ChatCrawlerпоиск по публичному Telegram ПоискКаталог Открыть приложение
B

BestComments

99 участников
I
Фотография
нажмите — покажем
• В прошлом году делился с вами очень крутым материалом, автор которого потратил огромное кол-во времени и пересобрал сотни кластеров k8s, что помогло реализовать полноценный гайд по ручному развертыванию Kubernetes без использования автоматизированных инструментов, таких как kubeadm. • Так вот, у этого автора есть дополнительный материал из этой серии. Статья небольшая, но полезная - поможет освежить в памяти хорошо забытое старое и, возможно, узнать что-то новое. • Напомню, что в первой статье мы собрали control plane вручную: выпустили сертификаты, подготовили конфигурации и запустили управляющие компоненты. API-сервер уже отвечает, но кластер пока остается без рабочих узлов. • Пока в кластере нет worker-нод, запускать прикладные поды просто негде. Во второй части мы добавим Worker-ноду и разберем весь путь от чистой VM до зарегистрированного узла в Kubernetes. Kubernetes The Hard Wa. Часть 1: ➡Введение; ➡Почему «The Hard Way»; ➡Архитектура развертывания; ➡Создание инфраструктуры; ➡Базовая настройка узлов; ➡Загрузка модулей ядра; ➡Настройка параметров sysctl; ➡Установка компонентов; ➡Настройка компонентов; ➡Проверка готовности компонентов; ➡Работа с сертификатами; ➡Создание корневых сертификатов; ➡Создание сертификатов приложений; ➡Создание ключа подписи ServiceAccount; ➡Создание всех сертификатов; ➡Создание конфигураций kubeconfig; ➡Создание всех kubeconfig; ➡Проверка блока сертификатов; ➡Создание static pod-ов управляющего контура; ➡Создание всех static pod-ов управляющего контура; ➡Создание static pod-ов ETCD кластера; ➡Запуск службы Kubelet; ➡Проверка состояния кластера; ➡Настройка ролевой модели; ➡Загрузка конфигурации в кластер; ➡Загрузка корневых сертификатов в кластер; ➡Маркировка и ограничение узлов. Kubernetes The Hard Wa. Часть 2: ➡Инфраструктура; ➡Базовая настройка узлов; ➡Загрузка модулей ядра; ➡Настройка параметров sysctl; ➡Установка компонентов; ➡Настройка компонентов; ➡Аутентификация; ➡Запуск Kubelet; ➡Проверка; ➡Вывод. S.E. ▪️ infosec.w
14.4K ·
Ссылка
нажмите — покажем
Cisco предупреждает, что ее Secure Endpoint Connector для Windows, macOS и Linux подвержены семи уязвимостям ClamAV, которые могут привести к DoS, включая две уязвимости, которые получили общедоступный PoC. ClamAV (Clam AntiVirus) - это кроссплатформенный механизм обнаружения вредоносных ПО с открытым исходным кодом, предоставляющий многопоточный виртуальный сканер, фильтрацию электронной почты и автоматическое обновление базы данных. Уязвимости отслеживаются как CVE-2026-20337–CVE-2026-20339 и CVE-2026-20345–CVE-2026-20348 и были обнаружены в парсерах ClamAV для файловых форматов ZIP, GPT, PESpin, PDF, Mach-O и XAR. Исправления ошибок были включены в ClamAV 1.5.4, которая также включает исправление уязвимости обхода пути в WinRAR для Windows, которая могла привести к выполнению произвольного кода. Вскоре после того, как ClamAV выпустил исправления, Cisco представила предупреждение о выходе PoC, нацеленного на CVE-2026-20337 и CVE-2026-20338. По данным Cisco, обходных путей для устранения каких-либо уязвимостей не существует, и в августе для всех продуктов Secure Endpoint Connector будут выпущены обновления, устраняющие эти уязвимости. По словам разработчиков, обнаруженные уязвимости представляют высокий риск для пользователей Windows, поскольку на этих платформах процесс сканирования ClamAV выполняется в привилегированном контексте безопасности. На macOS и Linux эти уязвимости представляют собой риск средней степени серьезности, поскольку процесс сканирования ClamAV на них выполняется с более низкими привилегиями. Проблема не затрагивает Secure Endpoint Private Cloud, но затрагивает ПО Secure Endpoint Connector, так что клиентам рекомендуется загрузить доступные исправления (входящие в состав Secure Endpoint Private Cloud версий 4.2.8 и более поздних) из облака на свои конечные устройства. Компания заявляет, что ей неизвестно о случаях эксплуатации каких-либо из этих уязвимостей в реальных условиях. Но это пока, будем как обычно посмотреть.
