ТОП-5 ИБ‑событий недели по версии Jet CSIRT

3 мин
ТОП-5 ИБ‑событий недели по версии Jet CSIRT

Сегодня в ТОП-5 — GOFFEE обновляет арсенал: WarpRAT и PowerTaskel v2 в новых атаках, в теме WordPress Avada обнаружена уязвимость для удалённого выполнения кода, атака GPUThor позволяет захватить хост через CUDA-ядра, критические 0-day-уязвимости в ПО PaperCut позволяют захватить сервер, уязвимости в Next.js позволяют выполнить код на сервере.

GOFFEE обновляет арсенал: WarpRAT и PowerTaskel v2 в новых атаках

Группа GOFFEE (известная равным образом как Paper Werewolf) с 2022 года проводит атаки на российские организации, используя целевой фишинг для первоначального проникновения. В новой кампании распространяются два типа бэкдоров: бинарный WarpRAT и обновленный PowerShell-агент PowerTaskel v2 для фреймворка Mythic. Атаки начинаются с фишинговых писем с PDF-вложением, которое содержит ссылку на вредоносный архив, маскирующийся под обновление Adobe Reader. Жертвами стали организации в машиностроении, производстве и госсекторе. Группа постоянно совершенствует свои тактики и инструментарий, что делает её серьёзной угрозой, требующей непрерывного мониторинга для своевременного обнаружения новых атак.

В теме WordPress Avada обнаружена уязвимость для удалённого выполнения кода

В теме WordPress Avada (версии до 7.16) и плагине Fusion Builder (до 3.16) обнаружена критическая уязвимость (CVE-2026-18431, CVSS: 9.8), позволяющая неавторизованному пользователю выполнить произвольный PHP-код на сервере. Эксплойт объединяет шесть ошибок в цепочку атак типа zero-click, не требующих взаимодействия с жертвой: от передачи данных через публичный запрос до обхода ограничений на запись файлов. Уязвимость обнаружил ИИ-агент Wordfence Argus, создавший рабочий прототип за два часа. Разработчик ThemeFusion выпустил исправления в версиях 7.16.1 и 3.16.1, пользователям настоятельно рекомендуется немедленно обновить тему и расширение.

Атака GPUThor позволяет захватить хост через CUDA-ядра

Исследователи из Университета Торонто разработали атаку GPUThor, использующую Rowhammer для обхода ECC-защиты на NVIDIA A4000-A6000 с памятью GDDR6. Атака вызывает от 72 000 до 377 000 битовых сбоев на гигабайт, приводя к отказам GPU и повышению привилегий до root на хосте. Эксплуатация возможна даже с ECC благодаря 10-миллисекундному окну между ошибкой и сбросом GPU, а равным образом в связи с неверного исправления тройных ошибок, ведущего к скрытому повреждению данных. Уязвимость затрагивает рабочие станции и облачные среды с разделяемыми GPU. NVIDIA выпустила рекомендации, но полное исправление требует усиления ECC и аппаратной защиты, такой как Refresh Management или Per-Row Activation Counting, в будущих поколениях GPU.

Критические 0-day-уязвимости в ПО PaperCut позволяют захватить сервер

Обнаружены критические уязвимости нулевого дня (CVE-2026-82078, CVSS: 9.4 и CVE-2026-81578, CVSS: 8.8), которые активно эксплуатируются в атаках на все версии ПО для управления печатью PaperCut NG и MF. Злоумышленники могут удалённо обойти аутентификацию и выполнить произвольный Java-код на сервере, что позволяет изменять конфигурации системы и получать контроль над ней. В процессе атак наблюдаются такие признаки компрометации, как подозрительная активность процесса pc-app.exe, запускание команд whoami и ver, а также установка инструментов удалённого доступа, например, AnyDesk или SimpleHelp. Компания PaperCut выпустила экстренный патч (Release 2) для версий v24, v25 и v26. Администраторам следует проверить логи сервера на наличие ошибок, связанных с JDBC, и искать несанкционированные файлы в папках установки, а в случае взлома — полностью переустановить сервер из резервной копии. 

Уязвимости в Next.js позволяют выполнить код на сервере

Vercel опубликовал критические обновления для Next.js, исправляющие две уязвимости, позволяющие неавторизованному злоумышленнику выполнить исходник на сервере. Первая проблема (CVE-2026-75604, CVSS: 9.0) затрагивает Windows-серверы, использующие Pages Router и App Router без компонентов кэширования, и не имеет обходного пути. Вторая уязвимость связана с обработкой AVIF-изображений через библиотеку libheif, где переполнение буфера в коде масштабирования может привести к выполнению кода, но эксплуатация возможна только при явном включении оптимизации AVIF в настройках. Разработчики уже отключили эту функцию в патчах до выхода исправления в libheif, а пользователи Vercel защищены автоматически и могут не обновляться. Апдейт вышло на день раньше запланированного срока из-за обнаружения дополнительной критической проблемы в одном из зависимых компонентов. Пользователям Windows-серверов рекомендуется применить обновления до версий 15.5.24 или 16.3.3.

Читают сейчас

4 минуты назад

Операционная платформа «Альт Образование» бесплатна для школ — акция от «Базальт СПО»

Операционная платформа «Альт Образование» бесплатна для школ — акция от «Базальт СПО» Организация «Базальт СПО» запускает специальное предложение для школ: операционная система «Альт Образование» 11 п

Google добавила агентный аналитика видео в Gemini 3.7 Flash, 3.6 Flash и 3.5 Flash-Lite

13 минут назад

Google добавила агентный аналитика видео в Gemini 3.7 Flash, 3.6 Flash и 3.5 Flash-Lite

Google запустила агентный анализ видео для Gemini 3.7 Flash, 3.6 Flash и 3.5 Flash-Lite. Теперь модель анализирует видео не как последовательность кадров с фиксированной частотой, а сама решает, какие

Апдейт платформы «Октопус» от ГК «Юзтех»: историческая анализ и расширенная сопровождение инфраструктур

1 час назад

Апдейт платформы «Октопус» от ГК «Юзтех»: историческая анализ и расширенная сопровождение инфраструктур

В новых версиях «Октопус» мы сфокусировались на трёх направлениях: расширении возможностей управления ИТ-инфраструктурой, повышении производительности и развитии интеграций. Система получила новые сце

Frank Media рассказал о сложностях, с которыми столкнулись пользователи при попытке воспользоваться цифровым рублём

1 час назад

Frank Media рассказал о сложностях, с которыми столкнулись пользователи при попытке воспользоваться цифровым рублём

С 1 сентября должно было начаться массовое добавление цифрового рубля — третьей формы денег, которую Банк России обсуждает уже около шести лет. Тем не менее, судя по первым дням запуска, доступ к ново

1 час назад

Digital Q.Sensor BI от «Диасофт» модернизировал ИИ-агента: визуальные правки дашбордов без доступа к данным

«Диасофт» представил обновленные возможности ИИ-агента платформы Digital Q.Sensor BI: теперь он может вносить правки в готовый дашборд, ориентируясь в том числе на его визуальное отображение. ИИ-агент