Forwarded from infosec
• Microsoft убирает графические пароли из списка вариантов входа в Windows для новых пользователей. Эта информация указана в примечании к сборкам
• К слову, графический пароль появился 14 лет назад, когда вышла Windows 8, в октябре 2008 года. Это был альтернативный способ разблокировки ПК \ ноутбука без ввода традиционного пароля. Вместо ввода символов пользователи выбирали фото и рисовали на ней комбинацию жестов (прямые линии, круги, касания), в определенной последовательности и конкретной области.
• Отказ от графических паролей Microsoft объясняет повышением безопасности. Пользователи, которые уже используют, либо ранее настроили графические пароли, могут продолжать использовать его для входа в Windows. Если графический пароль удален, отключен или не был настроен ранее, то его будет нельзя установить. Как то так...
➡️ https://support.microsoft.com/
#Новости #Microsoft
26 100.8875 (24H2) и 26 200.8875 (25H2), входящим в июльский апдейт безопасности KB5101650. Изменение затронуло как пользователей Windows 11, так и Windows 10.• К слову, графический пароль появился 14 лет назад, когда вышла Windows 8, в октябре 2008 года. Это был альтернативный способ разблокировки ПК \ ноутбука без ввода традиционного пароля. Вместо ввода символов пользователи выбирали фото и рисовали на ней комбинацию жестов (прямые линии, круги, касания), в определенной последовательности и конкретной области.
• Отказ от графических паролей Microsoft объясняет повышением безопасности. Пользователи, которые уже используют, либо ранее настроили графические пароли, могут продолжать использовать его для входа в Windows. Если графический пароль удален, отключен или не был настроен ранее, то его будет нельзя установить. Как то так...
#Новости #Microsoft
Please open Telegram to view this post
VIEW IN TELEGRAM
• На хакерских конкурсах и играх CTF иногда попадаются задачки на стеганографию: вам дают картинку, в которой нужно найти скрытое сообщение. Наверное, самый простой способ спрятать текст в картинке PNG — прописать его в одном из цветовых каналов или в альфа-канале (канал прозрачности). Так вот, на хабре есть хорошая статья, где автор рассказывает о такой реализации:
• По итогу мы сможем записать внутрь PNG другой файл или текст! Можем даже шифровать данные через AES!
• Код более развернутого решения можно найти на GitHub: https://github.com/in4in-dev/png-stenography (использование AES, сокрытие файлов в картинке).
#Стеганография
Please open Telegram to view this post
VIEW IN TELEGRAM
Фреймворк антихрупкой ИТ-архитектуры и инструмент оценки киберустойчивости компаний
Киберинциденты и сбои неизбежны. Вопрос в том, насколько быстро сможет компания восстановиться и станет ли ее инфраструктура сильнее после атаки?
«Инфосистемы Джет» разработала Фреймворк антихрупкой ИТ-архитектуры и открытый инструмент экспресс-оценки киберустойчивости компаний «Индекс антихрупкости».
Фреймворк основан на опыте расследования киберинцидентов, аудитах кибербезопасности и отраслевых практиках. Он охватывает полный жизненный цикл киберинцидента — от подготовки к вторжению до восстановления и адаптации, включает 380 практик, распределенных по 33 доменам и 7 стратегическим направлениям. Цель фреймворка — дать организациям структурированный и практически применимый подход к построению киберустойчивого бизнеса.
Всего за 25 минут «Индекс Антихрупкости» позволяет оценить готовность компании к киберинцидентам, сравнить результаты с организациями аналогичного масштаба и отрасли, а также определить приоритетные направления для развития.
Ознакомиться с фреймворком можно здесь: cr.jet.su
Замерить «Индекс антихрупкости» — здесь: cr-ocenka.jet.su
Реклама. АО "Инфосистемы Джет", ИНН 7729058675. ERID: 2W5zFH8mtoT
Киберинциденты и сбои неизбежны. Вопрос в том, насколько быстро сможет компания восстановиться и станет ли ее инфраструктура сильнее после атаки?
«Инфосистемы Джет» разработала Фреймворк антихрупкой ИТ-архитектуры и открытый инструмент экспресс-оценки киберустойчивости компаний «Индекс антихрупкости».
Фреймворк основан на опыте расследования киберинцидентов, аудитах кибербезопасности и отраслевых практиках. Он охватывает полный жизненный цикл киберинцидента — от подготовки к вторжению до восстановления и адаптации, включает 380 практик, распределенных по 33 доменам и 7 стратегическим направлениям. Цель фреймворка — дать организациям структурированный и практически применимый подход к построению киберустойчивого бизнеса.
Всего за 25 минут «Индекс Антихрупкости» позволяет оценить готовность компании к киберинцидентам, сравнить результаты с организациями аналогичного масштаба и отрасли, а также определить приоритетные направления для развития.
Ознакомиться с фреймворком можно здесь: cr.jet.su
Замерить «Индекс антихрупкости» — здесь: cr-ocenka.jet.su
Реклама. АО "Инфосистемы Джет", ИНН 7729058675. ERID: 2W5zFH8mtoT
• Сотни лет назад моряки определяли свое местоположение в море по частоте вспышек на маяках. Каждый маяк имел свою «зарезервированную» частоту, примерно как сейчас в телевидением или радио. Даже ночью в тяжелых погодных условиях можно было точно понять, к какому конкретно порту приближается корабль.