5.7K ·
Ссылка
нажмите — покажем
Хакеры взломали инфраструктуру компании BdThemes, разработчика премиальных инструментов для веб-дизайна WordPress, модифицировав удаленный JSON-поток, передаваемый в браузеры администраторов, для создания фейковых учетных записей администраторов. Начиная с субботы, затронутые продукты BdThemes стали недоступны для скачивания после того, как команда разработчиков закрыла все из них до завершения полной проверки. BdThemes предлагает премиальные плагины для WordPress, включая Element Pack, Prime Slider, Ultimate Post Kit, Pixel Gallery и Ultimate Store Kit. Только флагманский Element Pack в настоящее время насчитывает более 100 000 активных установок на WordPress.org, а разработчик заявляет в портфолио более 350 000 активных установок. Defiant 7 августа начала фиксировать первые атаки через свой межсетевой экран веб-приложений Wordfence (WAF). Исследователи полагают, что злоумышленник «отравил статический удаленный поток данных в формате JSON, получаемый административным компонентом рекламных баннеров», получив доступ на запись к хранилищу поставщика. По данным исследователей, разработчик плагина внедрил XSS-уязвимость в код анализа JSON-ответа, что позволило злоумышленнику заменить легитимный рекламный JSON вредоносным кодом, использующим эту уязвимость безопасности. Атака стала возможной благодаря уязвимости в коде, появившейся в марте 2026 года в коде анализа JSON-ответов, что открыло возможности для XSS в инфраструктуре BdThemes. Недостаток кроется в библиотеке Biggop, используемой компонентом Biggopti, отвечающим за получение рекламных баннеров с API-сервера поставщика и их отображение в административной панели WordPress у клиентов. В отчете поясняется, что вредоносная инъекция JavaScript использует аутентифицированную сессию легитимного администратора для создания новых учетных записей администратора на затронутых сайтах, а дополнительная полезная нагрузка (w2.js) обеспечивает постоянное присутствие через веб-оболочку (emer-run.php) путем установки поддел
5.8K ·
I
Исследователи из Лаборатории Касперского продолжают отслеживать проект CAV3RN, акцентируя внимание на Google Apps Script в качестве ретранслятора C2 и выбор канала C2 на основе DNS. Проект CAV3RN - это модульная шпионская платформа, используемая против целей в Израиле. Новый отчет является продолжением двух предыдущих: первый был опубликован в июне в рамках Kaspersky Threat Intelligence Reporting, а второй вышел на Securelist в следующем месяце, дополнительно документируя развитие архитектуры платформы и ее возможностей С2. Новое исследование этого кластера позволило выявить в начале августа несколько ранее не задокументированных компонентов, которые расширили возможности связи и оркестрации фреймворка. Главным открытием стал сложный модуль C2  GoogleService.dll, который представляет собой 64-битную DLL-библиотеку, скомпилированную с помощью Microsoft .NET 8 NativeAOT. Он использует ответы DNS A-записи для выбора между прямым HTTPS-соединением и ретрансляцией через Google Apps Script для каждой транзакции. Та же инфраструктура DNS может проверять и заменять идентификатор развертывания ретранслятора, позволяя оператору переключать канал Google. В ЛК также определили локальный межкомпонентный брокер фреймворка rnp.dll, который представляет собой 64-битную DLL-библиотеку, скомпилированную с помощью Microsoft Visual C++.  Он обнаруживает и загружает DLL-компоненты, маршрутизирует сообщения между ними и поддерживает обновления во время выполнения. Как отмечают в ЛК, CAV3RN продолжает развиваться, внедряя все более сложные компоненты и возможности связи. Используя легитимные сервисы - ранее события календаря Outlook, а теперь Google Apps Script - фреймворк смешивает свой трафик С2 с обычной сетевой активностью, что усложняет обнаружение на основе сети. Учитывая темпы разработки, модульную структуру и темпы работы, в ЛК полагают, что CAV3RN, вероятно, продолжит расширяться. Но исследователи обещают продолжать его отслеживать и информировать о его активности в реа
6.1K ·
K
I
Фотография
нажмите — покажем
❗️ Microsoft не смогли должным образом устранить уязвимость RoguePlanet (CVE-2026-50656), ShieldBreak — PoC, демонстрирующий полный обход предыдущего патча, теперь общедоступен. 🕵️PoC работает с последним патчем — август 2026 год. — пишет исследователь Nightmare Eclipse в 🦆. ✋ @Russian_OSINT
