TGViewer
Channel Public Channel
КиберГвардьола

КиберГвардьола

@kibergvardiola

Информационная безопасность | Кибербезопасность | CVE

Авторский канал: разборы уязвимостей, атак, APT-группировок и инцидентов. Threat intelligence без воды.

Для SOC, пентестеров, CISO, DevSecOps.

Архив: cyberguardola.ru · ИИ-дайджест: @nairolenta
Subscribers
75
Photos
4
Videos
0
Links
822
Recent Posts 20 shown
Post #879 18
📊 Выборы выдержали 1500 DDoS-атак и два обрыва магистралей

Цифры Центризбиркома (ЦИК) и Роскомнадзора: 124 атаки на дистанционное электронное голосование (ДЭГ), 13 на ресурсы ЦИК, 377 на информационные системы «Ростелекома». Плюс более полутора тысяч DDoS-атак на ЦИК, ДЭГ, единый портал госуслуг (ЕПГУ), единую систему идентификации и аутентификации (ЕСИА), единую биометрическую систему (ЕБС) и департамент информационных технологий (ДИТ) Москвы. Источники — Великобритания, Украина, Бразилия, Индонезия, Индия. Преимущественно иностранные IP.

Параллельно шла работа на других уровнях. В Москве неназванный «представитель администрации и системной партии» попытался внедрить вредоносную программу в систему ДЭГ. Роскомнадзор отчитался о фишинговых сайтах, поддельных учётных записях партий, спам-рассылках и накрутке комментариев. Отдельный эпизод — два обрыва магистральных волоконно-оптических линий связи (ВОЛС) на Дальнем Востоке. Связь восстановили за час через резервы.

Формально все атаки отражены. Но по данным d_russia, в отчётах нет пиковых объёмов трафика, длительности аномалий и списка систем со снижением производительности. «Атаки отбиты» — это состояние, а не показатель. Для SOC важнее, сработали ли резервные каналы без ручного вмешательства и на каком пороге наступил предел по пропускной способности.

Отбитые DDoS-атаки ничего не говорят о готовности к следующему сценарию. Два обрыва ВОЛС и попытка внедрения в ДЭГ — это проверка других слоёв защиты, и её результаты в открытых отчётах не показаны. Я бы смотрел не в сводки об отражении, а в журналы переключения на резерв и целостность кода ДЭГ.

#DDoS #ДЭГ #ВОЛС #Роскомнадзор #Ростелеком
Post #878 13
🔥 Взлом Gyazo: утекли 23,6 млн учётных записей и метаданные изображений

Японский сервис Gyazo (принадлежит Helpfeel) подтвердил: атакующий использовал уязвимость в сервере загрузки изображений. 11 сентября он получил доступ и запускал произвольные команды. Подозрительную активность заметили в тот же вечер, к утру 12 сентября доступ заблокировали. Но данные уже утекли.

По данным helpnetsecurity, украдено 23,62 млн записей пользователей: имена, электронные адреса, хэши паролей, идентификаторы пользователей, устройств и сеансов, токены X (Twitter), адреса Google SSO, профиль, язык, отметки времени регистрации и входов, тариф подписки, статус оплаты. Платёжные данные не тронуты. Отдельно — метаданные 490 млн изображений, в основном загруженных до января 2019 года (14,4% всей базы), плюс 2,4 млн извлекли через отдельный фильтр. В этих метаданных: идентификаторы, IP-адреса загрузки, строки User-Agent, EXIF-геолокация, OCR-текст, названия файлов, исходные URL, хэши паролей от приватных изображений.

Атакующий получил список идентификаторов приватных изображений. В компании не исключают, что часть из них могла быть просмотрена. Это хуже, чем кажется: OCR-текст со снимков экрана часто содержит пароли, номера карт, переписку. Токены X позволяют захватить чужие аккаунты Twitter. Хэши паролей — прямой кандидат на перебор.

Helpfeel уведомила комиссию по защите персональных данных Японии 15 сентября. Пользователям пришлют письма, анонимам — сообщение в веб-интерфейсе. Просят сменить пароли. Но сам Gyazo до сих пор недоступен: отображается техническая заглушка без сроков возвращения сервиса. Люди не могут забрать свои снимки экрана.

Метаданные изображений — это готовое досье: геолокация, IP-адреса загрузки, распознанный текст. 23,6 млн учётных записей — только вершина. Настоящая проблема — 490 млн записей о том, кто, откуда, что снимал и что там было написано. Это невозможно отозвать обновлением.

#Gyazo #утечкаданных #метаданные #breach
Post #877 9
💀 WaterPlum заразила 30 000 устройств и вывела $10,7 млн

С декабря 2025 по июль 2026 группировка WaterPlum скомпрометировала не меньше 30 000 устройств в более чем 100 странах и опустошила свыше 7 000 криптокошельков. Итог — 1,7 млрд японских йен, или 10,71 млн долларов, ушло в КНДР. Такие цифры приводит сводный бюллетень Японии, США, Австралии и Германии, по данным bleepingcomputer. Кампания выросла из Contagious Interview. Фальшивые собеседования в AI-, крипто- и NFT-компаниях, просьба «починить код» на техническом этапе, npm-пакет или проект VS Code с сюрпризом.

