Някъде в този момент инструмент за сигурност тихо открива грешки по-бързо, отколкото всеки човек може да ги отстрани. Това трябваше да бъде добрата новина. Уловката е, че нападателите разполагат със същите инструменти, насочени в обратна посока, и те не отварят тикети за поддръжка.

Така изглежда тази седмица. Доверен код се обръща срещу хората, които са го инсталирали. Стари грешки от миналата година все още се експлоатират, защото корекцията е престояла твърде дълго в опашката. Фалшиви инсталатори, отровени пакети, системи, оставени отворени към интернет, и полезни малки AI асистенти, изпълняващи инструкции, които никога не са били ваши.

Разликата между „съществува пач“ и „вече е експлоатирано“ продължава да се свива и никой не я затваря. Нищо от това не е екзотично. Това е, което ви изтощава. Същите обикновени грешки, просто се случват по-бързо, отколкото можем да реагираме.

Ето и целия хаос, от горе до долу:

  • Progress призовава клиентите на ShareFile да изключат Storage Zone Controllers – Progress спешно призова клиентите си да изключат Windows сървърите, работещи със Storage Zone Controllers, позовавайки се на достоверна външна заплаха за сигурността. Компанията временно е деактивирала достъпа до засегнатите акаунти – стъпка, която според нея е предприета „с изключителна предпазливост“, докато работи с вътрешни и външни експерти по сигурността. Точното естество на заплахата е неизвестно. Няма индикации за неоторизиран достъп до акаунти или данни в ShareFile.
  • Къде всъщност се наемат кадри за AI сигурност през 2026 г. – Пазарът на труда в сферата на сигурността на изкуствения интелект вече не е теоретичен. SANS проследи наемането на служители в 10 специфични роли и картографира проверени данни за работни места, диапазони на заплатите и уменията, необходими за достигането им. Тристепенната рамка дава на вашия екип ясна представа кои роли да приоритизира сега и кои да развива за в бъдеще.
  • Коригирана критична уязвимост в Zimbra – Zimbra настоятелно призовава клиентите си да приложат актуализации за отстраняване на критична уязвимост в сигурността, засягаща Classic Web Client, която може да доведе до изпълнение на произволен код. Уязвимостта е описана като съхраняван междинен скриптинг (XSS), който може да позволи на специално разработени имейли да изпълняват зловредни скриптове в сесията на потребителя. Все още не ѝ е присвоен CVE идентификатор. „Актуализацията отстранява проблем със сигурността в Classic Web Client, при който специално изготвен имейл може да изпълни зловреден код при отварянето му“, казват от Zimbra. „Ако бъде експлоатиран, той може да позволи достъп до информация за пощенската кутия, данни за сесията или настройки на акаунта.“
  • Компрометиран npm пакет на Jscrambler – Пакетът npm на Jscrambler е компрометиран, за да публикува множество версии, съдържащи базиран на Rust крадец на информация, предназначен да краде тайни на разработчици от машини с Windows, macOS и Linux. Според Jscrambler атаката е извършена с помощта на компрометирани креденциали за публикуване в npm. Дейността се припокрива с IronWorm, която беше документирана за първи път от JFrog миналия месец. „Зловредният софтуер е свалил кожата си, предназначена само за Linux, внедрявайки триплатформен CSI контейнер за насочване към macOS и Windows, разширявайки присъствието си и автоматизирайки собственото си разпространение чрез директни PUT операции в регистъра“, заявиха от компанията.
  • Подробности за новата задна врата GigaWiper – Microsoft хвърли светлина върху нова задна врата (backdoor) след компрометиране, наречена GigaWiper, която идва с три различни деструктивни начина да направи машината неизползваема: изтриване на целия диск, презаписване на системния диск на Windows или стартиране на фалшив „рансъмуер“, който шифрова файлове с ключ, който никога не запазва. Освен това той може да прави екранни снимки, да записва екрана и да стартира скрита VNC сесия. Артефактите на зловредния софтуер са подобни на друга задна врата с кодово име BLUERABBIT, която се оценява като дело на хакерска група, свързана с Иран.
  • SHELLSTORM: Модерна брокерска операция за достъп чрез уеб шелове – Повече от 1,4 милиона домейна са били целеви обект като част от мащабна операция, експлоатираща 27 CVE уязвимости в приставки за WordPress за внедряване на уеб шелове на компрометирани сървъри. Най-голям брой инфекции са докладвани в Тайван, САЩ, Германия, Франция и Обединеното кралство. Достъпът, осигурен от уеб шела, след това се използва за доставяне на дропъра SNOWLIGHT и задната врата VShell. Дейността е получила кодовото име SHELLSTORM и се оценява като дело на китайски или китайскоговорящ участник в заплахи.
  • HalluSquatting може да подведе AI асистентите за програмиране да инсталират ботнетове – Докато инструментите с изкуствен интелект (AI) са склонни към халюцинации, ново изследване описва нова итерация на slopsquatting и phantom squatting, наречена HalluSquatting. Техниката по същество включва предварително регистриране на легитимно звучащи имена на ресурси, измислени от AI агент, и изчакване асистентът да изпълни зловредния код, вграден в тях. Атаката съчетава халюцинации с внедряване на подкани (prompt injections), за да подведе агента да изпълни контролирани от нападателя инструкции.

Грешките се появяват ежеседмично, а времето между корекцията и експлойта се свива бързо. Проверете списъка, пачвайте каквото имате и първо обърнете внимание на маркираните като спешни – от BRLY-2026-037 до BRLY-2026-042.