9.9K ·
X
Ссылка
нажмите — покажем
Исследователи BI.ZONE обратили внимание на то, как в эпоху ИИ‑агентов CISO могут задействовать EDR для обнаружения и контроля локальных ИИ‑агентов, закравшихся в инфраструктуру без ведома службы кибербезопасности. По данным исследователей, не менее 72% организаций используют ИИ для решения тех или иных задач. Отдельным трендом становится развертывание локальных моделей и внутренних ИИ‑платформ. Так, в инфраструктурах российских компаний чаще всего встречаются: Cursor - 24%, Codex - 24%, Copilot - 17%, Claude Code - 8%. При этом наличие агента на рабочей станции еще не означает его активного использования. Исходя из оценки фактической активности, в топ‑5 агентов входят: Codex - 54%, Claude Code - 13%, Cursor - 12%, Zed - 9%, OpenCode - 9%. Все это требует особого внимания со стороны кибербезопасности: Бизоны уже фиксируют инциденты, связанные с работой ИИ‑агентов. Так, в корпоративной безопасности может существовать иллюзия: если инструмент запрещен политикой и не числится в CMDB, значит, его в инфраструктуре нет. С ИИ‑агентами такая логика особенно опасна. ИИ‑агент необязательно появляется в компании в рамках централизованного внедрения. Он может «прийти» как расширение IDE, пакет из публичного репозитория, десктопное приложение или консольная утилита. Так что такой инструмент уже способен работать на устройстве сотрудника и использовать ресурсы компании, оставаясь вне поля зрения. При этом ИИ‑агент - не просто еще один интерфейс для общения с языковой моделью. В зависимости от конфигурации он может читать и изменять файлы, запускать команды, обращаться к внешним сервисам и действовать с правами текущего пользователя. Поэтому его появление меняет не только способ работы сотрудника, но и поверхность атаки. С этим связаны три ключевые группы рисков: 1. Утечка данных. Агент может получить доступ к исходному коду, документам, локальным секретам и корпоративным хранилищам, а затем передать информацию через подключенный инструмент или разрешенное сетевое соедине
6.1K ·
Ссылка
нажмите — покажем
Microsoft выкатила PatchTuesday за август 2026 года, а вместе с ним и обновления для огромного количества уязвимостей - около 400, включая одну активно используемую и две публично раскрытые 0-day. В рамках обновления устранены 42 критические уязвимости, 37 из которых представляют собой RCE, а 5 - EoP. Расклад по категориям представлен следующим образом: 176 - EoP, 11 - обход функций безопасности, 110 - RCE, 86 - раскрытие информации, 21 - подмена данных. В число закрытых уязвимостей не включены ошибки в Mariner, Microsoft Teams, Microsoft Azure, Microsoft Entra, Microsoft Office и Power Apps, которые были исправлены Microsoft ранее в этом месяце. В рамках PatchTuesday были устранены следующие активно используемые 0-day: - CVE-2026-68820: уязвимость повышения привилегий в драйвере вспомогательных функций Windows для WinSock, которая предоставляет системные привилегии. Локально авторизованный злоумышленник может запустить специально созданное приложение в уязвимой системе, чтобы вызвать состояние гонки. Успешная эксплуатация может позволить получить системные привилегии. Взаимодействие с пользователем не требуется. Обнаружение приписывается Моше Марелусу и Давиду Дрикеру из Checkpoint. В своем отчете они отметили, что уязвимость была использована северокорейской Lazarus для распространения вредоносного ПО. В ходе вторжения злоумышленник использовал CVE-2026-68820 в драйвере Microsoft AFD.sys для развертывания новой версии FudModule, руткита для режима ядра. Две другие были публично обнародованы, среди них: - CVE-2026-62832: уязвимость в службе профилей пользователей Windows, приводящая к повышению привилегий, которая предоставляет права администратора. Некорректное разрешение ссылок перед доступом к файлу («переход по ссылке») в службе профилей пользователей Windows позволяет авторизованному злоумышленнику повысить привилегии локально. Аутентифицированный злоумышленник, имеющий учетные данные для другой локальной учетной записи, может запустить специально
5.7K ·
I
Ссылка
нажмите — покажем
CloudSEK сообщает, что атака на цепочку поставок LiteLLM в результате взлома Trivy затронула более 2500 организаций и более 430 000 конвейеров CI/CD. Взлом LiteLLM был раскрыт вскоре после атаки на цепочку поставок сканера уязвимостей с открытым исходным кодом Trivy от Aqua Security и стал прямым следствием этой атаки. По данным CloudSEK, TeamPCP, стоящая за многочисленными громкими случаями компрометации ПО с открытым исходным кодом (OSS), никогда не атаковала LiteLLM напрямую. Библиотека Python с открытым исходным кодом и прокси-сервер были взломаны после того, как в их конвейере CI автоматически установилась скомпрометированная версия Trivy. Две версии LiteLLM 1.82.7 и 1.82.8 были загружены в PyPI, предоставив хакерам доступ ко всей информации, к которой обращалась LiteLLM. Trivy, затем система сборки LiteLLM и затем релиз LiteLLM: один не аннулированный токен, три инструмента. Именно эта цепочка фактически превртила единичную утечку учетных данных в угрозу для всей экосистемы. Как отметили исследователи, автоматизированные системы сборки сокращают время. Как только вредоносный артефакт попадает в реестр, запланированные задания, средства разрешения зависимостей, временные исполнители, ноутбуки разработчиков и кэшированные слои могут быстро его скопировать. Таким образом, окно для проведения анализа и ротации учетных данных выходит за рамки простого удаления пакета. Модифицированные версии LiteLLM содержали вредоносный код, выполняемый при каждом вызове Python без явного импорта. Полезная нагрузка запускалась на всех системах, где был установлен пакет. Затронутые пакеты были активны всего 40 минут, но и этого времени оказалось достаточно для распространения вредоносного кода, что в конечном итоге привело к уязвимости 434 000 конвейеров CI/CD и затронуло более 2500 организаций. Nvidia, AWS, Samsung, Salesforce, Cisco, ServiceNow, Accenture Federal Services, Siemens, Regeneron Pharmaceuticals, London Stock Exchange Group, FedEx, Volkswagen, Orange, HP, De
5.3K ·
Исследователи Group-IB анонсировали новое вредоносное ПО для Android, использующее технологию NFC-ретрансляции WindRelay, которое применяется совместно с SpyNote (RAT) для кражи данных банковских карт и их отправки злоумышленникам в режиме реального времени. В ходе расследования установлено, что мошенник выдавал себя за сотрудника банка и звонил жертве, представляясь специалистом по платежным картам. Во время звонка злоумышленник дал жертве указание установить вредоносную ПО SpyNote RAT под видом легитимного приложения и предоставить ей разрешения службы специальных возможностей, что обеспечило бы ему удаленный доступ к устройству Android. Для большей убедительности злоумышленник персонализировал метку вредоносного приложения, добавив имя жертвы. Получив удалённый доступ к устройству через SpyNote, злоумышленник установил WindRelay без дальнейшего взаимодействия с жертвой и использовал банковское приложение для оформления кредита на имя жертвы. Кроме того, жертве было предложено приложить свою платежную карту к телефону и ввести PIN-код. WindRelay превратил телефон в мошеннический бесконтактный считыватель и передал данные NFC, включая данные аутентификации карты для конкретной транзакции, на устройство злоумышленника. Это позволило использовать данные карты для совершения покупок в настоящем платежном терминале. Group-IB отметила, что вся операция произошла в течение 13-минутного разговора, а транзакции были подтверждены с использованием PIN-кода, предоставленного жертвой. Исследователи подчеркивают, что сочетание SpyNote и WindRelay может указывать на набор инструментов, обеспечивающих как доступ к устройству жертвы для банковских операций, так и прямой канал вывода средств. Кроме того, в отличие от большинства современных вредоносных ПО для Android с функциями демонстрации экрана в реальном времени и VNC, эта комбинация вредоносных ПО позволяла совершать мошенничество исключительно с помощью социальной инженерии по телефону. Вредоносные ПО для Android, и
5K ·
