Cisco Talos отслеживает шпионскую группировку UAT-11587, связанную с Китаем. С сентября 2025 по июль 2026 года её активность затрагивала или была направлена на учреждения в Тайване, Индии, Филиппинах, Камбодже, Пакистане, Таиланде, Мьянме и Сирии. Исследователи выявили около 350 скомпрометированных конечных точек. Среди оснований для оценки связи с Китаем Cisco Talos называет метаданные документов на упрощённом китайском языке, временные метки подготовки в часовом поясе UTC+8, использование зеркала Rust rsproxy.cn, тематику целевых атак и возможное пересечение инфраструктуры с другой активностью, связанной с Китаем...
CISOCLUB
Загрузчик 2CLoader проверяет среду перед расшифровкой
В августе 2026 года ThreatLabz обнаружила 2CLoader, настраиваемый загрузчик для Windows, который преимущественно доставляет программы для кражи информации Vidar и Remus, а также средство удалённого доступа XWorm. Загрузчик хранит конфигурацию и зашифрованную полезную нагрузку в ресурсе PE. 2CLoader расшифровывает важные строки во время выполнения с помощью встроенной процедуры XOR. Перед расшифровкой с помощью AES-GCM полезная нагрузка проходит два последовательных преобразования со скользящим XOR. Ключ AES-256 выводится из хеша SHA-256 первого исполняемого раздела загрузчика, затем модифицируется...
Злоумышленники эксплуатировали уязвимость командной инъекции в Zimbra
CVE-2026-73570 позволяет без аутентификации внедрять команды операционной системы через путь уведомлений SNMP в Zimbra Collaboration Suite. Уязвимость затрагивает доступные из интернета серверы с установленным необязательным пакетом zimbra-snmp и включёнными уведомлениями SNMP. Microsoft зафиксировала эксплуатацию в период между выпуском исправления и публичным раскрытием информации. Исправление вошло в Zimbra 10.1.20. Для эксплуатации злоумышленники отправляли специально сформированный запрос SMTP, который позволял внедрить метасимволы оболочки в значение состояния службы, обрабатываемое swatchdog...
Оператор опубликовал в npm не менее 85 вредоносных пакетов @prime0
Один оператор опубликовал не менее 85 пакетов с ограниченной областью видимости в пространстве имён @prime0. Они имитировали названия популярных библиотек JavaScript и содержали код, который собирал сведения о системе и обеспечивал удалённое выполнение команд оболочки. Среди целевых библиотек были chalk, debug, semver, brace-expansion и commander, у каждой высокий объём загрузок. Названия пакетов меняли систематически: удаляли, заменяли или вставляли символы, а также переставляли их местами. При этом оператор избегал вариантов, уже зарегистрированных как пакеты без ограниченной области видимости...
Злоумышленник внедрил в платформу код для перехвата учетных данных
10 сентября 2026 года злоумышленник получил несанкционированный доступ к трём веб-серверам арендаторов общей платформы управления рекреационными объектами, которой пользуются муниципалитеты и организации, управляющие парками. Позднее на третьем сервере он внедрил код в ресурс jQuery, загружаемый пользователями платформы. Код предназначался для перехвата учётных данных аутентификации в реальном времени. Злоумышленник пытался получить первоначальный доступ с помощью атак перебором паролей на страницы входа для администраторов и участников, перечисления файлов и каталогов с использованием тильды в IIS 8...

