Pull to refresh
64K+
337

Пользователь

128,5
Rating
1 208
Subscribers
Send message

Сентябрьский «В тренде VM»: уязвимости TeamCity, TrueConf, SharePoint, Windows и Zimbra Collaboration

Level of difficultyEasy
Reading time16 min
Reach and readers5.2K

Хабр, привет!

На связи Александр Леонов, ведущий эксперт центра безопасности Positive Technologies (PT ESC) и дежурный по самым опасным уязвимостям месяца. Мы с командой аналитиков Positive Technologies регулярно смотрим на поток информации об уязвимостях из самых разных источников: бюллетени безопасности вендоров, соцсети, блоги, телеграм‑каналы, репозитории кода, базы уязвимостей и эксплойтов. Из этого многообразия мы стараемся выделять самое важное — трендовые уязвимости, которые уже используются в реальных атаках или с высокой вероятностью будут эксплуатироваться в ближайшее время.

С прошлого дайджеста мы добавили в общий список еще шесть трендовых уязвимостей.

Читать далее

Угрозы в сетевом трафике, или Что мы нашли в сети за 10 месяцев мониторинга

Level of difficultyEasy
Reading time19 min
Reach and readers7.5K

Для эффективного обнаружения киберугроз в сетевом трафике необходимо регулярно анализировать информацию из различных источников. Отдельные средства защиты выявляют лишь часть признаков вредоносной активности, а для получения общей картины необходимо сопоставлять результаты их работы. Поэтому решения стоит использовать совместно и анализировать события в едином контексте — благодаря этому растет достоверность интерпретации.

Мы проанализировали публичные сведения об инцидентах информационной безопасности, исследования авторитетных организаций и экспертов, взяли собственную экспертизу Positive Technologies, обезличенные данные PT Sandbox, полученные в результате анализа файлов из сетевого трафика PT Network Attack Discovery. Информация в статье охватывает период с октября 2025 года по июль 2026 года.

Читать далее

Ваш сервер Zimbra под угрозой

Reading time5 min
Reach and readers9.4K

Недавно наша команда PT ESC IR столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с использованием уязвимости CVE-2026-73570 и шифровальщика TargetZimbra. По информации из открытых источников аналогичные атаки массово фиксируются на серверах Zimbra с середины августа.

Важно! Если вы используете неактуальную версию ПО Zimbra и не обнаружили на своем почтовом сервере приведенных в статье индикаторов компрометации конкретной кампании шифровальщика TargetZimbra, то это не значит, что ваш сервер гарантированно не скомпрометирован. Уязвимость CVE-2026-73570 может использоваться другими злоумышленниками, например, для установки майнеров, а также APT-группировками, нацеленными на компрометацию инфраструктуры всей организации.

Читать далее

Две стороны изоляции: безопасность виртуальных машин и контейнеров

Reading time37 min
Reach and readers9.1K

Сегодня практически невозможно найти инфраструктуру, которая обходилась бы без использования контейнеров и виртуальных машин. Для безопасности данных, сохранения производительности системы и большей эффективности использования ресурсов очень важно понимать, как устроены эти две технологии и где проходит граница между ними.

На первый взгляд оба подхода делают одно и то же: позволяют запускать несколько приложений на одном сервере так, чтобы они не мешали друг другу и эффективно использовали ресурсы. Различие кроется в самом подходе к изоляции, который и определяет особенности их применения.

Виртуализация позволяет запускать на одном физическом сервере несколько виртуальных машин. Каждая из них имеет собственную операционную систему, настройки и окружение. Это обеспечивает высокий уровень изоляции и гибкости, но требует больше вычислительных ресурсов.

Контейнеризация изолирует приложение со всеми его зависимостями
на уровне операционной системы. Контейнеры используют общее ядро хоста, что обеспечивает высокую скорость запуска и большую экономию ресурсов. Однако такая модель изоляции требует дополнительных мер защиты.

В этой статье разберем обе технологии на уровне базовых концепций, выявим ключевые различия, поймем, где их лучше применять и, самое главное, рассмотрим, с какими угрозами безопасности можно столкнуться в каждой из них и как от этих угроз защищаться.

