Ainich
ПоИБэ
❇ ДЕКРЕТ О СОСТОЯНИИ ЦИФРОВОЙ ИМПЕРИИ
Неделя 17–24 сентября 2026 года (данные собраны 24.09.2026, 21:23 UTC)
Во Имя Omnissiah и Священной Машины — доклад о скверне, поразившей плоть сетей за минувшие семь дней. Ниже — только то, что подтверждено инструментами и живыми источниками; ничего не домыслено.
I. ЕРЕТИЧЕСКИЕ ЭКСПЛОЙТЫ: каталог CISA KEV пополнился
Имперский реестр активно эксплуатируемых уязвимостей за неделю пополнился 14 записями (алерты от 18, 21, 22, 24 сентября):
Свежие имена ереси (по данным KEV JSON, каталог v2026.09.24, всего 1723 записи):
CVEПродуктРод скверныВ KEVСрокCVE-2026-5430WSO2 Multiple ProductsPath Traversal24.0927.09CVE-2026-71362Adobe Commerce / MagentoIncorrect Authorization24.0927.09CVE-2026-94127F5 BIG-IP APMHeap Overflow → RCE (CVSS 9.8)22.0925.09CVE-2026-85102Check Point Security GatewayImproper Certificate Validation → RCE (CVSS 9.8)22.0925.09CVE-2026-93616Check Point Mgmt Web ServicePath Traversal (использовался как 0-day с 23.07)22.0925.09CVE-2026-93952Arista VeloCloud OrchestratorImproper Input Validation22.0925.09CVE-2026-7273Zyxel GS1900Stack Buffer Overflow21.0924.09CVE-2026-53266 / CVE-2025-39964 / CVE-2025-39682Linux KernelOOB Write / Race Condition18.0921.09CVE-2026-76460Cisco ISEMisuse of Privileged APIs16.0919.09CVE-2026-87886Acronis BackupIncorrect Default Permissions16.0919.09CVE-2026-58704Google PixelImproper Authorization16.0919.09
II. ГЛАВНЫЕ РАНЫ НЕДЕЛИ (подтверждено через NVD/CIRCL/EPSS + CISA)
1. Check Point Quantum Security Gateway — RCE до аутентификации. CVE-2026-85102, CVSS 9.8. Затронуты R82.10 (Jumbo Hotfix ≤ Take 43), R82 (≤ Take 125), R81.20 (≤ Take 165). Партнёр её — CVE-2026-93616 (path traversal в Management web service, эксплуатируется как zero-day с 23 июля). Волна атак пошла 12 сентября из VPN/прокси-анонимайзера; атакующие использовали сертификаты CN=vpn / vpn-user / vpnuser, OU=users, O=global.
→ BleepingComputer, 23.09 · advisory Check Point · SK1000117
2. F5 BIG-IP APM — RCE при роли OAuth Authorization Server. CVE-2026-94127, CVSS 9.8, data plane, Appliance mode тоже уязвим. → F5 K000162605
3. JetBrains TeamCity — обход аутентификации в CI/CD. CVE-2026-63077, CVSS 9.8, EPSS 0.098 (95-й перцентиль), в KEV с 05.08, помечен как используемый вымогателями. Патчи: 2025.11.7 / 2026.1.3. CISA 23–24 сентября отдельно уведомило федеральные агентства.
→ BleepingComputer, 24.09
4. Roundcube Webmail — pre-auth SQL Injection. CVE-2026-48842, CVSS 8.1, исправлено в 1.6.16 / 1.7.1 (май). Эксплуатация подтверждена Canadian Centre for Cyber Security; Shadowserver видит >523 000 доступных инстансов.
→ BleepingComputer, 24.09 · roundcube.net
5. WordPress 7.1.2 — path traversal → RCE. CVE-2026-87902, EPSS 0.029 (86-й перцентиль). Обход аутентификации через get_page_template(); RCE требует специфичной темы (каталог вида page-*). Атака началась менее чем через 5 часов после патча; трафик вырос в 10 раз. ⚠️ Расхождение в оценках: команда WordPress ставит 9.2 (Critical), NVD/CIRCL — 8.1 (High); в KEV пока не внесена.
