе организации подтвердили получение уведомления в тот же день.
Однако Минфин не подтвердил факт взлома своих систем, а некоторые из восстановленных данных свидетельствуют лишь о том, что атаке подверглись конкретные системы, а не о том, что взлом был успешно осуществлен. Но будет посмотреть.
Новый троян Dolphin X использует функцию профилирования на основе ИИ для оценки и ранжирования зараженных пользователей, помогая операторам определять, каких жертв следует атаковать в первую очередь.
Аналитику провели исследователи Varonis Threat Labs, обнаружившие, что Dolphin X рекламируется в даркнете неким Kontraktnik, позиционирующим его как универсальный RAT.
По данным Varonis, в панели оператора представлено 329 функций в десяти категориях, включая функцию кражи учетных данных, которая, как утверждается, нацелена на более чем 300 приложений.
Однако одной из его примечательных особенностей является «поведенческий профайлер на основе ИИ», который анализирует информацию, собранную с зараженных компьютеров, и присваивает каждой жертве оценку значимости.
Varonis удалось получить доступ к панели управления Dolphin X и проанализировать её в изолированной лаборатории. При этом исследователи изучали билдер вредоносного ПО и его сетевой трафик, но не запускали работающий агент Dolphin X на зараженном компьютере.
Стилеры, позволяют злоумышленникам красть учетные данные сотен, если не тысяч, онлайн-аккаунтов, что затрудняет ручную проверку всех этих данных на предмет выявления особо важных целей.
Система AI Profiler от Dolphin X автоматизирует этот процесс, выступая в роли сортировочной системы, которая оценивает, классифицирует и ранжирует зараженные компьютеры, чтобы злоумышленники знали, какие из них представляют наибольшую ценность для дальнейшей атаки.
В панели управления оператора утверждается, что AI Profiler способен обрабатывать данные об использовании приложений жертвами, оценках и тегах риска, доменах браузеров и установленном ПО для создания ранжированных профилей.
Оценки предоставляются злоумышленникам в ежедневных сводках, содержащих ранжированные профили жертв, что позволяет расставлять приоритеты в отношении машин, которые могут предоставлять доступ к ценным учетным записям, крипте, корпоративным сетям, облачным средам или производственным системам.
В ходе анализа Varonis обнаружила технические строки, поддерживающие процесс профилирования, включая Auto-Start AI Profiler, ProfilerStart, ProfilerGetData, risk_score, risk_factors и categoryusage.
Однако не смогли определить, какой механизм ИИ используется для составления рейтингов, без анализа действующего образца вредоносного ПО Dolphin X.
Вредоносная ПО также действует как стилер, и, судя по панели управления, нацелена на более чем 300 приложений, включая 9 браузеров Chromium и Gecko, 100 расширений для криптокошельков, 65 настольных криптокошельков, 10 менеджеров паролей и более 30 облачных инструментов командной строки.
Dolphin X также крадет .env файлы, SSH-ключи, токены доступа к облаку, данные для входа в браузер, информацию о криптокошельках и другие учетные данные разработчиков.
Поскольку Varonis анализировала панель оператора Dolphin X, конструктор и связанный с ними сетевой трафик, а не работающий на зараженной машине образец вредоносного ПО, заявленные возможности сбора данных этим вредоносным ПО не были независимо подтверждены.
В целом, ИИ стал популярным инструментом среди злоумышленников, его используют для запуска таких киберпреступных сервисов, как SpamGPT, и для проведения почти автономных кибератак с помощью агентов ИИ.
В свою очередь, Dolphin X использует ИИ для решения операционной проблемы, обрабатывая большие объемы украденных данных и автоматически сортируя зараженных пользователей по категориям наиболее ценных жертв.
Исследователи из Лаборатории Касперского недавно расследовали серию инцидентов в Латинской Америке, объединенных общими признаками: эксплуатацией ошибок конфигурации, шифрования BitLocker и доступа к корпоративным принтерам.
После успешной атаки злоумышленники распечатывали свои требования прямо на принтерах пострадавших организаций, чтобы известить их о компрометации и потребовать выкуп за восстановление доступа к данным.
В своем отчете ЛК анализирует два инцидента, произошедших в июне в Колумбии и в мае в Мексике, отмечая новый тренд на небольшие размеры выкупов.
В обоих случаях пострадавшие сначала заметили значок замка рядом с дисками в Проводнике Windows. Он указывал на то, что диски были зашифрованы с помощью BitLocker. Чтобы разблокировать такие диски, нужен ключ восстановления.
Первый инцидент произошел в Колумбии в июне. Злоумышленники воспользовались доступной из интернета службой RDP на сервере, подключенном к хранилищу объемом 8 ТБ с критически важными для работы организации данными.
Получив контроль над системой и изменив учетные данные пользователей, они активировали BitLocker на диске, где преимущественно хранились финансовые данные. После завершения шифрования заблокировали диск и распечатали на корпоративных принтерах требование выкупа.
В ходе общения со злоумышленниками выяснилось, что требуемая сумма выкупа не превышает 3000 долл., что побудило компанию его выплатить. После этого система была восстановлена, а все улики, необходимые для дальнейшего анализа инцидента, были уничтожены.
Компания подтвердила, что на этой машине была отключена защита рабочих мест (EPP) из-за проблем совместимости с рабочими приложениями, что позволило злоумышленникам скрытно проверять наличие и параметры установленных приложений и запускать их.
Расследуя другой инцидент, произошедший в Мексике в мае, команда ЛК смогла установить, как именно атакующие получили первоначальный доступ к инфраструктуре.
Злоумышленники воспользовались некорректно настроенной службой MSSQL: они извлекли из кода, опубликованного на GitHub с нарушением требований безопасности, учетные данные для доступа к базе данных, после чего получили возможность выполнять команды в системе.
Подтвердив наличие доступа и уровня привилегий в настройках сервера MSSQL, распространявшихся не только на СУБД, но и на ОС. Они попытались изменить конфигурацию веб-сервера, чтобы ослабить его защиту и разместить файлы веб-шеллов в общедоступных каталогах.
Многие попытки изменить конфигурацию службы и создать вредоносные файлы были заблокированы EPP. Однако, несмотря на оповещения, эта активность не была своевременно расследована.
Впоследствии злоумышленники убедились, что могут выполнять команды локально, и настроили свою инфраструктуру для передачи данных.
Компания использовала Microsoft SQL Server версии 2019.0150.2160.04, однако из-за неправильных настроек сервер позволял выполнять команды ОС через расширенную хранимую процедуру xp_cmdshell.
Получив доступ к некорректно настроенной службе, открытой для интернета, злоумышленники создали канал, позволявший выполнять произвольные команды как на самом сервере, так и на доступных с него узлах локальной инфраструктуры.