Инструменты не новы. Их просто собрали в рабочий набор: BeaverTail в npm, Python-бэкдор InvisibleFerret, OtterCookie и гибрид OtterCandy, модульный StoatWaffle через вредоносные проекты Visual Studio Code. Последний срабатывает, когда жертва открывает папку проекта и доверяет ей. После закрепления — кража браузерных сессий, содержимого буфера обмена, данных кейлогеров, приватных ключей и seed-фраз. Дальше либо кража криптовалюты, либо проникновение в сеть работодателя, если цель — интеллектуальная собственность.

Отдельный слой — кадровый. WaterPlum и фальшивые IT-работники используют одни IP, а украденные документы идут на оформление новых «сотрудников». На интервью включают AI-подмену лица, потом выключают камеру и жалуются на сеть. Японская полиция впервые выявила ферму ноутбуков северокорейских IT-работников — через неё вывели несколько сотен миллионов иен. Подразделение — 313 General Bureau, Munitions Industry Department.

Я бы сначала пересобрал процесс найма, а не песочницу. Украденные на фальшивом собеседовании документы возвращаются в ваш HR-контур в виде живого сотрудника с доступом к коду.

#WaterPlum #ContagiousInterview #fakeITworker #APT
Post #876 10
💀 Jade Sleet атаковала индийского IT-провайдера через MacBook инженера DevOps

Северокорейская группировка Jade Sleet (PUKCHONG, TraderTraitor) снова бьёт по цепочке поставок. На этот раз — по индийскому IT-сервису, который сам обслуживает клиентов. Вредоносная программа проникла через MacBook с Apple Silicon, принадлежащий инженеру DevOps. В системе закрепились два Rust-бэкдора: FLATROOF и ROOFDECK. По данным hackernews, это те же инструменты, что использовались при взломе KelpDAO/LayerZero в марте-апреле 2026.

Распространение — классика жанра: поддельное собеседование, тестовое задание в репозитории. Репозитории вроде gtn-candidate-repo или terraform-candidate-repo содержат вредоносный .terraform.lock.hcl. Он указывает на домен registry.hashicorp-aws[.]com, и при terraform init загружает модули атакующего. Один инженер — одна цель. Всё настроено под конкретную жертву.

FLATROOF использует Telegram. Умеет выполнять команды, красть данные браузеров, историю терминала, login.keychain-db. ROOFDECK сложнее: C2 через децентрализованный протокол Nostr, команды подписаны ключом оператора. У бэкдора есть удалённая оболочка, возможность перемещаться по сети и закрепляться через Launch Agents. Он переопределяет команды оболочки на Rust — приём, знакомый по Lazarus LightlessCan.

Хронология показательна. Машину заразили 18 марта, но бэкдоры молчали до 29 марта, когда инженер открыл рабочее пространство cloudshield в среде разработки Cursor. Обновлённый ROOFDECK поступил 20 апреля — на следующий день после публичного признания взлома KelpDAO. Авторы удалили старые бинарные файлы, убрали символы и отладочную информацию. Они отслеживают огласку и адаптируют инструменты.

Если твой инженер DevOps загружает Terraform-модуль с подозрительного домена, твой периметр уже скомпрометирован. Защищайте не только CI/CD, но и рабочую станцию разработчика — это новая граница атаки.

#JadeSleet #NorthKorea #macOSBackdoor #supplychain #Terraform
Post #875 13
💀 Япония: вымогатели лезут в резервные копии и малый бизнес

90 японских организаций потеряли данные за первое полугодие. Рост 4,7% к 2025-му. Кажется, стабильность. На самом деле — нет. Апрель дал пик в 19 инцидентов. Главное смещение — по целям: компании с капиталом меньше миллиарда иен теперь занимают 78% жертв. Год назад было 69%. Атакующие уходят от крупных компаний в сегмент, где SOC отсутствует как класс, а EDR — это антивирус из коробки. Производство держит первое место — 34% всех случаев. По данным cisco_talos, The Gentlemen — самый активный игрок в регионе. Четырнадцать подтверждённых инцидентов, число публикаций на сайте шантажа выросло с 48 в январе до 105 в июле.

Разбор их инфраструктуры — редкая удача. Talos нашли открытую директорию с инструментами и историей команд. Схема из шести фаз. Сначала VPN, Chisel, Ligolo-ng — строят туннели. Потом массовое сканирование: массган, nmap, NetExec по SMB и LDAP. Дальше — эксплуатация публичных сервисов: GLPI через CVE-2025-24799, сканеры cPanel/WHM, попытки Zerologon и MS17-010. Затем перемещение по сети через Responder, Impacket, ретрансляционные атаки. И самое показательное — фаза вывода данных. Атакующие монтируют общий ресурс CIFS с резервными копиями в /mnt/Backup. Ставят libguestfs-tools, qemu-utils, nbd-client. Вскрывают VHDX-файлы виртуальных машин и вытаскивают оттуда ntds.dit, SAM и SYSTEM. Хэши снимают через secretsdump.py. Архив режут по 256 МиБ, заливают в Wasabi через rclone с 16 параллельными потоками и повторами. Это не «украли файлики». Это выпотрошили хранилище резервных копий до базы паролей.