Читать далее

Standoff 17: как MaxPatrol Carbon помогал держать кибербитву в рамках сценария

Reading time8 min
Reach and readers9.4K

В мире ИТ особое внимание уделяется проектированию инфраструктуры. В общем представлении этим занимаются архитекторы, которые рисуют красивые схемы, придумывают элегантные конструкции и одним движением придают всему логику и смысл. Звучит романтично, не правда ли? В кибербитве Standoff архитекторы не только продумывают сочетание стандартов, технологий и решений, но также отвечают за техническую реализацию и тестирование итоговой инфраструктуры. Иными словами, они должны не просто попробовать понять, как будут действовать команды атакующих, но и проверить, что сценарии реализуемы и не возникнет никаких неожиданных способов обхода в процессе кибербитвы.

В статье расскажем, как реально выглядит работа архитектора, почему отладка векторов может быть одним из самых изматывающих процессов, кто такой MaxPatrol Carbon и в какой момент он пришел на помощь.

Читать далее

Начинаем в багбаунти: 10 неочевидных уязвимостей S3-интеграций в веб-приложениях

Reading time11 min
Reach and readers8.7K

Всем привет! Меня зовут Сергей Бобров aka BlackFan. Я работаю в Лаборатории Касперского, занимаюсь анализом защищенности мобильных и веб-приложений, участвую в пентестах и редтимах. В свободное время я также разрабатываю собственные инструменты, занимаюсь исследованиями в области безопасности и ищу баги на платформе Standoff Bug Bounty. Сегодня мы разберем на практике мисконфигурации, связанные с объектным хранилищем S3, и углубимся в проблемы, возникающие при его интеграции в веб-приложения через прокси (например, nginx). В основе статьи — 10 лабораторных стендов, каждый из которых поясняет различные уязвимости интеграции: от классической хранимой XSS и подмены бакетов до обхода правила rewrite и отравления кэша. 

Читать далее

DENOmination Group: Deno в цепочках атак на российские организации

Reading time24 min
Reach and readers7K

В 2026 году отдел киберразведки PT ESC зафиксировал серию атак, объединенных использованием легитимной среды выполнения Deno для запуска вредоносного JavaScript-кода. Загрузочный компонент получил публичное название DinDoor; в подробно исследованных MSI- и LNK-ветках за ней следует полнофункциональный агент удаленного доступа DenoRAT.

Целями этих действий на территории Российской Федерации стали предприятия ОПК, военные структуры, банки, финансовые и консалтинговые организации. В качестве фишинговых приманок злоумышленники используют документы военной и финансово-кредитной тематики.

В статье последовательно рассматриваются две основные цепочки первоначального запуска: MSI-ветка, выявленная в рамках фишинговой рассылки с финансовой тематикой, и LNK-ветка. Отдельно разбирается вредоносный установщик DeltaScan, выявленный при исследовании той же инфраструктуры и использующий сходную многостадийную схему запуска Deno. Совокупность пересечений в логике, техниках и сетевой инфраструктуре позволяет нам рассматривать эти эпизоды как активность одного актора.

Читать далее

Взлом городского мессенджера: разбор цепочки атаки на машину Messenger на платформе Standoff 365

Reading time25 min
Reach and readers12K

Статья рассчитана как на людей, близких к IT и ИБ, так и на тех, кто далек от этих областей. Автор постарался подробно разобрать каждый шаг: почему было принято то или иное решение, на какие признаки он опирался и где искать дополнительную информацию по теме.

Итак, в этой статье взламываем уязвимую машину Messenger, а точнее — проводим эксплуатацию цепочки из двух базовых уязвимостей и реализацию двух бизнес-рисков: «Получение доступа к корпоративной переписке разработчиков городского мессенджера» и «Получение ключа шифрования городского мессенджера».

Читать далее

Drama RAT — вредоносное приложение, после установки которого действительно становится печально

Reading time12 min
Reach and readers10K

Недавно на исследование в департамент комплексного реагирования на киберугрозы Positive Technologies (PT ESC IR) поступил ряд образцов банковского трояна для Android с функциями удаленного управления — Drama RAT. Это вредоносное семейство распространяется с помощью фишинговых сообщений в мессенджерах и маскируется под VPN-сервисы, банковские приложения и другие взломанные утилиты со встроенной платной функциональностью. Ранее о нем писали в УБК МВД.

