3 часа назад
ТОП-5 ИБ‑событий недели по версии Jet CSIRT

Сегодня в ТОП-5 — Check Point — активная эксплуатация SmartConsole (CVE-2026-16232), Cl0p — цепочка RCE в PTC Windchill/FlexPLM, AgentBaiting — FakeGit заражает цепочку поставок ИИ, RefluXFS — девятилетняя уязвимость в XFS даёт root‑права (CVE-2026-64600), AiTM‑фишинг через взломанные домены.
1. Check Point — активная эксплуатация SmartConsole (CVE-2026-16232)
Обнаружена и исправлена критическая уязвимость обхода аутентификации в SmartConsole (CVSS: 9.3), позволявшая удалённо получать административный доступ к серверу управления. Атаки зафиксированы у клиентов с прямым доступом консоли в интернет без ограничений по IP. Технически уязвимость использует токен приложения. Последнее апдейт Check Point равным образом закрывает CVE-2026-62144 (обход аутентификации в системе управления, CVSS: 9.3) и CVE-2026-62145 (локальное повышение привилегий в GaiaOS, CVSS: 7.5). Для защиты рекомендуется установить Jumbo Hotfix от 22 июля и ограничить доступ к управлению доверенными IP.
2. Cl0p — цепочка RCE в PTC Windchill/FlexPLM
Группировка Cl0p развернула кампанию по вымогательству, атакуя публично доступные серверы PTC Windchill и FlexPLM. Cl0p использует связку из двух уязвимостей: раскрытие WSDL (CVSS: 7.5) для предаутентификационного доступа и CVE-2026-12569 (CVSS: 9.8) — удалённое выполнение кода через десериализацию. Атакующие разворачивают JSP‑веб‑шеллы с шестнадцатеричными именами в /Windchill/login/, проводят разведку через flst.txt и крадут инженерные данные с последующим вымогательством. Характерный заголовок: X‑windchill‑req:?x8Fmgow. Рекомендуется использовать патчи PTC, отключить интернет‑доступ к серверам, применять ретроспективный поиск индикаторов.
3. AgentBaiting — FakeGit заражает цепочку поставок ИИ
Группа экспертов Island обнаружила масштабную кампанию FakeGit, в рамках которой было создано около 7600 вредоносных репозиториев на GitHub, более 800 из них выдавали себя за навыки для ИИ‑агентов или MCP‑серверы. Репозитории имитировали легитимные проекты, копировали названия популярных коллекций и использовали убедительные файлы README, чтобы перенаправить пользователей на загрузку вредоносных ZIP‑архивов. ZIP‑архив содержит сценарий запуска, LuaJIT‑интерпретатор и обфусцированный Lua‑скрипт (≈300 КБ), который через смарт‑контракт Polygon получает C2 и загружает StealC. Агенты Claude, Gemini и ChatGPT самостоятельно находили и рекомендовали такие репозитории — способ получил название AgentBaiting. Более 600 записей проиндексированы публичными каталогами. Рекомендация: использовать только проверенные внутренние каталоги, тестировать новинки в песочнице, при компрометации отзывать сеансы и токены.
4. RefluXFS — девятилетняя уязвимость в XFS даёт root‑права (CVE-2026-64600)
Исследователи Qualys при участии Anthropic обнаружили критическую уязвимость CVE-2026-64600, получившую название RefluXFS. Она связана с состоянием гонки в механизме copy‑on‑write файловой системы XFS ядра Linux. Локальный злоумышленник без привилегий может применять уязвимость для перезаписи защищённых файлов на диске, в том числе /etc/passwd и бинарных SUID‑root‑файлов, получая права root. Уязвимость воспроизводится на стандартных установках RHEL 8/9/10, CentOS Stream, Oracle Linux, Rocky Linux, AlmaLinux, Amazon Linux и Fedora Server 31+. Она присутствует в ядре, начиная с версии 4.11 (с 2017 года). Изменения на диске сохраняются после перезагрузки и не оставляют следов в журнале ядра. Уязвимость обходит SELinux в режиме Enforcing, профили seccomp, границы контейнеров и другие штатные средства защиты. Рекомендуется обновление ядра и перезагрузка.
5. AiTM‑фишинг через взломанные домены
Специалисты Infoblox раскрыли изощрённую фишинговую кампанию, использующую технику Adversary‑in‑the‑Middle (AiTM) для перехвата сеансов аутентификации в режиме реального времени. Кампания использует EvilProxy, FlowerStorm и Kali365 для перехвата сеансов Microsoft 365 в реальном времени. Фишинговая инфраструктура размещена на старых бездействующих доменах, имена генерируются алгоритмом RDGA (например, usersatisfactionlab[.]de). В URL встраивается email жертвы, а легитимная CAPTCHA добавляет правдоподобия. Обратный прокси захватывает токены сеанса и файлы cookie после успешной аутентификации, позволяя мгновенно установить сеанс злоумышленника. Для защиты рекомендуется производить мониторинг DNS на RDGA‑паттерны, контроль использования токенов с нетипичных IP, усиление проверок на уровне браузера.
Читают сейчас

2 часа назад
Creality выпустила карманный 3D‑сканер Pika с экраном и точностью до 0,03 мм
Creality выпустила Pika — карманный 3D‑сканер с синим лазером и инфракрасным структурированным светом. Девайс можно подключать к смартфону и компьютеру. Ознакомиться далее
3 часа назад
НГУ и AIRI создают лабораторию индустриального ИИ
Институт искусственного интеллекта AIRI и Новосибирский государственный университет (НГУ) создадут лабораторию индустриального искусственного интеллекта. Подразделение будет развиваться на базе Инстит

3 часа назад
NVIDIA добавила в Agent Toolkit физику и солверы
26 июля, к открытию конференции DAC, NVIDIA расширила Agent Toolkit — набор для сборки инженерных ИИ‑агентов. В него добавили переработанные библиотеки PhysicsNeMo и свежую подборку CUDA‑X, в том числ

3 часа назад
Президент подписал закон о штрафах для УК за недопуск операторов связи в дома
Президент России подписал закон, который вводит административные штрафы для управляющих компаний за нарушение правил взаимодействия с операторами связи при монтаже, эксплуатации и демонтаже сетей на о

4 часа назад
Международная олимпиада по искусственному интеллекту для школьников в начальный раз пройдёт на российской платформе
С 2 по 8 августа 2026 года в столице Казахстана Астане пройдёт ежегодная Международная олимпиада по искусственному интеллекту (IOAI) для школьников. В этом году тестирующей системой для главного индив