• Важной вехой, которая приближает нас к теме статьи, стало изобретение в 1880 году Александром Беллом фотофона как альтернативы его телефону. Суть была такой: свет попадал на гибкое зеркало, которое перенаправляло луч к приемнику. Когда человек говорил, форма зеркала изменялась, периодически фокусируя или рассеивая свет. В свою очередь, в приемник были встроены селеновые ячейки — они изменяли свою проводимость в зависимости от интенсивности света. Появлялась последовательность электрических импульсов, поступающих на выводное устройство — точно как в телефоне.
• Однако такой принцип передачи был очень нестабилен: любые препятствия на пути света делали передачу невозможной. Нужно было защитить световой поток, поместив его в какую-то защитную оболочку и передавать. Но все-таки свет имеет свойство рассеиваться и преломляться — поэтому все намного сложнее, чем с потерями на кабеле при передаче электрического сигнала. В идеале нужно было получить «концентрированный» световой поток со строго определенной длиной волны, которая была бы наиболее эффективна в конкретных условиях применения. Ну и найти материал, в котором все это будет передаваться.
• Прорыв случился, когда в 1958 году появился лазер: устройство, усиливающее свет посредством вынужденного излучения. Это означало, что теперь можно было получить свет в нужном диапазоне частот и с нужной мощностью, да еще и направить его в нужную точку. Оставалось найти канал, в котором будет происходить передача.
• В 1961 году Элиас Снитцер опубликовал теоретическое описание одномодового волокна (SMF). Он предположил, что можно:
• В результате свет будет испытывать полное внутреннее отражение на границе раздела двух сред с разными показателями преломления — все как в классической оптике. Потери из-за рассеивания будут меньше, а значит, сигнал можно будет передать на большее расстояние.
• Идея была хорошей, однако проблема была в составе материала, при прохождении через который волна света сильно затухала — в первых опытах речь шла о 1000 дБ/км. Если очень примитивно, то некоторые фотоны как бы «рассеивались» при взаимодействии с атомной структурой, и поток света становился слабее. Нужно было найти способ, как уменьшить количество «лишних» элементов и, как следствие, число паразитных соударений фотонов. Проще говоря, сделать материал более прозрачным, уменьшив количество примесей.
• В 1964 году Чарльз Као и Джордж Хокхэм в своих исследованиях предположили, что теоретически потери можно снизить в 50 раз — до 20 дБ/км. Они обнаружили, что идеально на роль проводника света с точки зрения прозрачности и чистоты подходит плавленый кварц, он же — кварцевое стекло. За эту работу Као и Хокхэм были удостоены Нобелевской премии по физике в 2009 году.
• В 1970 году инженер Дональд Кек нашел способ сделать кварц еще прозрачнее — легировать его титаном. Спустя еще два года исследований Кек обнаружил, что легирование кварца оксидом германия снижает затухание до невероятных 4 дБ/км. В 1973 году в Bell Laboratories был открыт процесс химического осаждения из газовой фазы — теперь можно было производить химически чистое стекловолокно в промышленных масштабах.
• Начиная с того времени, оптоволоконная связь начала распространяться по миру: например, в 1980 году с ее помощью была передана первая картинка с Зимних Олимпийских игр в Лейк-Плэсиде. Кабели начали прокладывать под водой и поняли, что про старые-добрые медные кабели для телекоммуникации можно забыть...
#Разное
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from SecAtor
Microsoft выкатила PatchTuesday за август 2026 года, а вместе с ним и обновления для огромного количества уязвимостей - около 400, включая одну активно используемую и две публично раскрытые 0-day.
В рамках обновления устранены 42 критические уязвимости, 37 из которых представляют собой RCE, а 5 - EoP. Расклад по категориям представлен следующим образом: 176 - EoP, 11 - обход функций безопасности, 110 - RCE, 86 - раскрытие информации, 21 - подмена данных.
В число закрытых уязвимостей не включены ошибки в Mariner, Microsoft Teams, Microsoft Azure, Microsoft Entra, Microsoft Office и Power Apps, которые были исправлены Microsoft ранее в этом месяце.
В рамках PatchTuesday были устранены следующие активно используемые 0-day:
- CVE-2026-68820: уязвимость повышения привилегий в драйвере вспомогательных функций Windows для WinSock, которая предоставляет системные привилегии.
Локально авторизованный злоумышленник может запустить специально созданное приложение в уязвимой системе, чтобы вызвать состояние гонки. Успешная эксплуатация может позволить получить системные привилегии. Взаимодействие с пользователем не требуется.
Обнаружение приписывается Моше Марелусу и Давиду Дрикеру из Checkpoint. В своем отчете они отметили, что уязвимость была использована северокорейской Lazarus для распространения вредоносного ПО.
В ходе вторжения злоумышленник использовал CVE-2026-68820 в драйвере Microsoft AFD.sys для развертывания новой версии FudModule, руткита для режима ядра.
Две другие были публично обнародованы, среди них:
- CVE-2026-62832: уязвимость в службе профилей пользователей Windows, приводящая к повышению привилегий, которая предоставляет права администратора.
Некорректное разрешение ссылок перед доступом к файлу («переход по ссылке») в службе профилей пользователей Windows позволяет авторизованному злоумышленнику повысить привилегии локально.
Аутентифицированный злоумышленник, имеющий учетные данные для другой локальной учетной записи, может запустить специально созданное приложение для загрузки раздела реестра другого пользователя.
