17 августа 2026, 17:51
ТОП-5 ИБ‑событий недели по версии Jet CSIRT

Сегодня в ТОП-5 — Cisco предупреждает об активной эксплуатации критических уязвимостей в ClamAV, новая модель мошенничества сочетает Android-трояны и кражу данных NFC, Kimwolf v7: обновленный Android-ботнет с HTTP/2-маскировкой, вредоносные SIM-карты могут взламывать смартфоны и промышленное оборудование, атака Plug and Pwn может захватить права SYSTEM.
Cisco предупреждает об активной эксплуатации критических уязвимостей в ClamAV
Организация Cisco уведомляет о критических уязвимостях в антивирусном движке ClamAV (CVE-2026-20337, CVE-2026-20338, CVE-2026-20339, CVE-2026-20345, CVE-2026-20346, CVE-2026-20347, CVE-2026-20348, все уязвимости имеют CVSS: 7.5). Проблемы вызваны ошибками переполнения буфера и повреждением памяти при обработке ZIP, PDF, XAR и иных форматов. Эксплуатация возможна удалённо без ввода учётных данных, что представляет серьёзную угрозу для почтовых шлюзов и СЗИ. Особое внимание следует уделить инсталляциям Cisco Secure Endpoint для Windows, так как там сканирующий процесс работает в привилегированном контексте, а значит, успешная атака может привести к полной остановке защиты endpoint'ов. Для Linux и macOS влияние оценивается как среднее из-за изолированной среды выполнения, тем не менее обновление до версий 1.29.21 и 1.27.41 соответственно всё равно обязательно. Поскольку эксплойты для части уязвимостей уже опубликованы, администраторам рекомендуется инсталлировать патчи через сайт Cisco Secure Endpoint или вручную с сайта поддержки.
Новая модель мошенничества сочетает Android-трояны и кражу данных NFC
Исследователи Group-IB обнаружили новую схему мошенничества, которая сочетает в себе троян удалённого доступа SpyNote и специально разработанный NFC-малварь WindRelay для кражи данных банковских карт. Злоумышленники звонят жертвам под видом сотрудников банка, сообщая о проблеме с картой, и убеждают установить персонализированное приложение SpyNote. Получив удалённый доступ, они скрыто устанавливают WindRelay и просят жертву прикоснуться картой к телефону под любым предлогом. WindRelay перехватывает данные с чипа карты и в реальном времени транслирует их на устройство мошенника, которое эмулирует карту перед платёжным терминалом. За один сеанс атакующие могут оформить виртуальный кредит на имя жертвы и одновременно обналичить средства через NFC-релей. Пользователям рекомендуется устанавливать приложения только из официальных магазинов.
Kimwolf v7: обновленный Android-ботнет с HTTP/2-маскировкой
Новая версия ботнета Kimwolf v7 для Android-устройств получила улучшенные возможности для проведения DDoS-атак и повышения устойчивости своей инфраструктуры. Её ключевое новшество — HTTP/2-флуд, который использует полные браузерные отпечатки для маскировки атакующего трафика под легитимный просмотр веб-страниц. Для защиты от блокировок ботнет использует трехуровневую систему управления и получает адреса командных центров через блокчейн-сервис Ethereum Name Service с резервным каналом через скрытый сервис Tor и локальным прокси. Распространяется ботнет главным образом через уязвимые Android TV-приставки с включённым отладчиком ADB, маскируясь под системные процессы. В новой версии ботнета функции самораспространения переданы во внешние загрузчики, а основной арсенал атак теперь включает 15 методов, среди которых выделяется UDP-флуд, оптимизированный для ARM-процессоров. Пользователям рекомендуется отключить отладку ADB на своих Android-устройствах (особенно на ТВ-приставках), применять надежные пароли и своевременно обновлять прошивки для устранения уязвимостей.
Вредоносные SIM-карты могут взламывать смартфоны и промышленное оборудование
Группа специалистов из Бирмингемского университета и компании Fuzzware смоделировали атаки с использованием команды RUN AT, которая даёт возможность вредоносной SIM-карте напрямую выполнять AT-команды на модеме устройства, обходя стандартные механизмы безопасности. В ходе тестирования 26 устройств (18 смартфонов и 8 IoT-модулей) уязвимость была обнаружена в 9 из них, в том числе все протестированные модули Quectel, которые часто используются в промышленном оборудовании и автомобилях. В демонстрационной атаке на зарядную станцию для электромобилей злоумышленники смогли получить цельный контроль над устройством, используя небезопасный форматный вывод в процессе обработки AT-команд. Другие примеры включают принудительный перевод смартфона OPPO в незащищённую сеть 2G без возможности отмены, а также чтение произвольных файлов в системе через символические ссылки в модулях Quectel. Для защиты пользователям рекомендуется отключать поддержку интерфейса SIM AT.
Атака Plug and Pwn может захватить права SYSTEM
Исследователи Алехандро Эрнандо и Борха Мартинес представили атаку Plug and Pwn, которая использует функцию Windows Plug and Play для автоматической установки вредоносного ПО с правами SYSTEM через поддельные USB-устройства. Они продемонстрировали физическую цепочку, эмулируя устройства Sierra Wireless и Sony FeliCa, что позволяет перенаправить DNS и перехватить незащищенный HTTP-трафик для записи DLL-файла в системную папку. Атака также может быть проведена удалённо через RDP-сеанс без физического оборудования, путём подмены USB-дескрипторов для установки уязвимого драйвера Intel RealSense. Исследователи создали средство PNP simulate для воспроизведения процесса установки и обнаружили, что отключение co-installers не устраняет уязвимость, так как уязвимые сервисы могут устанавливаться через INF-файлы. Для защиты рекомендуется ограничивать установку устройств по их идентификаторам.
Читают сейчас
4 минуты назад
Операционная платформа «Альт Образование» бесплатна для школ — акция от «Базальт СПО»
Операционная платформа «Альт Образование» бесплатна для школ — акция от «Базальт СПО» Организация «Базальт СПО» запускает специальное предложение для школ: операционная система «Альт Образование» 11 п

13 минут назад
Google добавила агентный аналитика видео в Gemini 3.7 Flash, 3.6 Flash и 3.5 Flash-Lite
Google запустила агентный анализ видео для Gemini 3.7 Flash, 3.6 Flash и 3.5 Flash-Lite. Теперь модель анализирует видео не как последовательность кадров с фиксированной частотой, а сама решает, какие

1 час назад
Апдейт платформы «Октопус» от ГК «Юзтех»: историческая анализ и расширенная сопровождение инфраструктур
В новых версиях «Октопус» мы сфокусировались на трёх направлениях: расширении возможностей управления ИТ-инфраструктурой, повышении производительности и развитии интеграций. Система получила новые сце

1 час назад
Frank Media рассказал о сложностях, с которыми столкнулись пользователи при попытке воспользоваться цифровым рублём
С 1 сентября должно было начаться массовое добавление цифрового рубля — третьей формы денег, которую Банк России обсуждает уже около шести лет. Тем не менее, судя по первым дням запуска, доступ к ново
1 час назад
Digital Q.Sensor BI от «Диасофт» модернизировал ИИ-агента: визуальные правки дашбордов без доступа к данным
«Диасофт» представил обновленные возможности ИИ-агента платформы Digital Q.Sensor BI: теперь он может вносить правки в готовый дашборд, ориентируясь в том числе на его визуальное отображение. ИИ-агент