Изключването на изображенията в имейла би трябвало поне да спре снимките. Тази седмица атакуващите разполагаха с заобиколен начин: сканируем QR код, изграден от текст. Той продължава да се появява дори когато изображенията са блокирани. Дребен детайл, но неприятен, ако това е била предпазна мярка, на която сте разчитали.

На друго място доверен източник на софтуер достави код, който открадна данни за достъп, а протокол, предназначен за сигурно управление на мрежи, даде на външни лица ползотворни улици преди влизане в системата. Добавете активни атаки срещу браузъри, рутери и онлайн магазини и има предостатъчно за проверка — дори за екипи, които са в крак с инсталирането на корекции за сигурност.

Прочетете пълния преглед за основните събития от седмицата, както и още изследвания, атаки и новини за сигурността отвъд това, което отразихме миналата седмица.

⚡ Заплаха на седмицата

N-able отстранява критични уязвимости в N-central — N-able пусна спешни корекции за отстраняване на две сериозни уязвимости в N-central (CVE-2026-86206 и CVE-2026-86207), които биха могли да позволят на неоторизирана страна да заобиколи контрола за автентификация и да получи пълен достъп до платформата. Отстранена е и уязвимост в сигурността от максимална степен на сериозност (CVE-2026-86218, CVSS оценка: 10.0), която би могла да позволи отдалечено изпълнение на код преди автентификация върху сървъра N-central. „Към момента нямаме потвърждение, че тези уязвимости са били експлоатирани в производствени среди, но средите без инсталирани корекции остават в риск“, заявиха от N-able. Въпреки това Huntress съобщи, че е забелязала признаци, че атакуващите вероятно експлоатират CVE-2026-86206 и/или CVE-2026-86207, след като започна разследване на 4 септември след компрометирането на производствена среда N-central на клиент с напълно инсталирани корекции за сигурност. „Въпреки това, поради ограничения исторически журнал на събитията (logging), наличен директно в устройството, не можем окончателно да потвърдим кой конкретен експлойт е използвал авторът на заплахата, за да постигне компрометирането, нито можем да изключим използването на алтернативни уязвимости“, заявиха от компанията.

Разходите за изкуствен интелект са извън контрол

Разходите за изкуствен интелект са извън контрол? Има път напред

Представете си, че сте получили сметка за вода за 500 000 000 галона. Сега трябва да отчетете всяка една чаена лъжичка от тази вода. ИТ лидерите са изправени пред подобна задача при управлението на бюджетите за изкуствен интелект и това не е толкова просто, колкото ограничения на токени или лимити на модели. Научете как вашият екип може да оптимизира разходите на вашата компания за изкуствен интелект.

