Сегодня в ТОП-5 — ValleyRAT маскируется под рекламное ПО для атак на пользователей, группировка Toy Ghouls создала собственные бэкдоры для управления через MQTT и Element, компрометация инфраструктуры Coder привела к распространению вредоносных Terraform-модулей, критическая уязвимость в Elementor Pro активно эксплуатируется для загрузки веб-шеллов, критическая уязвимость в JFrog Artifactory эксплуатируется для получения прав администратора.

ValleyRAT маскируется под рекламное ПО для атак на пользователей

Эксперты «Лаборатории Касперского» обнаружили кампанию, распространяющую бэкдор ValleyRAT под видом рекламного приложения QN Wallpaper. Вредоносный инсталлятор устанавливает легитимные программы для отвлечения внимания, после чего распаковывает модифицированное рекламное ПО и через DLL sideloading загружает модифицированную библиотеку libcef.dll. Библиотека расшифровывает AES-шифрованный бэкдор и внедряет его в память. ValleyRAT обладает функциями кейлоггера, перехвата буфера обмена, создания скриншотов, использует инъекцию в svchost для перезапуска, назначает свой процесс критическим (его завершение вызовет синий экран смерти). Пользователям рекомендуется не устанавливать программы с сомнительной репутацией и не добавлять их в исключения антивируса.

Группировка Toy Ghouls создала собственные бэкдоры для управления через MQTT и Element

Группировка Toy Ghouls, с 2025 года атакующая российские организации, перешла от публичных инструментов к собственным бэкдорам: mqtt-bird-agent (HiveMQ) и matrix-bird-agent (Element). Доставка осуществляется через WinRM с использованием Evil-WinRM. Бэкдор работает интерактивно или как служба Windows (cplsupport/wtas), конфигурация шифруется ChaCha20-Poly1305 с привязкой к MachineGuid и хранится в файле или реестре. Команды передаются через отправку метрик системы. Администраторам рекомендуется проверить наличие служб cplsupport и wtas, файлов cplsupport.exe и wtass.exe, трафик к broker.hivemq[.]com и meet.element[.]tw.

Компрометация инфраструктуры Coder привела к распространению вредоносных Terraform-модулей

Злоумышленники скомпрометировали Cloudflare-инфраструктуру платформы Coder и добавили неавторизованные IP-адреса в пул модульного реестра, перенаправляя запросы на свои серверы. Вредоносные Terraform-модули собирали переменные окружения, API-ключи, учётные данные CI/CD, OIDC-токены, SSH-ключи и пароли, отправляя данные на coder-infra[.]com. Пользователям уязвимых версий (2.37.0, 2.36.4, 2.35.7, 2.34.9) рекомендуется проверить логи на соединения с coder-infra[.]com, выполнить SQL-запрос для выявления скомпрометированных модулей, сменить упомянутые пароли, ключи доступа и установить обновления.

Критическая уязвимость в Elementor Pro активно эксплуатируется для загрузки веб-шеллов

В плагине Elementor Pro (до 4.2.1) обнаружена уязвимость (CVE-2026-32475, CVSS: 9.8), позволяющая загружать PHP-файлы из-за ошибки валидации поля загрузки: при отправке массива с пустым первым элементом проверка расширений прерывается. Атака требует наличия на сайте формы с необязательным полем загрузки. Эксплойт загружает PHP-файл в /wp-content/uploads/elementor/forms/, что даёт выполнение команд на сервере. Пользователям необходимо обновиться до версии 4.2.2.

Критическая уязвимость в JFrog Artifactory эксплуатируется для получения прав администратора

Злоумышленники активно эксплуатируют уязвимость в JFrog Artifactory (CVE-2026-82329, CVSS: 9.8), позволяющую неавторизованно получить права административного доступа в Artifactory. Проблема затрагивает стандартные конфигурации без дополнительного join key, позволяя подделать ключ и генерировать учётные данные администратора. С 1 сентября зафиксированы попытки создания бэкдор-пользователей и перечисления пользователей, групп и токенов. Уязвимость устранена в версии 7.161.20.