Инструменты — публичные. RustHound для сбора Active Directory, AdaptixC2 для канала управления, Responder для перехвата аутентификации. Всё это есть на GitHub. Порог входа не в ПО, а в дисциплине. Отдельная деталь: в истории команд нашлись русские слова, набранные в другой раскладке. «црщфьш» — whoami, «сдуфк» — clear. Гипотеза о русскоязычном операторе, но это не доказательство. Совпадение раскладки бывает и у имитатора.

Второй по числу жертв — Qilin. Семь инцидентов. Их открытая директория показала, что LLM встроена в процесс. Скрипт deadman.py — программа-стиратель через GPO с комментариями по шагам. veeam_kill.py — уничтожение резервных копий Veeam, четыре фазы, аккуратные журналы. deploy_locker.py начинается с документации и примеров использования, как текст, сгенерированный по спецификации. В .bash_history — следы llm_chatbot. ИИ не пишет шедевры. ИИ делает сорокалетнего вымогателя с двумя скриптами таким же эффективным, как группу с отделом разработки.

Меня цепляет сценарий с VHDX: реагирование на инциденты часто считает резервные копии спасительной копией, а тут они — точка входа в ntds.dit. Если у вас хранилище Veeam с общим ресурсом CIFS в том же сегменте, где работает заражённый хост, вы не восстановитесь — вы уже сдали пароли. Проверьте, где лежат ваши VHDX и кто до них достучается.

#TheGentlemen #Qilin #ransomware #Япония
Post #874 12
🔥 Вторая уязвимость нулевого дня за два дня: root на Cisco ISE

Cisco второй раз за два дня признала активно эксплуатируемую уязвимость нулевого дня. По данным CyberScoop, уязвимость CVE-2026-76460 в API Cisco Identity Services Engine позволяет удалённо обойти аутентификацию и получить root. Патч вышел в среду. CISA добавила уязвимость в KEV. CVSS — 10. Обходных путей нет.

Root на ISE — это не просто сервер. ISE навязывает политики доступа к сети. Злоумышленник с root-правами меняет эти политики, извлекает сохранённые учётные данные, стирает журналы и перемещается между всеми сегментами, которые контролирует устройство. Об этом рассказал Лэндон Райс из VulnCheck. ISE — повторяющаяся цель: с июня 2025 года уже эксплуатировались CVE-2025-20337 и CVE-2025-20281. Обе — CVSS 10.

Второй уязвимостью нулевого дня стала CVE-2026-76461 в Secure Email Gateway, раскрытая двумя днями ранее. Номера CVE последовательные, но связи нет. Разные продукты, разные классы уязвимостей. Cisco подтвердила: номера присваиваются в порядке поступления заявок. Никакой общей атаки.

Cisco опубликовала индикаторы компрометации для поиска попыток эксплуатации. Но обходного пути нет — только обновление. Для команд, которые годами не трогают ISE из-за его критичности, это жёсткий выбор: устанавливать патч в рабочей среде без тестирования или оставаться уязвимыми.

Скомпрометированный ISE превращает сегментацию сети в фикцию. Один root-доступ отменяет все политики, которые этот же узел навязывал. Поэтому ISE должен находиться в изолированном сегменте с мониторингом каждой административной сессии. Иначе о перемещении злоумышленника по сети узнаешь, когда журналы уже стёрты.

#CiscoISE #ZeroDay #CVE202676460 #сетеваябезопасность
Post #873 11
🔥 Год эксплуатации до обновления: Cisco закрыла уязвимость нулевого дня в Secure Email Gateway

Cisco подтвердила, что атакующие использовали SQL-инъекцию (CVE-2026-76461) в Secure Email Gateway как минимум с сентября 2025 года. Обновление вышло только 14 сентября 2026 года. Почти год форы. Уязвимость позволяет выполнять произвольные SQL-запросы к базе почтового шлюза — это чтение почты, учётные данные, перемещение по сети.

Через два дня после первого уведомления Cisco признала вторую активно эксплуатируемую уязвимость — CVE-2026-76460, обход аутентификации в API Cisco Identity Services Engine (ISE). Две уязвимости подряд в продуктах одного производителя, обе с подтверждённой эксплуатацией. По данным helpnetsecurity, производитель поделился индикаторами компрометации, но в публичной сводке они не раскрыты.

Проверьте свои Secure Email Gateway и ISE: версии, внезапные изменения конфигурации, подозрительные SQL-запросы в журналах БД, новые учётные записи. Cisco выпустила исправления, но если атакующий уже закрепился, обновление его не выгонит.

