Някои седмици носят една голяма история в сферата на сигурността. Други предлагат множество по-малки обновления, които лесно могат да бъдат пропуснати, но все пак са от значение. Тази седмица изобилства от тях, обхващайки облачни услуги, AI инструменти, зловреден код, изтичане на данни, измами и нови методи за атака.

Последният бюлетин ThreatsDay събира всички тези кратки обновления на едно място, за да можете бързо да наваксате с случилото се, промените и това, което екипите по сигурност трябва да знаят.

Заплахите се променят всяка седмица. Абонирайте се и ще ви предупреждаваме при излизането на всеки нов бюлетин ThreatsDay.

Кражба на данни при достъп на гости

Нова кампания на „City-Forum“ се насочва към Salesforce и ServiceNow инстанции.

Наблюдава се текуща кампания, наречена „City-Forum“, която е насочена към неауторизиран достъп на гости в сайтовете на Salesforce Experience Cloud и сервизните портали на ServiceNow (SNOW). „Един единствен сървър извлича записи от сайтове на Salesforce Experience Cloud и Service Portals на ServiceNow (SNOW) от инфраструктура, която е активна от март 2025 г.“, споделят от Reco. „С изключение на Aura, атакуващият достига до сайтовете на Salesforce Lightning Web Runtime (LWR) чрез UI-API – слой за данни, за който не сме виждали публичен инструмент или описание, и атакува крайна точка за търсене в рамките на родния ServiceNow Service Portal, за която почти няма онлайн документация или добре известни инструменти с отворен код.“ Въпросният IP адрес е 158.220.87[.]79, който води към домейна „city-forum[.]com“, даващ името на кампанията. Използването на малко известни техники в дейността сочи към напреднал злонамерен субект. Данните се източват от сайтове на Salesforce LWR с помощта на GraphQL. Целите включват телекоми, банки и фирми за финансови услуги, доставчици на корпоративен софтуер, включително компании за сигурност и поверителност на данните, както и портали в публичния сектор. Според Reco, най-натоварената цел е регистрирала повече от 560 000 събития от IP адреса на атакуващия, като почти всички от тях са свързани с изброяване на гости в Aura.

Компрометиране на клиентски данни

ShipMonk претърпя изтичане на данни.

ShipMonk, един от доставчиците на Trezor, претърпя пробив в сигурността на данните, който разкри чувствителна информация за клиентски поръчки, включително трите имена, адреси за доставка, телефонни номера и имейл адреси. „Това изтичане на данни може потенциално да засегне нови клиенти, които са получили поръчка от следните държави: САЩ, Великобритания, Швеция, Колумбия, Бразилия, Италия и Португалия между 10 май и 8 август 2026 г.“, заявиха от Trezor.

Изпълнение на код преди потвърждаване на доверие

Cursor CLI изпълнява код от недоверени хранилища.

Разработчиците на Cursor коригираха уязвимост в своя интерфейс за команден ред (CLI) като агент за кодиране, която позволяваше на клонирано хранилище да изпълнява всякакви команди на машината на разработчика, преди той да бъде попитан дали вярва на хранилището, и извън изолираната среда, дори когато тя е била изрично активирана. „Дадено хранилище можеше да изпълни всяка команда по свой избор на вашата машина с вашите права в момента, в който стартирате CLI агента на Cursor в него с флага -w“, споделят от Manifold Security. „Кодът се изпълняваше преди диалоговия прозорец за доверие на работното пространство и се активираше дори за потребители, които изрично бяха задали --sandbox. Командата се намираше в нормален проследяван файл, .cursor/worktrees.json, така че пристигаше с обикновено клониране чрез git. Нищо по този път не я ограничаваше: четене на ~/.ssh, извличане на облачни идентификационни данни от средата, отваряне на обратна обвивка (reverse shell) или записване за персистентност.“