TGViewer
RAVEN RAVEN @raven_grup · 3.37K subscribers
Post #45 476
Результат — как минимум 440 скомпрометированных установок в 395 организациях из 48 стран. В 12 организациях исследователи зафиксировали получение прав администратора домена.

Самая неприятная цифра: после запуска массовой фазы 11 организаций были скомпрометированы за 26 секунд. Это отдельный эпизод кампании, а не время разработки всей атаки.

Для атаки использовались DeepSeek и оболочка Codex; GreyNoise отдельно уточняет, что речь не о моделях OpenAI.

Что цепляет: сервер, который помогает офису печатать документы, может стать входом в корпоративную сеть. Автоматизация сокращает время, за которое одна ошибка превращается в сотни инцидентов. Разбор GreyNoise⁠.

🖼 2. Загрузил скриншот — оставил больше, чем картинку

16 сентября оператор Gyazo сообщил об утечке после атаки 11 сентября: около 23,62 млн пользовательских записей и 490 млн записей метаданных изображений.

В пользовательских данных могли находиться адреса почты, хеши паролей, идентификаторы сессий и токены интеграции с X. Состав отличался для разных аккаунтов. Число записей не равно числу уникальных пострадавших людей.

А вот метаданные особенно интересны для понимания цифрового следа: IP загрузки, исходные ссылки, распознанный с изображений текст и геолокация EXIF — если она присутствовала.

Компания также не исключила просмотр части приватных изображений.

Что цепляет: ты можешь забыть старый скриншот, но сервис продолжает хранить и его, и контекст загрузки. В случае утечки этот контекст способен рассказать больше самой картинки. Заявление Helpfeel — оператора Gyazo⁠.

🌐 3. Знакомый сайт показывает поддельную проверку безопасности

14 сентября злоумышленник использовал скомпрометированный API-ключ Brevo для размещения вредоносного Cloudflare Worker — кода, обрабатывающего веб-запросы на стороне облачной инфраструктуры.

Примерно пять с половиной часов вредоносный скрипт внедрялся в страницы Brevo и JavaScript-компоненты, которые клиенты подключали к собственным сайтам.

Это позволяло распространять ClickFix: поддельную проверку, убеждающую посетителя самостоятельно выполнить опасные действия под видом устранения проблемы.

Что цепляет: адрес сайта может быть правильным, а опасное содержимое — приходить через подключённый сторонний компонент. Проверка домена полезна, но одной её недостаточно. Отчёт Brevo⁠.
www.greynoise.io Agents Gone Wild: An AI-Orchestrated Global Campaign Against PaperCut NG/MF 11 organizations compromised in 26 seconds. GreyNoise breaks down the AI-enabled campaign against PaperCut NG/MF that hit 440 instances across 48 countries.
More from @raven_grup
  1. Sep 21, 2026В Amazon S3 файлы хранятся в контейнерах — бакетах. Для бакетов в общем пространстве имён…
  2. Sep 21, 2026🪦 Сервер удалили. Доступ для взлома оставили Представь: компания переносит файлы в новое…
  3. Sep 20, 2026🧠 Здесь начинается настоящий OSINT В такой истории нужно отдельно проверить четыре утверж…
  4. Sep 20, 2026🚢 Кибератака настоящая. Фотографии катастрофы — поддельные. Вокруг танкера VL Prosperity…
  5. Sep 20, 2026Но урок вполне конкретный: криптография может работать безупречно, пока система доверяет с…
  6. Sep 20, 2026🔐 Сначала — что именно нельзя было отдавать Сертификат и приватный ключ выполняют разные…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →