22 часа назад
ТОП-5 ИБ-событий недели по версии Jet CSIRT

Сегодня в ТОП-5 — HelloNet: атака на госсектор, энергетику и промышленность через ViPNet, скрытный Rust-бэкдор, который выдаёт себя за ПО NVIDIA, уязвимость в Cursor даёт возможность выполнять исходник без взаимодействия с пользователем, LegacyHive: новый PoC-эксплойт для повышения привилегий в Windows, скрытный C-бэкдор с нестандартными каналами управления.
HelloNet: атака на госсектор, энергетику и промышленность через ViPNet
Исследователи «Лаборатории Касперского» выявили APT-кампанию HelloNet, которая атакует госсектор, энергетику и промышленность как минимум с мая 2026 года. Злоумышленники внедряют вредоносный wtsapi32.dll (загрузчик HelloInjector) в директорию C:\Program Files (x86)\InfoTeCS\VIPNet Update System. Это даёт возможность использовать технику DLL Sideloading: легитимный модуль обновления ViPNet itcsrvup64.exe загружает вредоносную библиотеку, которая затем внедряет код в процесс svchost.exe. Далее модуль HelloProxy перехватывает посещаемость на портах 5003/5060 и превращает девайс в прокси или загрузчик. Для удалённого управления применяется бэкдор HelloExecutor, для очистки журналов ViPNet — HelloCleaner. Также обнаружен Rust-бэкдор HelloBackdoor, работающий через 443-й порт и ожидающий специальную строку-пароль для активации. Пользователям необходимо обновить ViPNet Client до версий 4.5.3 (сборка 65211) или 4.5.5 (сборка 24733) и использовать YARA-правила для выявления следов атаки.
LabubaRAT — скрытный Rust-бэкдор, который выдаёт себя за ПО NVIDIA
Blackpoint's Adversary Pursuit Group (APG) обнаружили свежий Rust-бэкдор LabubaRAT, который маскируется под ПО NVIDIA и обеспечивает атакующим полный контроль над скомпрометированной системой, включая выполнение скриптов и проксирование трафика. Ключевая особенность вредоноса — отсутствие фиксированного C2-сервера: все параметры управления передаются через аргументы командной строки или переменные окружения с префиксом ZM_, что даёт возможность использовать один и тот же бинарник в различных кампаниях. Для обхода сетевых блокировок задействуются HTTPS, WebView2 и DNS-каналы. Перед активацией бэкдор собирает информацию о системе, установленных браузерах и защитных решениях, чтобы выбрать наиболее скрытную стратегию поведения. Исследователи связывают инфраструктуру с панелью управления LabubaPanel и допускают распространение вредоноса по модели Malware-as-a-Service. Рекомендуется заблокировать IOC (адрес сайта pipicka[.]xyz, хеши файлов), ограничить запуск nvidia-sysruntime.exe через AppLocker, усилить мониторинг DNS-туннелей и веб-каналов.
Уязвимость в Cursor позволяет выполнять код без взаимодействия с пользователем
В редакторе кода с интегрированным ИИ Cursor для Windows обнаружена неисправленная уязвимость, позволяющая выполнить исходник при открытии репозитория. Проблема, в начальный раз выявленная 15 декабря 2025 года и остающаяся нерешенной по состоянию на июль 2026 года, затрагивает более 7 млн активных пользователей. Уязвимость не требует сложных методов эксплуатации — достаточно, чтобы в корне репозитория лежал вредоносный исполняемый файл. При загрузке проекта Cursor ищет Git в нескольких местах, в том числе само рабочее пространство, и при обнаружении git.exe в репозитории запускает его в рамках логики разрешения путей без какого-либо предупреждения или запроса. Для защиты рекомендуется выключить автоматический поиск Git через настройки, проверять репозитории перед открытием и ограничить запускание исполняемых файлов из ненадёжных источников.
LegacyHive: новый PoC-эксплойт для повышения привилегий в Windows
Исследователь MSNightmare опубликовал PoC-эксплойт LegacyHive для уязвимости в Windows. Уязвимость позволяет произвольно скачивать разделы реестра и повышать привилегии через службу профилей пользователей (ProfSvc). Для демонстрации эксплойта требуются стандартные учётные данные и имя целевого пользователя. После успешного выполнения раздел реестра целевого пользователя будет смонтирован в корневой каталог текущих классов пользователей. Исследователь намеренно упростил PoC, чтобы затруднить его применение, хотя исходная версия работала без лишних данных и не была ограничена файлом usrclass.dat. Уязвимость актуальна для всех поддерживаемых версий Windows с обновлениями от июля 2026 года.
Скрытный C-бэкдор с нестандартными каналами управления
Специалисты Elastic Security Labs сообщили о распространении нового вредоносного ПО TELEPUZ с апреля этого года. TELEPUZ — это C-бэкдор, распространяемый посредством техники ClickFix, которая побуждает пользователей вручную выполнять вредоносные PowerShell-команды. В качестве промежуточного загрузчика используется Go-вариант стилера Vidar, который доставляет главный DLL-модуль. Бэкдор маскируется под легитимные библиотеки и применяет комплексные анти-аналитические приёмы: проверку на отладчики, виртуальные среды и проверку локали на принадлежность к стране. Для обхода обнаружения вредонос перехватывает и изменяет ключевые функции мониторинга, динамически подгружая чистую копию ntdll.dll для восстановления перехваченных вызовов и патча AMSI/ETW. Закрепление в системе реализуется через создание службы с получением привилегий SYSTEM путём кражи токена у легитимных процессов, а связь с C2-сервером поддерживается через WebSockets с ручным построением TLS-туннеля через SChannel. Для защиты рекомендуется блокировать зашифрованные каналы связи и ограничивать удалённое выполнение команд на хостах.
Читают сейчас

46 минут назад
Регулятор США планирует запретить компаниям продавать продукцию DJI под другими брендами
Федеральная комиссия по связи США (FCC) планирует запретить продукцию компаний, подозреваемых в продаже переименованных и модифицированных дронов и камер китайской DJI. В частности, ведомство намерено

1 час назад
Центробанк предложил запретить подросткам регистрировать электронные кошельки без согласия родителей
Центробанк предложил перекрыть ещё один канал, через который мошенники вовлекают подростков в финансовые схемы, пишут «Известия». В контексте пакета «Антифрод 3.0» несовершеннолетним могут запретить р

1 час назад
В России зафиксировали увеличение доли ИИ-трафика на сайтах СМИ и электронной коммерции
Лидерами по количеству ИИ‑трафика в июне 2026 года стали сайты электронной коммерции и медиа, рассказали «Ъ» в Servicepipe. На нейросети и ботов, которые обращаются к ресурсам СМИ и e‑com, приходится

1 час назад
Версия интерфейса для упрощения настройки параметров сети NetworkManager 1.58
20 июля 2026 года состоялся выпуск интерфейса для упрощения настройки параметров сети NetworkManager 1.58. Версия стабильной версии NetworkManager 1.50 произошёл в октябре 2024 года. Версия NetworkMan

1 час назад
Японская организация SDRS представила кабину для охлаждения людей Do Hiemon Box
Японская компания SDRS представила кабину для охлаждения людей Do Hiemon Box в сильную жару. Похожее на большой холодильник устройство уже привлекло внимание на фоне глобального повышения температуры