В начале мая злоумышленники сосредоточились на сканировании инфраструктуры и развертывании решения ManageEngine Endpoint Central для RMM, чтобы закрепиться в системе и перейти к финальным этапам атаки.
В последующие дни атакующие установили дополнительные приложения Mesh Agent и Tactical RMM, с помощью которых создали запланированные задачи, которые активировали службу BitLocker для шифрования каждого диска с генерацией отдельного ключа для каждой зашифрованной системы.
Наконец, в середине мая злоумышленникам удалось применить GPO, через который были развернуты задачи планировщика для активации BitLocker и шифрования, а также для дальнейшего распространения RMM-приложений.
Пользователям стало известно об атаке, только когда на компьютерах отобразился синий экран с сообщением Hacked by XEntry Team («Взломано XEntry Team»), а их учетные данные перестали работать.
Eclypsium запустила InfraTrust - новую базу знаний по безопасности инфраструктуры и ежемесячный отчет InfraTrust Pulse, призванный помочь с определением приоритетности уязвимостей, затрагивающих инфраструктуру, микропрограммное обеспечение, сети и периферийные устройства.
В отчете собраны рекомендации по безопасности от ведущих поставщиков инфраструктурных решений и выделены уязвимости, которым следует отдавать приоритет, исходя из возможности их использования, степени уязвимости и реального риска.
В первом выпуске июльском InfraTrust Pulse представлен анализ 61 рекомендации по безопасности инфраструктуры от 14 поставщиков, включая шесть критических рекомендаций и 26 уязвимостей, которые можно использовать удаленно без аутентификации.
В отчете также освещаются ряд рекомендаций, содержащих информацию об активно используемых уязвимостях или недостатках, отслеживаемых в каталоге KEV CISA.
В отчете выделен ряд рекомендаций, которым администраторам следует уделить первостепенное внимание, поскольку они затрагивают инфраструктуру, доступную из интернета, уже являются уязвимыми или могут быть скомпрометированы удаленно без аутентификации.
В частности, в случае с SonicWall злоумышленники использовали уязвимости SMA1000 (CVE-2026-15409 и CVE-2026-15410), для установки вредоносного ПО за несколько недель до того, как они были раскрыты и добавлены в каталог KEV CISA.
В рекомендациях Fortinet FortiSandbox (FG-IR-26-100 и FG-IR-26-141) упоминаются две более старые критические уязвимости внедрения команд (CVE-2026-39808 и CVE-2026-25089). Они были раскрыты в апреле 2026 года и июне 2026 года, позже, 16 июля, после обнаружения возможности их эксплуатации, они были добавлены в каталог KEV CISA.
В рекомендациях Dell (DSA-2026-240 и DSA-2026-317) рассматриваются критические уязвимости в EMC Networking OS10 и SmartFabric Manager. В Eclypsium отмечают, что только рекомендации для OS10 включают сотни исправлений, а сетевые ОС представляют собой полноценные дистрибутивы Linux с большой поверхностью атаки.
В уведомлении F5 BIG-IP (K000153397) рассматриваются критические уязвимости, не требующие аутентификации, которые затрагивают контроллеры доставки приложений (ADC) и балансировщики нагрузки, подключенные к интернету.
Eclypsium обращает внимание на эти устройства, поскольку они часто находятся на границе корпоративных сетей, что делает их привлекательными целями для злоумышленников.
В рекомендациях Juniper Networks (JSA110083 и JSA110086) рассматриваются уязвимости в Junos OS, которые могут быть использованы удаленно и привести к сбоям в работе затронутых маршрутизаторов и коммутаторов, потенциально нарушая доступность сети.
В бюллетене NVIDIA (NVIDIA Security Bulletin 5865) рассматриваются проблемы в процессорах BlueField DPU и сетевых адаптерах ConnectX SmartNIC, используемых в инфраструктуре ИИ и ЦОДов.
Eclypsium также отметила уязвимости в микропрограммном обеспечении и оборудовании, предупредив, что обновления для этих компонентов часто отстают от исправлений в исходных кодах, поскольку их интеграция и распространение зависят от поставщиков оборудования.
Например, предупреждение HP о уязвимости Poly Video было выпущено через четыре месяца после того, как уязвимость в драйвере графического процессора Qualcomm (CVE-2026-21385), входящая в состав пакета драйверов, уже была использована в атаках.
В отличие от многих обзоров уязвимостей, которые учитывают отдельные CVE, InfraTrust отслеживает уведомления поставщиков, поскольку одно уведомление об уязвимостях в инфраструктуре может содержать десятки или даже сотни уязвимостей.
Полный список из 61 рекомендации по инфраструктурным проектам с анализом от Eclypsium - в отчете.
Исследователи BI.ZONE предупреждают о критической уязвимости BDU:2026-04064, которую они выявили в цифровой платформе Directum RX.
Directum RX - достаточно популярная цифровая платформа для управления электронным документооборотом и бизнес-процессами, которую используют более 3500 организаций.
Она связана с процессом десериализации данных из пользовательского ввода и позволяет атакующему выполнять произвольный код, если у него есть доступ к любой учетной записи сервиса.
Эксплуатация подобных RCE-уязвимостей дает возможность злоумышленникам создавать и согласовывать поддельные заявки и документы, что может привести к краже денег компании.
Для снижения рисков BI.ZONE рекомендует как можно скорее обновить Directum RX до версий: 4.9.0.0126, 4.10.0.0119, 4.11.0.0117, 4.12.0.0115, 25.1.0.0099, 25.2.0.0096, 25.3.0.0090, 26.1.0.0090, 26.2.0.0045.
За последние три дня разработчики ядра Linux раскрыли 442 уязвимости, опубликовав внушительный список CVE в своем списке рассылки по вопросам безопасности.
Предполагается, что большая часть ошибок была обнаружена с помощью инструментов ИИ. В частности, Glasswing от Anthropic и Daybreak от OpenAI предоставляют ведущим компаниям и исследователям доступ к передовым моделям кибербезопасности для поиска ошибок в крупных проектах с открытым исходным кодом, связанных с ИИ.
Большинство ошибок не представляют собой серьезных проблем, так что ничего катастрофического для интернета на сегодняшний день нет.
Внезапные всплески уязвимостей безопасности фиксируются после двух аналогичных случаев в Microsoft и Google, которые также выпустили масштабные обновления в прошлом месяце. Microsoft исправила 620 ошибок, а Google - еще 433 в своем браузере Chrome.
В свою очередь, Adobe и Oracle также увеличили частоту выпуска обновлений, ссылаясь на рост числа уязвимостей, обнаруживаемых с помощью ИИ. Oracle вообще перешла от ежеквартального выпуска обновлений к ежемесячному, а Adobe – от ежемесячного к выпуску дважды в месяц.
Разрабочики отмечают, что выпуск бюллетеней дважды в месяц позволит идти им в ногу с эпохой передового ИИ. Чем больше обнаруженных уязвимостей, тем больше исправлений нужно будет внедрять, а публикации раз в месяц уже попросту недостаточно.