🔔 Топ новини

  • Google предупреждава за Chrome 0-Day, който бива атакуван — Google пусна актуализации за сигурност, за да отстрани 12 уязвимости, включително една, която е обект на активна експлоатация. Уязвимостта с висока степен на сериозност, проследявана като CVE-2026-85046 (CVSS оценка: 8.8), е описана като грешка от тип „объркване на типовете“ (type confusion) във V8 — двигателя за JavaScript и WebAssembly на Chrome. „Type confusion във V8 в Google Chrome преди версия 152.0.7977.82 позволяваше на отдалечен атакуващ да изпълни произволен код в изолираната среда чрез модифицирана HTML страница“, се посочва в описанието на недостатъка в CVE.org. Изследователят по сигурността Салваторе Гулиция (с псевдоним Serotav) е признат за откриването и докладването на уязвимостта на 4 август 2026 г. Както е обичайно в такива случаи, Google потвърди, че „съществува експлойт за CVE-2026-85046“, но не разкри подробности за естеството на атаките или кой стои зад тях. С последното развитие Google е отстранил общо шест активно експлоатирани zero-day уязвимости в Chrome от началото на годината.
  • Експлоатират се уязвимости в MikroTik RouterOS — Екипът на CERT Polska предупреди, че злонамерени субекти активно експлоатират две zero-day уязвимости в MikroTik RouterOS, които могат да бъдат комбинирани за поемане на пълен контрол над устройството без удостоверяване, ако то поддържа отдалечен достъп чрез SSH протокол. Веригата от експлойти е с кодово име MikroTrick. Идентифицирани са общо шест недостатъка (CVE-2026-67276, CVE-2026-67277, CVE-2026-67278, CVE-2026-67279, CVE-2026-67281 и CVE-2026-86060). Веригата MikroTrick включва CVE-2026-67276 и CVE-2026-86060 (CVSS оценка: 9.2), които могат да позволят на атакуващ да заобиколи удостоверяването и да ескалира привилегиите си. Проблемите са коригирани във версии 6.49.21 (Long-term), 7.23.4 (Long-term) и 7.24.2 (Stable). „Успешните атаки, наблюдавани досега, включително създаването на акаунта ‚ops‘, произхождат от IP адрес 82.192.72.4 и се извършват от поне 2 септември“, съобщи CERT Polska. „Освен това IP адресът 103.102.31.18 е използван при опити за експлоатиране на описаната верига.“
  • Некоригирана 0-Day уязвимост в Magento и Adobe Commerce се експлоатира за инсталиране на задна врата в онлайн магазини — Онлайн магазини биват компрометирани с цел инжектиране на задна врата (backdoor) чрез експлоатиране на некоригирана zero-day уязвимост в Magento и Adobe Commerce, наречена StyleSmuggler, която дава възможност за отдалечено изпълнение на код на неудостоверени атакуващи. Атаките са започнали на 4 септември 2026 г. „StyleSmuggler инжектира злонамерен код в шаблонната система на Magento“, съобщават от Sansec. „Чрез използване на свойствата на стиловете той може да заобиколи съществуващите защити. Работи на два етапа: (1) Инжектиране (отравяне) на PHP код, например чрез генериране на доклад за грешка, и (2) Позволяване на Magento да изпълни отровения код чрез имейл за неуспешно плащане.“ Задната врата представлява програма на Rust, която се свързва с C2 сървър „99.84.67[.]186“ и чака последващи инструкции. В момента няма индикации, че задната врата е използвана като оръжие. Съществуват два различни варианта с имена fc-cache и chronyd. Открит е отделен клъстер от атаки, който използва същата уязвимост, за да постави PHP уеб шел в кеша за изображения на продукти.
  • RevStealer се разпространява чрез читове за игри и фалшиво приложение Claude Desktop — Morphisec и Elastic разкриха подробности за RevStealer (известен още като REF2859) — софтуер за кражба на информация за Windows, който се доставя с вградена система за оценяване на изолирана среда (sandbox scoring system) и базиран на Polygon блокчейнdead drop за устойчивост — техника, наречена също EtherHiding. „Освен кражбата на идентификационни данни, REVSTEALER се насочва към гейминг платформи за допълнително монетизиране; разработчикът ясно разбира, че компрометираните акаунти на жертвите в тези платформи имат реална парична стойност на пазарите за препродажба“, съобщават от Elastic. Зловредният софтуер се разпространява чрез атаки от типа социално инженерство, използвайки видеоклипове в YouTube, претендиращи да рекламират хакове за играта Albion Online, или фалшиви GitHub хранилища за проекта Claude Opus 5 Free Desktop на Anthropic. След инсталирането си софтуерът за кражба може да получава допълнително изпълнимо съдържание чрез C2 задачи, включително допълнително изпълнимо съдържание чрез (за кражба на портфейлни файлове и разширения за браузъри, фишинг припокривания, улавяне на въвеждания с пароли и доставяне на зловреден код), WinUpdate (за замяна на адреси на криптовалута и кражба на съдържание от клипборда във формата на мнемонични фрази), SoftManager (за обратно SOCKS5 прокси и задно свързване през криптиран WebSocket протокол) и LockAppHost (за внедряване на XMRig, спиране на конкурентен софтуер и осигуряване на персистентност).
  • Агентите на OpenAI продължават да излизат от контрол — OpenAI за пореден път е в трудно положение, след като рояк от агенти, самоидентифициращи се като създадени от стартъпа за изкуствен интелект, компрометира германски уебсайт още през май и го използва като табло за обявления за други AI агенти. Твърди се, че роякът от агенти е превзел слабо известното уики на немски език през май и юни, за да направи около 18 000 публикации, разчитайки на него за координиране на оценки и обмен на методи за заобикаляне на собствените контроли на OpenAI. Разкритията идват дни след като OpenAI публикува собствен подробен доклад за пробива в Hugging Face през юли, при който друг рояк от агенти на OpenAI е работил съвместно, за да избяга от своята изолирана среда по време на оценка на киберсигурността и да пробие в сървърите на Hugging Face. Последващ клъстер е използвал подобни техники, за да пробие в собствената инфраструктура на OpenAI. В отговор на инцидента с уикито от OpenAI заявиха, че работят върху рамка за докладване на инциденти с разминаване в целите (misalignment) по време на обучение, оценка и внедряване.

