ТОП-5 ИБ‑событий недели по версии Jet CSIRT

4 мин
ТОП-5 ИБ‑событий недели по версии Jet CSIRT

Сегодня в ТОП-5 — Cisco предупреждает об активной эксплуатации критических уязвимостей в ClamAV, новая модель мошенничества сочетает Android-трояны и кражу данных NFC, Kimwolf v7: обновленный Android-ботнет с HTTP/2-маскировкой, вредоносные SIM-карты могут взламывать смартфоны и промышленное оборудование, атака Plug and Pwn может захватить права SYSTEM.

Cisco предупреждает об активной эксплуатации критических уязвимостей в ClamAV

Организация Cisco уведомляет о критических уязвимостях в антивирусном движке ClamAV (CVE-2026-20337, CVE-2026-20338, CVE-2026-20339, CVE-2026-20345, CVE-2026-20346, CVE-2026-20347, CVE-2026-20348, все уязвимости имеют CVSS: 7.5). Проблемы вызваны ошибками переполнения буфера и повреждением памяти при обработке ZIP, PDF, XAR и иных форматов. Эксплуатация возможна удалённо без ввода учётных данных, что представляет серьёзную угрозу для почтовых шлюзов и СЗИ. Особое внимание следует уделить инсталляциям Cisco Secure Endpoint для Windows, так как там сканирующий процесс работает в привилегированном контексте, а значит, успешная атака может привести к полной остановке защиты endpoint'ов. Для Linux и macOS влияние оценивается как среднее из-за изолированной среды выполнения, тем не менее обновление до версий 1.29.21 и 1.27.41 соответственно всё равно обязательно. Поскольку эксплойты для части уязвимостей уже опубликованы, администраторам рекомендуется инсталлировать патчи через сайт Cisco Secure Endpoint или вручную с сайта поддержки.

Новая модель мошенничества сочетает Android-трояны и кражу данных NFC

Исследователи Group-IB обнаружили новую схему мошенничества, которая сочетает в себе троян удалённого доступа SpyNote и специально разработанный NFC-малварь WindRelay для кражи данных банковских карт. Злоумышленники звонят жертвам под видом сотрудников банка, сообщая о проблеме с картой, и убеждают установить персонализированное приложение SpyNote. Получив удалённый доступ, они скрыто устанавливают WindRelay и просят жертву прикоснуться картой к телефону под любым предлогом. WindRelay перехватывает данные с чипа карты и в реальном времени транслирует их на устройство мошенника, которое эмулирует карту перед платёжным терминалом. За один сеанс атакующие могут оформить виртуальный кредит на имя жертвы и одновременно обналичить средства через NFC-релей. Пользователям рекомендуется устанавливать приложения только из официальных магазинов.

Kimwolf v7: обновленный Android-ботнет с HTTP/2-маскировкой

Новая версия ботнета Kimwolf v7 для Android-устройств получила улучшенные возможности для проведения DDoS-атак и повышения устойчивости своей инфраструктуры. Её ключевое новшество — HTTP/2-флуд, который использует полные браузерные отпечатки для маскировки атакующего трафика под легитимный просмотр веб-страниц. Для защиты от блокировок ботнет использует трехуровневую систему управления и получает адреса командных центров через блокчейн-сервис Ethereum Name Service с резервным каналом через скрытый сервис Tor и локальным прокси. Распространяется ботнет главным образом через уязвимые Android TV-приставки с включённым отладчиком ADB, маскируясь под системные процессы. В новой версии ботнета функции самораспространения переданы во внешние загрузчики, а основной арсенал атак теперь включает 15 методов, среди которых выделяется UDP-флуд, оптимизированный для ARM-процессоров. Пользователям рекомендуется отключить отладку ADB на своих Android-устройствах (особенно на ТВ-приставках), применять надежные пароли и своевременно обновлять прошивки для устранения уязвимостей.