Вместе с тем, как сообщает SRB, подобный «взрыв ИИ» на самом деле поможет лишь немногим, поскольку большинство компаний редко устанавливают обновления. Скорее всего, это лишь откроет больше доступных уязвимостей для злоумышленников и расширит риски для компаний.
Более крупные продукты, такие как ядро Linux, вероятно, могут подстроиться под возросшее количество сообщений об ошибках, как это происходит сейчас.
Однако создатель Linux Линус Торвальдс еще в мае заявлял, что большинство обнаруженных ИИ ошибок обычно являются дубликатами, которые вызывают «бессмысленную рутину» и «пустую трату времени для всех участников», поскольку «апокалипсис ошибок,» вызванный ИИ, сделал список уязвимостей безопасности Linux «практически полностью неуправляемым».
Так что небольшие проекты с открытым исходным кодом, вероятно, будут перегружены в будущем, поскольку разработчикам не хватит ресурсов и времени, необходимых для реализации более крупных проектов.
Именно поэтому Anthropic и OpenAI пообещали софинансирование экосистемы открытого исходного кода для поддержки проектов и оказания им помощи в борьбе с лавиной проблем.
Как отметили в апреле в Manifest Cyber, их прогнозы относительно наблюдаемых всплесков уязвимостей оправдался. ИИ ускорит обнаружение уязвимостей, а разработчикам открытого ПО будет сложно угнаться за такими темпами.
Рынок 0-day будет расти, а цены падать. При этом сроки эксплуатации сократятся. Но будем посмотреть.
Киберподполье активно задействует критическую CVE-2026-50522 в Microsoft SharePoint для кражи ключей доступа к компьютерам и сохранения доступа даже после установки обновлений на затронутые серверы.
Злоумышленник, получив эти токены, способен создать действительные токены аутентификации, чтобы выдать себя за других пользователей и получить доступ к доступным ресурсам, включая сайты и документы SharePoint, с привилегиями фейковый личности.
Microsoft описывает проблему как уязвимость в десериализации недоверенных данных, которая позволяет удаленному злоумышленнику выполнять код по сети без аутентификации.
Уязвимость была устранена июльским PatchTuesday, но не была отмечена в качестве активно используемой, несмотря на то, что в уведомлении указывалось на повышенную вероятность её использования в качестве рычага атаки.
В свою очередь, watchTowr предупредила, что хакеры приступили к эксплуатации CVE-2026-50522 в отношении уязвимых локальных развертываний SharePoint сразу после того, как в сеть попала достоверная версия PoC-эксплойта.
20 июля watchTowr обнаружила PoC для этой уязвимости и буквально в течение нескольких часов глобальная сеть ловушек Attacker Eye компании зафиксировала попытки эксплуатации с его использованием, которые успешно скомпрометировали целевые системы.
Исследователи отмечают, что злоумышленники крадут машинные ключи, которые позволяют им сохранять долгосрочный доступ к взломанным системам.
При этом Defused еще 17 июля обнаружила «недокументированный вектор десериализации SharePoint», используемый в атаках, но не смогла связать эту активность с уязвимостью. Но на днях в Defused отметили, что атаки, вероятно, были обусловлены CVE-2026-50522 в SharePoint.
По меньшей мере один PoC PowerShell для уязвимости CVE-2026-50522 доступен на GitHub (разработан неким Janggggg).
В этом PoC реализуется попытка инициировать удаленное выполнение кода путем доставки вредоносной полезной нагрузки .NET BinaryFormatter в виде cookie поддельного SecurityContextToken в ответе на запрос входа в систему WS-Federation, отправленном на конечную точку SharePoint _trust/default.aspx.
Если токен обрабатывается с использованием уязвимого пути десериализации, полезная нагрузка приводит к выполнению произвольного кода на сервере SharePoint.
Следует отметить, что Janggggg опубликовал PoC в тот же день, когда watchTowr начала фиксировать первые атаки с его использованием. Вместе с тем неясно, использовались ли в наблюдаемых инцидентах общедоступные эксплойты.
Хотя установка последних обновлений безопасности SharePoint устраняет уязвимость, watchTowr советует также регулярно обновлять учетные данные для любых ресурсов, которые могли быть скомпрометированы.
Исследователи Silent Push предупреждают, что ИИ способен использовать забытые DNS-записи в качестве оружия в глобальном масштабе, способное дестабилизировать работу правительств, банков и цепочек поставок.
Dangling DNS takeover - это известный метод атаки, позволяющий злоумышленнику захватить поддомен, когда DNS-запись указывает на облачный ресурс после того, как этот ресурс был удален. Ссылка остается «зависшей», не указывая ни на что.
Если злоумышленнику удастся найти эту ссылку - что несложно сделать с помощью сканирования, и восстановить облачный ресурс, но теперь уже под своим контролем, он сможет получить доступ к поддомену. Исторически киберподполье использовало этот метод в основном для получения финансовой выгоды.
Silent Push иначе взглянула на него, задалаваясь вопросом: «а что, если взглянуть на это глазами опытного злоумышленника из госсектора?»
ИИ рассматривается в качестве мощного инструмента для реализации стратегии захвата DNS-серверов в рамках проекта Silent Push, получившего название DangleGeddon.
Он значительно расширил возможности обнаружения доменов и поддоменов. Для генерации контекстно-обогащенных скриптов захвата использовался Claude Opus 5, нацеленный на 12 500 доменов.
Кроме того, использовался для фильтрации ресурсов, не имеющих выделенных ресурсов или регистрации DNS, что позволило сократить первоначальный большой набор данных до точного списка из нескольких сотен потенциально уязвимых целей.
Этот процесс позволил обнаружить новые цели, расширив поверхность атаки за пределы того, что было известно потенциальным злоумышленникам.
Затем исследователи смогли автоматизировать создание инфраструктуры для эксплуатации уязвимости, «подготовив нас, — пишут они, — к «дню DangleGeddon» одним нажатием кнопки». Так что гипотетический сценарий DangleGeddon за считанные минуты превратился в вполне реальную угрозу.
Исследователи провели ряд тестов, дабы изучить, какие данные могли бы стать доступны злоумышленникам, если бы они продолжили свои действия.
На одном из доменов правительства США «висячая запись» указывала на контейнер хранилища больших двоичных объектов Azure, захват домена позволил создавать фишинговые страницы, обходя фильтры доверия правительства.
В банковской сфере крупнейший французский банк Société Générale оставил незанятый ресурс хранилища Azure Blob, указывающий на приложение.
В производственной сфере Ford имела неработающую DNS-запись, указывающую на шлюз для разработки приложений, размещенный на виртуальной машине Azure. Учетные данные разработчиков (ключи API и заголовки аутентификации) могли быть использованы повторно для расширения доступа в компанию или в качестве платформы для размещения вредоносного ПО.