Исследовали Лаборатории Касперского продолжают методично отрабатывать аналитику по развитию информационных угроз по части ПК и мобильной статистики, представив результаты за второй квартал 2026 года. Ключевая статистика по ПК: - решения ЛК отразили почти 400 миллионов атак с различных интернет-ресурсов; - веб-антивирус среагировал на 52 млн. уникальных ссылок; - файловый антивирус заблокировал более 16 млн. вредоносных и потенциально нежелательных объектов; - было обнаружено 2538 новых модификаций шифровальщиков; - более 71 тысячи пользователей столкнулись с атаками шифровальщиков; - 15% всех жертв шифровальщиков, данные которых опубликованы на DLS-сайтах группировок, пострадали от Qilin; - более 213 тысяч пользователей столкнулись с майнерами. Главные тенденции и события квартала - Противодействие злоумышленникам: Microsoft ликвидировала нелегальный MSaaS от Fox Tempest. Он предоставлял возможность генерировать сертификаты для электронной подписи вредоносного ПО, злоупотребляя Microsoft Artifact Signing. Подписанные вредоносные ПО были замечены в кампаниях группировок Rhysida, Akira, INC, Qilin и BlackByte, а также использовались загрузчиками Oyster и стилерами Lumma и Vidar. - Уязвимости и атаки: CISA подтвердило, что уязвимость Windows под названием BlueHammer (CVE-2026-33825) эксплуатируется в вымогательских атаках. Check Point связала эксплуатацию 0-day CVE-2026-50751 в решениях Check Point Remote Access VPN и Mobile Access с группировкой Qilin начиная с 7 мая. Исследователи с высокой вероятностью связывают с атаками группировки PayoutsKing использование легитимного эмулятора QEMU для запуска скрытых виртуальных машин на базе Alpine Linux на скомпрометированных хостах.  - Наиболее активные группировки: На первое место вернулась Qilin (14,57%), в прошлом квартале занимавшая вторую строчку TOP по активности. За ней следуют шифровальщик Akira (7,80%) и группа DragonForce (6,88%), работающая по модели RaaS. - События квартала: В апреле исследователи A
4.8K ·
Solar 4RAYS вслед за BI.ZONE углубилась в проблематику ИИ, представив исследование уязвимостей в ИИ-средствах автоматизации. AI-автоматизация, наверно, самый громкий и быстро развивающийся тренд последнего времени. Все из-за более низкого порога входа по сравнению со стандартными векторами, например через собственноручное написание скриптов или развертывании специфического окружения. Это уже не экспериментальная технология и не инструмент исключительно для исследователей. Сегодня ею пользуются как опытные инженеры и программисты, так и специалисты без глубоких технических знаний. Такие платформы позволяют быстрее создавать интеграции, автоматизировать бизнес-процессы, работать с данными и подключать AI-агентов к корпоративной инфраструктуре. При этом AI-инструменты не являются принципиально более или менее уязвимыми, чем классические веб-приложения. Они подвержены тем же категориям ошибок: недостаточной аутентификации, неправильной авторизации, небезопасной загрузке файлов, SSRF, Path Traversal, утечке токенов и RCE. Однако AI-платформы добавляют к классической поверхности атаки новые элементы: prompt injection; вредоносные workflow и flow; небезопасные skills и плагины. Главное отличие заключается не столько в новых типах уязвимостей, сколько в возможных последствиях. AI-агент часто имеет доступ сразу к нескольким чувствительным ресурсам: локальной файловой системе; командной оболочке; git-репозиториям; корпоративным базам данных; облачным сервисам; API-ключам и токенам; внутренним сетевым ресурсам и электронной почте и мессенджерам. Поэтому одна ошибка в AI-платформе может превратиться в цепочку атак. Особенно важно учитывать, что визуальный workflow или flow не всегда является просто набором данных. Он может содержать исполняемый код, команды запуска, переменные окружения, подключения к внешним сервисам и конфигурацию инструментов. Поэтому импорт чужого workflow, flow, skill, MCP-конфигурации или модели следует рассматривать так же серьезно, как установ
4.8K ·
Исследователи F6 раскрыли TTPs, инструменты и инфраструктуру новой киберпреступной группировки Malinsure. Появление нацеленных на российские компании новых киберпреступных группировок ежегодно фиксируется исследователями. В большинстве случаев эти угрозы - не результат ребрендинга или реорганизации уже известных кластеров, а действительно новые группы с уникальными инструментами, инфраструктурой и TTPs. В июле 2026 года на одной из публичных онлайн-песочниц F6 обнаружила семплы вредоносного ПО, загруженные с территории России и объединенные именованием файлов, связанным с тематикой ДМС. Все эти семплы F6 не удалось атрибутировать известному ВПО, в связи с чем данное ПО, бэкдор - было признано уникальным и получило название SafeMostSSH Оно обусловлено следующим: Safe - от URL-адреса, который использовался в первом канале связи с C2, Most - от слова telemost, упомянутого в имени домена, через который также осуществлялась доставка команд, и SSH - указывает на основной протокол взаимодействия. При этом в F6 не обнаружили какой-либо известной группировки, которая использовала бы такое же вредоносное ПО, сетевую инфраструктуру, а также TTPs. В связи с этим исследователи отслеживают эту активность как новый кластер угроз Malinsure (от англ. insure — страхование, по профилю компании, от имени которой злоумышленники распространяли файлы-приманки). Атаки Malinsure начинались c фишинговых писем. Один из таких примеров - электронное письмо с темой «Акция! ДМС со скидкой до 60% для родственников». В тексте документа пользователю предлагают перейти по ссылке. Содержимое обнаруженных файлов-приманок связано также с компаниями из финансовой сферы и топливно-энергетического комплекса, что указывает на вероятный спектр целей злоумышленников. В результате перехода по указанной ссылке на устройство жертвы загружается rar-архив с файлами: Программа ДМС в ред 13.07.2026.docx.exe, settings, C2R64.dll, AppVIsvSubsystems64.dll. Использовался и дополнительный способ доставки полезн
5.2K ·
I
Ссылка
нажмите — покажем
Исследователи Алехандро Эрнандо и Борхо Мартинес на DEF CON 34 раскрыли новые атаки Plug and Pwn, которые используют функцию Plug and Play в Windows для принудительной установки уязвимого или небезопасного ПО от сторонних поставщиков и получения привилегий SYSTEM. В атака базируется на том, как Windows автоматически идентифицирует новое подключенное оборудование, находит соответствующие пакеты драйверов и устанавливает ПО от имени учетной записи NT AUTHORITY\SYSTEM. Используя ПО для эмуляции USB, исследователи обнаружили, что могут заставить Windows устанавливать подписанные пакеты от поставщиков, содержащие уязвимые компоненты или недостатки, которые можно использовать для получения привилегий SYSTEM. Некоторые из продемонстрированных атак не требуют взаимодействия с пользователем или авторизации, в то время как другая может быть выполнена удаленно по протоколу RDP без подключения какого-либо физического USB-оборудования к целевому компьютеру. В 2021 году упоминались случаи, когда функция Windows «совместная установка» использовалась не по назначению, а также уязвимости в Razer Synapse, позволяющие предоставить стандартному пользователю системные привилегии просто путем подключения мыши или клавиатуры Razer. При подключении устройства Windows автоматически загружала и запускала установщик Razer Synapse с правами SYSTEM. Проблема в установщике позволяла обычному пользователю запускать PowerShell из интерфейса установки, наследуя права установщика. Тогда Уилл Дорманн предупреждал, что аналогичные уязвимости, вероятно, присутствуют и в другом ПО, автоматически устанавливаемом через Windows Plug and Play. Эрнандо отметил, что Plug and Pwn относится к одному семейству атак, но новое исследование больше сосредоточено на самом пути установки Windows на устройство. Исследователи утверждают, что основная проблема заключается в том, что когда Windows обнаруживает новое оборудование, она может автоматически получить связанный с ним подписанный пакет и запустить предо
4.5K ·
V
I
Ссылка
нажмите — покажем
В продолжение предыдущего поста: исследователи также продемонстрировали то, что они называют NoPlug & Pwn, что не требует эмуляции физического оборудования. Вместо этого атака использует перенаправление USB по протоколу RDP, функцию, которая позволяет USB-устройствам, подключенным к локальному компьютеру пользователя, быть доступными в удаленной сессии Windows. Вместо перенаправления реального устройства исследователи создали RDP-клиент на Python, который отправляет определенные дескрипторы USB через функцию перенаправления USB при подключении по протоколу RDP. Удаленный хост Windows затем рассматривает фейковые дескрипторы как легитимное USB-устройство, подключенное к гостевому компьютеру, создает соответствующее устройство Plug and Play на хосте, что приводит к установке соответствующих драйверов и ПО от поставщика. В ходе демонстрации исследователи имитировали камеру Intel RealSense, пакет обновления Windows которой содержит соустановщик, который можно использовать для получения привилегий SYSTEM путем перехвата DLL-библиотек. Драйвер USB-концентратора сервера идентифицирует фиктивное устройство, и Windows Plug and Play делает то же самое, что и в физической демонстрации: сопоставляет идентификатор оборудования и устанавливает