Успешная эксплуатация позволяет злоумышленнику получить доступ к данным другого пользователя или изменить их, а также получить права администратора. Взаимодействие с пользователем не требуется.
Microsoft приписала обнаружение уязвимости анонимному исследователю, но детали совпадают с 0-day под названием LegacyHive, о которой в прошлом месяце сообщил исследователь Nightmare Eclipse.
Уилл Дорманн из Tharros ранее заявлял, что пользователи без прав администратора могут использовать LegacyHive для изменения раздела реестра с целью запуска команд с административными привилегиями при входе в систему на скомпрометированном устройстве под учетной записью администратора.
- CVE-2026-72971: уязвимость, позволяющая внести изменения в драйвер фильтра файловой системы изоляции контейнеров Windows (unionfs.sys). Microsoft не предоставила никаких подробностей о том, где именно была обнаружена уязвимость, но приписала ее выявление yhw и txz.
Полное описание каждой уязвимости и затронутых ею систем - здесь.
В рамках обновления устранены 42 критические уязвимости, 37 из которых представляют собой RCE, а 5 - EoP. Расклад по категориям представлен следующим образом: 176 - EoP, 11 - обход функций безопасности, 110 - RCE, 86 - раскрытие информации, 21 - подмена данных.
В число закрытых уязвимостей не включены ошибки в Mariner, Microsoft Teams, Microsoft Azure, Microsoft Entra, Microsoft Office и Power Apps, которые были исправлены Microsoft ранее в этом месяце.
В рамках PatchTuesday были устранены следующие активно используемые 0-day:
- CVE-2026-68820: уязвимость повышения привилегий в драйвере вспомогательных функций Windows для WinSock, которая предоставляет системные привилегии.
Локально авторизованный злоумышленник может запустить специально созданное приложение в уязвимой системе, чтобы вызвать состояние гонки. Успешная эксплуатация может позволить получить системные привилегии. Взаимодействие с пользователем не требуется.
Обнаружение приписывается Моше Марелусу и Давиду Дрикеру из Checkpoint. В своем отчете они отметили, что уязвимость была использована северокорейской Lazarus для распространения вредоносного ПО.
В ходе вторжения злоумышленник использовал CVE-2026-68820 в драйвере Microsoft AFD.sys для развертывания новой версии FudModule, руткита для режима ядра.
Две другие были публично обнародованы, среди них:
- CVE-2026-62832: уязвимость в службе профилей пользователей Windows, приводящая к повышению привилегий, которая предоставляет права администратора.
Некорректное разрешение ссылок перед доступом к файлу («переход по ссылке») в службе профилей пользователей Windows позволяет авторизованному злоумышленнику повысить привилегии локально.
Аутентифицированный злоумышленник, имеющий учетные данные для другой локальной учетной записи, может запустить специально созданное приложение для загрузки раздела реестра другого пользователя.
Успешная эксплуатация позволяет злоумышленнику получить доступ к данным другого пользователя или изменить их, а также получить права администратора. Взаимодействие с пользователем не требуется.
Microsoft приписала обнаружение уязвимости анонимному исследователю, но детали совпадают с 0-day под названием LegacyHive, о которой в прошлом месяце сообщил исследователь Nightmare Eclipse.
Уилл Дорманн из Tharros ранее заявлял, что пользователи без прав администратора могут использовать LegacyHive для изменения раздела реестра с целью запуска команд с административными привилегиями при входе в систему на скомпрометированном устройстве под учетной записью администратора.
- CVE-2026-72971: уязвимость, позволяющая внести изменения в драйвер фильтра файловой системы изоляции контейнеров Windows (unionfs.sys). Microsoft не предоставила никаких подробностей о том, где именно была обнаружена уязвимость, но приписала ее выявление yhw и txz.
Полное описание каждой уязвимости и затронутых ею систем - здесь.
Check Point Research
Shattering the Dream - When a Job Offer Becomes a Zero-Day Attack - Check Point Research
Key Points Introduction Since early 2026, Check Point Research has tracked a wave of the Operation Dream Job campaign. This wave primarily targeted the defense sector worldwide, with a particular emphasis on companies operating in the aerospace and aviation…
Forwarded from infosec
• C 1 по 6 августа в США проходила одна из крупнейших международных конференций в мире по информационной безопасности - Black Hat USA 2026. Она является частью серии конференций Black Hat, которые проводятся также в Азии и Европе. В этом году на конфе было представлено большое количество интересных докладов и уникальной информации.
• Официальный YT-канал пока не опубликовал видео с выступлений, но в одном из репозиториев появились слайды с данной конференции, которые можно найти по ссылке ниже:
➡ https://github.com/onhexgroup/Conferences/BlackHat
• А ещё обязательно посмотрите выступления с предыдущих ивентов, где можно подчеркнуть для себя много нового и полезного:
➡ Видео Black Hat Asia 2025;
➡ Видео Black Hat Europe 2025;
➡ Видео Black Hat USA 2025.
➡ Видео Black Hat Europe 2024;
➡ Видео Black Hat Asia 2024;
➡ Видео Black Hat USA 2024.
➡ Видео Black Hat Europe 2023;
➡ Видео Black Hat USA 2023;
➡ Видео Black Hat Asia 2023.
➡ Видео Black Hat Europe 2022;
➡ Видео Black Hat USA 2022;
➡ Видео Black Hat Asia 2022.
➖➖➖➖➖
➡ Презентации Black Hat USA 2025;
➡ Презентации Black Hat Asia 2025.
➡ Презентации Black hat Europe 2024;
➡ Презентации Black Hat USA 2024;
➡ Презентации Black Hat Asia 2024.
➡ Презентации Black Hat Europe 2023;
➡ Презентации Black Hat USA 2023;
➡ Презентации Black Hat Asia 2023.
➡ Презентации Black Hat Europe 2022;
➡ Презентации Black Hat USA 2022;
➡ Презентации Black Hat Asia 2022.
#Security
• Официальный YT-канал пока не опубликовал видео с выступлений, но в одном из репозиториев появились слайды с данной конференции, которые можно найти по ссылке ниже:
• А ещё обязательно посмотрите выступления с предыдущих ивентов, где можно подчеркнуть для себя много нового и полезного:
➖➖➖➖➖
#Security
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from infosec
infosec
• C 1 по 6 августа в США проходила одна из крупнейших международных конференций в мире по информационной безопасности - Black Hat USA 2026. Она является частью серии конференций Black Hat, которые проводятся также в Азии и Европе. В этом году на конфе было…
• Все началось в далеком 1993 году, когда Джефф Мосс (основатель DEF CON и Black Hat) организовал прощальную вечеринку для своего друга, который переезжал в другой город. С тех пор конференция DEF CON смогла перерасти в крупнейшее хакерское мероприятие и привлечь к себе аудиторию по всему миру.
• За годы проведения мероприятия хакеры смогли доказать, с какой легкостью можно взломать обычный компьютер, а также продемонстрировали множество инновационного софта, который совершил революцию в сфере этичного
• В этом году конфа проходила с 6 по 9 августа, на которой выступило очень много специалистов, с весьма интересными докладами. Все слайды и видосики доступны на сайте DEF CON. Забираем отсюда и изучаем: https://media.defcon.org
#Security
Please open Telegram to view this post
VIEW IN TELEGRAM
• В этой статье мы поговорим о методах поиска информации в операционной системе #Windows — с целью выявления различных инцидентов. Это сведения о пользователях и входах, базовой информации системы, сетевом подключении, а также о восстановлении удаленных файлов, просмотрe открывавшихся документов, выявлении подключавшихся к компьютеру флешек и т. д. — данные, позволяющие установить факты нарушения безопасности или несанкционированного доступа. Затронем также тему этики при проведении экспертиз такого рода:
#Форензика
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from infosec
• Авиакомпания Delta Air Lines сообщила, что на рейсе
• Ситуация произошла 10 августа на борту Boeing 757. После обнаружения подозрительной сети экипаж на полчаса полностью отключил штатный Wi‑Fi самолета. На борту в этот момент находилось 199 пассажиров и шесть членов экипажа.
• О случившемся стало известно благодаря сообщениям экипажа, опубликованным на портале Airframes. В них пилоты сообщили службе безопасности Delta о фейковой точке доступа, выдающей себя за официальную сеть. С помощью такой точки можно перенаправить жертву на фишинговую страницу и попытаться собрать его учетные данные. Информации о том, успел ли кто‑то из пассажиров подключиться к подставной сети - нет.
• Интересно, что рейс DL591 из Лас‑Вегаса в Атланту вылетел 10 августа, а с 6 по 9 августа в Лас‑Вегасе проходила хакерская конференция DEF CON 34. В авиакомпании подтвердили, что на борту находились люди, возвращающиеся с мероприятия, но личность создателя поддельной сети пока не установили.
➡ https://techcrunch.com/fake-wi-fi
• А вы уже посмотрели слайды с конференции DEF CON 34?
#Новости
DL591, который следовал из Лас‑Вегаса в Атланту, один из пассажиров создал фейковую точку доступа с именем Delta WiFi Fast. Компания начала расследование инцидента, а под подозрением находятся пассажиры, возвращавшиеся с хакерской конференции DEF CON 34.• Ситуация произошла 10 августа на борту Boeing 757. После обнаружения подозрительной сети экипаж на полчаса полностью отключил штатный Wi‑Fi самолета. На борту в этот момент находилось 199 пассажиров и шесть членов экипажа.
• О случившемся стало известно благодаря сообщениям экипажа, опубликованным на портале Airframes. В них пилоты сообщили службе безопасности Delta о фейковой точке доступа, выдающей себя за официальную сеть. С помощью такой точки можно перенаправить жертву на фишинговую страницу и попытаться собрать его учетные данные. Информации о том, успел ли кто‑то из пассажиров подключиться к подставной сети - нет.
• Интересно, что рейс DL591 из Лас‑Вегаса в Атланту вылетел 10 августа, а с 6 по 9 августа в Лас‑Вегасе проходила хакерская конференция DEF CON 34. В авиакомпании подтвердили, что на борту находились люди, возвращающиеся с мероприятия, но личность создателя поддельной сети пока не установили.
• А вы уже посмотрели слайды с конференции DEF CON 34?
#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
• Большинство компаний понимают важность создания бэкапов. Но вот беда — представление о том, что должна собой представлять стратегия резервирования данных, имеет не так много компаний. В результате они теряют информацию, клиентов, а значит, и деньги.
• Среди причин утери данных — неподготовленность компаний к критическим событиям (сбои в подаче электроэнергии, физический ущерб оборудованию, взлом и кража данных, природные катаклизмы и т.д.). Если не позаботиться о резервных копиях заранее — потом будет мучительно больно!
• Если говорить о внезапных событиях, которые приводили к потерям и убыткам данных, то здесь нельзя не вспомнить случай из 2007 года. Тогда компания Rackspace столкнулась с неожиданностью. В ее дата-центр врезался внедорожник. Водитель этого автомобиля страдал диабетом и во время поездки он потерял сознание, нога нажала на педаль газа, и машина, вылетев за пределы дорожного полотна, на всей скорости врезалась в объект, в котором располагался центр энергетической инфраструктуры дата-центра компании.
• Сразу заработала вспомогательная система энергоснабжения, но возникла проблема — не запустилась основная система охлаждения. Из-за этого оборудование быстро перегрелось, так что сотрудники компании приняли решение выключить все, чтобы сервера и другое оборудование не вышли из строя.
• В итоге дата-центр простоял без дела около пяти часов, в течение которого ничего не работало. Эти пять часов обошлись компании в $3,5 млн... и это в 2007 году...
#Разное
Please open Telegram to view this post
VIEW IN TELEGRAM
• Небольшое видео о полезных и продвинутых командах Docker, которые обычно не встречаются в документации. Держу пари, что Вы точно откроете для себя что-то новое и полезное.
• Кстати, у автора этого видео есть очень крутой репо (4к
#Docker #DevOps
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from infosec
• Журналист Wired Рис Роджерс решил выяснить, какие данные о нем собрала сеть быстрого питания "Макдоналдс" за все годы, что он пользовался ее мобильным приложением и участвовал в программе лояльности компании. В ответ он получил от корпорации документ на 515 страницах.
• Досье содержало подробный отчет о заказах: где и когда он посещал закусочную и что именно покупал. Мак дал оценку пищевым привычкам Роджерса и рассчитал, что в ближайшие 6 недель журналист придет в рестораны сети 2 раза и потратит там в среднем 14 баксов на каждый заказ.
• Вдобавок ресторан составил персональный рейтинг позиций, которые Роджерс с наибольшей вероятностью выберет. Вероятность того, что Роджерс перестанет быть клиентом "Макдоналдса", компания оценила как нулевую.
• Журналист попросил компанию удалить все данные о себе. Кроме того, он решил перестать есть в McDonald’s, чтобы "доказать алгоритму, что он ошибается"... Как будто кому-то не все равно.
#Разное
Please open Telegram to view this post
VIEW IN TELEGRAM
• Весьма интересный и актуальный материал о том, какие меры безопасности реализованы в SSH для организации защищённого доступа в процессе подключения и работы:
#SSH
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from SecAtor
Microsoft подтвердила, что начала работу над обновлением для 0-day в Defender, получившей название ShieldBreak.
Анонимный исследователь Nightmare Eclipse раскрыл эту EoP-уязвимость после того, как Microsoft выпустила свой PatchTuesday за август 2026 года.
Microsoft сообщила, что осведомлена о выявленной уязвимости и активно расследует достоверность и потенциальную применимость всех вышедших по этому поводу утверждений, обязуясь расследовать проблему и как можно скорее обновить затронутые продукты.
Nightmare Eclipse описал ShieldBreak как обходной путь для RoguePlanet (CVE-2026-50656), еще одной уязвимости Defender, позволяющей повысить привилегии и которая была обнаружена в июне, а также поделился PoC-эксплойтом ShieldBreak, который локальные злоумышленники с ограниченными правами могут использовать для получения привилегий SYSTEM в полностью обновленных системах Windows 10, Windows 11 и Windows Server.
PoC был протестирован на последней версии Windows 11 25h2 (+канал Canary) и Windows Server 2025, показав 100% успешность. При этом Windows 10 (и соответствующие серверные версии) в настоящее время не поддерживаются, однако они также уязвимы для ShieldBreak.
Аналитик Уилл Дорманн на прошлой неделе также подтвердил работоспособность эксплойта ShieldBreak, но добавил, что для повышения привилегий злоумышленникам также необходимо включить Microsoft Defender.
В пятницу, спустя три дня после обнаружения ShieldBreak, Microsoft заявила, что теперь отслеживает её как CVE-2026-69414 и подтвердила, что работает над исправлением, но пока официально не признала, что Nightmare Eclipse её обнаружил.
Напомним, что Nightmare Eclipse публично раскрыл информацию о ShieldBreak без уведомления Microsoft в рамках продолжающейся дискуссии с компанией по поводу некорректных процедур раскрытия информации об уязвимостях и практики вознаграждения за обнаружение ошибок.
В свою очередь, Microsoft отреагировала предупреждениями о судебных исках против лиц, занимающихся «злонамеренной деятельностью, причиняющей реальный вред» ее клиентам, что заставило многих поверить, что компания напрямую угрожает исследователю безопасности.
С апреля Nightmare Eclipse раскрыл множество 0-day, нацеленных на Microsoft Defender, BitLocker и различные другие компоненты Windows, теперь известные как LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma и UnDefend.
Microsoft исправила уязвимости YellowKey, GreenPlasma и MiniPlasma в рамках обновления PatchTuesday в июне 2026 года и затем RoguePlanet в июле, однако другие уязвимости от Nightmare Eclipse по-прежнему остаются нулями и до сих пор ожидают официальных патчей.
Анонимный исследователь Nightmare Eclipse раскрыл эту EoP-уязвимость после того, как Microsoft выпустила свой PatchTuesday за август 2026 года.
Microsoft сообщила, что осведомлена о выявленной уязвимости и активно расследует достоверность и потенциальную применимость всех вышедших по этому поводу утверждений, обязуясь расследовать проблему и как можно скорее обновить затронутые продукты.
Nightmare Eclipse описал ShieldBreak как обходной путь для RoguePlanet (CVE-2026-50656), еще одной уязвимости Defender, позволяющей повысить привилегии и которая была обнаружена в июне, а также поделился PoC-эксплойтом ShieldBreak, который локальные злоумышленники с ограниченными правами могут использовать для получения привилегий SYSTEM в полностью обновленных системах Windows 10, Windows 11 и Windows Server.
PoC был протестирован на последней версии Windows 11 25h2 (+канал Canary) и Windows Server 2025, показав 100% успешность. При этом Windows 10 (и соответствующие серверные версии) в настоящее время не поддерживаются, однако они также уязвимы для ShieldBreak.
Аналитик Уилл Дорманн на прошлой неделе также подтвердил работоспособность эксплойта ShieldBreak, но добавил, что для повышения привилегий злоумышленникам также необходимо включить Microsoft Defender.
В пятницу, спустя три дня после обнаружения ShieldBreak, Microsoft заявила, что теперь отслеживает её как CVE-2026-69414 и подтвердила, что работает над исправлением, но пока официально не признала, что Nightmare Eclipse её обнаружил.
Напомним, что Nightmare Eclipse публично раскрыл информацию о ShieldBreak без уведомления Microsoft в рамках продолжающейся дискуссии с компанией по поводу некорректных процедур раскрытия информации об уязвимостях и практики вознаграждения за обнаружение ошибок.
В свою очередь, Microsoft отреагировала предупреждениями о судебных исках против лиц, занимающихся «злонамеренной деятельностью, причиняющей реальный вред» ее клиентам, что заставило многих поверить, что компания напрямую угрожает исследователю безопасности.
С апреля Nightmare Eclipse раскрыл множество 0-day, нацеленных на Microsoft Defender, BitLocker и различные другие компоненты Windows, теперь известные как LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma и UnDefend.
Microsoft исправила уязвимости YellowKey, GreenPlasma и MiniPlasma в рамках обновления PatchTuesday в июне 2026 года и затем RoguePlanet в июле, однако другие уязвимости от Nightmare Eclipse по-прежнему остаются нулями и до сих пор ожидают официальных патчей.
Project NightCrawler
ShieldBreak
Windows Defender 0day vulnerability
• В декабре 1992 года, Нил Папворт, молодой инженер, отправил своему коллеге Ричарду Джарвису поздравление с рождеством (на фото). И это было бы не так важно, если бы это сообщение не было первой в мире SMSкой. Но в то время никто не мог предположить, насколько важную часть займут короткие сообщения в мире коммуникаций.
• В 92 году первое сообщение стало результатом семи лет разработки стандарта для передачи сообщений. В 1985 году немецкому инженеру Фридхельму Хиллебранду, который был председателем комитета разработки не-голосовых услуг для Глобальной системы мобильных коммуникаций (GSM), было получено разработать систему передачи текстовых сообщений по сотовым сетям. В то время сотовые телефоны были лишь в автомобилях.
• Хиллебранд с командой инженеров придумали использовать для передачи сообщений уже существующий радиоканал, который использовался только для передачи телефонам информации о силе сигнала, и большую часть времени простаивал. В интервью от 2009 года газете LA Times он рассказал:
«Нам нужна была дешёвая реализация. На этом канале большую часть времени ничего не происходит – это просто была свободная ёмкость системы».
• Сначала команде удалось впихнуть в одно сообщение до 128 символов. Этого им показалось мало, и перейдя на 7-битное кодирование, они довели их количество до 160. Никаких маркетинговых исследований в то время на эту тему не было, поэтому инженеры пытались самостоятельно эмпирически выяснить, достаточно ли 160 символов для короткого сообщения. Изучив типичные открытки того времени и сообщения, передаваемые по системе Telex (у которой не было технических ограничений, но тем не менее, длина сообщений обычно не превышала этого лимита), они решили, что 160 будет «абсолютно достаточно».
• К тому же, неудобная система с расположением нескольких букв на одной и той же кнопке телефона при отсутствии предсказательных алгоритмов набора текста типа T9, явно говорила об отсутствии необходимости в передаче длинных текстов. Папворт в интервью TechCrunch отмечает:
«Мы протестировали систему со 160 символами, но кому понадобится больше символов, чтобы отправить сообщение вроде “Если через 20 минут ты не дома, твой ужин в собаке”? Тем более, что T9 тогда не существовало».
• По итогу технология быстро набрала популярность и стала основным средством общения подростков в 90-х и 00-х годах. И до сих пор, несмотря на доступность интернета в каждом смартфоне и обилие разных мессенджеров, если вам нужна гарантия, что ваше сообщение дойдёт до любого из ваших друзей и родственников – SMS по-прежнему остаётся вне конкуренции.
#Разное
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from SecAtor
Продолжаем отслеживать наиболее трендовые уязвимости и угрозы, сегодня выделим следующие:
1. Новая уязвимость позволяет получать доступ к данным процессоров Loongson, продаваемых на внутреннем китайском рынке. Уязвимость представляет собой ошибку в архитектуре аппаратного обеспечения процессора и не подлежит исправлению.
Стоит отметить, что LoongLeak это не классическая атака по побочным каналам или атака с использованием временного выполнения, как старые уязвимости Meltdown и Spectre, обнаруженные в чипах Intel и AMD.
