Госдепартамент США объявил награду в 10 миллионов долларов за сведения о местонахождении Амира Яряба, высокопоставленного иранского чиновника, который, предположительно, руководит Киберэлектронным командованием Корпуса стражей исламской революции (IRGC-CEC). Ему приписывают контроль над группами CyberAv3ngers, Dadeh Afzar Arman (DAA) и Mehrsam Andisheh Saz Nik (MASN). По версии американских властей, эти структуры применяли вредоносные программы против гражданской инфраструктуры в разных странах.

Компрометация Coder показала, что опасный код может прийти из источника, которому разработчики привыкли доверять. Злоумышленники проникли в инфраструктуру Cloudflare, обслуживавшую Coder, и добавили посторонние IP-адреса в пул реестра модулей. Подменённый реестр распространял вредоносные модули Terraform, собиравшие переменные окружения, API-ключи, учётные данные CI/CD, секреты конфигурации, историю терминала, токены OIDC, SSH-ключи, внешние токены аутентификации и пароли базы данных Coder. Данные уходили на домен-двойник coder-infra[.]com.
Перед обновлением пользователям Coder следует проверить журналы DNS, прокси, межсетевых экранов и конечных устройств на обращения к вредоносным доменам. Исправления выпущены в версиях 2.37.0, 2.36.4, 2.35.7 и 2.34.9, но установка патча не отвечает на вопрос, успели ли секреты покинуть сеть. При обнаружении соединений нужны расследование, отзыв токенов, смена ключей и паролей, а также проверка действий, выполненных с похищенными учётными данными.
США и Великобритания подписали меморандум о взаимопонимании для борьбы с мошенническими центрами, похищающими миллиарды с помощью инвестиционных и романтических схем. Министерство юстиции США сообщило, что стороны намерены вести параллельные расследования, обмениваться сведениями о синдикатах организованной преступности, согласовывать юрисдикцию уголовного преследования и совместно определять приоритетные цели. Такая координация нужна потому, что жертвы, операторы, платёжные каналы и серверы одной схемы часто находятся в разных странах.
Исследователи Huntress разобрали подменённый установщик криптокошелька Exodus. Жертве предлагают фальшивый PDF-файл либо обновление программы, после чего запускается MSI-установщик, выдающий себя за службу Apple «Background Service». Он устанавливает настоящую версию Exodus 24.33.4, изменённую так, чтобы пользователь не мог взаимодействовать с кошельком. Из 1 973 файлов отличаются лишь три: один не даёт окну появиться, другой превращает штатный исходный файл Exodus в загрузчик формата PE.
Этот загрузчик расшифровывает полезную нагрузку размером 10 МБ и вручную размещает её в памяти, не записывая на диск. Модульный RAT предоставляет скрытый VNC, SOCKS-прокси, удалённый доступ и кражу учётных данных браузера; для связи используется Azure Table Storage. Закрепление обеспечивается запланированной задачей, запускаемой каждый час. Почти полное совпадение файлов с легальной сборкой хорошо объясняет, почему одной проверки названия продукта или цифрового происхождения установщика мало.
Kaspersky обнаружила фишинговые письма, где QR-код собран из текстовых символов и разметки. В письме нет вложения, встроенного изображения или удалённой картинки, поэтому фильтры, ориентированные на изображения и OCR, могут ничего не заметить. Отключение загрузки картинок тоже бесполезно: код всё равно отображается и остаётся пригодным для сканирования. PhishU отдельно указала, что приём обходит защиту, анализирующую именно графическое содержимое.
Apple тем временем столкнулась в Великобритании с иском на 2 миллиарда фунтов стерлингов, или 2,7 миллиарда долларов. Спор касается функции App Tracking Transparency, которая уже становилась предметом масштабных расследований в Европе. Само наличие настройки конфиденциальности не закрывает юридические и технические вопросы о том, как она применяется и какие последствия создаёт для участников рынка.
Совместный анализ SentinelOne и Tenable выявил сдвиг в атаках на пограничные устройства: государственные и криминальные группы всё чаще выбирают производителей и открытые точки поверхности атаки, а не отдельные CVE. На F5 приходится 54% экспозиции, на Fortinet — 25%; Fortinet находится примерно в десятипроцентном диапазоне вместе с Check Point, Ivanti и Citrix. В 54% клиентских сред с продуктами F5 имеется хотя бы одна доступная извне CVE, которую уже активно эксплуатируют. У клиентов Citrix медианное время установки исправлений достигает 461 дня — худший показатель в исследовании. Срок между обнаружением уязвимости и атакой сокращается быстрее обычных циклов обновления, а передовые модели ИИ помогают злоумышленникам ещё сильнее сжимать это окно.
Forcepoint показала другой класс риска: косвенную инъекцию промпта в почтовый суммаризатор с незащищённым LLM-конвейером. Скрытые инструкции внутри письма способны незаметно изменить резюме и заставить систему выдать ложный либо опасный текст без предупреждения адресата. Языковая модель сама по себе не различает доверенную команду пользователя и недоверенное содержимое третьей стороны. Обычный редактор Outlook удаляет часть скрытых стилей при копировании и вставке, оставляя главным образом белый текст на белом фоне, однако при программной отправке письма скрытое оформление может сохраниться. Спрятанные HTML-теги давно применяются для обхода внимательной человеческой проверки; теперь их может послушно прочитать автоматический помощник.
Каждое средство защиты закрывает лишь свой участок: OCR не видит текстовый QR-код, легальный пакет может содержать три подменённых файла, обновлённое устройство может быть взломано ещё до установки исправления, а LLM принимает чужую инструкцию за часть задания. Поэтому организациям нужны длительно хранимые журналы, контроль исходящих соединений, инвентаризация внешних устройств, ротация секретов после инцидента и поиск признаков компрометации. «Полностью обновлено» подтверждает наличие установленных исправлений; это не доказывает, что злоумышленники никогда не получали доступ.