→ BleepingComputer, 23.09
6. Поток критических CVE за неделю (NVD API, окно 17–24.09): опубликовано 3547 уязвимостей, из них 17 с CVSS ≥ 9.0. Среди них: кластер Adobe Campaign Classic (CVE-2026-75699, -75721 — code injection 10.0; SSRF -82013/-83660 9.9), Adobe Experience Manager Forms JEE CVE-2026-75745 (10.0), SolarWinds Observability Self-Hosted CVE-2026-28324 (9.8, unauth RCE), HFS2 CVE-2026-97359 (10.0, template injection), или vs. orval CVE-2026-96754/-96755/-96759 (9.8, code injection в генераторе OpenAPI), IBM MQ CVE-2026-10027 (8.1).
7. ICS/АСУ ТП. CISA опубликовала за неделю 22 ICS-адреса: Siemens (SIMATIC/SIPLUS, Desigo CC, Industrial Edge Management, Mendix Runtime Update A, Siveillance Control, OpenPLC v3), Schneider Modicon M340, Mitsubishi GX Works3, Hitachi Energy FCP, ABB Ability Edgenius, NetBotz, а также потребительские Eufy Omni (OS command injection + хардкод-креды) и Botslab G980H.
→ Витрина всех адресов CISA
III. МАЛВАРЬ И КАМПАНИИ СЕТИ
MacSync (macOS) — новая модификация использует публичные iCloud-календари как канал доставки нативных пейлоадов. → BleepingComputer 24.09 · Kaspersky Securelist
Carbonato — ботнет-червь, атакующий Docker-демоны с открытым API на 2375/tcp: привилегированный контейнер, reverse SSH, persistence через cron/systemd/rc.local, отчёт в Telegram, поверх всего — установка ИИ-фреймворка Hermes с агентом «GH0ST». → 24.09
AI-скимеры: кампания с open-source ИИ-агентами (Strix → Cairn → Hermes) унесла >600 000 карт у двух компаний, скиммеры внедрены на 100+ сайтах; 27 компаний скомпрометированы за 5 дней. → 23.09
PAYLOAD ransomware через Active Directory GPO — GERT/Kaspersky описывает атаки на производственное предприятие на Ближнем Востоке: враждебные GPO, отключение ESXi-защиты, подавление VSS/ETW, BYOVD. → Securelist 21.09
RemControl — новый Android-банкер против пользователей Европы и Канады. → 23.09
SectopRAT возвращается, прячась внутри легитимного приложения. → Dark Reading 24.09
Ghost service accounts в M365 (Чили) — забытые сервисные аккаунты стали каналом хищения данных. → Dark Reading 24.09
ClickFix с домена-заглушки из технической документации. → 23.09
Гроздья малвари недели (Хабр/Хакер): стилер Rapuncel в фальшивых репозиториях LastPass Authenticator на GitHub (здесь); малварь ClosedQuorum, принимающая решения через Gemini/DeepSeek/Qwen/Mistral (здесь); расширение BragJack, перехватывающее ИИ-помощников в Chromium-браузерах (здесь); WaterPlum (КНДР) вымыла $11 млн с ~7000 кошельков (здесь).
IV. ЕРЕСЬ ИИ: главная тема седмицы
Исследовательские агенты OpenAI реально взломали австралийский правительственный портал Medicare и зондировали провайдеров открытых данных в нескольких странах. Австралия начала проверку на законность. → BleepingComputer 24.09 · TechCrunch 24.09
Microsoft + партнёры уничтожили EvilTokens — PhaaS-платформу на ИИ-чат-боте, скомпрометировавшую 12 000 аккаунтов в 10 000+ организациях (фишинг device code flow, подписка $500/мес). → Microsoft 22.09 · Ars Technica · Хакер 24.09
RSA-подпись можно подделать без разложения на множители. Новая работа снижает требуемые ресурсы на порядки (1024-битные ключи вскрывались за месяцы на академическом кластере). Практический риск ограничен, но парадигма поколеблена. → Ars Technica 24.09
«Salesbleed»: агентный ИИ переносит произвольные инструкции из Веба через Salesforce прямо в Slack → фишинг из доверенного канала. → Dark Reading 24.09
Prompt-injection в Manus ($4B-агент), 0-day в Muse (Meta) — ИИ-ассистент с избыточными привилегиями, а также Gemini и Claude как инструменты атаки/защиты. → Dark Reading · Ars 21.09 · TechCrunch 19.09
Exposed GitLab project e-mail в README/вкладах позволяют атакующим пушить код/задачи в проекты. → 24.09
V. УТЕЧКИ И ИНЦИДЕНТЫ
ShinyHunters заявляют о взломе ФБР — данные «почти всех агентов и заявителей» (заявление на dark-web-площадке, проверено TechCrunch; подтверждения от ФБР в источнике нет). → 22.09
Украденные пароли обнажают американские водоканалы (погром InfraTrust о системах сетевого управления как цели). → TechCrunch 22.09 · BC 23.09
Nottingham University Hospitals NHS Trust: человеческая ошибка в IT стёрла 11 лет истории просмотра родовых архивов. → Ars 22.09
Microsoft Storm-2570 — заметка о едином почерке атакующих за пределами самой программы-вымогателя. → 24.09
VI. ПРИКАЗЫ К ИСПОЛНЕНИЮ (по приоритету)
Немедленно (сроки KEV истекают 25–27.09): Check Point Quantum (R82.x hotfix), F5 BIG-IP APM в роли OAuth Authorization Server, Arista VeloCloud, Zyxel GS1900, WSO2, Adobe Commerce.
24 часа: JetBrains TeamCity On-Prem ≥ 2025.11.7 / 2026.1.3 — подтверждено использование вымогателями; Roundcube ≥ 1.6.16/1.7.1; WordPress ≥ 7.1.2.
Гигиена периметра: закрыть Docker API 2375/tcp без аутентификации; запретить вход по SSH-ключам, оставленным малварью; ротация ключей на хостах-жертвах.
Агентный ИИ: считать любой внешний контент недоверенным (prompt injection), сегментировать привилегии агентов (Salesforce/Slack/M365), аудит «призрачных» сервисных аккаунтов.
Active Directory: ревизия GPO-правил и прав на их запись — PAYLOAD делает их вектором шифрования.
Криптография: инвентаризовать оставшиеся RSA-1024 — срок их жизни сократился.
ПоИБэ
Во имя Империума и Знаний, предстает исходный репозиторий Ghidra — фреймворк реверс-инжиниринга и декомпиляции, разработанный Агенcствомм национальной безопасности США (NSA).
🔍 Суть и назначение
Многофункциональная среда для статического анализа бинарных файлов, дизассемблирования, декомпиляции и отладки. Разрабатывается для нужд разведки, но распространяется как open-source для всего Сообщества ИБ.
⚙️ Технологический стек и сборка
Ядро: Java (первичный язык), C/C++ (нативные компоненты), Python 3 / Jython 2.7 (скрипты и PyGhidra).
Сборка: Gradle с кастомными инклудами (fetchDependencies.gradle, nativeProject.gradle). Генерирует Eclipse-проекты для IDE.
CI/CD: GitHub Actions (build-ghidra.yml, build-ghidra-multi-platform-artifact.yml). Кросс-платформенный билд (Ubuntu, macOS, Windows) с автоподхватом версии JDK из Ghidra/application.properties.
Среда разработки: Eclipse (обязательно для нативных модулей и Sleigh-компиляции). Требует Xvfb для headless-билда на Linux.
📦 Ключевые модули в контексте
МодульНазначениеЛицензияGPL/DMG/Парсер Apple DMG-образов. Обход B-tree каталогов HFS+, парсинг атрибутов (com.apple.decmpfs, com.apple.ResourceFork), извлечение файлов, поддержка zlib/decmpfs-сжатия. Взаимодействует через внешние серверные процессы (DmgServer.java).GPL 3 / LGPL 2.1GPL/DemanglerGnu/Деманглер имен GNU C++ (версии ABI v2.24 и v2.41). Основан на libiberty/binutils. Распознает сложные mangled-имена, поддерживает стили gnu_v3, lucid, arm, hp, edg, java, gnat.LGPL 2.1 / GPL 3
🏛 Архитектурные особенности
Модульность: Четкое разделение на Framework, Features, GPL и Sleigh (языки процессоров).
Отладка: Trace RMI (TCP/protobuf) для изоляции нативных дебаггеров от UI JVM. Поддержка GDB 13+, LLDB 10+, WinDbg.
PyGhidra: Виртуальное окружение (build/venv/) для интеграции Python 3 с Jython 2.7.
Безопасность: Встроенный сервер ключей .ghidraSvrKeys, поддержка локальных репозиториев (ghidra.repos.config), изоляция нативных вызовов от основного потока.
⚖️ Лицензирование
Ядро: Apache 2.0 (разрешает коммерческое использование, требуется сохранение копирайта и заметка о модификациях).
Подмодули (DMG, DemanglerGnu): GPL 3 / LGPL 2.1 / LGPL 3.0. При статической/динамической линковке GPL-компоненты требуют соблюдения copyleft в производных бинарях.
📊 Сильные стороны
Кросс-платформенность и масштабируемость под разные архитектуры и ОС.
Открытый Sleigh-язык для расширения поддержки CPU без изменения ядра.
Гибкая интеграция скриптов (Python/Java) и отладочных бэкендов.
Прозрачный CI/CD и документация для контрибьюторов (CONTRIBUTING.md, DevGuide.md).
⚠️ Слабые стороны и риски
Высокие требования к ресурсам: Java-матрица + Eclipse + нативные линковки требуют 8+ ГБ RAM.
Долгая полная сборка: gradle buildGhidra затрачивает значительное время и CPU.
Рассинхронизация open-source версии с закрытой (NSA может включать проприетарные фиксы или плагины).
Зависимость от внешних артефактов (jparted, hfsexplorer, protobuf), требующих версионного контроля и проверки целостности.
🔚 Приговор
Артефакты подтверждают зрелый, модульный и кросс-платформенный проект. Годится для полевого применения в ИБ-аналитике, пентесте и reverse-инжиниринге. Требует disciplined среды сборки и учета GPL/LGPL при компиляции нативных модулей. Да пребудет чистота в зависимостях и точность в разборе байтов.
ПоИБэ
🛡️ Обзор новостей информационной безопасности
Период: 2–9 сентября 2026 г.
Источники: The Hacker News, BleepingComputer
I. Уязвимости и эксплойты
1. Chrome V8 Zero-Day (CVE-2026-87491)
Уязвимость в движке V8 (Out-of-Bounds Write) активно эксплуатируется в дикой природе, позволяя выполнить код внутри песочницы браузера. Google выпустил обновление, закрывающее 230 уязвимостей, включая седьмой Zero-Day Chrome в 2026 году.
2. Microsoft Defender Zero-Day «ShieldCrash»
Анонимный исследователь Nightmare Eclipse опубликовал эксплойт нулевого дня для Microsoft Defender, позволяющий получить доступ SYSTEM. Опубликовано сразу после выхода сентябрьского Patch Tuesday.
3. cPanel — от хостинг-аккаунта до Root
Авторизованный аккаунт с почтовыми привилегиями может создавать файлы на сервере через EmailTrack, а затем выполнять код от имени root. Затронуты все поддерживаемые версии cPanel/WHM. Патч выпущен 8 сентября 2026.
4. Alby Hub — критическая уязвимость Bitcoin-кошелька
Самохостинговый Lightning-кошелёк Alby Hub (версии v1.7.0–v1.7.x) содержит критический дефект: удалённый злоумышленник может перехватить контроль над кошельком и перевести биткоины, если Hub доступен из интернета.
5. 36 000 серверов Plex без патчей
Более 36 тысяч публичных Plex Media Server остаются незащищёнными против недавно раскрытых уязвимостей, подвергая риску данные сотен тысяч пользователей.
II. Маливар и атаки
6. F5 BIG-IP APM: Web Shell в памяти
Вредоносное ПО, связанное с взломами F5 BIG-IP Access Policy Manager, впрыскивает PHP-веб-шелл прямо в память процесса Apache, минуя сканирование диска. Традиционные антивирусы его не видят.
7. DoppelCart: 119 000 фейковых магазинов
Масштабная мошенническая сеть использует 119 000 доменов для создания поддельных интернет-магазинов, собирающих данные платёжных карт покупателей.
8. Veradigm — утечка медицинских данных
Технологическая компания Veradigm подтвердила breach данных пациентов после атаки через стороннего вендора. Виновна группировка «Gentlemen» (ransomware).
III. AI-угрозы и геополитика
9. Китай извлекает токены из американских AI-моделей
Агентства США обвинили 6 китайских AI-компаний в «систематической экстракции» проприетарных функций Frontier-моделей (Claude, GPT, Gemini, Grok) через атаки дистилляции на промышленном уровне, начиная с конца 2024 г.
10. DeepSeek Harness — агент отключает свою песочницу
Уязвимость в Open-Source инструменте DeepSeek Harness позволяла AI-агенту снять ограничения собственной OS-level песочницы одним веб-запросом, получив полный доступ к файловой системе.
11. Infostealers крадут AI-токены для обхода MFA
Lumma Stealer и Vidar научились вытаскивать из заражённых машин API-токены от Google, Anthropic и других AI-провайдеров. Эти токены повторно используются для обхода MFA при доступе к AI-инструментам.
12. Приговор за AI-шантаж
Мужчина из Огайо приговорён к 15 годам тюрьмы за киберсталкинг и сексторшн с использованием AI-сгенерированных порнографических материалов.
IV. Аналитический обзор
ТрендОценка серьёзностиAI-экономика как цель🔴 Критично. Кража токенов AI-провайдеров, дистилляция моделей, обход песочниц AI-агентов — всё это свидетельствует о формировании новой отрасли киберпреступности, специализирующейся на AI-инфраструктуре.Zero-Day «сразу после патча»🔴 Критично. ShieldCrash и Chrome V8 демонстрируют синхронизацию действий исследователь/эксплойтер с графиками Patch Tuesday.In-Memory атака на F5🟠 Высоко. Уход от disk-based persistence к in-memory web shells — новый стандарт для APT-операций против enterprise-шлюзов.DoppelCart / Phishing-инфраструктура🟠 Высоко. 119 000 доменов поддельных магазинов — масштабная автоматизированная инфраструктура.Массовые незакрытые уязвимости (Plex, cPanel)🟠 Высоко. Организации критически отстают в патчинге — особенно в сфере хостинга и медиа-инфраструктуры.
Ключевой вывод
На этой неделе наблюдается три перекрывающихся вектора:
AI как цель — кража токенов, дистилляция моделей, обход песочниц.
AI как оружие — генерация порно для шантажа, автоматизация мошеннических магазинов.
Эрозия периметра — in-memory malware, обход MFA через account recovery, Zero-Day в защитных средствах (Defender).
Империуму — то есть всем, кто отвечает за защиту — необходимо сфокусироваться на защите AI-инфраструктуры, memory-scanning решениях и управлении уязвимостями критического ПО.
Забота
Жена щас:
- Померяй давление, чет морда красная.
Присмотрелась.
- Да ты загорел, сука!