2. Исследователь разработал эксплойт для разблокировки закрытых областей процессоров AMD. Он состоит всего из одной инструкции ЦП и может предоставить доступ к ранее закрытым областям, таким как процессор безопасности платформы (PSP), режим управления системой (SMM) и каждый внутренний регистр процессора.
Эксплойт затрагивает семейства AMD 15h и 16h, включая процессоры, выпущенные в период с 2011 по 2015 год. Наиболее широко используются семейства Puma и Jaguar, применяемые в консолях PlayStation 4 и Xbox One. AMD заявляет, что не будет исправлять ошибку, поскольку поддержка этих процессоров прекращена много лет назад.
3. Экслуатация 0-day в GeoServer произошел через несколько часов после публикации информации: хакеры начали использовать уязвимость спустя несколько часов после того, как подробности были обнародованы в Twitter.
Эта уязвимость позволяет злоумышленникам запускать вредоносный код на серверах посредством SQL-инъекции. GeoServer выпустил патч в пятницу.
4. Хакеры активно используют недавно исправленную CVE-2026-58231 для доступа к онлайн-магазинам на базе SAP. Атаки нацелены на ошибку, исправленную в этом месяце в платформе SAP Commerce Cloud.
Уязвимость позволяет злоумышленникам обходить аутентификацию в некоторых компонентах платформы и запускать вредоносный код. По данным Defused, атаки начались через три дня после того, как SAP исправила ошибку на прошлой неделе. [ Defused // ]
5. Уязвимость обхода пути позволяет злоумышленникам устанавливать веб-оболочки и запускать вредоносный код в интернет-магазинах OpenCart. Она может быть использована через вредоносные расширения, которые размещают файлы за пределами своих обычных папок в процессе установки. Исправление пока недоступно, поскольку исследователи не смогли связаться с OpenCart.
6. WatchTowr Labs полагает, что CVE-2026-8452 повреждения памяти в Citrix NetScaler, исправленная в прошлом месяце, также может быть использована для атак с удаленным выполнением кода.
7. VulnCheck опубликовала техническое описание CVE-2026-14863, уязвимости внедрения команд ОС, которая может привести к RCE в FileRun, коммерческом файловом менеджере с самостоятельным размещением. Эта уязвимость была исправлена в прошлом месяце.
8. Исследователи Positive Technologies представили августовский «В тренде VM», отметив в нем уязвимости ViPNet Client (BDU:2026–09885), ядра Microsoft Windows (CVE-2026-42980) и Microsoft SharePoint (CVE-2026-56164 и CVE-2026-58644).
1. Новая уязвимость позволяет получать доступ к данным процессоров Loongson, продаваемых на внутреннем китайском рынке. Уязвимость представляет собой ошибку в архитектуре аппаратного обеспечения процессора и не подлежит исправлению.
Стоит отметить, что LoongLeak это не классическая атака по побочным каналам или атака с использованием временного выполнения, как старые уязвимости Meltdown и Spectre, обнаруженные в чипах Intel и AMD.
2. Исследователь разработал эксплойт для разблокировки закрытых областей процессоров AMD. Он состоит всего из одной инструкции ЦП и может предоставить доступ к ранее закрытым областям, таким как процессор безопасности платформы (PSP), режим управления системой (SMM) и каждый внутренний регистр процессора.
Эксплойт затрагивает семейства AMD 15h и 16h, включая процессоры, выпущенные в период с 2011 по 2015 год. Наиболее широко используются семейства Puma и Jaguar, применяемые в консолях PlayStation 4 и Xbox One. AMD заявляет, что не будет исправлять ошибку, поскольку поддержка этих процессоров прекращена много лет назад.
3. Экслуатация 0-day в GeoServer произошел через несколько часов после публикации информации: хакеры начали использовать уязвимость спустя несколько часов после того, как подробности были обнародованы в Twitter.
Эта уязвимость позволяет злоумышленникам запускать вредоносный код на серверах посредством SQL-инъекции. GeoServer выпустил патч в пятницу.
4. Хакеры активно используют недавно исправленную CVE-2026-58231 для доступа к онлайн-магазинам на базе SAP. Атаки нацелены на ошибку, исправленную в этом месяце в платформе SAP Commerce Cloud.
Уязвимость позволяет злоумышленникам обходить аутентификацию в некоторых компонентах платформы и запускать вредоносный код. По данным Defused, атаки начались через три дня после того, как SAP исправила ошибку на прошлой неделе. [ Defused // ]
5. Уязвимость обхода пути позволяет злоумышленникам устанавливать веб-оболочки и запускать вредоносный код в интернет-магазинах OpenCart. Она может быть использована через вредоносные расширения, которые размещают файлы за пределами своих обычных папок в процессе установки. Исправление пока недоступно, поскольку исследователи не смогли связаться с OpenCart.
6. WatchTowr Labs полагает, что CVE-2026-8452 повреждения памяти в Citrix NetScaler, исправленная в прошлом месяце, также может быть использована для атак с удаленным выполнением кода.
7. VulnCheck опубликовала техническое описание CVE-2026-14863, уязвимости внедрения команд ОС, которая может привести к RCE в FileRun, коммерческом файловом менеджере с самостоятельным размещением. Эта уязвимость была исправлена в прошлом месяце.
8. Исследователи Positive Technologies представили августовский «В тренде VM», отметив в нем уязвимости ViPNet Client (BDU:2026–09885), ядра Microsoft Windows (CVE-2026-42980) и Microsoft SharePoint (CVE-2026-56164 и CVE-2026-58644).
GitHub
GitHub - xoreaxeaxeax/skitter-creek-bath-salts: Unlocking _everything_ on the CPU with DRAM scrambling
Unlocking _everything_ on the CPU with DRAM scrambling - xoreaxeaxeax/skitter-creek-bath-salts
• Интересный Powershell-модуль, который подходит для Blue Team и предназначен для поиска всех методов закрепления, которые используют хакеры на взломанной тачке. На данный момент умеет находить 56 техник, начиная от популярных методов с реестром, заканчивая злоупотреблением DLL-библиотеки AppInit:
#Powershell
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from SecAtor
Исследователи Positive Technologies раскрыли новый штамм шпионского ПО для Android, получившего название DragonDoll, которое распространяется с помощью фейковых пакетов обновления Chrome и нацелено на кражу данных из мессенджеров.
По данным Positive Technologies, атакам DragonDoll подверглись пользователи устройств на базе Android из более чем 26 стран, включая Россию. Вредоносное ПО маскируется под обновление браузера Google Chrome.
После установки программы хакеры могут отслеживать, что происходит на устройстве, и управлять им удаленно, программа позволяет включать и выключать экран, фиксировать нажатия, делать скриншоты и читать сообщения.
Позитивы впервые обнаружили вредонос весной 2026 гоад при анализе кибератаки на пользователей из Саудовской Аравии с использованием неизвестного ранее APK-файла с именем Chrome.apk. За два месяца эксперты зафиксировали около 150 образцов вредоносной ПО.
Схема заражения во всех случаях одинакова. Пользователь Google Chrome на Android попадает на поддельный сайт, оформленный под официальную страницу браузера, и получает предложение обновить Chrome.
После нажатия на кнопку обновления на устройство устанавливается вредоносное ПО. Она запрашивает разрешение специальных возможностей, после чего в несколько этапов разворачивает на смартфоне финальный шпионский модуль, защищенный от анализа.
После установки хакеры получают возможность отслеживать происходящее на устройстве и управлять им удаленно - включать и выключать экран, фиксировать нажатия, делать скриншоты и читать сообщения.
Кроме того, DragonDoll умеет незаметно накладывать поверх настоящих приложений фейковые окна интерфейса и перехватывать вводимые пользователем данные. Таким образом злоумышленники получают пароли и PIN-коды.
Функционал программы также позволяет считывать списки чатов и контактов в мессенджерах, в частности в Telegram и WhatsApp, а также текст и время сообщений прямо с экрана.
DragonDoll также способен перехватывать содержимое всплывающих уведомлений в Telegram, а также переписку в других приложениях, включая Viber.
Троян путем копирования пылесосит фактически все, что видно на экране у пользователя-жертвы. Собранные данные шифруются и отправляются на сервер злоумышленников, размещенный на российском хостинге.
Выявленные образцы адаптируется для атак на жертв из различных стран, включая Россию, Китай, Корею и некоторые страны MENA.
Подробный технический разбор цепочки заражения, функциональности, особенностей работы и сетевого взаимодействия - в отчете.
По данным Positive Technologies, атакам DragonDoll подверглись пользователи устройств на базе Android из более чем 26 стран, включая Россию. Вредоносное ПО маскируется под обновление браузера Google Chrome.
После установки программы хакеры могут отслеживать, что происходит на устройстве, и управлять им удаленно, программа позволяет включать и выключать экран, фиксировать нажатия, делать скриншоты и читать сообщения.
Позитивы впервые обнаружили вредонос весной 2026 гоад при анализе кибератаки на пользователей из Саудовской Аравии с использованием неизвестного ранее APK-файла с именем Chrome.apk. За два месяца эксперты зафиксировали около 150 образцов вредоносной ПО.
Схема заражения во всех случаях одинакова. Пользователь Google Chrome на Android попадает на поддельный сайт, оформленный под официальную страницу браузера, и получает предложение обновить Chrome.
После нажатия на кнопку обновления на устройство устанавливается вредоносное ПО. Она запрашивает разрешение специальных возможностей, после чего в несколько этапов разворачивает на смартфоне финальный шпионский модуль, защищенный от анализа.
После установки хакеры получают возможность отслеживать происходящее на устройстве и управлять им удаленно - включать и выключать экран, фиксировать нажатия, делать скриншоты и читать сообщения.
Кроме того, DragonDoll умеет незаметно накладывать поверх настоящих приложений фейковые окна интерфейса и перехватывать вводимые пользователем данные. Таким образом злоумышленники получают пароли и PIN-коды.
Функционал программы также позволяет считывать списки чатов и контактов в мессенджерах, в частности в Telegram и WhatsApp, а также текст и время сообщений прямо с экрана.
DragonDoll также способен перехватывать содержимое всплывающих уведомлений в Telegram, а также переписку в других приложениях, включая Viber.
Троян путем копирования пылесосит фактически все, что видно на экране у пользователя-жертвы. Собранные данные шифруются и отправляются на сервер злоумышленников, размещенный на российском хостинге.
Выявленные образцы адаптируется для атак на жертв из различных стран, включая Россию, Китай, Корею и некоторые страны MENA.
Подробный технический разбор цепочки заражения, функциональности, особенностей работы и сетевого взаимодействия - в отчете.