
Сегодня в ТОП-5 — HelloNet: атака на госсектор, энергетику и промышленность через ViPNet, скрытный Rust-бэкдор, который выдаёт себя за ПО NVIDIA, уязвимость в Cursor позволяет выполнять код без взаимодействия с пользователем, LegacyHive: свежий PoC-эксплойт для повышения привилегий в Windows, скрытный C-бэкдор с нестандартными каналами управления.
HelloNet: атака на госсектор, энергетику и промышленность через ViPNet
Исследователи «Лаборатории Касперского» выявили APT-кампанию HelloNet, которая атакует госсектор, энергетику и промышленность как минимум с мая 2026 года. Злоумышленники внедряют вредоносный wtsapi32.dll (загрузчик HelloInjector) в директорию C:\Program Files (x86)\InfoTeCS\VIPNet Update System. Это позволяет использовать технику DLL Sideloading: легитимный компонент обновления ViPNet itcsrvup64.exe загружает вредоносную библиотеку, которая затем внедряет код в процесс svchost.exe. Далее модуль HelloProxy перехватывает трафик на портах 5003/5060 и превращает устройство в прокси или загрузчик. Для удалённого управления применяется бэкдор HelloExecutor, для очистки журналов ViPNet — HelloCleaner. Также обнаружен Rust-бэкдор HelloBackdoor, работающий через 443-й порт и ожидающий специальную строку-пароль для активации. Пользователям необходимо обновить ViPNet Client до версий 4.5.3 (сборка 65211) или 4.5.5 (сборка 24733) и использовать YARA-правила для выявления следов атаки.
LabubaRAT — скрытный Rust-бэкдор, который выдаёт себя за ПО NVIDIA
Blackpoint’s Adversary Pursuit Group (APG) обнаружили новый Rust-бэкдор LabubaRAT, который маскируется под ПО NVIDIA и обеспечивает атакующим полный контроль над скомпрометированной системой, включая выполнение скриптов и проксирование трафика. Ключевая особенность вредоноса — отсутствие фиксированного C2-сервера: все параметры управления передаются через аргументы командной строки или переменные окружения с префиксом ZM_, что позволяет использовать один и тот же бинарник в различных кампаниях. Для обхода сетевых блокировок задействуются HTTPS, WebView2 и DNS-каналы. Перед активацией бэкдор собирает информацию о системе, установленных браузерах и защитных решениях, чтобы выбрать наиболее скрытную стратегию поведения. Исследователи связывают инфраструктуру с панелью управления LabubaPanel и допускают распространение вредоноса по модели Malware-as-a-Service. Рекомендуется заблокировать IOC (домен pipicka[.]xyz, хеши файлов), ограничить запуск nvidia-sysruntime.exe через AppLocker, усилить мониторинг DNS-туннелей и веб-каналов.
Уязвимость в Cursor позволяет выполнять код без взаимодействия с пользователем
В редакторе кода с интегрированным ИИ Cursor для Windows обнаружена неисправленная уязвимость, позволяющая выполнить код при открытии репозитория. Проблема, впервые выявленная 15 декабря 2025 года и остающаяся нерешенной по состоянию на июль 2026 года, затрагивает более 7 млн активных пользователей. Уязвимость не требует сложных методов эксплуатации — достаточно, чтобы в корне репозитория лежал вредоносный исполняемый файл. При загрузке проекта Cursor ищет Git в нескольких местах, включая само рабочее пространство, и при обнаружении git.exe в репозитории запускает его в рамках логики разрешения путей без какого-либо предупреждения или запроса. Для защиты рекомендуется отключить автоматический поиск Git через настройки, проверять репозитории перед открытием и ограничить запуск исполняемых файлов из ненадёжных источников.
LegacyHive: свежий PoC-эксплойт для повышения привилегий в Windows
Исследователь MSNightmare выпустил PoC-эксплойт LegacyHive для уязвимости в Windows. Уязвимость позволяет произвольно загружать разделы реестра и повышать привилегии через службу профилей пользователей (ProfSvc). Для демонстрации эксплойта требуются стандартные учётные данные и имя целевого пользователя. После успешного выполнения раздел реестра целевого пользователя будет смонтирован в корневой каталог текущих классов пользователей. Исследователь намеренно упростил PoC, чтобы затруднить его применение, хотя исходная версия работала без лишних данных и не была ограничена файлом usrclass.dat. Уязвимость актуальна для всех поддерживаемых версий Windows с обновлениями от июля 2026 года.
Скрытный C-бэкдор с нестандартными каналами управления
Специалисты Elastic Security Labs сообщили о распространении нового вредоносного ПО TELEPUZ с апреля этого года. TELEPUZ — это C-бэкдор, распространяемый посредством техники ClickFix, которая побуждает пользователей вручную выполнять вредоносные PowerShell-команды. В качестве промежуточного загрузчика используется Go-вариант стилера Vidar, который доставляет основной DLL-модуль. Бэкдор маскируется под легитимные библиотеки и применяет комплексные анти-аналитические приёмы: проверку на отладчики, виртуальные среды и проверку локали на принадлежность к стране. Для обхода обнаружения вредонос перехватывает и изменяет ключевые функции мониторинга, динамически подгружая чистую копию ntdll.dll для восстановления перехваченных вызовов и патча AMSI/ETW. Закрепление в системе реализуется через создание службы с получением привилегий SYSTEM путём кражи токена у легитимных процессов, а связь с C2-сервером поддерживается через WebSockets с ручным построением TLS-туннеля через SChannel. Для защиты рекомендуется блокировать зашифрованные каналы связи и ограничивать удалённое выполнение команд на хостах.
ссылка на оригинал статьи https://habr.com/ru/articles/1061026/