Факт эксплуатации в течение года означает одно: ваш SIEM и EDR тоже проморгали. Не спрашивайте, когда выйдет обновление. Спросите, почему ваши правила обнаружения год не замечали аномалий на почтовом шлюзе.

#Cisco #EmailSecurity #SQLInjection #CVE202676461 #CVE202676460 #ThreatHunting #0day
Post #872 12
🔥 Zero-click RCE в четырёх AI-агентах: два без исправления

Plugin4Shell — это обход закрепления SHA-хеша. Все четыре агента (Claude Code, Codex, GitHub Copilot, Gemini CLI) извлекают закреплённый коммит, не проверяя, что оказались там, где нужно. Достаточно назвать ветку 40-символьным хешем. По данным helpnetsecurity, это первая уязвимость в цепочке поставок в экосистеме AI-агентов.

Жертва не обязана скачивать подозрительный плагин. У неё установлен проверенный плагин с закреплённой версией из доверенного магазина. А автоматическое обновление в фоне повторно извлекает тот же код. В результате код подменяется без единого клика. AIR уже показывала похожее в другом исследовании: их плагин установили на 26 000 агентов до отзыва. В SkillJacking они нашли 925 навыков, перехваченных у сопровождающих, с охватом 134 000 агентов.

Реакция производителей неоднородна. Anthropic закрыла дыру в Claude Code 2.1.179, OpenAI — в Codex 0.146.0. Microsoft исправление для Copilot не выпустила. Google вообще прекратила поддержку Gemini CLI и предлагает перейти на Antigravity. Существующие установки остаются уязвимыми навсегда. Магазины защитить не могут — проверка выполняется внутри агента.

Меня цепляет не сам обход закрепления, а то, что легитимный механизм обновлений стал каналом доставки. EDR видит доверенный процесс git checkout и молчит. Защищаться придётся не закреплением версий, а обнаружением аномальных изменений в репозиториях плагинов и контролем того, что реально исполняется в агенте.

#Plugin4Shell #AIagents #supplychain #RCE
Post #871 12
💀 Google внедрила своего аналитика в ядро TeamPCP с первого дня

Рубен Айан Томсон и Луис Майкл Гэблер, обоим чуть за двадцать, арестованы в Австралии в августе 2026 года. Австралийская федеральная полиция назвала их «основными участниками» TeamPCP, но не раскрыла имена по местным законам о конфиденциальности. Остин Ларсен из Google Threat Intelligence Group рассказал на LABScon: Mandiant держала в группе своего человека. Аналитика добавили в чат CanisterWorm в марте, когда в ядре TeamPCP было около 12 человек.

Группа засветилась в конце 2025-го, а с весны 2026-го заражала цепочки поставок: Trivy, LiteLLM, Checkmarx, TanStack, Mistral AI. Через украденные аккаунты разработчиков добрались до GitHub, Mercor, устройств сотрудников OpenAI и Еврокомиссии. Свыше тысячи компаний и полумиллион учётных записей. Распространили заражение червём Mini Shai-Hulud. Подробности — по данным wired_security.

Google не стала ждать уведомлений каждой жертвы. Сначала обратились в AWS и Microsoft — отозвать украденные учётные данные до того, как TeamPCP использует их для вымогательства. Отправили сотни уведомлений. Параллельно в чате заметили: кто-то из ядра через ИИ написал уязвимость нулевого дня для обхода двухфакторной аутентификации в популярном ПО для входа. Код проверили у себя. Работал. Разработчика предупредили. Дыру закрыли.

Дальше — предательство внутри предателей: TeamPCP позвала ShinyHunters заработать на данных. Те не поделились выручкой. Передали Google полный журнал чата. Не зная, что у Google уже был свой крот. Внедрение с первого дня не остановило хищение полумиллиона учётных данных и взломы тысячи компаний. Доступ к внутренней информации ускорил отзыв учётных данных и исправление уязвимости нулевого дня, но не предотвратил саму волну атак через цепочку поставок. Я бы не строил стратегию на том, что в группе сидит чужой крот.

#TeamPCP #SupplyChain #Mandiant #ShinyHunters
Post #870 12
💀 NightEagle добралась до инфраструктуры российских компаний

APT-группа NightEagle (APT-Q-95), известная с 2023 года атаками на Азию, теперь действует и в России. Первичный доступ — через корпоративный VPN с использованием скомпрометированных легитимных учётных записей. Подключения шли с российских IP, обёрнутых в Cloudflare WARP, и с европейских VPS. По данным kaspersky_ru, это лишь верхушка.

На Microsoft Exchange группа устанавливает бэкдор GhostContainer — .NET-сборку из компонентов с открытым исходным кодом: Neo-reGeorg, эксплойт CVE-2020-0688 и класс GhostWebShell. Внедрение происходит через перезапись VIEWSTATE в конфигурации ASP.NET. Внутри три класса: Stub обрабатывает команды из заголовков x-owa-urlpostdata, отключает AMSI и Event Log, а два класса App_Web создают виртуальные пути и перенаправляют трафик. Обнаружение — Trojan.MSIL.GhostContainer.gen.

