17 августа 2026, 17:51
ТОП-5 ИБ‑событий недели по версии Jet CSIRT

Сегодня в ТОП-5 — Cisco предупреждает об активной эксплуатации критических уязвимостей в ClamAV, новая модель мошенничества сочетает Android-трояны и кражу данных NFC, Kimwolf v7: обновленный Android-ботнет с HTTP/2-маскировкой, вредоносные SIM-карты могут взламывать смартфоны и промышленное оборудование, атака Plug and Pwn может захватить права SYSTEM.
Cisco предупреждает об активной эксплуатации критических уязвимостей в ClamAV
Организация Cisco уведомляет о критических уязвимостях в антивирусном движке ClamAV (CVE-2026-20337, CVE-2026-20338, CVE-2026-20339, CVE-2026-20345, CVE-2026-20346, CVE-2026-20347, CVE-2026-20348, все уязвимости имеют CVSS: 7.5). Проблемы вызваны ошибками переполнения буфера и повреждением памяти при обработке ZIP, PDF, XAR и иных форматов. Эксплуатация возможна удалённо без ввода учётных данных, что представляет серьёзную угрозу для почтовых шлюзов и СЗИ. Особое внимание следует уделить инсталляциям Cisco Secure Endpoint для Windows, так как там сканирующий процесс работает в привилегированном контексте, а значит, успешная атака может привести к полной остановке защиты endpoint'ов. Для Linux и macOS влияние оценивается как среднее из-за изолированной среды выполнения, тем не менее обновление до версий 1.29.21 и 1.27.41 соответственно всё равно обязательно. Поскольку эксплойты для части уязвимостей уже опубликованы, администраторам рекомендуется инсталлировать патчи через сайт Cisco Secure Endpoint или вручную с сайта поддержки.
Новая модель мошенничества сочетает Android-трояны и кражу данных NFC
Исследователи Group-IB обнаружили новую схему мошенничества, которая сочетает в себе троян удалённого доступа SpyNote и специально разработанный NFC-малварь WindRelay для кражи данных банковских карт. Злоумышленники звонят жертвам под видом сотрудников банка, сообщая о проблеме с картой, и убеждают установить персонализированное приложение SpyNote. Получив удалённый доступ, они скрыто устанавливают WindRelay и просят жертву прикоснуться картой к телефону под любым предлогом. WindRelay перехватывает данные с чипа карты и в реальном времени транслирует их на устройство мошенника, которое эмулирует карту перед платёжным терминалом. За один сеанс атакующие могут оформить виртуальный кредит на имя жертвы и одновременно обналичить средства через NFC-релей. Пользователям рекомендуется устанавливать приложения только из официальных магазинов.
Kimwolf v7: обновленный Android-ботнет с HTTP/2-маскировкой
Новая версия ботнета Kimwolf v7 для Android-устройств получила улучшенные возможности для проведения DDoS-атак и повышения устойчивости своей инфраструктуры. Её ключевое новшество — HTTP/2-флуд, который использует полные браузерные отпечатки для маскировки атакующего трафика под легитимный просмотр веб-страниц. Для защиты от блокировок ботнет использует трехуровневую систему управления и получает адреса командных центров через блокчейн-сервис Ethereum Name Service с резервным каналом через скрытый сервис Tor и локальным прокси. Распространяется ботнет главным образом через уязвимые Android TV-приставки с включённым отладчиком ADB, маскируясь под системные процессы. В новой версии ботнета функции самораспространения переданы во внешние загрузчики, а основной арсенал атак теперь включает 15 методов, среди которых выделяется UDP-флуд, оптимизированный для ARM-процессоров. Пользователям рекомендуется отключить отладку ADB на своих Android-устройствах (особенно на ТВ-приставках), применять надежные пароли и своевременно обновлять прошивки для устранения уязвимостей.
Вредоносные SIM-карты могут взламывать смартфоны и промышленное оборудование
Группа специалистов из Бирмингемского университета и компании Fuzzware смоделировали атаки с использованием команды RUN AT, которая даёт возможность вредоносной SIM-карте напрямую выполнять AT-команды на модеме устройства, обходя стандартные механизмы безопасности. В ходе тестирования 26 устройств (18 смартфонов и 8 IoT-модулей) уязвимость была обнаружена в 9 из них, в том числе все протестированные модули Quectel, которые часто используются в промышленном оборудовании и автомобилях. В демонстрационной атаке на зарядную станцию для электромобилей злоумышленники смогли получить цельный контроль над устройством, используя небезопасный форматный вывод в процессе обработки AT-команд. Другие примеры включают принудительный перевод смартфона OPPO в незащищённую сеть 2G без возможности отмены, а также чтение произвольных файлов в системе через символические ссылки в модулях Quectel. Для защиты пользователям рекомендуется отключать поддержку интерфейса SIM AT.
Атака Plug and Pwn может захватить права SYSTEM
Исследователи Алехандро Эрнандо и Борха Мартинес представили атаку Plug and Pwn, которая использует функцию Windows Plug and Play для автоматической установки вредоносного ПО с правами SYSTEM через поддельные USB-устройства. Они продемонстрировали физическую цепочку, эмулируя устройства Sierra Wireless и Sony FeliCa, что позволяет перенаправить DNS и перехватить незащищенный HTTP-трафик для записи DLL-файла в системную папку. Атака также может быть проведена удалённо через RDP-сеанс без физического оборудования, путём подмены USB-дескрипторов для установки уязвимого драйвера Intel RealSense. Исследователи создали средство PNP simulate для воспроизведения процесса установки и обнаружили, что отключение co-installers не устраняет уязвимость, так как уязвимые сервисы могут устанавливаться через INF-файлы. Для защиты рекомендуется ограничивать установку устройств по их идентификаторам.
Читают сейчас

1 час назад
В Mozilla Thunderbird стартовали разработку нативного приложения для iPhone и iPad
После многих лет отсутствия официального клиента для iOS, в команде проекта бесплатного кроссплатформенного инструмента для управления электронной почтой и новостными лентами Mozilla Thunderbird сообщ

14 часов назад
Sony добавила нейросетевое усовершенствование графики на обычную PS5
За нейросетевым улучшением картинки больше не обязательно идти покупать PS5 Pro. Sony представила QSSR — технологию масштабирования изображения для обычной PlayStation 5. Первыми поддержку получили Ma

15 часов назад
Неделя OCR для LLM — в Telegram-канале Smart Engines
Привет, ! Объявляем тематическую неделю, посвященную OCR для LLM и интеллектуальной обработки документов без галлюцинаций и «додумывания» данных. Расскажем, как устроено полнотекстовое распознавание S

15 часов назад
Metro 2033 и Last Light получат бесплатное апдейт с улучшенной графикой и поддержкой 120 FPS
Возвращаться в московское метро скоро станет приятнее, насколько это вообще возможно среди мутантов и радиации. 4A Games и Deep Silver анонсировали бесплатное обновление для Metro 2033 Redux и Metro:

15 часов назад
Perfscale news #13. Выжигание WASM модулей, http3 и начальный postmortem
Всех категорически приветствую, любители больших количеств девяток! Сегодня в выпуске у нас будет интересности, ну а начнем мы как всегда с истории прошлых выпусков Читать далее