ТОП-5 ИБ‑событий недели по версии Jet CSIRT

4 мин
ТОП-5 ИБ‑событий недели по версии Jet CSIRT

Сегодня в ТОП-5 — Cisco предупреждает об активной эксплуатации критических уязвимостей в ClamAV, новая модель мошенничества сочетает Android-трояны и кражу данных NFC, Kimwolf v7: обновленный Android-ботнет с HTTP/2-маскировкой, вредоносные SIM-карты могут взламывать смартфоны и промышленное оборудование, атака Plug and Pwn может захватить права SYSTEM.

Cisco предупреждает об активной эксплуатации критических уязвимостей в ClamAV

Организация Cisco уведомляет о критических уязвимостях в антивирусном движке ClamAV (CVE-2026-20337, CVE-2026-20338, CVE-2026-20339, CVE-2026-20345, CVE-2026-20346, CVE-2026-20347, CVE-2026-20348, все уязвимости имеют CVSS: 7.5). Проблемы вызваны ошибками переполнения буфера и повреждением памяти при обработке ZIP, PDF, XAR и иных форматов. Эксплуатация возможна удалённо без ввода учётных данных, что представляет серьёзную угрозу для почтовых шлюзов и СЗИ. Особое внимание следует уделить инсталляциям Cisco Secure Endpoint для Windows, так как там сканирующий процесс работает в привилегированном контексте, а значит, успешная атака может привести к полной остановке защиты endpoint'ов. Для Linux и macOS влияние оценивается как среднее из-за изолированной среды выполнения, тем не менее обновление до версий 1.29.21 и 1.27.41 соответственно всё равно обязательно. Поскольку эксплойты для части уязвимостей уже опубликованы, администраторам рекомендуется инсталлировать патчи через сайт Cisco Secure Endpoint или вручную с сайта поддержки.

Новая модель мошенничества сочетает Android-трояны и кражу данных NFC

Исследователи Group-IB обнаружили новую схему мошенничества, которая сочетает в себе троян удалённого доступа SpyNote и специально разработанный NFC-малварь WindRelay для кражи данных банковских карт. Злоумышленники звонят жертвам под видом сотрудников банка, сообщая о проблеме с картой, и убеждают установить персонализированное приложение SpyNote. Получив удалённый доступ, они скрыто устанавливают WindRelay и просят жертву прикоснуться картой к телефону под любым предлогом. WindRelay перехватывает данные с чипа карты и в реальном времени транслирует их на устройство мошенника, которое эмулирует карту перед платёжным терминалом. За один сеанс атакующие могут оформить виртуальный кредит на имя жертвы и одновременно обналичить средства через NFC-релей. Пользователям рекомендуется устанавливать приложения только из официальных магазинов.

Kimwolf v7: обновленный Android-ботнет с HTTP/2-маскировкой

Новая версия ботнета Kimwolf v7 для Android-устройств получила улучшенные возможности для проведения DDoS-атак и повышения устойчивости своей инфраструктуры. Её ключевое новшество — HTTP/2-флуд, который использует полные браузерные отпечатки для маскировки атакующего трафика под легитимный просмотр веб-страниц. Для защиты от блокировок ботнет использует трехуровневую систему управления и получает адреса командных центров через блокчейн-сервис Ethereum Name Service с резервным каналом через скрытый сервис Tor и локальным прокси. Распространяется ботнет главным образом через уязвимые Android TV-приставки с включённым отладчиком ADB, маскируясь под системные процессы. В новой версии ботнета функции самораспространения переданы во внешние загрузчики, а основной арсенал атак теперь включает 15 методов, среди которых выделяется UDP-флуд, оптимизированный для ARM-процессоров. Пользователям рекомендуется отключить отладку ADB на своих Android-устройствах (особенно на ТВ-приставках), применять надежные пароли и своевременно обновлять прошивки для устранения уязвимостей.

Вредоносные SIM-карты могут взламывать смартфоны и промышленное оборудование

Группа специалистов из Бирмингемского университета и компании Fuzzware смоделировали атаки с использованием команды RUN AT, которая даёт возможность вредоносной SIM-карте напрямую выполнять AT-команды на модеме устройства, обходя стандартные механизмы безопасности. В ходе тестирования 26 устройств (18 смартфонов и 8 IoT-модулей) уязвимость была обнаружена в 9 из них, в том числе все протестированные модули Quectel, которые часто используются в промышленном оборудовании и автомобилях. В демонстрационной атаке на зарядную станцию для электромобилей злоумышленники смогли получить цельный контроль над устройством, используя небезопасный форматный вывод в процессе обработки AT-команд. Другие примеры включают принудительный перевод смартфона OPPO в незащищённую сеть 2G без возможности отмены, а также чтение произвольных файлов в системе через символические ссылки в модулях Quectel. Для защиты пользователям рекомендуется отключать поддержку интерфейса SIM AT.

Атака Plug and Pwn может захватить права SYSTEM

Исследователи Алехандро Эрнандо и Борха Мартинес представили атаку Plug and Pwn, которая использует функцию Windows Plug and Play для автоматической установки вредоносного ПО с правами SYSTEM через поддельные USB-устройства. Они продемонстрировали физическую цепочку, эмулируя устройства Sierra Wireless и Sony FeliCa, что позволяет перенаправить DNS и перехватить незащищенный HTTP-трафик для записи DLL-файла в системную папку. Атака также может быть проведена удалённо через RDP-сеанс без физического оборудования, путём подмены USB-дескрипторов для установки уязвимого драйвера Intel RealSense. Исследователи создали средство PNP simulate для воспроизведения процесса установки и обнаружили, что отключение co-installers не устраняет уязвимость, так как уязвимые сервисы могут устанавливаться через INF-файлы. Для защиты рекомендуется ограничивать установку устройств по их идентификаторам.

Читают сейчас

7 часов назад

Cursor запустил Origin: конкурента GitHub для AI-агентов

Cursor начал развёртывание Origin: собственного сервиса для хранения кода, рассчитанного на работу с большим количеством AI-агентов. Система была анонсирована в июне как альтернатива традиционным Git-

Британские роботы выходят из теплицы в бизнес: они сами ищут и собирают урожай

8 часов назад

Британские роботы выходят из теплицы в бизнес: они сами ищут и собирают урожай

Стартап Versatile RobotX, выросший из Университета Эссекса, получил более £1 млн на коммерциализацию сельскохозяйственных роботов. Но тут интереснее не очередной инвестиционный раунд, а то, что машины

Новое учебное пособие «Нанософт»: «Проектирование и расчет систем электроснабжения в nanoCAD BIM Электро»

9 часов назад

Новое учебное пособие «Нанософт»: «Проектирование и расчет систем электроснабжения в nanoCAD BIM Электро»

В Академической библиотеке «Нанософт» вышло новое учебное пособие – «Проектирование и расчет систем электроснабжения 0,4 кВ предприятий транспорта в nanoCAD BIM Электро». Автор, кандидат технических н

Ошибка в работе GitHub

10 часов назад

Ошибка в работе GitHub

17 августа 2026 года произошёл глобальный сбой в работе сервисов платформы для хостинга IT-проектов GitHub (зафиксировано снижении производительности некоторых сервисов). Инцидент продолжается уже бол

NASA дала денег на шары с ионными двигателями для пещер Титана

10 часов назад

NASA дала денег на шары с ионными двигателями для пещер Титана

Титан — единственная «луна» в Солнечной системе с плотной атмосферой и реками, только реки там из метана и этана. А ещё там карст: воронки, полости, подземные пустоты. Колёсному роверу в таком рельефе