В фармацевтической отрасли Eli Lilly оставила запись, указывающую на руководство пользователя устройства Apple, которое позволяло злоумышленнику сосредоточиться на определенном наборе целей и событий.
На основе своих исследований Silent Push спрогнозировала последствия этого гипотетического «витого апокалипсиса».
Для правительства это может затронуть тысячи систем и миллионы сотрудников, вызвав многочисленные сбои, причем «потенциальное воздействие на национальную безопасность, вероятно, будет весьма серьезным».
В банковской сфере, если DangleGeddon будет реализован по всему миру, транснациональные компании, такие как Bank of America, UBS и Bank of Montreal, получат паралич онлайн-банкинга и платежей, а также блокировку торговых платформ.
В производственном секторе, если взять в качестве примера автомобильную компанию Ford, захват домена может привести к размещению вредоносного контента и распространению фишинговых страниц, вредоносных ПО или другого контента под легитимным доменом автопроизводителя. Последствия могут иметь катастрофические последствия для интеграции цепочки поставок в тысячах других организаций.
Исследование Silent Push предполагает, что гипотетический DangleGeddon вполне достижим с помощью ИИ причем как с позиции государства, так и на более локальном уровне отдельными киберпреступниками.
Для ранее анонсированной 0-day в графическом пользовательском интерфейсе (GUI) административной панели SmartConsole от Check Point Software, которая активно используется злоумышленниками в реальных условиях, стал доступен PoC и технические подробности.
Речь идет о CVE-2026-16232 (CVSS: 9.3), которая представляет собой обход аутентификации в SmartConsole, позволяющий неаутентифицированному удаленному злоумышленнику получить токен входа в приложение и использовать его с полными административными привилегиями.
Постарались исследователи Rapid7, отметив, что первопричиной является «нарушение границы доверия» в процессе аутентификации приложения, позволяющее злоумышленнику войти в уязвимое устройство через SmartConsole с полными правами администратора.
В частности, было обнаружено, что уязвимый сервер принимает предоставленное злоумышленником отличительное имя (DN) защищенной внутренней связи (SIC) в качестве идентификатора удаленного приложения, вместо того чтобы привязывать этот идентификатор к DN сертификата аутентифицированного удаленного узла, возвращаемому функцией с именем "getCertificateDnName()".
В результате злоумышленник может прочитать собственный SIC DN сервера управления во время неаутентифицированной загрузочной связи и аутентифицироваться как удаленное приложение, повторно воспроизведя DN этого сервера управления, получив токен для входа в приложение, а затем создав новый билет единого входа (SSO) SmartConsole через поддельную сессию приложения.
Rapid7 выпустила демонстрационный скрипт на Python, который можно использовать для успешной проверки того, является ли целевая система уязвимой или же она защищена от данной уязвимости.
Клиентам рекомендуется как можно скорее установить масштабные исправления (Jumbo Hotfixes), выпущенные компанией Check Point 22 июля 2026 года, для устранения обнаруженной уязвимости.
Broadcom опубликовала новое уведомление по безопасности, информируя пользователей решений VMware о наличии исправлений для ряда уязвимостей, затрагивающих ESXi, vCenter, Workstation и Fusion.
Трем из этих уязвимостей присвоен рейтинг «критический». Одна из них - CVE-2026-47876, проблема записи за пределы допустимого диапазона в виртуальном сетевом адаптере VMXNET3 в ESXi.
Злоумышленник, обладающий правами локального администратора на виртуальной машине с этим адаптером, может использовать его для выполнения произвольного кода на хосте. VMware описала CVE-2026-47876 как возможность выхода за пределы виртуальной машины.
Вторая критическая CVE-2026-59309 представляет собой обход аутентификации vCenter, который может быть использован для получения несанкционированного доступа к целевой системе.
CVE-2026-59310 также является критической уязвимостью vCenter, позволяющей злоумышленнику с сетевым доступом выполнять произвольный код.
Кроме того, VMware ESXi, Workstation и Fusion подвержены CVE-2026-41703, представляющей собой серьезную угрозу, позволяющую злоумышленнику с правами на развертывание виртуальных машин получить информацию или, что более вероятно, вызвать DoS.
Последняя уязвимость, CVE-2026-41709, представляет собой проблему низкой степени серьезности в ESXi, которая позволяет злоумышленнику с правами администратора выполнять определенные действия, не будучи зарегистрированным в системе.
Broadcom не располагает информацией об использовании этих уязвимостей в реальных условиях, но важно, чтобы организации устанавили последние обновления, поскольку злоумышленники часто используют недостатки в продуктах VMware.
В дополнение к своему предупреждению, поставщик опубликовал отдельный раздел в FAQ, в котором подробно описывается влияние уязвимостей и требования к исправлению.
⭕️❗️ Побег на машинной скорости через 0-day в JFrog Artifactory
Компания JFrog подтвердила, что ИИ-модели OpenAI эксплуатировали уязвимости нулевого дня в локально развёрнутых серверах JFrog Artifactory. Это позволило им покинуть изолированную тестовую среду, получить доступ к интернету и атаковать инфраструктуру сервиса Hugging Face.
BleepingComputer отмечают, что в базе данных CVE зарегистрировано восемь новых уязвимостей в Artifactory, обнаружение которых официально приписано OpenAI:
▪️CVE-2026-65921: возможность выхода за пределы назначенного каталога с несанкционированной записью файлов.
▪️CVE-2026-65923: возможность подделки межсерверных запросов (SSRF) при обработке репозиториев Ansible.
▪️CVE-2026-65924: SSRF-уязвимость при работе с удалённым репозиторием Terraform.
▪️CVE-2026-65925: SSRF-уязвимость в удалённом репозитории Cargo.
▪️CVE-2026-66014: сбой в обработке аутентификации, позволяющий повысить привилегии.
▪️CVE-2026-66015: ошибка авторизации на платформе JFrog с потенциалом аутентифицированного повышения привилегий.
▪️CVE-2026-65617: ошибка десериализации при обработке пакетов, потенциально позволяющая скомпрометировать сервис Artifactory.
▪️CVE-2026-66018: раскрытие параметров среды сборки в JFrog Artifactory.
В официальном блоге сложившуюся ситуацию охарактеризовали как «неудобные хорошие новости». В JFrog считают, что передовые ИИ-модели становятся мощнейшими инструментами для поиска уязвимостей нулевого дня. Способность систем находить скрытые векторы атак означает, что ИБ-специалисты могут применять аналогичные алгоритмы для опережающего поиска и устранения проблем безопасности до того, как их используют злоумышленники.
Однако этот механизм работает только при одном ключевом условии: производители ПО должны реагировать мгновенно. Если вендор затягивает выпуск патча на несколько недель, уязвимость превращается в готовую угрозу для инфраструктуры.