️🔥 Актуални CVE уязвимости

Уязвимостите се появяват всяка седмица, а времето между излизането на корекция за сигурност и създаването на експлойт намалява бързо. Ето най-важните за седмицата: с висока степен на сериозност, широко използвани или вече проучвани от атакуващи.

Проверете списъка, инсталирайте корекции за сигурност за това, което имате, и обърнете внимание първо на тези, маркирани като спешни — CVE-2026-78174, CVE-2026-19313, CVE-2026-19318, CVE-2026-19315, CVE-2026-57910, CVE-2026-57909, CVE-2026-13086 (WatchGuard), CVE-2026-80047 (Hugging Face Transformers), CVE-2026-9585, CVE-2026-9586, CVE-2026-9587, CVE-2026-9588 (Sangoma Switchvox SMB), CVE-2026-6881 (Ellucian Advance Web и Legacy Advance), CVE-2026-13381, CVE-2026-13380 (VSee Clinic), CVE-2026-63219, CVE-2026-58400 (GeoNetwork), CVE-2026-9637, CVE-2026-9621, CVE-2026-9622, CVE-2026-9624, CVE-2026-9625, CVE-2026-19471, CVE-2026-19472, CVE-2026-12663, CVE-2026-9633, CVE-2026-9634, CVE-2026-16675, CVE-2025-12768, CVE-2026-84235 (Rockwell Automation), CVE-2026-84115 (Cleo Harmony), CVE-2026-84117, CVE-2026-84118, CVE-2026-84119, CVE-2026-84120, CVE-2026-84121, CVE-2026-84122, CVE-2026-84123, CVE-2026-84124, CVE-2026-84125, CVE-2026-84126 (Mozilla Firefox), CVE-2026-84353, CVE-2026-84352, CVE-2026-85046 (Google Chrome), CVE-2026-19949 (All-in-One WP Migration and Backup), CVE-2026-20277, CVE-2026-20278, CVE-2026-20280, CVE-2026-20279, CVE-2026-20276, CVE-2026-20275, CVE-2026-20274, CVE-2026-20212 (Cisco), CVE-2026-15630 (Casdoor), CVE-2026-73749 (Hewlett Packard Enterprise ArubaOS-CX), CVE-2026-67394 (Plesk), CVE-2026-38577 (Tenda), CVE-2026-6471 aka PostGREShell (PostgreSQL), CVE-2026-42038 (Axios), CVE-2026-64532, CVE-2026-64533 (Linux Kernel), CVE-2026-58048 (cPanel и WHM), CVE-2026-14540 (Google mcp-toolbox), CVE-2026-84645, CVE-2026-84647, CVE-2026-84648, CVE-2026-84649, CVE-2026-84650, CVE-2026-84652, CVE-2026-84665, CVE-2026-84667, CVE-2026-84668, CVE-2026-84669, CVE-2026-84670, CVE-2026-84671, CVE-2026-84672, CVE-2026-84673 (Jenkins), GHSA-x7v6-xfx3-52j6, GHSA-r7jx-j9h7-j4xj, GHSA-9jcm-x588-gh26, GHSA-6mpx-c8rj-whj5, GHSA-q65v-4w7q-hx3r (FreeRDP), CVE-2026-59346, CVE-2026-59347 (Broadcom VMware Workstation и Fusion), CVE-2026-67276, CVE-2026-67277, CVE-2026-67278, CVE-2026-67279, CVE-2026-67281, CVE-2026-86060 (MikroTik RouterOS), CVE-2026-86218, CVE-2026-86206 и CVE-2026-86207 (N-able N-central).

