Результат — как минимум 440 скомпрометированных установок в 395 организациях из 48 стран. В 12 организациях исследователи зафиксировали получение прав администратора домена.
Самая неприятная цифра: после запуска массовой фазы 11 организаций были скомпрометированы за 26 секунд. Это отдельный эпизод кампании, а не время разработки всей атаки.
Для атаки использовались DeepSeek и оболочка Codex; GreyNoise отдельно уточняет, что речь не о моделях OpenAI.
Что цепляет: сервер, который помогает офису печатать документы, может стать входом в корпоративную сеть. Автоматизация сокращает время, за которое одна ошибка превращается в сотни инцидентов. Разбор GreyNoise.
🖼 2. Загрузил скриншот — оставил больше, чем картинку
16 сентября оператор Gyazo сообщил об утечке после атаки 11 сентября: около 23,62 млн пользовательских записей и 490 млн записей метаданных изображений.
В пользовательских данных могли находиться адреса почты, хеши паролей, идентификаторы сессий и токены интеграции с X. Состав отличался для разных аккаунтов. Число записей не равно числу уникальных пострадавших людей.
А вот метаданные особенно интересны для понимания цифрового следа: IP загрузки, исходные ссылки, распознанный с изображений текст и геолокация EXIF — если она присутствовала.
Компания также не исключила просмотр части приватных изображений.
Что цепляет: ты можешь забыть старый скриншот, но сервис продолжает хранить и его, и контекст загрузки. В случае утечки этот контекст способен рассказать больше самой картинки. Заявление Helpfeel — оператора Gyazo.
🌐 3. Знакомый сайт показывает поддельную проверку безопасности
14 сентября злоумышленник использовал скомпрометированный API-ключ Brevo для размещения вредоносного Cloudflare Worker — кода, обрабатывающего веб-запросы на стороне облачной инфраструктуры.
Примерно пять с половиной часов вредоносный скрипт внедрялся в страницы Brevo и JavaScript-компоненты, которые клиенты подключали к собственным сайтам.
Это позволяло распространять ClickFix: поддельную проверку, убеждающую посетителя самостоятельно выполнить опасные действия под видом устранения проблемы.
Что цепляет: адрес сайта может быть правильным, а опасное содержимое — приходить через подключённый сторонний компонент. Проверка домена полезна, но одной её недостаточно. Отчёт Brevo.
Post #45
476