Уточняется, что JFrog намерена продолжать тесное сотрудничество с OpenAI и другими исследовательскими командами, чтобы любые новые уязвимости устранялись в кратчайшие сроки независимо от того, были они найдены человеком или искусственным интеллектом.
В компании JFrog отказались уточнить, какие именно уязвимости из этого списка использовались ИИ-моделями для побега из изолированной среды, однако характер описанных ошибок совпадает со сценарием атаки.
👆Кстати, OpenAI обновили информацию по инциденту (Update on July 28, 2026). 0-day была обнаружена и эксплуатирована именно в Artifactory. Это прямо говорится в обновлении от 28 июля 2026 года. OpenAI передала информацию обо всех выявленных 0-day уязвимостях производителю JFrog.
✋ @Russian_OSINT
Исследователи Лаборатории Касперского ранее с низкой степенью достоверности приписывали проект CAV3RN проиранской OilRig (APT34), однако анализ недавно выявленного модуля связи предоставил дополнительные доказательства в поддержку этой связи.
Причем, как мы ранее сообщали, Group-IB также описывала шпионскую ПО HollowGraph, которая использует взломанный календарь Microsoft 365 в качестве С2, внедряя инструкции для операторов и высылая украденные файлы в качестве вложений к событиям календаря, датированным 2050 годом.
Group-IB с высокой степенью уверенности связала HollowGraph с Cavern, основываясь на общем синтаксисе команд и совпадении внутренних задач, отметив, что четкая связь прослеживается с кодом, а не с командой.
Так или иначе Group-IB не назвала оператора, стоящего за этой кампанией, отмечая лишь незначительное совпадение с Lyceum, подгруппой иранской OilRig.
В свою очередь, исследователи Лаборатории Касперского весьма аргументированно заполнили эту пустоту в атрибуции на основе своего независимого исследования7
В июне 2026 года ЛК опубликовала обширное исследование проекта CAV3RN, сложной модульной структуры, используемой для кибершпионажа против целей в Израиле.
В ЛК отслеживали эту группу угроз с декабря 2025 года, и в конце апреля 2026 года наблюдали существенный архитектурный сдвиг.
Разработчики перешли от трехкомпонентной структуры к архитектуре на основе контроллера с выделенным компонентом C2 с поддержкой WebSocket и более расширяемой системой плагинов, предназначенной для поддержки модульных возможностей постэксплуатации.
Впоследствии, в июле 2026 года, Check Point публично сообщила об той же архитектуре на основе контроллера. Однако ни наше предыдущее исследование, ни последующие публичные сообщения не охватывали новейший компонент связи, проанализированный в новом отчете ЛК.
После публикации в июне ЛК обнаружила модуль связи AOT для .NET Native, который, по всей видимости, предназначен для замены предыдущего компонента HTTP/WebSocket.
Он обменивается командами и результатами через события календаря Outlook, доступ к которым осуществляется через Microsoft Graph. Если аутентификация Microsoft Graph или проверка клиента завершаются неудачей, модуль пытается получить заменяющие параметры подключения через ответы DNS AAAA.
Причем структура проекта неоднократно менялась в период с декабря 2025 года по май 2026 года, что свидетельствует о продолжающейся активной разработке. В ЛК продолжают отслеживать эту активность, будем следить.
Все технические подробности, прежде всего по части атрибуции, - в отчете Лаборатории Касперского.
Исследователи BI.ZONE сообщают новые подробности в отношении деятельности Insolent Hyena, атакующей российские организации с помощью трояна NightWire и стилера Excalibur.
С января по июль 2026 года специалисты исследовали активность кластера Insolent Hyena, выяснив, что злоумышленники активно взаимодействуют с кибершпионами и финансово мотивированными атакующими.
Атаки Insolent Hyena были нацелены на российские организации из различных отраслей: науки, образования, госуправления, розничной торговли, электронной коммерции, IT и инженерии.
Причем злоумышленники развивают собственный инструментарий, расширяя его легитимным ПО и средствами двойного назначения. В новых атаках был замечен широкий инструментарии:
- ранее неизвестный троян удаленного доступа NightWire;
- стилер Excalibur, написанный на Python и обфусцированный с помощью PyArmor;
- средства удаленного администрирования NetSupport;
- троян удаленного доступа CapDoor;
- C2-фреймворки AdaptixC2 и Cobalt Strike.
Так что группировка не ограничивается конкретными сторонними инструментами, а использует сразу несколько С2‑фреймворков и легитимных средств удаленного доступа.
Технический разбор иснтуремнтария и атак Insolent Hyena - в отчете.
В рамках масштабной рекламной кампании используются фейковые страницы Solana, Luno и TradingView с вредоносным JavaScript, который позволяет создавать вредоносное ПО непосредственно в памяти.
Кампания ведется с конца 2024 года и локализована на 25 языков в 12 странах, преимущественно в Азиатско-Тихоокеанском регионе и Латинской Америке.
Система фильтрации гарантирует, что на вредоносные страницы попадают только реальные цели (розничные трейдеры и криптоинвесторы), в то время как исследователи, сканеры и боты безопасности перенаправляются на пустые страницы.
Исследователи Confiant отмечают, что дизайн кампании выделяется использованием веб-браузера в качестве «локального конвейера сборки» для вредоносного ПО.
Хотя на поддельных порталах есть кнопка загрузки, библиотека ReactJS на главной странице подготавливает браузер к управляемому процессу загрузки, обычно используемому для обработки различных типов передачи файлов.
Согласно анализу Confiant, страница сначала регистрирует сервис-воркер, который действует как менеджер загрузок и помогает постепенно создавать файл вредоносного ПО.
На первом этапе страница настраивает общий рабочий процесс, который действует как механизм, собирающий вредоносное ПО из компонентов, полученных на следующих этапах атаки.
На втором этапе «целевая страница использует свой SharedWorker для запроса ответа /config» с параметрами начального значения и размера, которые рандомизируются и являются специфичными для каждой сессии.
Изменяя эти параметры, злоумышленники гарантируют, что полученный вредоносный файл будет иметь уникальный хеш, позволяющий обойти статическое обнаружение.
При этом /config - это ответ в виде сборки, а не обычный ответ на запрос загрузки. Он возвращает шаблон и входные данные, необходимые браузеру для локальной сборки файла.
Удаленные компоненты, полученные таким образом, и локально сгенерированные байты затем используются для создания вредоносной полезной нагрузки из чистой версии исполняемого файла Bun.
После создания финального исполняемого файла вредоносного ПО фейковая страница загрузки передает его сервисному работнику в начале процесса и запускает путь загрузки из того же источника.
С точки зрения браузера, пользователь загружает исполняемый файл с домена целевой страницы, также добавляется тег mark-of-the-web, несмотря на то, что некоторые компоненты происходят из другого источника.
