20 июля 2026, 17:29
ТОП-5 ИБ-событий недели по версии Jet CSIRT

Сегодня в ТОП-5 — HelloNet: атака на госсектор, энергетику и промышленность через ViPNet, скрытный Rust-бэкдор, который выдаёт себя за ПО NVIDIA, уязвимость в Cursor даёт возможность выполнять исходник без взаимодействия с пользователем, LegacyHive: новый PoC-эксплойт для повышения привилегий в Windows, скрытный C-бэкдор с нестандартными каналами управления.
HelloNet: атака на госсектор, энергетику и промышленность через ViPNet
Исследователи «Лаборатории Касперского» выявили APT-кампанию HelloNet, которая атакует госсектор, энергетику и промышленность как минимум с мая 2026 года. Злоумышленники внедряют вредоносный wtsapi32.dll (загрузчик HelloInjector) в директорию C:\Program Files (x86)\InfoTeCS\VIPNet Update System. Это даёт возможность использовать технику DLL Sideloading: легитимный модуль обновления ViPNet itcsrvup64.exe загружает вредоносную библиотеку, которая затем внедряет код в процесс svchost.exe. Далее модуль HelloProxy перехватывает посещаемость на портах 5003/5060 и превращает девайс в прокси или загрузчик. Для удалённого управления применяется бэкдор HelloExecutor, для очистки журналов ViPNet — HelloCleaner. Также обнаружен Rust-бэкдор HelloBackdoor, работающий через 443-й порт и ожидающий специальную строку-пароль для активации. Пользователям необходимо обновить ViPNet Client до версий 4.5.3 (сборка 65211) или 4.5.5 (сборка 24733) и использовать YARA-правила для выявления следов атаки.
LabubaRAT — скрытный Rust-бэкдор, который выдаёт себя за ПО NVIDIA
Blackpoint's Adversary Pursuit Group (APG) обнаружили свежий Rust-бэкдор LabubaRAT, который маскируется под ПО NVIDIA и обеспечивает атакующим полный контроль над скомпрометированной системой, включая выполнение скриптов и проксирование трафика. Ключевая особенность вредоноса — отсутствие фиксированного C2-сервера: все параметры управления передаются через аргументы командной строки или переменные окружения с префиксом ZM_, что даёт возможность использовать один и тот же бинарник в различных кампаниях. Для обхода сетевых блокировок задействуются HTTPS, WebView2 и DNS-каналы. Перед активацией бэкдор собирает информацию о системе, установленных браузерах и защитных решениях, чтобы выбрать наиболее скрытную стратегию поведения. Исследователи связывают инфраструктуру с панелью управления LabubaPanel и допускают распространение вредоноса по модели Malware-as-a-Service. Рекомендуется заблокировать IOC (адрес сайта pipicka[.]xyz, хеши файлов), ограничить запуск nvidia-sysruntime.exe через AppLocker, усилить мониторинг DNS-туннелей и веб-каналов.
Уязвимость в Cursor позволяет выполнять код без взаимодействия с пользователем
В редакторе кода с интегрированным ИИ Cursor для Windows обнаружена неисправленная уязвимость, позволяющая выполнить исходник при открытии репозитория. Проблема, в начальный раз выявленная 15 декабря 2025 года и остающаяся нерешенной по состоянию на июль 2026 года, затрагивает более 7 млн активных пользователей. Уязвимость не требует сложных методов эксплуатации — достаточно, чтобы в корне репозитория лежал вредоносный исполняемый файл. При загрузке проекта Cursor ищет Git в нескольких местах, в том числе само рабочее пространство, и при обнаружении git.exe в репозитории запускает его в рамках логики разрешения путей без какого-либо предупреждения или запроса. Для защиты рекомендуется выключить автоматический поиск Git через настройки, проверять репозитории перед открытием и ограничить запускание исполняемых файлов из ненадёжных источников.
LegacyHive: новый PoC-эксплойт для повышения привилегий в Windows
Исследователь MSNightmare опубликовал PoC-эксплойт LegacyHive для уязвимости в Windows. Уязвимость позволяет произвольно скачивать разделы реестра и повышать привилегии через службу профилей пользователей (ProfSvc). Для демонстрации эксплойта требуются стандартные учётные данные и имя целевого пользователя. После успешного выполнения раздел реестра целевого пользователя будет смонтирован в корневой каталог текущих классов пользователей. Исследователь намеренно упростил PoC, чтобы затруднить его применение, хотя исходная версия работала без лишних данных и не была ограничена файлом usrclass.dat. Уязвимость актуальна для всех поддерживаемых версий Windows с обновлениями от июля 2026 года.
Скрытный C-бэкдор с нестандартными каналами управления
Специалисты Elastic Security Labs сообщили о распространении нового вредоносного ПО TELEPUZ с апреля этого года. TELEPUZ — это C-бэкдор, распространяемый посредством техники ClickFix, которая побуждает пользователей вручную выполнять вредоносные PowerShell-команды. В качестве промежуточного загрузчика используется Go-вариант стилера Vidar, который доставляет главный DLL-модуль. Бэкдор маскируется под легитимные библиотеки и применяет комплексные анти-аналитические приёмы: проверку на отладчики, виртуальные среды и проверку локали на принадлежность к стране. Для обхода обнаружения вредонос перехватывает и изменяет ключевые функции мониторинга, динамически подгружая чистую копию ntdll.dll для восстановления перехваченных вызовов и патча AMSI/ETW. Закрепление в системе реализуется через создание службы с получением привилегий SYSTEM путём кражи токена у легитимных процессов, а связь с C2-сервером поддерживается через WebSockets с ручным построением TLS-туннеля через SChannel. Для защиты рекомендуется блокировать зашифрованные каналы связи и ограничивать удалённое выполнение команд на хостах.
Читают сейчас
4 минуты назад
Операционная платформа «Альт Образование» бесплатна для школ — акция от «Базальт СПО»
Операционная платформа «Альт Образование» бесплатна для школ — акция от «Базальт СПО» Организация «Базальт СПО» запускает специальное предложение для школ: операционная система «Альт Образование» 11 п

13 минут назад
Google добавила агентный аналитика видео в Gemini 3.7 Flash, 3.6 Flash и 3.5 Flash-Lite
Google запустила агентный анализ видео для Gemini 3.7 Flash, 3.6 Flash и 3.5 Flash-Lite. Теперь модель анализирует видео не как последовательность кадров с фиксированной частотой, а сама решает, какие

1 час назад
Апдейт платформы «Октопус» от ГК «Юзтех»: историческая анализ и расширенная сопровождение инфраструктур
В новых версиях «Октопус» мы сфокусировались на трёх направлениях: расширении возможностей управления ИТ-инфраструктурой, повышении производительности и развитии интеграций. Система получила новые сце

1 час назад
Frank Media рассказал о сложностях, с которыми столкнулись пользователи при попытке воспользоваться цифровым рублём
С 1 сентября должно было начаться массовое добавление цифрового рубля — третьей формы денег, которую Банк России обсуждает уже около шести лет. Тем не менее, судя по первым дням запуска, доступ к ново
1 час назад
Digital Q.Sensor BI от «Диасофт» модернизировал ИИ-агента: визуальные правки дашбордов без доступа к данным
«Диасофт» представил обновленные возможности ИИ-агента платформы Digital Q.Sensor BI: теперь он может вносить правки в готовый дашборд, ориентируясь в том числе на его визуальное отображение. ИИ-агент