Для продвижения используют RDP, Microsoft Dev Tunnels и rdp2tcp. Инструменты размещали на GitHub в репозиториях mirror-js и browserthemes, файлы назывались adobe_32.exe, 1cbroker.exe, trueconf.exe. Через atexec из Impacket создавали задачи с netsh portproxy. Для повышения привилегий использовали BlueKeep (CVE-2019-0708), создавали локальную учётную запись администратора, запрашивали Kerberos-билеты с флагами Forwardable, Proxiable, Renewable и пытались выполнить DCSync.

Выявить такую активность можно по событиям с ID 132 и 148 в журнале Microsoft-Windows-RemoteDesktopServices-RdpCoreTS: у rdp2tcp там нестандартные имена каналов. Правила EDR от Kaspersky: suspicious_assembly_loading_into_powershell_via_reflection, detection_of_access_to_tunnel_domains_dns, impacket_possible_activity. Сетевая сигнатура KATA — Exploit.CVE-2019-0708.TCP.C&C.

Я бы начал не с хэшей, а с проверки machine.config на предмет аномального VIEWSTATE — GhostContainer не активируется без записи туда. И обязательно проверил бы в SIEM события 132/148 за последние 30 дней: если канал называется rdp2tcp или случайной строкой, атакующие уже внутри.

#NightEagle #APT #GhostContainer #BlueKeep #Exchange #RDP
Post #869 11
💀 Проукраинская Hacking Cat перешла от подмены веб-страниц к шифрованию российских целей

Летом 2025 Hacking Cat перестала довольствоваться подменой веб-страниц и утечками. В атаках на российские организации появились шифрование и уничтожение данных, следует из отчёта «Лаборатории Касперского», который разобрал therecord. Группа работает в связке с другими проукраинскими активистами-хакерами и делит с ними собственные инструменты. Атрибуция стала заметно сложнее.

В атаках нашли два семейства вредоносных программ. Gorilla RAT — ранее не описанный инструмент удалённого доступа. Он умеет передавать трафик по туннелям и давать доступ к системам внутри сети. Monkey Ransomware шифрует файлы и добавляет расширение .monkey. В части атак проникли через уязвимости Microsoft Exchange. Дальше — Gorilla RAT. В конце лета или начале осени 2025 появился Monkey Ransomware, и за несколько месяцев его варианты переписали на разных языках. Касперский допускает, что авторы использовали генеративный ИИ для доработки. Или просто экспериментировали.

В марте Hacking Cat вместе с Cyber Anarchy Squad заявила об ответственности за взлом подрядчика Росатома. В июне с Ukrainian Cyber Alliance — за разрушительную атаку на Донбасстеплоэнерго. Тогда использовали Nemo Wiper. Он предназначен для уничтожения данных, а не для выкупа. Похоже, один разработчик или небольшая группа пишет вредоносные программы для нескольких хактивистских команд. Это объясняет пересечения в инструментах и цепочках заражения.

Hacking Cat оспорила атрибуцию: «Пара инструментов наши, но шифровальщики точно нет». Группа обвинила Касперского в приписывании чужих инструментов.

Я бы не спорил, чей это шифровальщик. Если общий разработчик снабжает несколько групп, SOC должен обнаруживать Gorilla RAT, Nemo Wiper и расширение .monkey, а не выяснять, есть ли в образце баннер Hacking Cat.

#HackingCat #GorillaRAT #MonkeyRansomware #NemoWiper #hacktivism
Post #868 9
⚠️ Revolut слил паспорта и транзакции после запроса «госоргана»

Revolut выполнил запрос по электронной почте, который выглядел как официальный запрос правительственного агентства. Письмо пришло с настоящего домена госоргана и прошло SPF/DKIM-проверку. Поэтому компания сочла его подлинным и раскрыла данные клиентов. По данным bleepingcomputer, атакующий получил доступ к почтовому ящику агентства или иным способом отправил письмо с действительного домена.

Утекли паспорта, водительские права, селфи для KYC, полные имена, даты рождения, адреса, телефоны, IBAN, выписки и вся история транзакций, включая биткоин. Такой набор позволяет оформить кредит или вывести деньги, имея лишь копии документов.

Revolut не назвал число пострадавших, но утверждает, что оно «очень ограниченное». Исследователь блокчейна ZachXBT считает, что атака была направлена на состоятельных пользователей. Revolut заблокировал адрес отправителя и уведомил регуляторов. Четыре года назад у Revolut уже была утечка на 50 150 клиентов.

Меня цепляет, что данные ушли не через дыру в коде, а через формально корректную процедуру. Проверка домена ничего не значит, если сам домен скомпрометирован. Пока группы по соблюдению требований не введут обязательный второй канал подтверждения для запросов на раскрытие, любой взлом почты госоргана будет превращаться в легальный слив паспортов.