Преимущество этого метода заключается в том, что по сети не передается готовый файл, что снижает вероятность обнаружения и усложняет анализ.
Confiant полагает, что более ранние варианты кампании SourTrade использовали проект StreamSaver на GitHub для доставки вредоносного кода. Однако с апреля операция перешла на метод доставки ServiceWorker с сохранением источника.
Исследователи Confiant не раскрывают природу вредоносной ПО, но обнаружили доказательства, подтверждающие отчет Bitdefender от 2025 года в отношении кампании по распространению вредоносной рекламы, которая использовала StreamSaver для заражения.
Как сообщала Bitdefender, полезная нагрузка обладала возможностями перехватывата сетевого трафика пользователей, сбора файлов cookie и паролей, записи нажатия клавиш (кейлоггинг), создания скриншотов, кражи данные криптокошелька и долгосрочной устойчивости.
Исследователи Solar 4RAYS представили в новом отчете большой обзор open-source-вредоносов, описав и систематизировав повторяющиеся приемы и техники атакующих с отражением на реальных примерах.
Исследование поможет погрузиться в проблему вредоносов в пакетных менеджерах в качестве небольшой «википедии» или для написания собственных правил детекта.
За последний год, с мая 2025 до июня 2026-го, они прогнали через свою систему анализа пакетов из пакетных менеджеров выборку вредоносных и подозрительных пакетов из npm и PyPI.
Это были обычные пакеты из публичных реестров зависимостей: библиотеки, консольные клиенты, SDK, плагины, генераторы шаблонов, devtools и прочие вещи, которые разработчики ставят каждый день.
Часть из них маскируется под полезные утилиты, часть ловит опечатки в именах, часть попадает в проекты как транзитивные зависимости, а самые опасные случаи вообще являются очередным релизом легитимного пакета после компрометации аккаунта разработчика или CI/CD-токенов.
Общее количество проанализированных пакетов исчисляется сотнями тысяч, а вредоносных - десятками тысяч. Самый частый общий паттерн - выполнение кода во время установки.
В npm он обычно проявляется через lifecycle scripts: preinstall, install и postinstall. В PyPI тот же класс атак чаще реализован через setup.py, custom install command, переопределенный cmdclass или модуль, который исполняется до нормального использования библиотеки.
Разница в точке входа. Злоумышленнику нужно добиться исполнения кода в момент установки зависимости, дальше сценарии похожи: собрать данные окружения, скачать полезную нагрузку, закрепиться, проверить окружение и отправить информацию о закреплении наружу.
Топ техник по текущему срезу представлен следующим образом: скрипт установки в npm - 63,8%, подозрительные внешние ссылки - 28,4%, сбор и отправка чувствительных данных в npm - 25,0%, postinstall с эксфильтрацией - 20,5%, динамическое исполнение кода - 7,0%, а также доступ к системным файлам Linux, обфускация JavaScript и подмена install-команд в Python - в среднем приблизтельно по 5 с лишним %.
Одиночные признаки часто дают ложноположительные сработки - Install script может быть легитимным, Base64 может быть токеном, забытым разработчиками, внешний URL может быть документацией или API.
Install hook вместе с сетевым кодом, сбором окружения, child process и обфускацией уже выглядит как атака. Есть и часто повторяющиеся паттерны во вредоносных пакетах.
Например, discord-/telegram-/webhook-паттерн встречается примерно в 10% текущей выборки. Сотни пакетов с очень похожей установочной логикой, но разными именами, metadata и webhook URL.
Как отмечают в Solar 4RAYS, за все время анализа картина получилась довольно прагматичной: большинство атак устроены просто. Они используют доверие к install lifecycle, привычные сетевые API, обфускацию и массовое размножение похожих пакетов.
Самые полезные сигналы появляются из комбинаций: install-time execution, сбор локальных данных, внешний endpoint, динамическое исполнение и маскировка полезной нагрузки.
Разбор реальных примеров в составе каталога, IOCs и рекомендации - в отчете.
• У Operation Zero есть большая статья с обзором классов уязвимостей в Chrome. В ней рассматриваются поверхность атаки конвейера V8, движка Blink, ошибки в процессе GPU, позволяющие выйти из песочницы, проблемы Mojo IPC и параллелизма в Chrome. Затрагиваются темы современных аппаратных защит, таких как PKEYs и MTE. Статья не претендует на глубокое изложение по каждой из тем и служит отправной точкой для дальнейшего изучения эксплуатации конкретных типов уязвимостей.
➡ https://opzero.ru/press/101-chrome-exploitation-part-2
• Напомню, что в первой части была описана архитектура браузера, его основные компоненты (движок рендеринга Blink, движок JavaScript V8, сетевой стек), а также упражнение, в котором читатели добавят свою функцию в API Blink!
• Благодаря этому материалу вы сможете изучить устройство подсистемы браузера, как обеспечивается их безопасность и как она нарушается с помощью уязвимостей, примитивов, обходов защит, эксплоитов и их цепочек. Материал является практическим, поэтому с самого начала авторы кратко анализируют несколько известных эксплоитов, компилируют их благодаря публичному репозиторию и пробивают Chrome 130-й версии для Windows.
S.E. ▪️ infosec.work ▪️ VT
Исследователи Positive Technologies выкатили ежеквартальный отчет в отношении активности хакасских групп, атакующих российские организации.
За отчетный период собран и верифицирован массив IOCs по результатам расследования инцидентов, мониторинга группировок и анализа образцов вредоносного ПО.
По итогам второго квартала 2026 года зафиксировано 839 уникальных образцов вредоносного ПО, ассоциированных с 17 отслеживаемыми группировками.
Динамика уникальных образцов АРТ-группировок по кварталам продолжает восходящий тренд: Q2 2025 - 447, Q3 - 490, Q4 - 584, Q1 2026 - 808, Q2 2026 - 839.
Распределение образцов между группировками остается неравномерным: наибольшее количество образцов приходится на Rare Werewolf - 224 экземпляра, что составляет около 27% от общего объема.
Далее идут DarkGaboon (88), IAmTheKing (72), Goffee (60) и PhantomCore (59). Таким образом, пять наиболее активных группировок суммарно обеспечили около 60% всех образцов.
На недельной шкале выделяется ряд локальных пиков: Rare Werewolf - 38 образцов на неделе с 27 апреля и повторный подъем до 33 образцов на неделе с 1 июня; DarkGaboon - 22 образца на неделе с 6 апреля; PhantomCore и IAmTheKing - синхронный пик по 17 образцов на неделе с 13 апреля.
Помимо анализа активности самих группировок, в рамках мониторинга проводилась классификация атакуемых организаций по отраслевой принадлежности.
По итогам второго квартала 2026 года ключевой целью злоумышленников остается финансовый сектор - 14,8% всех зафиксированных атак. За ним следуют правительственный сектор (13,28%) и технологические компании (13,09%).
