Инсталира се пакет. Отваря се прозорец за влизане. Системата е изложена в интернет. Все още нищо не изглежда необичайно.
Това е общото настроение през тази седмица. Доверени инструменти стават враждебни, стари слаби места получават ново внимание, изкуственият интелект прави разработването на експлойти по-евтино, а изследователите продължават да откриват атаки, които изглеждат по-сложни, отколкото са в действителност.
Има много за разчистване. Ето и кратката версия.
САЩ предупреждават за атаки, базирани на изкуствен интелект, срещу PLC на Siemens — Според правителството на САЩ злонамерени субекти използват изкуствен интелект за писане на експлойт скриптове, насочени към свързани с интернет програмируеми логически контролери (PLC) от серията Siemens S7. Те се използват в секторите на водоснабдяването, енергетиката, производството и други критични инфраструктурни сектори. Агенциите предупредиха: „Това не е теоретичен риск – това е активна заплаха“. Експлоатацията на слабо защитени PLC може да доведе до прекъсване на критични промишлени процеси, инциденти, свързани с безопасността, прекъсвания на работата или повреда на оборудването, компрометиране на чувствителни данни и нарушения на съответствието с разпоредбите, да не говорим за каскадни въздействия върху взаимосвързани системи. Наблюдавани са атакуващи, които използват легитимни услуги за сканиране, като Censys и ZoomEye, за идентифициране на изложени в интернет или недостатъчно сегментирани PLC от серията Siemens S7. След като уязвимите системи бъдат идентифицирани, се внедряват генерирани от изкуствен интелект скриптове, маскирани като легитимни инструменти за мониторинг, с цел откриване на експлойти. „За развитие на способностите си атакуващите тестват и усъвършенстват своите техники за експлоатация срещу конкретни модели PLC, за да подобрят възможностите си за тяхното компрометиране“, заявяват агенциите. „За да се подготвят за оперативно въздействие, те се възползват от правото за четене, за да разберат целевите среди, което позволява подготовка и позициониране за бъдещи операции по запис с цел причиняване на прекъсвания или други оперативни въздействия“. Към момента не е известно кой стои зад тази дейност.
Библиотеки с отворен код без зловреден софтуер — Спрете да реагирате на атаки по веригата за доставки и започнете да ги предотвратявате. Chainguard Libraries е каталог с отворен код без зловреден софтуер, който позволява на вашия екип да доставя продукти, без да наследява проблеми със сигурността от трети страни.
Уязвимост в GitLab е подложена на атака — Новоразкрит пропуск в сигурността на GitLab е станал обект на активна експлоатация само няколко дни след публичното му оповестяване, според watchTowr. Въпросната уязвимост е CVE-2026-19478 (рейтинг по CVSS: 9.4) и представлява случай на инжектиране на код, който позволява на неудостоверен атакуващ да променя или изтрива публично достъпни проекти в GitLab и да пренаписва техните данни при определени условия, без да се изискват идентификационни данни, потребителско взаимодействие или сложна конфигурация.
14 троянизирани npm пакета инсталират задна врата RedC2 4.0 за Linux — Открита е група от 14 троянизирани npm пакета, които се маскират като работещи приложения за календар и проследяване на навици, но са проектирани скрито да доставят базиран на изкуствен интелект (AI) Linux имплант, наречен RedC2 4.0. RedC2 4.0, предлаган във форумите за киберпрестъпност като мултиплатформен инструментариум за Windows, macOS и Linux, предлага възможности за наблюдение, кражба на идентификационни данни, зареждане на злонамерен код и масови операции. Версията е рекламирана от киберпрестъпник с псевдоним „MarlboroMan“ в Hack Forums в началото на юни 2026 г., като е описана като рамка за управление и контрол (C2 или C&C), „създадена за заобикаляне на защити“.
Атаката „Карта зомби“ може да съживи изтекли карти Visa за измами с безконтактни плащания — Академични изследователи демонстрираха нова атака „Карта зомби“, която заобикаля криптографските проверки, за да извърши безконтактни плащания с помощта на физически изтекли кредитни карти Visa. Чрез използване на пренасочване през смартфон за промяна на датата на изтичане, подавана към ПОС (PoS) терминала, без да се нарушава криптографията на картата, е възможно да се правят реални покупки в магазините. Раджа Хаснаин Ануар, водещият автор, сподели пред The Hacker News, че трансакциите са били успешни при повечето от тези банки, когато екипът е модифицирал флага CDCVM (Consumer Device Cardholder Verification Method). Няма доказателства, че техниката е била експлоатирана в реална среда.
Заподозрени руски хакери злоупотребяват с легитимни процеси за удостоверяване — Три отделни подозирани руски групи за кибершпионаж (UNC6293, UNC7005 и UNC5976) са забелязани да използват легитимни потоци за удостоверяване, за да атакуват конкретни лица, работещи в академичните среди, аерокосмическата индустрия и отбраната, правителства и мозъчни тръстове в Европа, както и в САЩ. „Тези групи участват в постоянни, адаптивни фишинг кампании, като използват сложни тактики за социално инженерство, за да компрометират лични акаунти в множество платформи“, съобщи Google. Дейността на UNC7005 се приписва и на CaptiveCrunch, която се насочва към портали за Wi-Fi удостоверяване (captive portals) на места като хотели, конферентни центрове и летища в САЩ и другаде, за да пренасочва незабелязано потребителите към инфраструктура под контрола на нападателите с цел кражба на идентификационни данни. Нов доклад от Lumen Black Lotus Labs установява, че злонамереният субект вероятно е компрометирал три доставчика на управлявани услуги (MSP), за да извърши отвличането на портала за достъп чрез атака по веригата за доставки.