ТОП-5 ИБ‑событий недели по версии Jet CSIRT

3 мин
ТОП-5 ИБ‑событий недели по версии Jet CSIRT

Сегодня в ТОП-5 — GOFFEE обновляет арсенал: WarpRAT и PowerTaskel v2 в новых атаках, в теме WordPress Avada обнаружена уязвимость для удалённого выполнения кода, атака GPUThor позволяет захватить хост через CUDA-ядра, критические 0-day-уязвимости в ПО PaperCut позволяют захватить сервер, уязвимости в Next.js позволяют выполнить код на сервере.

GOFFEE обновляет арсенал: WarpRAT и PowerTaskel v2 в новых атаках

Группа GOFFEE (известная равным образом как Paper Werewolf) с 2022 года проводит атаки на российские организации, используя целевой фишинг для первоначального проникновения. В новой кампании распространяются два типа бэкдоров: бинарный WarpRAT и обновленный PowerShell-агент PowerTaskel v2 для фреймворка Mythic. Атаки начинаются с фишинговых писем с PDF-вложением, которое содержит ссылку на вредоносный архив, маскирующийся под обновление Adobe Reader. Жертвами стали организации в машиностроении, производстве и госсекторе. Группа постоянно совершенствует свои тактики и инструментарий, что делает её серьёзной угрозой, требующей непрерывного мониторинга для своевременного обнаружения новых атак.

В теме WordPress Avada обнаружена уязвимость для удалённого выполнения кода

В теме WordPress Avada (версии до 7.16) и плагине Fusion Builder (до 3.16) обнаружена критическая уязвимость (CVE-2026-18431, CVSS: 9.8), позволяющая неавторизованному пользователю выполнить произвольный PHP-код на сервере. Эксплойт объединяет шесть ошибок в цепочку атак типа zero-click, не требующих взаимодействия с жертвой: от передачи данных через публичный запрос до обхода ограничений на запись файлов. Уязвимость обнаружил ИИ-агент Wordfence Argus, создавший рабочий прототип за два часа. Разработчик ThemeFusion выпустил исправления в версиях 7.16.1 и 3.16.1, пользователям настоятельно рекомендуется немедленно обновить тему и расширение.

Атака GPUThor позволяет захватить хост через CUDA-ядра

Исследователи из Университета Торонто разработали атаку GPUThor, использующую Rowhammer для обхода ECC-защиты на NVIDIA A4000-A6000 с памятью GDDR6. Атака вызывает от 72 000 до 377 000 битовых сбоев на гигабайт, приводя к отказам GPU и повышению привилегий до root на хосте. Эксплуатация возможна даже с ECC благодаря 10-миллисекундному окну между ошибкой и сбросом GPU, а равным образом в связи с неверного исправления тройных ошибок, ведущего к скрытому повреждению данных. Уязвимость затрагивает рабочие станции и облачные среды с разделяемыми GPU. NVIDIA выпустила рекомендации, но полное исправление требует усиления ECC и аппаратной защиты, такой как Refresh Management или Per-Row Activation Counting, в будущих поколениях GPU.

Критические 0-day-уязвимости в ПО PaperCut позволяют захватить сервер

Обнаружены критические уязвимости нулевого дня (CVE-2026-82078, CVSS: 9.4 и CVE-2026-81578, CVSS: 8.8), которые активно эксплуатируются в атаках на все версии ПО для управления печатью PaperCut NG и MF. Злоумышленники могут удалённо обойти аутентификацию и выполнить произвольный Java-код на сервере, что позволяет изменять конфигурации системы и получать контроль над ней. В процессе атак наблюдаются такие признаки компрометации, как подозрительная активность процесса pc-app.exe, запускание команд whoami и ver, а также установка инструментов удалённого доступа, например, AnyDesk или SimpleHelp. Компания PaperCut выпустила экстренный патч (Release 2) для версий v24, v25 и v26. Администраторам следует проверить логи сервера на наличие ошибок, связанных с JDBC, и искать несанкционированные файлы в папках установки, а в случае взлома — полностью переустановить сервер из резервной копии. 

Уязвимости в Next.js позволяют выполнить код на сервере

Vercel опубликовал критические обновления для Next.js, исправляющие две уязвимости, позволяющие неавторизованному злоумышленнику выполнить исходник на сервере. Первая проблема (CVE-2026-75604, CVSS: 9.0) затрагивает Windows-серверы, использующие Pages Router и App Router без компонентов кэширования, и не имеет обходного пути. Вторая уязвимость связана с обработкой AVIF-изображений через библиотеку libheif, где переполнение буфера в коде масштабирования может привести к выполнению кода, но эксплуатация возможна только при явном включении оптимизации AVIF в настройках. Разработчики уже отключили эту функцию в патчах до выхода исправления в libheif, а пользователи Vercel защищены автоматически и могут не обновляться. Апдейт вышло на день раньше запланированного срока из-за обнаружения дополнительной критической проблемы в одном из зависимых компонентов. Пользователям Windows-серверов рекомендуется применить обновления до версий 15.5.24 или 16.3.3.

Читают сейчас

Prusa представила PrusaSlicer 3.0 с новым интерфейсом и поддержкой плагинов

5 часов назад

Prusa представила PrusaSlicer 3.0 с новым интерфейсом и поддержкой плагинов

Команда Prusa Research выпустила первую публичную альфа‑версию слайсера PrusaSlicer 3.0. Авторы переписали интерфейс, переработали систему профилей, добавили поддержку полноценной работы с несколькими

Anthropic обновила Claude – вышли Fable 5.1 и Mythos 5.1

6 часов назад

Anthropic обновила Claude – вышли Fable 5.1 и Mythos 5.1

Anthropic выпустила апдейт своих топовых моделей – Claude Fable 5.1 и Claude Mythos 5.1. Это одна и та же модель под капотом, различающаяся уровнем защитных ограничений: Fable 5.1 доступна всем в цело

Creality представила 3D‑принтер SPARKX i8 с поддержкой многоцветной печати и быстрой сменой филамента

6 часов назад

Creality представила 3D‑принтер SPARKX i8 с поддержкой многоцветной печати и быстрой сменой филамента

Creality представила 3D‑принтер SPARKX i8 с поддержкой четырёхцветной печати. Его главная особенность заключается в системе QuarTeks, в которой прутки филамента подведены практически к самому соплу, б

Базовая релиз MacBook Neo аномально быстро расходует источник SSD из‑за всего 8 ГБ оперативной памяти

6 часов назад

Базовая релиз MacBook Neo аномально быстро расходует источник SSD из‑за всего 8 ГБ оперативной памяти

Автор YouTube‑канала UFD Tech рассказал, что MacBook Neo необычно быстро расходует источник SSD‑накопителя. Всё дело в небольшом объёме оперативной памяти, из‑за которой устройство активно записывает

Anthropic предупредила пользователей Claude об утечке их данных для входа из‑за вредоносного ПО

6 часов назад

Anthropic предупредила пользователей Claude об утечке их данных для входа из‑за вредоносного ПО

Организация Anthropic предупредила, что инфостилеры перехватывают сеансы Claude и открывают злоумышленникам доступ к учётным записям пользователей. Читать далее