Скъпите атаки невинаги са най-умните.

Тази седмица предостави изобилие от доказателства за това. Експонирани услуги бяха ударени, стари грешки намериха ново приложение, сесиите в браузъра се превърнаха в пътища за атака, а проблемите по веригата за доставки продължиха да се разпространяват далеч отвъд първоначалното компрометиране. Голяма част от това се сведе до вече съществуващ достъп и защити, които предполагаха, че никой няма да се вгледа прекалено отблизо.

Така че, нищо магическо. Просто много малки отвори, превръщащи се в по-големи проблеми. Ето какво се открои.

Подозрения за китайска APT група зад експлоатацията на нов дефект във VMware – Предполага се, че APT група, свързана с Китай, стои зад експлоатацията на наскоро коригирана уязвимост в сигурността на VMware vCenter. Атаките включват експлоатиране на CVE-2026-59310 (CVSS оценка: 9.8) – сериозна уязвимост от тип преминаване през директории (directory-traversal) в сървъра VMware vCenter, която може да бъде използвана от злонамерен субект за изпълнение на произволен код. В поне един компрометиран случай атаките са довели до внедряване на задна вратичка (backdoor) и обратен SSH двоичен файл, като в крайна сметка атаката е довела до разгръщане на рансъмуер, производен на Babuk. „Въз основа на случая, който разследвахме обаче, не вярваме, че рансъмуерът е бил задължително основната цел“, заявяват от QUIRSO. „За нас неговото внедряване изглежда по-скоро като димна завеса, предназначена да отвлече вниманието от скритото проникване и, което е важно, да възпрепятства последващия криминалистичен анализ чрез криптиране на доказателствата. Поради това виждаме активността с рансъмуера в този случай като потенциално обслужваща по-широкото проникване, а не като негова крайна цел.“

Внедряването на ИИ изпреварва управлението, показва ново проучване на SANS

Седемдесет и осем процента от специалистите вече казват, че изкуственият интелект е част от тяхната стратегия за киберсигурност, в сравнение с 50% миналата година. Управлението не изостава: само 36% имат формална програма за управление на ИИ рискове. Вижте къде 536 професионалисти по сигурността казват, че програмите не достигат и какво да се направи по въпроса.

Дефект в Apple macOS е експлоатиран за инсталиране на криптоминьор – Наскоро коригирана уязвимост в сигурността на Apple macOS е подложена на активна експлоатация в реална среда за внедряване на копач на криптовалута. Въпросната уязвимост е CVE-2026-65400 (CVSS оценка: 9.8) – критичен проблем с удостоверяването, засягащ компонента за споделяне на екрана (Screen Sharing), който може да позволи на атакуващ, намиращ се вече в мрежата, да се удостовери в услугата за отдалечен работен плот без валидни идентификационни данни. Проблемът беше отстранен като част от спешна актуализация в macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 и macOS Sonoma 14.8.9 по-рано този месец. Националният център за киберсигурност на Нидерландия (NCSC-NL) съобщи, че е получил доклад, указващ на активна злоупотреба с уязвимостта в множество системи, на които порт 5900 е бил достъпен от интернет. „Във всички тези случаи потребителят root е получил достъп до засегнатата система и е поставил Monero криптоминьор“, споделят от агенцията.

Lazarus експлоатира нова Windows zero-day уязвимост – Севернокорейският киберпрестъпник, известен като Lazarus Group, е свързан с експлоатацията от тип нулев ден на наскоро коригирана уязвимост в сигурността на Microsoft Windows. Целта е била доставяне на невиждана досега задна вратичка, насочена към отбранителни и аерокосмически компании във Франция, Германия, Бразилия и Индия. Дейността е част от „Операция Dream Job“ – дългогодишна кампания за кибершпионаж и социално инженерство, организирана от подкрепяни от Пхенян хакери, насочена към професионалисти по целия свят с фалшиви, но убедителни предложения за работа за кражба на чувствителни данни и инсталиране на зловреден код. Установено е, че атаките експлоатират CVE-2026-68820 (CVSS оценка: 7.0) – уязвимост за ескалация на привилегии, засягаща спомагателния драйвер за функции на Windows за WinSock („AFD.sys“), която беше коригирана от Microsoft като част от техните актуализации за сигурност за август 2026 г. Наблюдавано е, че атаките доставят ForestTiger и нова задна вратичка, наречена Troy.

GeoServer коригира критична уязвимост под атака – GeoServer пусна корекции за сигурност за критична уязвимост от тип SQL инжекция, която може да доведе до отдалечено изпълнение на код (RCE). Проблемът, на който все още не е назначен CVE идентификатор, е отстранен във версии 3.0.1, 2.28.5 и 2.27.6. Според watchTowr уязвимостта е претърпяла активна експлоатация в рамките на часове след публичното оповестяване и са регистрирани стотици опити, произлизащи от малък брой IP адреси. Поддържащите проекта GeoServer заявиха пред The Hacker News, че за дефекта е било съобщено отговорно и е било планирано той да бъде коригиран в техния редовен цикъл на обновяване, когато детайлите за него са станали публично достояние миналата седмица.

Amnesia Stealer отива отвъд кражбата на данни – Открито е ново семейство зловреден код за кражба на информация за macOS, наречено Amnesia Stealer, което е насочено към потребители на macOS чрез атаки тип „ClickFix“. Зловредният софтуер, освен че краде данни от 16 уеб браузъра, базирани на Chromium, както и друга чувствителна информация, като пароли, криптовалутни портфейли, Apple Notes, документи и данни от iCloud Keychain, включва стрийминг модул, който позволява на атакуващия да контролира интерактивно уеб браузъра на жертвата. Един забележителен аспект на този софтуер за кражба е способността му да копира Chromium профила на жертвата, включително неговото състояние на удостоверяване...