драйвер от имени СИСТЕМЫ. Атака по протоколу RDP работает только в системах, где включено перенаправление USB, что, по словам исследователей, часто встречается в средах виртуальных рабочих столов. В свою очередь, Уилл Дорманн полагает, что пользователи Windows в ответ на подобные атаки, могут включить параметр реестра DisableCoInstallers, который предотвращает выполнение сопутствующих установщиков драйверов во время установки на устройство. Для следует открыть редактор реестра и перейдите к разделу реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Device Installer. В этом ключе добавить значение DWORD-32 с именем DisableCoInstallers и установите его равным 1. Однако по мнению Эрнандо, это сократит масштабы некото
4.9K ·
Ссылка
нажмите — покажем
В результате утечки данных у ShipMonk пострадали 14 000 клиентов Trezor, хакеры украли личные данные, включая имена, адреса, адреса электронной почты и номера телефонов. Trezor, поставщик аппаратных криптокошельков, подтвердила, что в результате утечки данных были скомпрометированы личные данные почти 14 000 человек. В сообщении говорится, что инцидент не затронул системы Trezor, а касался стороннего поставщика услуг доставки, компании ShipMonk. Компанию уведомили об атаке 10 августа. Она затронула клиентов из США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии, разместивших заказы в период с 10 мая по 8 августа.   Хакеры слили сведения в отношении имен, адресов, электронной почты и номеров телефонов 11 742 клиентов, а также имен, городов и адресов электронной почты 1947 клиентов. Trezor передавала эту информацию компании ShipMonk для доставки заказов. В компании отмечают, что утечка данных носит ограниченный характер благодаря строгой политике Trezor в отношении 90-дневного хранения данных, однако для 1947 клиентов, данные которых были частично скомпрометированы, доступ к более старым заказам также мог быть получен. Trezor уведомила всех пострадавших клиентов и предупредила их о необходимости проявлять осторожность в отношении подозрительных сообщений, запрашивающих личную информацию или требующих немедленных действий. Компания находится в прямом контакте с ShipMonk для установления точной хронологии событий и определения полного масштаба утечки данных. По имеющимся данным, ShipMonk уведомила клиентов о том, что хакеры получили доступ к данным клиентов, используя уязвимость в Metabase. Вероятной целью атаки стала 0-day, связанная с SQL-инъекциями, которую Metabase устранила на прошлой неделе. Банда вымогателей ShinyHunters взяла на себя ответственность за атаку на Metabase. В среду группа опубликовала данные, предположительно украденные у поставщика решений для анализа данных. ShipMonk пока публично не подтвердила инцидент. Неясно, скольк
4.8K ·
I
Ссылка
нажмите — покажем
Недавно исправленная критическая CVE-2026-59310 в VMware vCenter Syslog Server используется в активной кампании по развертыванию инструмента обратного SSH для обеспечения постоянного присутствия и удаленного доступа. VMware vCenter - это централизованное ПО для управления, мониторинга и настройки виртуальной инфраструктуры VMware организации, включая виртуальные машины, серверы ESXi, конфигурации и права доступа. Решение часто становится мишенью из-за широкого доступа к множеству критически важных систем. Злоумышленники могут использовать этот доступ для кражи данных и нарушения работы систем. Взлом был выявлен на 361 IP-адресе в 47 странах, более половины из которых находятся в Германии, США, Турции, Иране и Франции. 29 июля Broadcom раскрыла CVE-2026-59310, описав её как критическую уязвимость обхода каталогов в сервере Syslog vCenter, которая может быть использована неавторизованным злоумышленником, имеющим доступ к сети, для выполнения произвольного кода. Проблема была устранена в версиях vCenter 9.1.0.0300, 9.0.2.0100, 8.0 U3k или 8.0 U2f. Поставщик не предоставляет никаких обходных путей или способов устранения проблемы и настоятельно рекомендует системным администраторам установить экстренное обновление и ознакомиться с разделом FAQ для получения дополнительной информации. По данным QUIRSO, скомпрометированные системы начали подключаться к инфраструктуре, контролируемой злоумышленниками, 3 августа, всего через пять дней после того, как Broadcom сообщила об уязвимости и выпустила экстренное обновление. Кампания быстро разрослась: 4 августа был зафиксирован 151 новый IP жертв. К следующему дню количество IP-адресов жертв достигло 343. Однако, как отмечает QUIRSO, к 7 августа было выявлено в общей сложности 361 IP жертв. Получив доступ к уязвимым системам vCenter, злоумышленник развернул фреймворк с открытым исходным кодом reverse_ssh для обеспечения постоянного присутствия в системе и получения удаленного доступа. Обратное SSH-соединение обеспечивает
