Дайджест недели
🔥 Дайджест недели
Неделя прошла под знаком критических уязвимостей, которые эксплуатируют все: от тихих APT до вымогателей. CISA добавила FortiSandbox в KEV с жёстким дедлайном, Qilin через дыру в PAN-OS запускает шифровальщик, nginx может упасть от одного запроса, а безобидный 7-Zip внезапно даёт RCE. На этом фоне Cloud Atlas спокойно переписала бэкдор на Go и спрятала управляющий трафик в WebRTC и Trello.
Уязвимость в FortiSandbox позволяет выполнить код без авторизации
CVE добавлена в каталог KEV — значит, атаки уже идут. Патч есть, но главное — ограничить доступ к веб-интерфейсу устройства из интернета и отслеживать попытки эксплуатации в логах.
Qilin пробирается через PAN-OS: обход аутентификации для входа и запуска шифровальщика
Группировка использует недавнюю уязвимость в PAN-OS для первичного доступа, а затем развёртывает вымогатель. Если ваш NGFW не обновлён, считайте, что дверь открыта не только для брутфорса, но и для продуманной пост-эксплуатации. Проверьте версию, включите блокировку учётных записей после N неудачных попыток и убедитесь, что управленческий интерфейс не висит в сегменте пользователей.
Критическая уязвимость в nginx позволяет отключить рабочие процессы
Специально сформированный HTTP/3-поток способен уронить весь пул воркеров и унести сайт в простой. Уязвимость выборочная и не всегда приводит к полному отказу, но при публикации PoC атакующие быстро автоматизируют точечный отказ в обслуживании. Обновите nginx до исправленной версии и проверьте, не используются ли конфиги с экспериментальными модулями, которые расширяют поверхность атаки.
Cloud Atlas перевела бэкдор на Go: C2 через WebRTC и Trello
APT-группа, известная атаками на госорганы и промышленность, обновила арсенал. Бэкдор на Go маскирует коммуникации под легитимный WebRTC-трафик, а задачи дёргает с публичного Trello-борда. Для SOC это сигнал: пора учиться выцеплять аномалии в RTC-соединениях и следить за обращениями к Trello API из нестандартных процессов.
Обновите 7-Zip: вредоносный XZ-архив приводит к RCE
Обработка специально подготовленного XZ-файла в 7-Zip до версии 24.09 позволяет выполнить произвольный код без предупреждений. Уязвимость легко автоматизируется через фишинговые письма или загрузки с диска. Разработчикам и всем, кто распаковывает чужие архивы, — обновиться немедленно, а для массового парка рабочих станций проверить через SCCM/PDQ.
Estée Lauder раскрыла утечку данных через уязвимость Oracle E-Business
Утечка подтверждена — злоумышленники получили доступ через незакрытую брешь в Oracle E-Business Suite. Для организаций, использующих эту ERP, инцидент служит маркером: пора просканировать инстансы на известные CVE, проверить права публичных пользователей и убедиться, что критичные обновления безопасности не пылятся в очереди релиз-менеджера.
Мнение автора: Четыре из шести заметных событий недели — это эксплуатация известных уязвимостей в продуктах, которые давно пора было обновить. FortiSandbox, PAN-OS, 7-Zip и Oracle EBS висят патчами недели и месяцы, а проблема не в скорости реакции вендоров, а в инерции эксплуатации. Когда вымогатели и APT конкурируют за одну и ту же неисправленную дыру, это не угроза, это уже бизнес-модель.
#кибербез #ИБ #дайджест