Изображение носит иллюстративный характер
Компрометация Coder показала, что опасный код может прийти из источника, которому разработчики привыкли доверять. Злоумышленники проникли в инфраструктуру Cloudflare, обслуживавшую Coder, и добавили посторонние IP-адреса в пул реестра модулей. Подменённый реестр распространял вредоносные модули Terraform, собиравшие переменные окружения, API-ключи, учётные данные CI/CD, секреты конфигурации, историю терминала, токены OIDC, SSH-ключи, внешние токены аутентификации и пароли базы данных Coder. Данные уходили на домен-двойник coder-infra[.]com.
Перед обновлением пользователям Coder следует проверить журналы DNS, прокси, межсетевых экранов и конечных устройств на обращения к вредоносным доменам. Исправления выпущены в версиях 2.37.0, 2.36.4, 2.35.7 и 2.34.9, но установка патча не отвечает на вопрос, успели ли секреты покинуть сеть. При обнаружении соединений нужны расследование, отзыв токенов, смена ключей и паролей, а также проверка действий, выполненных с похищенными учётными данными.
США и Великобритания подписали меморандум о взаимопонимании для борьбы с мошенническими центрами, похищающими миллиарды с помощью инвестиционных и романтических схем. Министерство юстиции США сообщило, что стороны намерены вести параллельные расследования, обмениваться сведениями о синдикатах организованной преступности, согласовывать юрисдикцию уголовного преследования и совместно определять приоритетные цели. Такая координация нужна потому, что жертвы, операторы, платёжные каналы и серверы одной схемы часто находятся в разных странах.
Исследователи Huntress разобрали подменённый установщик криптокошелька Exodus. Жертве предлагают фальшивый PDF-файл либо обновление программы, после чего запускается MSI-установщик, выдающий себя за службу Apple «Background Service». Он устанавливает настоящую версию Exodus 24.33.4, изменённую так, чтобы пользователь не мог взаимодействовать с кошельком. Из 1 973 файлов отличаются лишь три: один не даёт окну появиться, другой превращает штатный исходный файл Exodus в загрузчик формата PE.
Этот загрузчик расшифровывает полезную нагрузку размером 10 МБ и вручную размещает её в памяти, не записывая на диск. Модульный RAT предоставляет скрытый VNC, SOCKS-прокси, удалённый доступ и кражу учётных данных браузера; для связи используется Azure Table Storage. Закрепление обеспечивается запланированной задачей, запускаемой каждый час. Почти полное совпадение файлов с легальной сборкой хорошо объясняет, почему одной проверки названия продукта или цифрового происхождения установщика мало.
Kaspersky обнаружила фишинговые письма, где QR-код собран из текстовых символов и разметки. В письме нет вложения, встроенного изображения или удалённой картинки, поэтому фильтры, ориентированные на изображения и OCR, могут ничего не заметить. Отключение загрузки картинок тоже бесполезно: код всё равно отображается и остаётся пригодным для сканирования. PhishU отдельно указала, что приём обходит защиту, анализирующую именно графическое содержимое.
Apple тем временем столкнулась в Великобритании с иском на 2 миллиарда фунтов стерлингов, или 2,7 миллиарда долларов. Спор касается функции App Tracking Transparency, которая уже становилась предметом масштабных расследований в Европе. Само наличие настройки конфиденциальности не закрывает юридические и технические вопросы о том, как она применяется и какие последствия создаёт для участников рынка.
Совместный анализ SentinelOne и Tenable выявил сдвиг в атаках на пограничные устройства: государственные и криминальные группы всё чаще выбирают производителей и открытые точки поверхности атаки, а не отдельные CVE. На F5 приходится 54% экспозиции, на Fortinet — 25%; Fortinet находится примерно в десятипроцентном диапазоне вместе с Check Point, Ivanti и Citrix. В 54% клиентских сред с продуктами F5 имеется хотя бы одна доступная извне CVE, которую уже активно эксплуатируют. У клиентов Citrix медианное время установки исправлений достигает 461 дня — худший показатель в исследовании. Срок между обнаружением уязвимости и атакой сокращается быстрее обычных циклов обновления, а передовые модели ИИ помогают злоумышленникам ещё сильнее сжимать это окно.
Forcepoint показала другой класс риска: косвенную инъекцию промпта в почтовый суммаризатор с незащищённым LLM-конвейером. Скрытые инструкции внутри письма способны незаметно изменить резюме и заставить систему выдать ложный либо опасный текст без предупреждения адресата. Языковая модель сама по себе не различает доверенную команду пользователя и недоверенное содержимое третьей стороны. Обычный редактор Outlook удаляет часть скрытых стилей при копировании и вставке, оставляя главным образом белый текст на белом фоне, однако при программной отправке письма скрытое оформление может сохраниться. Спрятанные HTML-теги давно применяются для обхода внимательной человеческой проверки; теперь их может послушно прочитать автоматический помощник.
Каждое средство защиты закрывает лишь свой участок: OCR не видит текстовый QR-код, легальный пакет может содержать три подменённых файла, обновлённое устройство может быть взломано ещё до установки исправления, а LLM принимает чужую инструкцию за часть задания. Поэтому организациям нужны длительно хранимые журналы, контроль исходящих соединений, инвентаризация внешних устройств, ротация секретов после инцидента и поиск признаков компрометации. «Полностью обновлено» подтверждает наличие установленных исправлений; это не доказывает, что злоумышленники никогда не получали доступ.