#Revolut #databreach #социальнаяинженерия #KYC #комплаенс
Post #867 11
🔥 Check Point VPN: два критических RCE с CVSS 9.8

Девятого сентября Check Point устранила две RCE в VPN-продуктах. Обе с CVSS 9.8. CVE-2026-85102 затрагивает процесс согласования VPN-соединения: атакующий без аутентификации обходит проверки и выполняет код на шлюзе. CVE-2026-85103 — переполнение кучи в декодере сертификатов ASN.1, тоже RCE на Security Gateways и Security Management Servers. Публичного эксплойта пока нет, но Dutch NCSC оценивает вероятность эксплуатации как высокую и ждёт попыток в ближайшее время. По данным securityaffairs.

Обновления вышли в бюллетенях sk1000117 и sk1000118. Затронуты R81.20, R82, R82.10, R81.10.x, R82.00.x и всё, что снято с поддержки, от R80 до R81.10. R82.20 не затронут. Для поддерживаемых версий исправления доступны через LivePatch Take 24 или Jumbo Hotfix, в зависимости от версии. LivePatch может закрыть уязвимости без перезагрузки, но применяется не ко всем конфигурациям. Поэтому нужно проверять факт установки, а не надеяться на автоматическое применение.

NCSC советует устанавливать обновления немедленно. Для Site-to-Site VPN дополнительно: отключить неявные правила и ограничить VPN-доступ конкретными доверенными IP. Это снижает поверхность атаки, если эксплойт появится раньше, чем вы успеете доехать до дата-центра. Если сомневаетесь, звоните своему поставщику ИТ-услуг сейчас, а не после первого IoC в логах.

Самое неприятное здесь — не RCE, а то, что линейки R80-R81.10, снятые с поддержки, официального обновления не получат. Для таких шлюзов единственная реальная защита — жёсткая фильтрация IP-адресов и скорый переход на поддерживаемую версию. Я бы смотрел не на наличие LivePatch, а на применимость исправления к конкретной версии: быстрое обновление без проверки нередко оставляет дыру открытой. Обновление до R82.20 — это уже не плановое обслуживание, а вывод из-под удара.

#CheckPoint #VPN #RCE #NCSC
Post #866 12
🔥 SolarWinds ARM: статический ключ открыл RCE без входа в систему

Access Rights Manager — инструмент контроля доступов. Но CVE-2026-28326 даёт RCE без аутентификации: жёстко заданный ключ позволяет выполнить код до любой проверки прав. Оценка 8.8. Затронуты все версии ARM 2026.2 и ниже. Обновление — 2026.2.1.

Эксплуатацию в реальных атаках не упоминают. Но это не повод бездействовать. Жёстко заданный ключ одинаков во всех установках, а значит, PoC применим сразу ко всему парку. По данным hackernews, одним обновлением SolarWinds также закрыла уязвимости в WHD: CVE-2026-28323 с оценкой 9.8 — обход аутентификации SAML при включённом SAML 2.0, CVE-2026-28299 с оценкой 8.2 — DoS из-за нехватки памяти. Serv-U получил исправления 16 уязвимостей: повышение прав, RCE, создание учётных записей администраторов.

→ Обновления: ARM 2026.2.1, WHD 2026.2.1, Serv-U — 16 CVE
→ SolarWinds не подтверждает эксплуатацию в реальных атаках

Для меня здесь главное не число в CVSS. Инструмент, который решает, кому в организации даны права, использует одинаковую для всех зашитую константу. Это повод обновить ARM до последнего обновления как можно скорее.

#SolarWinds #ARM #RCE #CVE202628326 #vulnerability
Post #865 13
💀 Вредоносный npm ушёл из скриптов установки в среду выполнения

Пакет indexed-btree выдает себя за легитимную библиотеку sorted-btree и собирает около двух миллионов загрузок в неделю. По данным bleepingcomputer, Checkmarx вскрыла кампанию, которая обходит июньские меры GitHub: те блокируют preinstall, install и postinstall без явного одобрения.

Загрузчик находится в BTree.prototype.set() — главном методе, который пользователь вызывает постоянно. Обращение с определённым ключом загружает sharedLoad.min.js с обфусцированным первым этапом. Статический анализ и средства анализа распространения меток такой триггер пропускают, установка выглядит чистой.

Дальше — сбор архитектуры, имени хоста, CPU, памяти и времени работы системы с передачей данных через жёстко зашитые Slack и Telegram. C2 работает через смарт-контракт Ethereum в тестовой сети Sepolia: обмен ключами X25519, AES-расшифровка второго этапа. При завершении атаки малварь сама удаляет файлы и вычищает триггер из кода.

Кампания шире одного пакета: Checkmarx сняла с npm ещё девять, включая btree-core (1 951 274 загрузки), btree-leaderboard (493 685), btree-range-store (468 092), ordered-kv-index (448 184). У проекта — легитимный GitHub-репозиторий, связная история коммитов, развитый аккаунт разработчика.