Вредоносные SIM-карты могут взламывать смартфоны и промышленное оборудование

Группа специалистов из Бирмингемского университета и компании Fuzzware смоделировали атаки с использованием команды RUN AT, которая даёт возможность вредоносной SIM-карте напрямую выполнять AT-команды на модеме устройства, обходя стандартные механизмы безопасности. В ходе тестирования 26 устройств (18 смартфонов и 8 IoT-модулей) уязвимость была обнаружена в 9 из них, в том числе все протестированные модули Quectel, которые часто используются в промышленном оборудовании и автомобилях. В демонстрационной атаке на зарядную станцию для электромобилей злоумышленники смогли получить цельный контроль над устройством, используя небезопасный форматный вывод в процессе обработки AT-команд. Другие примеры включают принудительный перевод смартфона OPPO в незащищённую сеть 2G без возможности отмены, а также чтение произвольных файлов в системе через символические ссылки в модулях Quectel. Для защиты пользователям рекомендуется отключать поддержку интерфейса SIM AT.

Атака Plug and Pwn может захватить права SYSTEM

Исследователи Алехандро Эрнандо и Борха Мартинес представили атаку Plug and Pwn, которая использует функцию Windows Plug and Play для автоматической установки вредоносного ПО с правами SYSTEM через поддельные USB-устройства. Они продемонстрировали физическую цепочку, эмулируя устройства Sierra Wireless и Sony FeliCa, что позволяет перенаправить DNS и перехватить незащищенный HTTP-трафик для записи DLL-файла в системную папку. Атака также может быть проведена удалённо через RDP-сеанс без физического оборудования, путём подмены USB-дескрипторов для установки уязвимого драйвера Intel RealSense. Исследователи создали средство PNP simulate для воспроизведения процесса установки и обнаружили, что отключение co-installers не устраняет уязвимость, так как уязвимые сервисы могут устанавливаться через INF-файлы. Для защиты рекомендуется ограничивать установку устройств по их идентификаторам.

Читают сейчас

В Mozilla Thunderbird стартовали разработку нативного приложения для iPhone и iPad

1 час назад

В Mozilla Thunderbird стартовали разработку нативного приложения для iPhone и iPad

После многих лет отсутствия официального клиента для iOS, в команде проекта бесплатного кроссплатформенного инструмента для управления электронной почтой и новостными лентами Mozilla Thunderbird сообщ

Sony добавила нейросетевое усовершенствование графики на обычную PS5

14 часов назад

Sony добавила нейросетевое усовершенствование графики на обычную PS5

За нейросетевым улучшением картинки больше не обязательно идти покупать PS5 Pro. Sony представила QSSR — технологию масштабирования изображения для обычной PlayStation 5. Первыми поддержку получили Ma

Неделя OCR для LLM — в Telegram-канале Smart Engines

15 часов назад

Неделя OCR для LLM — в Telegram-канале Smart Engines

Привет, ! Объявляем тематическую неделю, посвященную OCR для LLM и интеллектуальной обработки документов без галлюцинаций и «додумывания» данных. Расскажем, как устроено полнотекстовое распознавание S

Metro 2033 и Last Light получат бесплатное апдейт с улучшенной графикой и поддержкой 120 FPS

15 часов назад

Metro 2033 и Last Light получат бесплатное апдейт с улучшенной графикой и поддержкой 120 FPS

Возвращаться в московское метро скоро станет приятнее, насколько это вообще возможно среди мутантов и радиации. 4A Games и Deep Silver анонсировали бесплатное обновление для Metro 2033 Redux и Metro:

Perfscale news #13. Выжигание WASM модулей, http3 и начальный postmortem

15 часов назад

Perfscale news #13. Выжигание WASM модулей, http3 и начальный postmortem

Всех категорически приветствую, любители больших количеств девяток! Сегодня в выпуске у нас будет интересности, ну а начнем мы как всегда с истории прошлых выпусков Читать далее