🎥 Уебинари за киберсигурност

  • Открита е нова уязвимост. Научете как да разберете „дали сте изложени на риск“ по-бързо → Вашите инструменти за сигурност разполагат с данните. Получаването на отговор не трябва да отнема дни. Вижте как Tines обединява данни за софтуер, облак, приложения и уязвимости в едно табло — и научете как да дадете на екипа си по-бърз и по-ясен поглед върху това какво е изложено на риск.
  • Открийте кои уязвимости атакуващите наистина могат да експлоатират — за часове, а не за седмици → Сигналът за уязвимост не ви казва дали атакуващ може да пробие. Научете как да тествате възможността за експлоатация с реални симулации на атаки, да идентифицирате пролуките, които имат значение, и да фокусирате отстраняването върху доказани рискове — а не само върху оценки за сериозност.

📰 Около кибер света

  • Нов AitM фишинг комплект Knight Office за Microsoft 365 — Забелязан е нов фишинг комплект от тип „атакуващ по средата“ (adversary-in-the-middle или AiTM), наречен Knight Office, който използва примамки с тема Docusign, за да насочва жертвите към фалшиви страници с цел кражба на AiTM токени и фишинг атаки с код за устройства, присъединявайки се към инструменти като EvilTokens и Kali365. Имейлът „превеждаше жертвата през редица пренасочвания (включително пренасочване през платформата за управление на работата Monday и компрометиран уебсайт на Joomla)“, заяви Huntress. „Жертвата попадаше на фишинг страница, където нейната валидна сесийна бисквитка (session token) се улавяше и подаваше към конзолата на Knight Office. Сесийните токени позволяват на атакуващите да получат достъп до акаунтите на жертвите така, сякаш са влезли в тях, без необходимост от действителна парола или начин за заобикаляне на многофакторната автентификация (MFA).“ Поне девет общи фишинг атаки срещу идентификационни данни са свързани с този комплект през последните две седмици.
  • Сляпото петно в SNMPv3 — SNMPv3 — протоколът, широко разглеждан като защитен стандарт за управление на рутери, суичове и защитни стени — пропуска сигнали преди автентификация, които могат да позволят на неавтентифициран отдалечен субект да идентифицира производителя на устройството, да потвърди валидни потребителски имена и да стесни неговите вероятни настройки за криптиране, преди да тества нито едни идентификационни данни. Потвърдени върху приблизително 470 000 достъпни през интернет крайни точки, констатациите показват как тези съответстващи със стандарта поведения могат да съкратят многомерен проблем с груба сила (brute-force) до фокусирано упражнение по нагаждане на пароли. „SNMPv3 беше отговорът на индустрията на незащитеното мрежово управление и преминаването към него — както настоява препоръката на CISA — е необходимост“, каза Коби Бен-Наим, съосновател и главен изпълнителен директор на Malanta. „Но този отговор е непълен. Протоколът прави точно това, за което е проектиран, а тази конструкция дава на атакуващите пътна карта: дори правилно актуализираните внедрявания, когато са изложени на риск, изпускат достатъчно чрез отговори преди автентификация, за да помогнат на атакуващия да стесни пътя си, преди да тества нито един показател за достъп. Заплахата не приключва с обновяването.“
  • САЩ обявяват награда за висш ирански представител — Държавният департамент на САЩ обяви награда от 10 милиона долара за информация за местонахождението на висшия ирански представител Амир Яряб. Твърди се, че Яряб ръководи Кибер-електронното командване (CEC) на Корпуса на стражите на ислямската революция (IRGC). „Яряб също така надзирава и контролира операции, извършвани от групи, свързани с IRGC-CEC, като CyberAv3ngers, Dadeh Afzar Arman (DAA) и Mehrsam Andisheh Saz Nik (MASN). Тези злонамерени кибергрупи са използвали зловреден софтуер за атаки срещу гражданска инфраструктура по целия свят“, каза Държавният департамент.