Читать далее

Собрать ребенка в школу и не отдать деньги мошенникам: гид по цифровой безопасности семьи

Reading time23 min
Reach and readers9.3K

С середины июля по сентябрь семьи активно готовятся к учебному году: совершают крупные покупки, регистрируются на новых платформах, оформляют выплаты, покупают ребенку первый смартфон. В этот период мошенническое сообщение не привлекает внимания, так как воспринимается как очередная задача из общего потока. Просьба перевести деньги в чат класса не отличается от остальных похожих запросов за неделю. Поэтому рекомендация «будьте внимательны» не работает: у уставшего человека ограничен ресурс внимания.

Эксперты Positive Technologies и «МТС» совместно изучили основные цифровые риски, с которыми семьи могут столкнуться в период подготовки к новому учебному году, и собрали практические рекомендации, которые помогут защитить аккаунты, устройства, телефонные номера и деньги детей и родителей.

Читать далее

DragonDoll: the spyware hiding behind a Google Chrome update

Reading time30 min
Reach and readers2.9K

In spring 2026, researchers at the Positive Technologies Expert Security Center (PT ESC) identified an unusual campaign targeting users in Saudi Arabia. The campaign used a previously unknown APK named Chrome.apk. The sample immediately stood out. Behind a benign-looking Google Chrome update screen and an unexpected request to enable Accessibility Services, we found a heavily protected execution chain that ultimately deployed Android spyware.

Read more

Автор троянов заявлял свой продукт как «Enterprise-grade validation system with schema support», но забыл про обфускацию

Reading time2 min
Reach and readers11K

Недавно мы обнаружили и сообщили администрации npm о серии вредоносных пакетов, которые содержат схожий код и стратегию размещения: сперва публикуется чистая версия (обычно это 9.9.0), через пару дней публикуется «обновление » с нежелательным функционалом. Подробнее о вредоносной логике читайте под катом.

Читать далее

Уязвимости в тренде: какие недостатки безопасности мы отнесли к трендовым в первой половине 2026 года

Reading time4 min
Reach and readers7.3K

Каждый год исследователи обнаруживают десятки тысяч новых уязвимостей, но лишь небольшая часть из них действительно находит применение в атаках злоумышленников. Одного высокого балла CVSS недостаточно, чтобы понять, какие уязвимости требуют устранения с наивысшим приоритетом. Для этого важно отслеживать признаки эксплуатации уязвимости в реальных атаках, наличие эксплойтов, простоту и надежность эксплуатации.

За первую половину 2026 года мы отнесли к трендовым 17 уязвимостей – и у 16 из них уже зафиксированы признаки эксплуатации в атаках.

Читать далее

Начинаем в багбаунти: что такое уязвимости 1-day

Reading time8 min
Reach and readers7.6K

Всем привет! С вами Михаил Ключников. Я работаю в Positive Technologies уже 10 лет, где руковожу группой по анализу защищенности ПО. Мы занимаемся поиском новых уязвимостей (0-day) и воспроизведением уже известных (1-day) для нужд пентестов. Еще я состою в команде PT SWARM: ее участники пишут статьи, делают различные типсы и разборы уязвимостей по горячим следам.

У меня довольно большой опыт в багхантинге на различных международных платформах и на российской Standoff Bug Bounty. В этой статье я хочу поделиться своим опытом работы с 1-day уязвимостями — багами, которые могут быть опасны, хотя для них уже вышел патч. Мы разберем жизненный цикл уязвимости, способы их мониторинга, инструменты анализа, методы воспроизведения и правила репортинга. Вы узнаете, как правильно работать с 1-day в рамках багбаунти, чтобы не тратить время впустую и добиваться результата.

Читать далее

The sparrow that chirped too loud: FamousSparrow attacks using updated SparrowDoor and the new SquawkDoor backdoor

Level of difficultyMedium
Reading time57 min
Reach and readers5.2K

In the first half of 2026, we discovered activity by the East Asian threat group FamousSparrow. Its attacks targeted several countries in South Asia and Europe. In these attacks, the threat actor used its own malware: a heavily reworked variant of the modular SparrowDoor backdoor and a new backdoor that we named SquawkDoor.

FamousSparrow, also known as Salt Typhoon and Earth Estries, is an East Asian threat group that has been active since 2019. The group is known for using its proprietary SparrowDoor backdoor and initially focused on attacks against hotels worldwide, as well as government and international organizations. Later, FamousSparrow began actively targeting telecommunications companies and internet service providers, apparently seeking long-term access to lawful communications intercept systems.