Далее располагаются организации гражданского общества (8,21%), образование (5,16%), транспорт и логистика (4,97%), здравоохранение (4,87%), производство (4,30%) и энергетика (4,20%).
Оставшиеся 27,1% распределены между прочими отраслями.
Среди ключевых хакерских техник Позитивы выделяют:
- C2 через блокчейн Bitcoin - главная техническая новинка, которую начала применять группировка Hive0117;
- Фишинг остаётся доминирующим вектором: фишинговые email-рассылки зафиксированы у всех группировок, но форматы вложений заметно различались;
- Доставка через публичные веб-сервисы и oEmbed-цепочки: CloudAtlas и NetMedved прятали конечную инфраструктуру за промежуточными публичными веб-сервисами;
- Закрепление: планировщик задач и ключи автозапуска;
- Антибот-фильтрация исследовательской среды;
- Эксплуатация уязвимостей клиентского ПО и DLL Side-Loading;
- Кража учётных данных.
Шпионские группировки: ключевые TTPs второго квартала 2026 года и детальные цепочки атак отслеживаемых группировок - в отчете.
Банда вымогателей Clop (или Cl0p) вернулась с новой кампанией, нацеленной на доступные через Интернет экземпляры PTC Windchill и FlexPLM.
PTC Windchill и PTC FlexPLM - это корпоративные программные платформы, относящиеся к категории управления жизненным циклом продукта (PLM), используемые для отслеживания, проектирования и управления продуктами от первоначальной идеи до конечного производства.
Обе системы PLM пользуются широкой популярностью среди инженерных, производственных, контрольно-качественных и логистических команд крупных компаний в аэрокосмической, оборонной, автомобильной, машиностроительной, розничной и медицинской отраслях.
Как заявляет поставщик, ее решения используются более чем 30 000 клиентами по всему миру, включая более 1500 брендовых и розничных клиентов, использующих FlexPLM.
По имеющимся данным, Clop на этот раз задействует критическую уязвимость, связанную с некорректной проверкой входных данных (CVE-2026-12569), которая позволяет злоумышленникам выполнять произвольный код на уязвимых экземплярах Windchill и FlexPLM.
Как сообщает ReliaQuest, операторы Clop развертывают веб-оболочки JSP, позволяющие им красть конфиденциальные данные с скомпрометированных PLM-платформ целевых компаний.
Достоверно атрибутировать атаки пока не удалось, но наблюдаемые методы имеют общие черты с предыдущими кампаниями Cl0p, направленными на корпоративные приложения и хранилища ценных данных. Ransom-ISAC также подтвердила атаки Windchill и FlexPLM с участием Clop.
Причем пострадавшие компании начали получать письма с угрозами вымогательства с support@cryptohox.com, одного из новых адресов электронной почты, используемых группировкой Clop.
PTC выпустила обновления для CVE-2026-12569 17 июня, не подтвердив при этом факт ее эксплуатации в реальных условиях, но вместо этого в закрытом уведомлении призвала клиентов проверить свои среды на IOCs.
После того, как 26 июня PTC предупредила клиентов о «повышенной активности угроз», CISA добавило эту уязвимость в свой каталог известных эксплуатируемых уязвимостей.
По данным Heise, CVE-2026-12569 также побудила немецкие власти принять экстренные меры: Федеральное управление информационной безопасности (BSI) разослало письма и звонила пользователям PTC посреди ночи, предупреждая их о необходимости как можно быстрее обновить свои системы.
В марте немецкие власти также оперативно реагировали после сообщений о том, что аналогичная критическая уязвимость в Windchill и FlexPLM (CVE-2026-4681) может быть использована или, вероятно, будет использована в ближайшее время.
В четверг ReliaQuest рекомендовала клиентам PTC обновить системы Windchill и FlexPLM и, по возможности, разместить их за VPN-сетями или доверенными шлюзами доступа.
Кроме того, при подозрении на взлом следует изолировать затронутые серверы и обновить все скомпрометированные учетные данные перед восстановлением работы сервиса.
Израильская Check Point Software устранила активно используемую 0-day в графическом пользовательском интерфейсе (GUI) административной панели SmartConsole.
Уязвимость отслеживается как CVE-2026-16232 и позволяет неавторизованным злоумышленникам получить токен для входа в приложение, который можно использовать для аутентификации с правами администратора.
Получив доступ к уязвимому серверу управления или серверу управления безопасностью в нескольких доменах (MDS), злоумышленники могут изменить конфигурацию безопасности и политику безопасности.
Check Point отмечает, что для успешной эксплуатации не требуется никаких ограничений на доступ доверенных клиентов (клиентов с графическим интерфейсом) и IP сервера управления для удаленного доступа через Интернет.
Успешная эксплуатация позволяет злоумышленнику изменять политики безопасности и конфигурации безопасности. Для удаленной эксплуатации требуется доступ в Интернет к IP сервера управления и конфигурация, которая не ограничивает доступ доверенных клиентов.
По данным Check Point, эта уязвимость используется злоумышленниками и затронула лишь очень небольшое количество клиентов.
Администраторам, у которых нет возможности немедленно обновить систему, рекомендуется следовать руководству Check Point по повышению уровня безопасности, ограничить доступ доверенных клиентов доверенными IP-адресами/подсетями и убедиться, что доступ к управлению для неавторизованных IP заблокирован.
В среду CISA также добавила эту уязвимость в свой каталог известных эксплуатируемых уязвимостей, предупредив, что этот тип уязвимости является частым вектором атак для злонамеренных киберпреступников и представляет значительные риски.
Исследователи из Лаборатории Касперского продолжают отслеживать деятельность APT Cloud Atlas, которая с начала мая 2026 года начала использовать новый бэкдор.
APT специализируется на разработке бэкдоров на основе PowerShell и VBS, однако новый бэкдор CloudAtlasGo написан на Golang. В качестве основного канала С2 используется WebRTC, а для отправки сигналов об установке соединения - облачные сервисы.
Первоначальная схема заражения повторяет уже описанную ранее цепочку. Реализуется через фишинговые письма с вредоносным документом, который использует уязвимость в редакторе формул (CVE-2018-0802) для загрузки и выполнения вредоносного кода.
При открытии документа с удаленного сервера загружается вредоносный шаблон в виде RTF-файла, который содержит эксплойт для редактора формул, который загружает и выполняет HTML-файл приложения (HTA).
Вредоносный HTA-файл извлекает и записывает на диск несколько файлов, являющихся частью бэкдора VBShower, который затем загружает другой бэкдор, PowerShower.
В большинстве случаев злоумышленники ограничивались бэкдорами VBShower и PowerShower для сетевой разведки, получения учетных данных и кражи файлов и документов.