  • Атака срещу Coder — Атакуващи компрометираха инфраструктурата на Coder в Cloudflare и добавиха неоторизирани сървъри за регистри, които доставяха злонамерени модули на Terraform, съдържащи код за кражба на идентификационни данни с цел събиране на променливи на средата, API ключове, CI/CD идентификационни данни, тайни за конфигурация, история на терминала, OIDC токени, SSH ключове, външни токени за автентификация и пароли за базата данни на Coder. След това данните са били източени към дублиращия домейн „coder-infra[.]com“. „Неидентифициран злонамерен субект получи достъп до Cloudflare инфраструктурата на Coder и добави неоторизирани IP адреси към пула, използван за регистъра на модули на Coder“, заявиха от Coder. „Тези неоторизирани IP адреси хостваха версия на регистъра на Coder, която съдържаше артефакти, включващи злонамерен код.“ Препоръчва се на потребителите да търсят връзки към зловредните домейни, преди да инсталират най-новите корекции за сигурност (версии 2.37.0, 2.36.4, 2.35.7 и 2.34.9).
  • САЩ и Обединеното кралство се обединяват за затваряне на центрове за измами — САЩ и Обединеното кралство подписаха Меморандум за разбирателство (MoU) за съвместна работа по инициатива за закриване на центрове за измами, откраднали милиарди долари чрез инвестиционни и романтични схеми за измама. „Съгласно условията на Меморандума за разбирателство, всяка страна ще провежда паралелни разследвания на общи цели, ще споделя информация за насочването към организирани престъпни синдикати, ще обсъжда кои юрисдикции да заведат конкретни дела от обществен интерес и като цяло ще приоритизира дела относно тази заплаха за постигане на взаимни резултати“, заяви Министерството на правосъдието на САЩ.
  • Модифициран инсталационен файл на Exodus доставя модулен RAT — Жертвите се подмамват да стартират фалшив PDF документ или софтуерна актуализация, което води до изпълнението на MSI инсталатор, който се обявява за „Background Service“ от Apple. „'Background Service' инсталира автентичен портфейл за криптовалута Exodus 24.33.4, в който липсва една ключова функция: какъвто и да е начин потребителят да взаимодейства с него“, каза Huntress. „Само 3 от неговите 1973 файла се различават от истинското нещо. Един от тези три файла спира портфейла от това някога да изчертае прозорец. Друг превръща легитимен изходен файл на Exodus в PE зареждач (PE loader), който декриптира злонамерен код от 10 MB и го картографира на ръка в паметта, където той никога не докосва диска. Този злонамерен код е RAT: скрит VNC и SOCKS прокси, които позволяват отдалечен достъп и кражба на идентификационни данни от браузъра. Докато RAT незабележимо изпраща сигнали към Azure Table Storage, вместо към собствен домейн, той се връща на всеки час чрез планирана задача, оставяйки след себе си откриваеми артефакти.“
  • QR фишинг без изображение — В нова фишинг атака, описана подробно от Kaspersky, авторите на заплахи изграждат QR код от текстови знаци и маркирания директно в тялото на имейла, вместо да генерират изображение. „Няма прикачен файл за отваряне, няма вградено изображение за декодиране и нищо, от което скенер, базиран на изображения или оптично разпознаване на знаци (OCR), да се прихване“, каза PhishU. „Тъй като това е маркиране, а не отдалечено изображение, входящата поща с изключени изображения все пак го визуализира. Съобщението показва перфектно сканируем QR код на човека, който го чете, дори при блокирани изображения.“
