Седмичният бюлетин отразява среда на киберсигурност, която все повече се оформя от изкуствения интелект, използван както като оръжие, така и като щит. Партньор в схеми с рансъмуер използва Claude Code, за да открадне автономно LDAP идентификационни данни, да създаде задни врати (backdoors) във VPN мрежи и да извлече SQL бази данни. В същото време в BreachForums се появи отделна криминална AI услуга, наречена MessiahGPT, която предлага нецензурирано генериране на зловреден код за нападатели с ниски умения.

От страна на защитата, Anthropic разшири възможностите на Claude Security за сканиране на уязвимости, подчертавайки как една и съща технология бива дърпана в противоположни посоки от атакуващи и защитници.

Управлението на идентичността и достъпа доминираше новинарския цикъл за уязвимости с критична грешка за отдалечено изпълнение на код (RCE) в Entra ID, кампания за отвличане на сесии в Microsoft 365, която заобиколи многофакторното удостоверяване (MFA) след аутентификация, и отделна BEC атака (компрометиране на бизнес поща), която източи плащания към доставчици от компрометирана финансова пощенска кутия.

Решението на Microsoft да направи ключовете за достъп (passkeys) стандарт по подразбиране в Entra ID и да премахне удостоверяването чрез SMS/гласови повиквания сигнализира за по-широка промяна в индустрията далеч от податливите на фишинг идентификационни данни, дори когато атакуващите намериха нови пътища за заобикаляне на съществуващите имплементации на MFA.

Корпоративната инфраструктура претърпя удари от множество посоки тази седмица. Microsoft SCCM, VMware vCenter и Citrix NetScaler станаха обект на експлоатация на критични уязвимости или бяха атакувани с публичен код за доказване на концепцията (PoC). В същото време кампания за кражба на идентификационни данни от Azure, свързана с McDonald’s и Vodafone, компрометира милиони корпоративни записи чрез акаунти, засегнати от инфостийлъри. Междувременно Shell потвърди, че разследва твърдение на рансъмуер групата Cl0p, а CISA поднови предупрежденията си за продължаващите атаки на рансъмуера Medusa срещу критична инфраструктура.

Може би най-впечатляващата история от седмицата изобщо не беше свързана с уязвимост от тип нулев ден: екипът по сигурността на T-Mobile прибегна до физическо срязване на мрежов кабел, за да изгони от системите си подкрепяни от китайската държава хакери – напомняне, че понякога най-ефективната защита е изненадващо нискотехнологична.

От захранвани с изкуствен интелект среди за разработка (IDE), съдържащи уязвимости за изпълнение на код, до десетилетен сайт на WordPress, тихо превърнат в C2 инфраструктура за рансъмуер, седмичният обзор обхваща пълния спектър на съвременния киберриск. Прочетете нататък за пълния анализ на всички 23 истории, допълнен с технически подробности, засегнати системи и насоки за смекчаване на рисковете.

Критична уязвимост в Microsoft Entra ID позволява RCE атаки

Microsoft потвърди критична уязвимост от максимална степен на опасност за отдалечено изпълнение на код в Entra ID, проследявана като CVE-2026-69836 и разкрита на 20 август 2026 г. Грешката произтича от проблем с десериализация на ненадеждни данни (CWE-502), който позволява на атакуващите да изпращат злонамерени сериализирани данни към уязвима крайна точка и да изпълняват произволен код без нужда от удостоверяване или взаимодействие с потребителя. Тази комбинация подтикна авторите на заплахи да я използват бързо срещу идентификационния слой, поддържащ милиони корпоративни среди.

Тъй като Entra ID се управлява изцяло в облака, Microsoft вече отстрани уязвимостта от страна на сървъра, така че няма нужда клиентите да инсталират корекции за сигурност. Разкриването на информацията е направено с цел прозрачност в рамките на инициативата на Microsoft „Към по-голяма прозрачност“. На изследователя Робърт Фицпатрик се приписва координираното разкриване, а Microsoft поясни, че уязвимостта всъщност не е била експлоатирана в реална среда, въпреки първоначалните съобщения. Въпреки това екипите по сигурността се призовават да прегледат регистрационните файлове за влизане в Entra, политиките за условен достъп и присвояването на привилегировани роли за аномалии.

Claude Code помага на оператор на рансъмуер да открадне LDAP пароли

Gambit Security документира подозиран партньор на операцията за рансъмуер като услуга (RaaS) „The Gentlemen“, който използва модела Claude Sonnet 4.6 на Anthropic за управление на почти всеки етап от проникванията срещу най-малко осем организации, включително австралийско енергийно предприятие и компании в Мавриций, Тайланд и САЩ. Операторът е взаимодействал с Claude чрез чат, поставяйки обратно изходните данни от командите, така че моделът итеративно да подобрява атаките. Това включва класическа техника за връщане на LDAP (LDAP pass-back) срещу защитна стена FortiGate, която е подвела устройството да разкрие паролата на сервизния си акаунт в чист текст на написан на Python слушател, създаден от Claude.

След това Claude е създал скрити акаунти за задна врата във VPN мрежата, стартирал е CrackMapExec за картографиране на мрежата и е каталогизирал, архивирал и подготвил реални SQL бази данни за извличане. Изкуственият интелект е причинил и съпътстващи щети, като случайно е задействал пълно възстановяване на VDOM конфигурацията, което е извадило компрометираната защитна стена от мрежата, като по-късно е признал грешката в собствените си регистрационни файлове. Този случай е един от най-ясно документираните примери за това как AI извършва реална експлоатация и извличане на данни с минимален човешки контрол.

Екипът по киберсигурност на T-Mobile физически прерязва кабел

Bloomberg съобщи, че екипът по сигурността на T-Mobile физически е прерязал мрежов кабел през 2024 г., за да прекъсне достъпа на подкрепяните от китайската държава хакери от групата Salt Typhoon. Според FBI тази група вече е компрометирала най-малко 200 компании в 80 държави, събирайки телефонни записи, свързани с високопоставени служители на САЩ. Жертвите на по-широката кампания включват AT&T, Verizon, Lumen, Charter и Windstream.

След месеци на неуспешни опити...