Двойное проникновение в вашу почту
Специалисты из Solar 4RAYS на днях поделились наблюдениями, мол их сенсоры зафиксировали массу исходящих подключений к серверам gs-netcat с почтовых серверов, где Zimbra не обновлялась с 2024 года. Не менее 67 организаций, в основном из промышленности, IT и строительства. gs-netcat — утилита для прямых peer-to-peer соединений, которую Solar 4RAYS ранее встречала в атаках группировок Shedding Zmiy, Lifting Zmiy и Proxy Trickster. Атрибутировать новую волну пока не берутся, но то что Zimbra без обновлений — это все еще популярная цель для злоумышленников, предавать сомнению не приходится.
Но не только наши безопасники бьют в набат по поводу Zimbra. 23 июля CISA, NSA, FBI и еще полтора десятка спецслужб выпустили совместное предупреждение AA26-204A. В нем говорится о группировке LAUNDRY BEAR (она же Void Blizzard, думаем не стоит объяснять характерную этимологию), которая с июля 2025 года целенаправленно взламывает западные госструктуры и коммерческие организации через Zimbra. Они используют view-based эксплойт для CVE-2025-66376. То есть жертве достаточно просто открыть письмо в веб-интерфейсе (не открывая приложения), чтобы злоумышленники вытащили последние 90 дней переписки, адресную книгу и закрепились в аккаунте. Патч для этой уязвимости вышел ещё в ноябре 2025 года.
А 21 августа CISA добавила в свой KEV-каталог еще одну уязвимость Zimbra — CVE-2026-73570, которая позволяет неавторизованному атакующему выполнять команды на сервере через SNMP-компонент. Патч для нее вышел 20 июля, а федеральным агентствам США дали три дня на установку обновлений. CERT Polska тем временем сообщила, что атаки с использованием этой уязвимости уже идут и число скомпрометированных серверов перевалило за 270.
Zimbra со своим устаревшим AJAX-подходом используется по обе стороны виртуального фронта. Одни используют старую, давно закрытую уязвимость, другие — свежую, но тоже уже пропатченную. И в обоих случаях проблема решается одним действием — установкой обновлений. Но судя по тому, что Solar 4RAYS насчитала 67 организаций с серверами 2024 года, а CERT Polska — больше 270 скомпрометированных, с этим у администраторов стабильные сложности.
@antiinfosec
«НеИБи» - канал из категории «Другое», подключенный к сервису кросспостинга MaxGate. Публикации канала синхронизируются между Telegram и мессенджером MAX, а на этой странице собраны ссылки на обе версии канала.
Сейчас у канала 351 подписчик суммарно в Telegram и MAX. За последние 29 дней в истории MaxGate учтено 34 публикаций, поэтому перед подпиской можно оценить не только размер аудитории, но и регулярность обновлений.
Чтобы подписаться, используйте кнопки «Открыть в MAX» и «Открыть в Telegram» в верхней части страницы. У отдельных постов ссылка может быть доступна в обоих мессенджерах или только в одном из них, если MaxGate получил такой URL из истории обработки.
Роутер, который звонит домой. Буквально
Время в очередной раз снять шапочки из фольги. Исследователи VulnCheck нашли в прошивке роутеров Shenzhen Zhibotong Electronics (ZBT) сразу два заводских импланта, которые дают неавторизованному атакующему root-доступ к устройству.
Один из них, SpeakingStone, стучится на хардкодный C2-сервер через UDP-порт 10000 и готов выполнить любую команду от root, вытащить PPPoE-логин с паролем или открыть reverse SSH-туннель. Второй, DarkLantern, висит на UDP-порту 9992, который роутер сам открывает в во вне, и его аутентификация держится на хардкодной соли и MAC-адресе из одних нулей. Обе уязвимости получили CVSS 9.8.
Вероятность ошибки здесь мизерная. Скорее это фича. Причем та, которая была там как минимум с 2019 года. VulnCheck нашла их на Deep Orange 3G/4G/LTE Router за $88, купленном у американского поставщика. Внутри оказался белый-label ZBT-WE826-T2 с прошивкой 2019 года. С 18 по 21 августа исследователи насчитали 203 интернет-доступных экземпляра DarkLantern в 22 странах. Сколько всего таких роутеров по миру? Вопрос открытый.
ZBT устройства продаются под десятками брендов по всему миру. На прошлой неделе та же VulnCheck уже нашла у них EndlessDoors, после чего Zbtlink приостановила продажи и скачивание прошивок. Теперь еще два импланта. Похоже, у китайских производителей роутеров есть четкое понимание, что такое «after-sales support». Только поддержка эта почему-то не требует пароля и работает на root.
@antiinfosec
Монополию наконец-то взломали
Крупнейший мировой производитель игрушек, настольных игр и не только Hasbro раскрыл утечку данных своих сотрудников. Неизвестные злоумышленники получили доступ к персональной и финансовой информации, включая номера социального страхования, номера банковских счетов, данные кредитных карт и водительских удостоверений. По данным офиса генпрокурора Массачусетса, в его штате пострадали 436 сотрудников. Сколько всего — компания не уточняет.
Атака, судя по всему, связана с инцидентом в марте, когда Hasbro уже отключала системы и предупреждала инвесторов о задержках. Тогда компания потеряла около $25 млн выручки. Впрочем с годовой общей выручкой в $4,7 млрд, как-то не впечатляет. Сейчас она заявляет, что отключила скомпрометированную учетку, прекратила несанкционированный доступ и развернула дополнительные меры защиты.
Что реально украли, когда это обнаружили и затронуты ли клиенты пока неизвестно. Hasbro предпочитает держать детали при себе.
@antiinfosec
Невыгодный шантаж
13 августа ShinyHunters выложила на своем сайте утечек 50 ГБ данных Carhartt и потребовала выкуп в $3,3 млн. Но переговоры продлились недолго. Carhartt ответила отказом: «После тщательного рассмотрения и внутренних обсуждений с руководством мы приняли решение не продолжать переговоры». Хакеры расстроились и в ответ назвали переговорщика компании «очень неквалифицированным и некомпетентным» и добавили, что если бы Carhartt наняла кого-то толкового, «этого поста бы не было». Однако атакующие местами все-таки реально блефовали.
В дампе, по заявлению хакеров, — миллионы записей с ПДн клиентов и сотрудников, данные лояльности и внутренняя корпоративная информация. Однако анализ Троя Ханта из HIBP показал, что хакеры пытались приукрасить объем слитого. Так, из всего массива реальным пользователям принадлежат только 12,9 млн уникальных email-адресов. Остальные 12 млн — синтетические, тестовые и нечеловеческие адреса. В реальных данных — имена, номера телефонов, физические адреса и email-адреса.
Carhartt пока публично не комментировала инцидент. Утечка произошла, судя по всему, в начале августа.
@antiinfosec