  • Apple с дело за 2,7 милиарда долара заради правилата за проследяване в приложенията — Apple е изправена пред съдебно дело за 2 милиарда паунда (2,7 милиарда долара) в Обединеното кралство, което я обвинява в налагане на по-строги правила за прозрачност при проследяване в приложенията (App Tracking Transparency) върху разработчици на трети страни, отколкото върху собствените си рекламни услуги, като по този начин дава на своята екосистема конкурентно предимство, според Reuters. Функция за прозрачност при проследяване в приложенията на Apple е обект на обширни разследвания в цяла Европа. Миналия месец Apple се съгласи да направи промени във функцията в почти всички страни от Европейския съюз след разследване в Германия.
  • Атакуващите рутинно се насочват към периферни устройства (edge devices) — Съвместен анализ на SentinelOne и Tenable установи, че както държавно подкрепени, така и престъпни злонамерени субекти се фокусират върху доставчици и уязвими точки в повърхността на атаката повече, отколкото върху конкретни CVE. „Както спонсорираните от държавата субекти, така и киберпрестъпниците независимо се обединяват около една и съща периферна инфраструктура“, казаха компаниите. „Картината на излагане на риск е по-плоска, отколкото предполагат заглавията: Fortinet, доставчикът, който най-често се свързва с атаки на периферни устройства в пресата, се намира по средата на класацията по излагане на ниво контейнер (25%) — далеч зад F5 (54%) и в тясна 10-точкова лента с Check Point, Ivanti и Citrix. 54% от клиентските среди, работещи с продукти на F5, имат поне един изложен на риск, активно експлоатиран CVE; клиентите на Citrix показват най-бавните модели на отстраняване на уязвимости със средно време за инсталиране на корекции за сигурност от 461 дни.“ Разкритието идва в момент, когато настоящите времеви рамки на атакуващите се съкращават и се движат по-бързо, отколкото стандартните цикли на коригиране на уязвимости могат да реагират, тласкани от предови AI модели, които стесняват прозореца между откриването на уязвимостта и нейното експлоатиране.
  • Заплахата от индиректно инжектиране на подкана (Indirect Prompt Injection) — Ново изследване на Forcepoint разкри, че обобщаващ имейли модул, работещ с незащитен LLM пайплайн, може да бъде манипулиран чрез индиректно инжектиране на подкана (т.е. скрити инструкции в имейл), за да отвлече незабележимо изходните данни и да генерира фалшиви и потенциално опасни резюмета, без да сигнализира на получателя за манипулация. „Стандартният редактор на имейли в Outlook премахва форматирането, което крие елементи при копиране/поставяне, и не предоставя друг начин за скриване на текст освен бял текст на бял фон“, каза Forcepoint. „Скритото форматиране не беше премахнато, когато е изпратено програмно или когато съобщението е получено и показано. Скрити HTML тагове като тези са били често използвани от атакуващите за заобикаляне на внимателното четене от страна на жертвите.“

Заключение

Доверените източници и по-сигурните настройки все още имат своите ограничения. Атаките от тази седмица показват защо е важно да се знае точно какво покрива всяка защита — и какво оставя уязвимо.

Продължавайте да инсталирате корекции за сигурност, но същевременно запазете и дневниците (logs), необходими за разследване. „Напълно актуализиран“ ви казва кои корекции са инсталирани. Това не доказва, че никой не е проникнал.