5 часов назад
ТОП-5 ИБ‑событий недели по версии Jet CSIRT

Сегодня в ТОП-5 — ValleyRAT маскируется под рекламное ПО для атак на пользователей, группировка Toy Ghouls создала собственные бэкдоры для управления через MQTT и Element, компрометация инфраструктуры Coder привела к распространению вредоносных Terraform-модулей, критическая уязвимость в Elementor Pro активно эксплуатируется для загрузки веб-шеллов, критическая уязвимость в JFrog Artifactory эксплуатируется для получения прав администратора.
ValleyRAT маскируется под рекламное ПО для атак на пользователей
Эксперты «Лаборатории Касперского» обнаружили кампанию, распространяющую бэкдор ValleyRAT под видом рекламного приложения QN Wallpaper. Вредоносный инсталлятор устанавливает легитимные программы для отвлечения внимания, после чего распаковывает модифицированное рекламное ПО и через DLL sideloading загружает модифицированную библиотеку libcef.dll. Набор модулей расшифровывает AES-шифрованный бэкдор и внедряет его в хранилище. ValleyRAT обладает функциями кейлоггера, перехвата буфера обмена, создания скриншотов, использует инъекцию в svchost для перезапуска, назначает свой процесс критическим (его завершение вызовет синий экран смерти). Пользователям рекомендуется не устанавливать программы с сомнительной репутацией и не добавлять их в исключения антивируса.
Группировка Toy Ghouls создала собственные бэкдоры для управления через MQTT и Element
Группировка Toy Ghouls, с 2025 года атакующая российские организации, перешла от публичных инструментов к собственным бэкдорам: mqtt-bird-agent (HiveMQ) и matrix-bird-agent (Element). Доставка осуществляется через WinRM с использованием Evil-WinRM. Бэкдор работает интерактивно или как служба Windows (cplsupport/wtas), конфигурация шифруется ChaCha20-Poly1305 с привязкой к MachineGuid и хранится в файле или реестре. Команды передаются через отправку метрик системы. Администраторам рекомендуется проверить наличие служб cplsupport и wtas, файлов cplsupport.exe и wtass.exe, посещаемость к broker.hivemq[.]com и meet.element[.]tw.
Компрометация инфраструктуры Coder привела к распространению вредоносных Terraform-модулей
Злоумышленники скомпрометировали Cloudflare-инфраструктуру платформы Coder и добавили неавторизованные IP-адреса в пул модульного реестра, перенаправляя запросы на свои серверы. Вредоносные Terraform-модули собирали переменные окружения, программный интерфейс-ключи, учётные информация CI/CD, OIDC-токены, SSH-ключи и пароли, отправляя данные на coder-infra[.]com. Пользователям уязвимых версий (2.37.0, 2.36.4, 2.35.7, 2.34.9) рекомендуется проверить логи на соединения с coder-infra[.]com, выполнить SQL-запрос для выявления скомпрометированных модулей, сменить упомянутые пароли, ключи доступа и установить обновления.
Критическая уязвимость в Elementor Pro активно эксплуатируется для загрузки веб-шеллов
В плагине Elementor Pro (до 4.2.1) обнаружена уязвимость (CVE-2026-32475, CVSS: 9.8), позволяющая скачивать PHP-файлы в связи с ошибки валидации поля загрузки: при отправке массива с пустым первым элементом тест расширений прерывается. Атака требует наличия на сайте формы с необязательным полем загрузки. Эксплойт загружает PHP-файл в /wp-content/uploads/elementor/forms/, что даёт выполнение команд на сервере. Пользователям необходимо обновиться до версии 4.2.2.
Критическая уязвимость в JFrog Artifactory эксплуатируется для получения прав администратора
Злоумышленники активно эксплуатируют уязвимость в JFrog Artifactory (CVE-2026-82329, CVSS: 9.8), позволяющую неавторизованно получить права административного доступа в Artifactory. Задача затрагивает стандартные конфигурации без дополнительного join key, позволяя подделать ключ и генерировать учётные информация администратора. С 1 сентября зафиксированы попытки создания бэкдор-пользователей и перечисления пользователей, групп и токенов. Уязвимость устранена в версии 7.161.20.
Читают сейчас

1 час назад
Загадочные сигналы в окрестностях Земли могут быть связаны с тёмной материей
Астрономы фактически уверены в существовании тёмной материи и считают, что на неё приходится около четверти всей энергии Вселенной, однако учёные до сих пор не знают, из чего она состоит. Среди возмож

1 час назад
Немецкий стартап-компания выполнил начальный успешный запускание ракеты в космос из Европы
5 сентября в 23:12 по мск 28-метровая ракета Spectrum немецкой компании Isar Aerospace стартовала с космодрома Андейя на севере Норвегии и вышла на орбиту. Это начальный случай, когда частная ракета,

2 часа назад
Asahi Linux добавила поддержку компьютеров Apple на M3
Разработчики Asahi Linux официально добавили поддержку компьютеров Apple с процессорами M3, M3 Pro и M3 Max. Устройства на базе чипов M3 Ultra пока не поддерживаются. Читать далее

3 часа назад
Внутри звезды может существовать чёрная дыра массой всего 40 тонн — с помощью тёмной материи
В 1974 году Стивен Хокинг сделал предсказание, которое изменило наше понимание чёрных дыр. Он представил, что чёрные дыры на самом деле не совсем чёрные: они медленно теряют энергию в итоге квантового

3 часа назад
У нас есть Managed Kubernetes: рассказываем с опозданием на пару месяцев
В облаке Beget появился Managed Kubernetes: управляющий контур обслуживаем мы, на вашей стороне остаются worker-ноды и всё, что на них работает. Сервис сейчас в публичной бете. Строго говоря, бету мы