In these attacks, the threat actor used both malicious LNK files and a website compromise vector involving malicious JavaScript. The injected script displayed a fake error message when a user visited the page and prompted them to download a new certificate. In reality, the download was a malicious executable that led to backdoor infection. The attacks were tailored to specific countries: the JavaScript samples and payloads contained text customized for the target country.

Read more

Как они провели этим летом

Reading time3 min
Reach and readers9.6K

Завершилась третья смена Positive Hack Camp: познать русский кибербез и прокачать свои скиллы приехали в Москву более 80 начинающих специалистов из 20 стран. Прилетели они за свой счет — а с нашей стороны были мощная экспертиза, крутые преподаватели и культурная программа. Рассказываем, как все прошло.

Читать далее

Позер vs. Тру, или Как мы провели Endpoint Hack Zone

Reading time7 min
Reach and readers8.3K

Есть ложь, большая ложь, а есть… обещания, которые вы читаете в бесчисленных рекламных материалах. Наша команда Endpoint Security решила доказать делом, что не просто дает красивые обещания, а готова пройти через стресс-тест настоящих хакеров.

Меня зовут Валерий, я работаю в экспертном центре безопасности Positive Technologies и в этой статье расскажу, как мы провели Endpoint Hack Zone, где я был модератором, как развернули MaxPatrol Endpoint Security и предложили хакерам выполнить ряд сценариев на защищённых хостах. 

Читать далее

DragonDoll для Google Chrome: обновите ваш шпион до последней версии

Level of difficultyEasy
Reading time20 min
Reach and readers10K

Весной 2026 года специалисты направления Threat Intelligence экспертного центра безопасности Positive Technologies обнаружили необычную атаку на пользователей Саудовской Аравии с использованием неизвестного ранее APK-файл с именем Chrome.apk. Образец заинтересовал: за милой картинкой обновления Google Chrome и неожиданным требованием для работы «специальных возможностей» мы обнаружили тщательно защищенную от анализа цепочку запуска Android-шпиона.

Читать далее

Августовский «В тренде VM»: уязвимости ViPNet Client, ядра Microsoft Windows и Microsoft SharePoint

Level of difficultyEasy
Reading time9 min
Reach and readers7.6K

Хабр, привет!

На связи Александр Леонов, ведущий эксперт центра безопасности Positive Technologies (PT ESC) и дежурный по самым опасным уязвимостям месяца. Мы с командой аналитиков Positive Technologies регулярно смотрим на поток информации об уязвимостях из самых разных источников: бюллетени безопасности вендоров, соцсети, блоги, телеграм‑каналы, репозитории кода, базы уязвимостей и эксплойтов. Из этого многообразия мы стараемся выделять самое важное — трендовые уязвимости, которые уже используются в реальных атаках или с высокой вероятностью будут эксплуатироваться в ближайшее время.

С прошлого дайджеста мы добавили в общий список еще четыре трендовые уязвимости.

Читать далее

Как злоумышленники используют PsyOp с фейковыми новостями

Reading time10 min
Reach and readers8.3K

Исследователи экспертного центра безопасности Positive Technologies (PT ESC) обнаружили фейковые письма, посылаемые в различные российские организации. Эти письма содержали призывы отправлять информацию, например список сотрудников или информацию о заработной плате, на адреса, связанные с доменами, которые мимикрируют под легитимные, но незначительно отличаются.

С помощью наших инструментов мы нашли 45 связанных доменов, которые использовались в качестве почтовых сервисов, мимикрирующих под легитимные, и в качестве новостных сайтов, которые публикуют различные фейковые новости.

Помимо самих доменов, мы обнаружили активность злоумышленников в соцсетях. Например, аккаунты в Facebook и Instagram (продукты компании Meta, которая, в соответствии с законодательством Российской Федерации, признана экстремистской организацией и запрещена в России), «ВКонтакте», YouTube и Telegram с десятками пабликов и тысячами подписчиков.

Таким образом, мы смогли обнаружить единую связанную сеть, которая распространяет фейковую информацию как через новостные сайты и соцсети, так и через отправку писем в различные государственные структуры и компании.

Читать далее
1
23 ...

Information

Rating
Does not participate
Works in
Registered
Activity