Однако в ЛК также фиксировали инциденты, в которых на зараженные хосты устанавливались дополнительные собственные разработки группы, такие как VBCloud и PowerCloud.
В начале мая 2026 года ЛК обнаружила новый виток этой кампании: в некоторых случаях бэкдор PowerShower загружал исполняемый файл, написанный на Golang, размером чуть более 10 МБ.
Этот зловред в ЛК назвали CloudAtlasGo, он работает через облачные сервисы. Ранее подобный способ C2-коммуникации встречался у бэкдора CloudAtlas, который использовал протокол WebDAV и общедоступные облачные сервисы. Однако за исключением облачных сервисов, эти зловреды не похожи друг на друга.
CloudAtlasGo - это бэкдор, основанный на проекте GitHub для маскировки сетевого трафика, который был переработан в соответствии с потребностями злоумышленников.
Злоумышленники добавили возможности загрузки и скачивания файлов, выполнения произвольных команд в зараженной системе, а также использования облачных сервисов для передачи сообщений SDP (Session Description Protocol) при установке WebRTC.
Для установления соединения WebRTC используется сигнализация SDP. Для передачи сигналов SDP задействуются облачные сервисы, одним из которых является Trello. Бэкдор использует его API для доступа к карточкам отслеживаемого проекта. Одна из карточек в поле описания содержит строку, закодированную в Base64.
Бэкдор декодирует и расшифровывает эту строку по алгоритму AES, а также распаковывает ее с помощью Brotli. Полученный JSON-файл содержит сообщение SDP типа Offer и конфигурацию для ICE-серверов, использующихся для связи WebRTC. Аналогичным образом при помощи API бэкдор публикует SDP-ответ (Answer) в описании проекта Trello.
Помимо API Trello, бэкдор может устанавливать соединение WebRTC, используя такие протоколы, как WebDAV или SFTP. При запуске бэкдор сначала выполняет ряд простых проверок виртуальной среды, выполнения в песочнице и наличия отладчика.
Затем CloudAtlasGo расшифровывает встроенный конфигурационный файл в формате YAML, который содержит основные настройки для обмена сообщениями SDP, а также учетные данные для авторизации облачных сервисов.
Таким образом, Cloud Atlas продолжает обновлять инструментарий. Новый CloudAtlasGo использует стандарт WebRTC для коммуникации с С2 посредством SDP.
Причем, для его доставки злоумышленники используют старую схему заражения с уже известными VBShower и PowerShower, что говорит о том, что группа стремится повысить эффективность атак, при этом оставляя основные техники неизменными.
👩💻 Передовые ИИ-модели OpenAI автономно 🤖❗️ атаковали инфраструктуру ❗️Hugging Face во время тестирования
Как уже многие видели и читали, OpenAI признала, что её ИИ-модели, включая GPT-5.6 Sol и более мощную предварительную модель, автономно скомпрометировали часть производственной инфраструктуры Hugging Face во время внутренней оценки кибервозможностей.
⭕️ Сэм Альтман и глава Hugging Face Клем Деланг подтвердили факт инцидента, отметив в социальной сети (Х), что взлом произошел непреднамеренно.
Мы подозревали, что кибератака на прошлой неделе могла исходить от одной из передовых ИИ-лабораторий, учитывая изощрённость агента. Оказывается, так и было!
Мы провели последние 24 часа, тесно сотрудничая с командой OpenAI
(спасибо!), и мы твёрдо уверены, что с их стороны не было злого умысла. Поразительно, что всё это произошло автономно!
В рамках широкомасштабной вредоносной кампании под названием FakeGit задействуется более 7600 вредоносных репозиториев GitHub с более чем 14 млн. закгрузок для распространения вредоносного ПО SmartLoader и StealC.
Более 800 репозиториев выдавали себя за серверы навыков ИИ или MCP-серверы, фигурируя более 600 раз в общедоступных реестрах и каталогах ИИ, что повышало вероятность обнаружения агентами и разработчиками ИИ (такой метод называют AgentBaiting).
Новая кампания считается продолжением более ранней c использованием Lumma Stealer, которая была приписана злоумышленнику, отслеживаемому исследователями Trend Micro, как Water Kurita.
По данным исследователей Island, акцент на ИИ был сделан в марте и достиг пика в апреле, когда было создано 300 репозиториев GitHub, связанных с инструментами ИИ.
Исследователи обнаружили, что FakeGit разросся до более чем 1400 репозиториев, связанных с инструментами, агентами и рабочими процессами ИИ, причем все они содержали ссылки на загрузку вредоносных ПО SmartLoader или StealC.
Многие из этих репозиториев имитируют такие инструменты, как Gmail, WhatsApp, Databricks, Jenkins и Docker, включая в себя убедительную документацию, вымышленные данные о количестве звезд и форков, скопированные описания и реальные имена учетных записей разработчиков.
В их файлах README посетителям предлагается загрузить ZIP-архивы, которые выдают себя за установщики или релизы проектов, но на самом деле являются замаскированными программами на языке Lua, запускающими SmartLoader.
После активации SmartLoader обеспечивает постоянное присутствие в системе посредством запланированных задач, получает адрес C2 через смарт-контракт Polygon и загружает дополнительную полезную нагрузку из GitHub, в конечном итоге доставляя инфостилер StealC.
Исследователи Island полагают, что вредоносные хранилища являются частью новой технологии, названной AgentBaiting, которая призвана повысить их видимость для агентов ИИ и увеличить шансы на их использование.
В типичном сценарии агенты, скорее всего, воспримут содержимое файла README как достоверную документацию и порекомендуют оператору репозиторий или ZIP-файл.
В ходе тестов Island, ChatGPT, Gemini и Claude при выполнении соответствующих задач выявляли различные вредоносные репозитории, а иногда и передавали инструкции по установке.
В общедоступных реестрах и каталогах Island задетектили более 600 объявлений о навыках и серверах MCP, связанных с кампанией FakeGit.
Среди них были LobeHub, Glama, MCP.so и MCP Market, что указывает на то, что операция уже проникла в экосистему и отравила общедоступные ресурсы.
Исследователи не смогли определить, были ли объявления добавлены вручную или проиндексированы автоматически, но отметили, что их наличие упростило поиск хранилищ и повысило их авторитет.
Исследователи Island сообщили также, что в ходе ограниченного контролируемого тестирования Claude клонировал вредоносные репозитории и загрузил вредоносные файлы на тестовую машину. Однако впоследствии обнаружил подозрительные признаки и остановился перед выполнением задания.
По данным Island, общедоступные счетчики загрузок GitHub для 335 уникальных ресурсов релизов в 211 репозиториях GitFake зафиксировали в общей сложности 14 084 688 событий загрузки.
Island рекомендует поддерживать утвержденные каталоги навыков и серверов MCP, тестировать новые возможности в изолированных средах, а также самостоятельно проверять издателей и репозитории.