Тази седмица темата за правата за достъп отново излезе на преден план. Модел на изкуствен интелект премина границите на позволеното. Криптопортфейл се довери на лош генератор на случайни числа. Уеб поща позволи на натрапник да запази присъствието си. Обществени системи, хранилища с пакети, хотелски мрежи и процеси за идентификация – всички те предоставиха повече достъп от предвиденото.
Част от тези атаки бяха хитро замислени. Повечето обаче се дължаха просто на леснодостъпни пропуски: стари софтуерни грешки, незащитено оборудване, компрометирани зависимости, слаби настройки по подразбиране и инструменти, които се преместиха от разговорите във форумите към реални мишени.
Следва пълният седмичен обзор.
Anthropic разкри, че нейни модели са насочили атаки срещу 3 организации – Компанията за изкуствен интелект Anthropic разкри, че три от нейните модели, включително Claude Opus 4.7, Mythos 5 и неназован изследователски модел, са пробили инфраструктурата на три анонимни организации по време на тестове за киберсигурност, без нейно знание. Фирмата заяви, че най-ранните инциденти датират от април 2026 г. и добави, че е направила разкритията след стартирането на „мащабен ретроспективен преглед“ в отговор на неотдавнашния инцидент с Hugging Face. „След преглед на 141 006 тестови симулации, при които Claude е можел да получи достъп до интернет, идентифицирахме три инцидента, при които даден модел е осъществил достъп до глобалната мрежа от или докато е взаимодействал с тестовата среда на Irregular (един от нашите партньори за оценка от трета страна), след което е придобил неоторизиран достъп до производствената инфраструктура на три различни организации“, се посочва в изявлението.
Mythos: Картиране на пътищата на атака за сриване на маршрутите за странично придвижване
Запознайте се с доклада на Gartner® CTEM, за да разберете как платформата Mythos непрекъснато картира пътищата на атака между различни домейни и изолира ключови точки за блокиране, за да спре активното странично придвижване на атакуващите към критични активи.
Пропуск в хардуерния портфейл Coldcard е свързан с кражба на биткойни за 88,6 милиона долара – Уязвимост в софтуера на хардуерния портфейл Coldcard е била експлоатирана за кражба на приблизително 88,6 милиона долара в биткойни от хиляди портфейли, чиито начални фрази (seed phrases) са били генерирани чрез дефектен генератор на случайни числа. „Софтуерът на Coldcard съдържа грешка при интегрирането на RNG (генератор на случайни числа), която кара функцията ngu.random да използва детерминистичния резервен алгоритъм Yasmarang на MicroPython вместо хардуерния RNG на чипа STM32“, заявиха от Square Engineering. „Това не означава, че всеки отдалечен атакуващ може незабавно да възстанови всяка начална фраза. Практическите разходи за компрометиране зависят от наличната информация за уникалния идентификатор (UID), времето за зареждане, предходните извиквания на генератора и изчислителната сложност за извличане на ключовете.“
Руски киберпрестъпници експлоатират уязвимост в Microsoft OWA за поддържане на достъп до пощенски кутии – Руски злонамерени субекти експлоатираха пропуск в сигурността на Microsoft Outlook Web Access (OWA), насочвайки се към правителствени органи в САЩ и Европа, както и към телекомуникационния, финансовия, хотелиерския и авиационния сектор. Активността, започнала на 22 юли 2026 г., включва използването като оръжие на CVE-2026-42897 (оценка по CVSS: 8.1) – уязвимост от тип междусайтов скриптинг (XSS) в OWA. Microsoft сигнализира, че този пропуск е бил експлоатиран при атаки още през май 2026 г. Дейността се приписва на групата Laundry Bear. Новата вълна от експлоатация около CVE-2026-42897 завършва с внедряването на неизвестен досега браузърен имплант на базата на JavaScript с кодово име OWAReaper, специално създаден за осигуряване на постоянен достъп в рамките на уеб клиента за електронна поща на Microsoft.
Критичен пропуск в Rails води до произволно четене на файлове – Разработчиците на Ruby on Rails пуснаха корекции за сигурност за критична уязвимост в Active Storage (CVE-2026-66066, оценка по CVSS: 9.5), която може да позволи на неудостоверени атакуващи да четат произволни файлове от сървърите на приложения чрез специално форматирано качване на изображения. Уязвимостта може да бъде експлоатирана за разкриване на средата на процеса на Rails и тайни ключове като secret_key_base, главния ключ (master key), пароли за бази данни, идентификационни данни за облачно съхранение и API токени, което може да позволи отдалечено изпълнение на код или странично придвижване в свързани системи. CVE-2026-66066 е експлоатируема, когато се използва библиотеката libvips, позволявайки на даден атакуващ да качи специално модифицирано изображение в уязвимо приложение и да чете произволни файлове на сървъра. Ключово изискване за осъществяване на атаката е сървърът да позволява качване на изображения от недоверени потребители. Екипът на Rails публикува допълнителни подробности за пропуска, както и инструменти за оценка на уязвимите приложения. „Тъй като тази уязвимост не изисква удостоверяване и е насочена към инструмента за обработка на изображения по подразбиране в съвременните среди на Rails, от съществено значение е незабавно да се инсталират корекциите за сигурност от производителя и да се подменят тайните ключове“, коментират от Akamai.
Координирани атаки са насочени към над 30 водоснабдителни системи в Минесота – Координирана кампания от кибератаки е засегнала над 30 водоснабдителни системи в Минесота на 26 и 27 юли 2026 г. „Естеството и степента на въздействието варират в зависимост от системата, като разследването все още установява колко от тях са претърпели нарушения в оперативната дейност“, съобщиха от Службата за ИТ услуги на Минесота (MNIT). Дейността все още не е официално приписана на конкретен злонамерен субект, въпреки че ирански киберпрестъпници са били свързвани в миналото с подобни атаки срещу водопречиствателни съоръжения в САЩ. „Към настоящия момент няма активни искания към общностите в Минесота за ограничаване или промяна в използването на питейната вода от жителите“, добавиха от MNIT. Развитието на събитията подтикна правителството на САЩ да издаде предупреждение, призоваващо секторите на критичната инфраструктура да повишат бдителността си.