🔥 Дайджест недели Неделя собрала полный спектр: новый имплант, стирающий границы между шпионажем и разрушением, цепочки эксплуатации в сетевом оборудовании, давно забытую дыру 16-летней выдержки и очередной обход июльских патчей Windows. Разбираем, что из этого немедленно требует действий от SOC, DevSecOps и CISO. GigaWiper — имплант, описанный Microsoft MSTIC в отчёте Threat Intelligence. Вместо привычной связки «загрузчик — дроппер — агент» он объединяет разведку, боковое движение и деструктивный функционал в одном бинарном компоненте. SOC важно пересмотреть детекты на аномальное поведение процессов, не ограничиваясь поиском известных хешей. Balbooa Forms (CISA KEV) — загрузка исполняемых файлов без авторизации на сайтах Joomla с этим компонентом. Попадание в каталог CISA Known Exploited Vulnerabilities означает фактическую эксплуатацию «в диком виде». Патч должен быть применён немедленно, без оглядки на плановое окно обновлений. Обход JWT в SharePoint закрыт июльским апдейтом Microsoft. Баг разрешал повышение привилегий через манипуляцию веб-токенами — классический вектор для закрепления внутри фермы. Проверьте, установлен ли кумулятивный патч на весь серверный парк, включая серверы-приложения, выходящие напрямую в интернет. SonicWall SMA бьют цепочкой SSRF с последующей инъекцией команд — при успехе атакующий получает shell на устройстве. Серии SMA 100-й и 1000-й моделей давно в прицеле; если доступ к административной панели открыт из внешнего периметра, любая задержка с обновлением прошивки превращает VPN-шлюз в точку входа в корпоративную сеть. Januscape — 16-летняя ошибка в KVM, позволяющая из гостевой VM обрушить хост. Дыра дремлет в старых версиях, но миграция на свежие сборки qemu всё ещё идёт неравномерно. Пора заглянуть в инвентаризацию гипервизоров и убедиться, что забытые стенды не остались на уязвимой ветке. LegacyHive обходит июльские патчи Windows через загрузку реестрового куста без привилегий админа. Механика опирается на легитимный системный вызов, который после обновления остался доступен. Типичным защитным мерам вроде AppLocker и обновлённых сигнатур ловить нечего — нужны пользовательские детекты на вызовы API взаимодействия с реестром. Мнение автора: Неделя снова показала, что старые уязвимости — это не забытые, а отложенные инциденты. Januscape пролежала 16 лет, а убедительную цепочку в SonicWall нашли после многих раундов обновлений. Главный практический урок: аудит унаследованных систем и темп обновления сетевых устройств пора приравнять к реагированию на критические патчи. #кибербез #ИБ #дайджест