Июньские меры GitHub сработали как сигнал: блокировка скриптов установки заставила малварь перейти в среду выполнения. Это не провал защиты — это адаптация. Проблема в том, что большинство команд до сих пор проверяют зависимости на этапе установки, а не в момент выполнения. Если вы установили indexed-btree или соседние пакеты — смените секреты и выполните чистую пересборку окружения разработки. И вопрос к AppSec: когда вы последний раз смотрели на поведение зависимостей во время выполнения, а не только на хуки установки?

#npm #supplychain #malware #Checkmarx #GitHub
Post #864 15
Извините за паузу с 15 сентября. Мы её не планировали: в тот день наш провайдер остановил свою нидерландскую площадку, и наши серверы редакции были удалены. Провайдер причину внятно так и не объяснил, техподдержка не отвечает до сих пор.

Такое ощущение, что это не единичный случай, а продолжение весенней линии облав на российские серверы. 18 мая нидерландская служба FIOD изъяла более 800 серверов в дата-центрах Дронтен и Схипхол-Райк у хостингов WorkTitans и MIRhosting по делу о нарушении санкций, двое задержаны. 2 июня без предупреждения обесточили стойки в дата-центре nLighten: легли десятки хостеров и VPN-сервисов, работающих с российским рынком, у одного провайдера отключилось не менее 15 тысяч сайтов. Формальный повод каждый раз свой, результат для клиентов один: серверы исчезают за ночь, без уведомления и без шанса забрать данные.

Что сделали мы. Канал переехал на новую площадку. Интересно, что это второй переезд: первый не удался, потому что у сервера после переезда отказали диски... Сегодня в канал ушли несколько материалов, готовившихся к 15 сентября, они помечены датами.

Урок для вашей инфраструктуры тот же, что и для нашей: юрисдикция площадки стала таким же риском, как отказ диска. Копия в другой юрисдикции, ключи вне сервера и проверенная процедура восстановления, а не просто «бэкап есть».

Дальше в обычном режиме. Спасибо, что читаете.
Post #863 14
📊 Цифровая слежка в кармане: аудит 11 популярных российских Android-приложений

По данным habr_infosec, статический анализ и пассивный logcat без обхода SSL Pinning выявили 237 уязвимостей в 11 популярных приложениях. Шесть из них подписаны ключами RSA-1024 или DSA-1024 — по NIST это устарело ещё в 2013-м. Среди них Сбербанк, Госуслуги, Авито, Ozon Bank, VK и Яндекс Пэй. VK лидирует по риску слежки: 11 трекеров, рейтинг 98 из 100. Госключ — на другом полюсе: RSA-2048, два трекера, проверка VPN отсутствует, риск 42.4.

В пяти приложениях (VK, Т-Банк, Сбербанк, Госуслуги, Авито) заявлена проверка VPN через утечку ICE Candidate в WebRTC: реальный IP утекает даже при использовании VPN. Банки объясняют это противодействием мошенничеству, но пользователь, осознанно скрывающий IP, этого не ожидает. Отдельная находка — пара разрешений REQUEST_INSTALL_PACKAGES и UPDATE_PACKAGES_WITHOUT_USER_ACTION у Сбербанка, ВТБ и Т-Банка. Плюс MANAGE_EXTERNAL_STORAGE у первых двух. Это полноценный профиль загрузчика: читать APK из Downloads и устанавливать обновления без диалога. Законный сценарий — мини-приложения супераппа — так не реализуется.

Только VK показал реальный MitM-вектор без root: в network_security_config.xml доверие к пользовательским CA, плюс TrustAllManager в smali. Достаточно установить свой сертификат через Настройки — и трафик читается. У остальных с NSC такого нет. Госключ при этом запрашивает ровно семь опасных разрешений и не проверяет VPN. У Сбербанка и ВТБ по четыре критичных права, у RuStore — 22 экспортируемых сервиса без permission.

Меня в этом аудите цепляет не сам факт слежки, а разрыв между Госключем и банками. Если приложение с ЭЦП может обойтись без VK_SDK и без доверия пользовательским сертификатам, почему у Сбербанка ключ подписи RSA-1024, а у Т-Банка 4931 слабое криптографическое обращение? Технический долг здесь — не объяснение, а диагноз.

#Android #трекеры #RSA1024 #VK #Госключ #мобильнаябезопасность
Post #862 15
🔥 CISA внесла в KEV пять эксплуатируемых уязвимостей: Artifactory, ScreenConnect, RouterOS

Сроки горят: для двух RouterOS — 13 сентября, для ScreenConnect — 14-го, для Artifactory — 25-го. Все пять уже эксплуатируют в реальных атаках, поэтому CISA сократила сроки до минимума.

В Artifactory две дыры: CVE-2026-42016 (неправильная авторизация) и CVE-2026-42018 (возврат внутреннего анонимного токена при отключённом анонимном доступе). Их использовали вместе с CVE-2026-82329 (9.8) в период с 15 августа по 8 сентября. После входа — создание постоянных учётных записей администраторов, загрузка Groovy-плагинов, установка Rust-бэкдоров. Это не просто эксплуатация, это закрепление.