4.7K ·
А
I
Исследователи Лаборатории Касперского сообщают о расширении арсенала инструментов Armored Likho для проведения кибершпионажа, анализируя метод первоначального заражения, устройство новых компонентов и технические особенности их работы. В мае 2026 года ЛК обнаружила новую кибершпионскую кампанию группировки Armored Likho (Eagle Werewolf), нацеленную на частных пользователей и организации из различных отраслей в России, включая корпорации, госсектор, IT и образование. В качестве приманки злоумышленники использовали поддельное приложение, имитирующее сервис для отправки материальной помощи подопечным благотворительных фондов. Однако наибольший интерес в этой кампании представляет не способ первоначального заражения, а вредоносные импланты, используемые атакующими для кибершпионажа. Ранее в ЛК уже исследователи недавние атаки Armored Likho, однако анализ показал, что новая кампания имеет больше сходства с февральской активностью группировки. При этом злоумышленники существенно расширили свой арсенал. Причем в рамках текущей кампании использовались как новые инструменты, так и семейства вредоносного ПО, описанные в февральском отчете BI.ZONE. Несмотря на то что некоторые компоненты были обнаружены впервые, они демонстрируют значительные совпадения на уровне кода с вредоносными инструментами, которые ранее встречались в кампаниях Armored Likho.  В ходе исследования ЛК обнаружила новый инструментарий для кибершпионажа, разработанный на языке Rust, — Still Toolkit. Один из его компонентов, Still Sync, предназначен для кражи данных сессий Telegram и последующего доступа к учетной записи жертвы. Используя похищенные данные, злоумышленники могут через Telegram API автоматически выгружать из аккаунта переписку, медиафайлы и другую информацию. Второй компонент Still Audio представляет собой имплант для скрытого аудионаблюдения. Он анализирует входящий аудиопоток, автоматически определяет наличие речи и записывает разговоры, после чего передает полученные записи на се
4.8K ·
收
I
Фотография
нажмите — покажем
В киберподполье сегодня и другие новости. Uber расследует утечку данных в своем бизнесе грузоперевозок после того, как хакеры опубликовали внутренние данные в даркнете. Группа Helix слила данные после неудачной попытки вымогательства. Это новая группа, которая начала взламывать и вымогать деньги у компаний в этом месяце. ShinyHunters слила данные 1,6 млн. клиентов RingCentral, занимающейся разработкой ИИ. Её голосовые помощники на основе ИИ используются более чем в 600 000 предприятий. Файлы были украдены в ходе атаки с использованием методов социнженерии, произошедшей в прошлом месяце. RingCentral уведомила всех пострадавших клиентов. Clop разместила более 40 новых жертв на своем сайте DLS в даркнете. Среди новых жертв – крупные корпорации, такие как Shell, Philips и General Electric. Вероятно, взлом произошел из-за уязвимости в PTC Windchill и FlexPLM, двух программных пакетах для управления заводами и производственными линиями.
5K ·
I
id 1385590013В киберподполье сегодня и другие новости. Uber расследует утечку данных в своем бизнесе грузоперевозок после того, как хакеры опубликовали внутренние данные в даркнете. Группа Helix слила данные после неудачной попытки вымогательства. Это новая группа, которая начала взламывать и вымогать деньги у
Здравствуйте, простите пожалуйста🙏за то что пишу тут🥹Меня зовут Лиза мне 15 лет. Живу с бабулей, потому что родителей нет😢 Пожалуйста, зайдите в мой канал и почитайте пост который мы написали с бабушкой. Поддержите пожалуйста нас🙏❤️
Архив по месяцам
Открыть в Telegram Каталог площадок Искать в ChatCrawler

Слепок открытой публичной ленты из поискового индекса ChatCrawler — «Google по публичному Telegram»; обновляется по мере обхода площадки. Время — UTC.

Только публичный контент, официальный API Telegram. О проекте · Вопросы · Чего мы не делаем · Убрать страницу из выдачи · Каталог · Поиск · Как мы считаем