ТОП-5 ИБ‑событий недели по версии Jet CSIRT

3 мин
ТОП-5 ИБ‑событий недели по версии Jet CSIRT

Сегодня в ТОП-5 — критическая задача безопасности затрагивает локальную версию TeamCity, GOFFEE атакует технологический сектор через поврежденные документы, новая уязвимость даёт возможность запускать команды ОС от имени процесса n8n, найдена уязвимость обхода аутентификации Check Point SmartConsole, два взломанных npm‑пакета joyfill запускают RAT при импорте в Node.js.

Критическая проблема безопасности затрагивает локальную версию TeamCity

В TeamCity On‑Premises обнаружена критическая уязвимость безопасности, которой присвоен идентификатор CVE-2026-63077 (CVSS: 9.8). Она затрагивает серверы TeamCity, доступные по протоколу HTTP(S). Неаутентифицированный злоумышленник может использовать уязвимость через протокол опроса агента TeamCity, чтобы обойти проверки аутентификации и выполнить произвольные команды операционной системы с привилегиями процесса сервера TeamCity. В зависимости от привилегий, предоставленных процессу сервера TeamCity, успешная атака может привести к утечке данных TeamCity, конфигураций и сохраненных учетных данных. Рекомендуется апдейтнуть серверы до исправленных версий 2025.11.7 или 2026.1.3. Если нет возможности обновления, используйте выпущенный производителем плагин для установки патча безопасности, который устранит уязвимость.

GOFFEE атакует технологический сектор через поврежденные документация

Специалисты Kaspersky выявили новую фишинговую кампанию APT‑группы GOFFEE. Атаки направлены в основном на технологический сектор, и теперь помимо России охватывает и Беларусь. Текст документа в фишинговом письме искажен подменой кириллических букв на другие символы. Для «корректного отображения» документа жертве предлагается «включить содержимое», что на самом деле запускает цепочку заражения. Вредоносный файл обращается к внешнему серверу и загружает макет с макросом, который декодирует спрятанный в документе Base64-пейлоад, создает JavaScript‑файл и запускает его через cscript.exe. Далее через WMI запускается скрытый процесс PowerShell, который загружает финальную.NET‑сборку прямо в память. Одним из отличий от предыдущих атак является запуск Mythic‑агента в контейнерной среде, что, вероятнее всего, говорит о потенциальном использовании агента как площадки для своих будущих операций. Рекомендуется регулярно повышать цифровую грамотность сотрудников и использовать комплексные защитные решения.

Новая уязвимость даёт возможность запускать команды ОС от имени процесса n8n

В n8n исправлена критическая ​​уязвимость, которая позволяла обойти песочницу выражений. Специалисты Security Joes обнаружили эту уязвимость, изучая февральское исправление n8n для CVE-2026-27577 (CVSS: 9.4) на предмет другого способа обхода. Сбой могла позволить авторизованному редактору рабочих процессов выполнять команды операционной системы на сервере, где работает платформа автоматизации. Для эксплуатации уязвимости требуется действующая учетная запись с разрешением на создание или изменение рабочих процессов. Доступ может привести к раскрытию N8N_ENCRYPTION_KEY и расшифровке учетных данных, хранящихся в n8n. Он равным образом может открыть пути к подключенным базам данных, внутренним службам и облачным конечным точкам. Рекомендуется проверять недавно созданные или измененные рабочие процессы на наличие неожиданных стрелочных функций или обфусцированного JavaScript.

Найдена уязвимость обхода аутентификации Check Point SmartConsole

Компания Check Point опубликовала уведомление о безопасности, касающееся уязвимости CVE-2026-16232 (CVSS: 9.1), которая представляет собой обход аутентификации в процессе входа в SmartConsole. Уязвимость даёт возможность неаутентифицированному злоумышленнику получить токен входа в приложение, применять этот токен для входа через SmartConsole с полными правами администратора и изменить политику безопасности или конфигурацию безопасности. Для эксплуатации требуется веб доступ к серверу управления и настройка доверенных клиентов, которая не ограничивает клиентов с графическим интерфейсом. Рекомендуется инсталлировать исправление от 22 июля, ограничить доступ доверенных клиентов только к доверенным IP‑адресам/подсетям и защитить доступ к управлению с помощью брандмауэра.

Два взломанных npm‑пакета joyfill запускают RAT при импорте в Node.js

Исследователи Socket обнаружили в бета‑версиях двух пакетов npm из пространства @joyfill троян удаленного доступа (RAT), связанный с семейством вредоносных программ DEV#POPPER. Пакеты содержат JavaScript‑имплант, запускаемый во время импорта, который разрешает зашифрованный код через транзакции Tron, Aptos и BNB Smart Chain. В отличие от других вредоносных пакетов, которые запускаются через хук жизненного цикла npm, имплант, распространяемый в составе библиотек JavaScript, выполняется при загрузке Node.js точки входа пакета CommonJS. Также с атакой были связаны две полезные нагрузки: RAT‑программа clientCode и приложение для кражи информации на языке Python, способная собирать широкий спектр данных со скомпрометированных хостов. Рекомендуется удалить затронутые версии, закрепить за собой проверенную версию и сменить учетные данные в затронутом процессе Node.js.

Читают сейчас

Создатель оригинального «Диспетчера задач» Windows опубликовал мониторинг системы для macOS

3 часа назад

Создатель оригинального «Диспетчера задач» Windows опубликовал мониторинг системы для macOS

Бывший инженер Microsoft Дэйв Пламмер, стоявший за разработкой «Диспетчера задач» для Windows, показал TMOG — систему мониторинга для macOS. По словам Пламмера, создать альтернативу его подтолкнули ог

Агент ФБР похитил приблизительно $1 млн с иностранных криптокошельков

3 часа назад

Агент ФБР похитил приблизительно $1 млн с иностранных криптокошельков

Агенту Федерального бюро расследований США Патрику Ярочу предъявили обвинения по двум федеральным статьям за перевод на свои счета почти $1 млн с криптовалютных кошельков, связанных с государством, ко

Вышел трейлер The Fertile Crescent 2 — пиксельной RTS в духе Age of Empires

3 часа назад

Вышел трейлер The Fertile Crescent 2 — пиксельной RTS в духе Age of Empires

MicroProse and Wield Interactive анонсировали ранний доступ стратегии The Fertile Crescent 2: Collapse of the Bronze Age, которая позволит защищать и развивать поселение в сеттинге бронзового века. Оз

Череда релизов: вышли новые версии Axiom JDK, Axiom NIK, Libercat и Axiom JDK Express

4 часа назад

Череда релизов: вышли новые версии Axiom JDK, Axiom NIK, Libercat и Axiom JDK Express

В прошлом месяце мы выпустили обновления для четырёх наших решений Java-стека: Axiom JDK, Axiom JDK Express, Axiom Native Image Kit Pro и Libercat. В новые версии вошли исправления уязвимостей, бэкпор

«Группа Астра» выкупила права на систему управления базами данных «Персей»

4 часа назад

«Группа Астра» выкупила права на систему управления базами данных «Персей»

Компания «Тантор Лабс», входящая в «Группу Астра», приобрела у ООО «МТ‑Интеграция» исключительные права на результаты интеллектуальной деятельности, связанные с отечественной системой управления базам