25 августа 2026, 11:15
ТОП-5 ИБ‑событий недели по версии Jet CSIRT

Сегодня в ТОП-5 — Clop возвращается с кастомным имплантом в рамках кампании по массовому вымогательству, сбой Microsoft Entra ID (CVSS: 10.0) позволяет удалённо выполнить код, StopAndProtect использует почти 2000 взломанных сайтов WordPress, уязвимости NetScaler ADC и NetScaler Gateway, новые инструменты Armored Likho.
1. Clop возвращается с кастомным имплантом в контексте кампании по массовому вымогательству
Специалисты компании ReliaQuest обнаружили специализированный веб-шелл, связанный с группировкой Clop и развёрнутый после эксплуатации CVE-2026-12569 (CVSS: 9.3) в PTC Windchill. Имплант представляет собой полноценную платформу для кражи данных. Веб-шелл расшифровывает из хранилища ключей Windchill пароль менеджера LDAP и административные учётные данные. Функции перечисления хранилища через классы MethodContext и WTConnection подключаются к базе данных напрямую и формируют файл flst.txt. Встроенный загрузчик принимает ZIP с байт-кодом и выполняет его в памяти. Команды передаются через кастомный заголовок X-windchill-req, ответы сжимаются GZIP, а запросы к базе данных маскируются под штатный трафик. Рекомендуется установить патч, ограничить доступ к Windchill из интернета, проверить каталоги кодовой базы на подозрительные JSP-файлы и сменить все учётные информация LDAP и административные пароли Windchill.
2. Ошибка Microsoft Entra ID (CVSS: 10.0) даёт возможность удалённо выполнить код
Microsoft предупредила о критической уязвимости CVE-2026-69836 (CVSS: 10.0) в облачной службе Entra ID. Она представляет собой удалённое выполнение кода через десериализацию ненадёжных данных и позволяет неаутентифицированному злоумышленнику выполнять исходник в сети. Уязвимость может возникнуть в ситуации, в которой программа преобразует информация, контролируемые пользователем, обратно в активный объект или структуру кода без надлежащей проверки. Уязвимость закрыта на стороне Microsoft, тем не менее рекомендуется отслеживать официальные уведомления на предмет обновления статуса.
3. StopAndProtect использует почти 2000 взломанных сайтов WordPress
Вредоносная кампания StopAndProtect сочетает шифрование файлов с кражей данных и использует сайт WordPress как вредоносную инфраструктуру. Заражение начинается с ClickFix: на сайте показывается поддельная CAPTCHA, после которой в буфер обмена копируется PowerShell-команда. Цепочка включает два PowerShell-скрипта и два .NET-загрузчика, после чего разворачиваются компоненты: шифровальщик SilentEncryptor, SMB/USB-червь NetworkShareScanner, распространитель VBS, блокировщик экрана и чат для переговоров. Компонент SilentDataCollector собирает списки файлов со всех дисков. В новых версиях кейлоггер собирает скриншоты каждые 30 секунд. Рекомендуется обновлять WordPress и плагины, проверять каталог wp-content/plugins на посторонние файлы.
4. Уязвимости NetScaler ADC и NetScaler Gateway
Citrix выпустила бюллетень, описывающий две уязвимости: CVE-2026-19489 (CVSS: 8.8) — переполнение памяти, приводящее к отказу в обслуживании, и CVE-2026-19490 (CVSS: 9.3) — обход аутентификации через альтернативный путь, затрагивающий шлюзовые конфигурации (SSL VPN, ICA Proxy, CVPN, RDP Proxy) или виртуальные серверы AAA. Уязвимость CVE-2026-19490 активна только на шлюзовых конфигурациях: на новых прошивках — при наличии SAML, на старых — нев зависимости от него. Citrix рекомендует обновить устройства до сборок 14.1-73.32, 13.1-63.21, 14.1-73.32 FIPS или 13.1-37.277. До установки патчей уязвимость временно устраняется сигнатурами через NetScaler Console при включённой функции NS Asset Delivery и версии прошивки выше 14.1-60.52 или 13.1-63.16. Облачные сервисы Citrix уже защищены.
5. Новые инструменты Armored Likho
«Лаборатория Касперского» зафиксировала развитие инструментария группировки Armored Likho. Ключевая находка — ранее не описанный BusySnake RAT в трёх версиях: Python с Telegram-ботом в качестве C2, Python с управлением через GitLab и полностью переписанная Go-версия с патчингом AMSI и ETW, проверкой на отладчик и обходом песочниц. Закрепление маскируется под легитимные задачи — TelegramBot, OneDriveHelper или MicrosoftUpdateSync. Группировка также применяет Kharon RAT с открытым исходным кодом: EXE-загрузчик расшифровывает вредоносную нагрузку алгоритмом ChaCha20 и запускает её в памяти. С2-инфраструктура сместилась на GitLab и GitHub, что затрудняет аналитика. Рекомендуется отслеживать сетевые обращения к программный интерфейс GitLab и GitHub из нетипичных процессов и контролировать создание новых запланированных задач.
Читают сейчас
4 минуты назад
Операционная платформа «Альт Образование» бесплатна для школ — акция от «Базальт СПО»
Операционная платформа «Альт Образование» бесплатна для школ — акция от «Базальт СПО» Организация «Базальт СПО» запускает специальное предложение для школ: операционная система «Альт Образование» 11 п

14 минут назад
Google добавила агентный аналитика видео в Gemini 3.7 Flash, 3.6 Flash и 3.5 Flash-Lite
Google запустила агентный анализ видео для Gemini 3.7 Flash, 3.6 Flash и 3.5 Flash-Lite. Теперь модель анализирует видео не как последовательность кадров с фиксированной частотой, а сама решает, какие

1 час назад
Апдейт платформы «Октопус» от ГК «Юзтех»: историческая анализ и расширенная сопровождение инфраструктур
В новых версиях «Октопус» мы сфокусировались на трёх направлениях: расширении возможностей управления ИТ-инфраструктурой, повышении производительности и развитии интеграций. Система получила новые сце

1 час назад
Frank Media рассказал о сложностях, с которыми столкнулись пользователи при попытке воспользоваться цифровым рублём
С 1 сентября должно было начаться массовое добавление цифрового рубля — третьей формы денег, которую Банк России обсуждает уже около шести лет. Тем не менее, судя по первым дням запуска, доступ к ново
1 час назад
Digital Q.Sensor BI от «Диасофт» модернизировал ИИ-агента: визуальные правки дашбордов без доступа к данным
«Диасофт» представил обновленные возможности ИИ-агента платформы Digital Q.Sensor BI: теперь он может вносить правки в готовый дашборд, ориентируясь в том числе на его визуальное отображение. ИИ-агент