ScreenConnect: CVE-2026-84869 (9.9) открывает возможность передачи файлов и их выполнения через активную удалённую сессию без подтверждения на удалённом компьютере. Huntress зафиксировала три отдельных инцидента с полезной нагрузкой на VBScript. Уязвимость в клиенте, не в сервере. Обновление — версия 26.6.5.

MikroTik RouterOS: CVE-2026-67277 (8.8) — раскрытие памяти ядра и отказ в обслуживании в btest; CVE-2026-86060 (9.2) — изменение маски доверенной политики и повышение привилегий. CERT Polska назвала цепочку MikroTrick и видела атаки без аутентификации.

По данным hackernews, все пять уже в KEV.

Сроки KEV говорят сами за себя: для маршрутизаторов дали один день, для ScreenConnect два, а для Artifactory тринадцать. Но это не значит, что Artifactory менее опасна. Наоборот, её сложнее очистить после компрометации. Обновление закрывает вход, но не выгоняет тех, кто уже внутри.

#CISA #KEV #Artifactory #ScreenConnect #MikroTik #RouterOS #exploitation
Post #861 14
📊 ИИ-агент сжимает путь от слуха до эксплойта

Агенту хватило одного слуха об уязвимости, чтобы собрать рабочий эксплойт. По данным schneier, автор поста признаёт: его агенты тоже нашли бы проблему по грубому описанию — ещё до публичного исправления. Значит, срок от появления уязвимости до создания эксплойта сократился с недель до часов. Точных цифр автор не приводит.

Саймон Уиллисон добавляет: такая скорость обнаружения не совместима с практикой эмбарго в открытом исходном коде. Если слух превращается в эксплойт до выпуска исправления, привычный цикл «нашли → закрыли → раскрыли» больше не работает.

Механика здесь не в уязвимостях нулевого дня, а в снижении порога. Раньше нужны были реверс-инжиниринг, сравнение изменений и навыки. Теперь достаточно туманной формулировки в баг-трекере или чате — агент переберёт варианты сам.

Для SOC и AppSec это означает: сигнал «где-то есть дыра» — уже инцидент, а не повод отложить задачу. Особенно в открытом исходном коде, где окно между коммитом и выпуском пакета остаётся открытым для всех.

Эмбарго больше не даёт преимущества защите — оно лишь решает, кто успеет раньше: тот, кто услышал слух, или тот, кто держит исправление.

#AI #exploit #opensource
Post #860 17
💀 Claude получил секреты из 1,8 млн Android-приложений

С декабря 2025 по август 2026 Anthropic фиксировала злоупотребления Claude для кибератак. Самый заметный случай — участник ShinyHunters с псевдонимом 'frkoo' развернул цепочку обработки на десяти AWS EC2: массово скачивал APK из нескольких магазинов приложений, декомпилировал и проверял с помощью TruffleHog. В результате проверили 1,8 млн APK, а найденные секреты сразу отправлялись в Telegram, разделённый на 100+ типов источников.

Отдельный процесс собирал адреса электронной почты организаций с GitHub и извлекал токены персонального доступа. Эти две цепочки дали 'frkoo' первоначальный доступ для большинства подтверждённых взломов. Дальше Claude ускорял всё: 34 часа от начала до извлечения 2100+ наборов токенов Azure AD из 40+ каталогов. У корпоративного разработчика — от украденного токена до полного административного доступа меньше трёх часов. У SaaS-провайдера украли данные около 200 клиентов.

Midnight Blizzard использовала Claude на всех этапах: фишинг с кодом устройства, ClickFix, перехват DNS через Wi-Fi отелей, перехваты WhatsApp, вредоносные программы для Windows, Android и iOS. Выстроили цикл обратной связи — как только защита обнаруживала вредоносную программу, агенты пересобирали её заново. Более 20 целей: правительство, оборона, дипломатия, разведка.

Китайская GTG-10007 запускала автономный поиск уязвимостей, пока операторы спали. В результате появились работающие эксплойты для нескольких семейств сетевых устройств и ранее неизвестные уязвимости в крупном EDR-продукте. По данным bleepingcomputer, затронуто около 50 организаций в восьми отраслях.

Если цепочка атаки от APK до действующего доступа занимает часы, фокус защиты надо переносить с «закрыть вход» на «заметить первые 15 минут после проникновения». Периметр стал точкой, где мы просто узнаём, что уже опоздали.

#ShinyHunters #MidnightBlizzard #AIthreats
Older posts →

About this channel

How can I read @kibergvardiola without a Telegram account?
TGViewer shows the public web preview Telegram publishes for КиберГвардьола: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does КиберГвардьола have?
КиберГвардьола (@kibergvardiola) has 75 subscribers on Telegram, refreshed roughly every 30 minutes.
Does КиберГвардьола know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →