Седмичният обзор обхваща рекорден брой корекции за сигурност от Microsoft в рамките на техния Patch Tuesday, активно експлоатирана уязвимост от тип нулев ден в защитна стена на Cisco, уязвимост в ядрото на Windows, свързана с групировката Lazarus, и критични слабости в продукти на TP-Link, Palo Alto Networks, Fortinet и VMware. Допълнително се съобщава за първото по рода си „хакване“ от автономен AI агент и инцидент със сигурността на бордовия Wi-Fi по време на DEF CON.
Кампании с рансъмуер и злонамерени субекти
Рансъмуерът Gunra експлоатира уязвимости във Fortinet VPN за заобикаляне на MFA
Съвместно предупреждение от FBI, CISA, NSA и Южна Корея разкри групировката за рансъмуер Gunra – операция за двойно изнудване, произлизаща от Conti, която се появи през април 2025 г. и оттогава се разви в пълен модел „рансъмуер като услуга“ (RaaS), ребрандиран като „Golden Community“. Партньорите получават първоначален достъп основно чрез експлоатиране на известни уязвимости за заобикаляне на автентификацията във Fortinet (CVE-2024-55591 и CVE-2025-24472). В един от случаите атакуващите са манипулирали файловете за автентификация на VDI портал, така че определена от Gunra еднократна парола винаги да се приема за валидна, напълно неутрализирайки многофакторната автентификация (MFA).
Веднж проникнали в мрежата, операторите използват инструменти от пакета Impacket за странично движение и извличане на идентификационни данни, компрометират бисквитки от VPN сесии и дори крадат симетрични криптиращи ключове, за да декриптират масово съхранени пароли. Групата извлича данни чрез персонализиран инструмент, наречен main.exe, преди да шифрира файловете с ChaCha20/RSA-4096, добавяйки разширението .ENCRT, и притиска жертвите чрез Tor портали или qTox със срокове за плащане от пет до седем дни.
Уязвимост от тип нулев ден в Windows AFD.sys се експлоатира активно от хакерите Lazarus
Специалистите от Check Point Research разкриха, че севернокорейската групировка Lazarus експлоатира уязвимост от тип нулев ден в ядрото на Windows (CVE-2026-68820) в спомагателния драйвер за функции AFD.sys, за да внедрят обновена версия на руткита FudModule (v3.1). Microsoft отстрани тази уязвимост на 11 август като част от пакета с корекции за сигурност Patch Tuesday, само броени дни след отговорното ѝ оповестяване. Кампанията, която представлява нова вълна от операцията „Dream Job“, е насочена срещу компании в сферата на отбраната, аерокосмическата индустрия и авиацията в Европа, Индия и Бразилия, използвайки фалшиви предложения за работа и модифицирани с троянски код PDF четци.
Две вериги на инфектиране – странично зареждане на DLL (DLL sideloading) и фалшив четец „SecurityPDF“, представящ се за софтуер на фирмата за поверителност Enveil – внедряват инструмента за изтегляне MISTPEN, който злоупотребява с Microsoft Graph API и OneDrive за командване и контрол (C2). Успешното експлоатиране предоставя SYSTEM привилегии, което позволява на FudModule да деактивира над 90 доставчици на ETW и да инсталира бекдори като ForestTiger и нов имплант със 17 команди, наречен Troy, като трафикът на команди се пренасочва през компрометирани сайтове на Roundcube и WordPress/PrestaShop.
Nightmare-Eclipse пуска ShieldBreak – уязвимост от тип нулев ден срещу Windows Defender
Изследователят с псевдоним „Nightmare-Eclipse“ публикува деветата си уязвимост от тип нулев ден за Windows, наречена ShieldBreak, която напълно заобикаля корекцията на Microsoft за по-ранния проблем RoguePlanet в Defender (CVE-2026-50656). Базовата race condition уязвимост в mpengine.dll не е била напълно коригирана. ShieldBreak регистрира злонамерен облачен доставчик и използва манипулация на CLFS регистрационни файлове със символни връзки в мениджъра на обекти, за да подмени легитимен системен файл и да стартира команден ред със SYSTEM права.
Съобщено е, че концептуалният код (proof-of-concept) постига 100% успеваемост при Windows 11 25H2 и Windows Server 2025. Тъй като уязвимостта експлоатира празнота в вече разпространена корекция за сигурност, организациите не трябва да разчитат, че актуализацията на ядрото на Defender от юли 2026 г. решава проблема, а трябва да следят за необичайни регистрации на облачни доставчици и CLFS активност.
Microsoft Patch Tuesday за август 2026 г. – 394 уязвимости, 3 от тип нулев ден
Обновяването от 11 август на Microsoft коригира огромен брой от 394 уязвимости в Windows, Office, SharePoint, Azure, .NET, PowerShell и Visual Studio Code – от тях 150 за ескалация на привилегии, 132 за отдалечено изпълнение на код (RCE) и 66 за разкриване на информация. Открояват се три уязвимости от тип нулев ден: CVE-2026-72971 (манипулиране на драйвера за изолиране на контейнери в Windows, публично разкрита), CVE-2026-62832 (ескалация на привилегии в услугата за потребителски профили на Windows, публично разкрита) и CVE-2026-68820 (ескалация на привилегии в Windows AFD.sys, активно експлоатирана от Lazarus, както е описано по-горе).
Важно е да се отбележат също: критична RCE уязвимост в Azure Attestation/Device Health Attestation (CVE-2026-71331), множество уязвимости за ескалация на привилегии и RCE в SharePoint, проблеми за RCE и заобикаляне на сигурността в PowerShell, както и RCE проблеми във Visual Studio Code и GitHub Copilot. Предприятията трябва да приоритетизират трите уязвимости от тип нулев ден и тези с критичен рейтинг, преди да разгърнат останалите обновления за Office, SharePoint и инструментите за разработка.
Уязвимост в Microsoft Outlook позволява на атакуващи отдалечено изпълнение на код
CVE-2026-70329 е уязвимост от тип препълване на целочислена стойност (integer overflow) в Outlook с рейтинг 8.8 (висок риск), разкрита като част от същия Patch Tuesday. Експлоатирането изисква от жертвата да бъде убедена да отвори специално изготвен Office файл, обикновено изпратен като прикачен файл във фишинг имейл, след което препълването може да повреди паметта и да компрометира изпълнението на програмата. Microsoft оценява вероятността за експлоатиране като „малко вероятна“ и не е засякла активни атаки, но рейтингите могат да се променят след появата на работещ концептуален код.
Корекцията за сигурност обхваща Microsoft 365 Apps за предприятия, Office 2019, Office LTSC 2021/2024, както и самостоятелни инсталации на Outlook 2016 (KB5002755). Инсталациите от тип Click-to-Run се обновяват автоматично, но MSI-базираните внедрявания на Outlook 2016 изискват ръчно инсталиране на корекцията – пропуск, който екипите по сигурност трябва да отстранят възможно най-бързо.