ТОП-5 ИБ‑событий недели по версии Jet CSIRT

от автора

Сегодня в ТОП-5 — Cisco предупреждает об активной эксплуатации критических уязвимостей в ClamAV, новая схема мошенничества сочетает Android-трояны и кражу данных NFC, Kimwolf v7: обновленный Android-ботнет с HTTP/2-маскировкой, вредоносные SIM-карты могут взламывать смартфоны и промышленное оборудование, атака Plug and Pwn может захватить права SYSTEM.

Cisco предупреждает об активной эксплуатации критических уязвимостей в ClamAV

Компания Cisco уведомляет о критических уязвимостях в антивирусном движке ClamAV (CVE-2026-20337, CVE-2026-20338, CVE-2026-20339, CVE-2026-20345, CVE-2026-20346, CVE-2026-20347, CVE-2026-20348, все уязвимости имеют CVSS: 7.5). Проблемы вызваны ошибками переполнения буфера и повреждением памяти при обработке ZIP, PDF, XAR и иных форматов. Эксплуатация возможна удалённо без ввода учётных данных, что представляет серьёзную угрозу для почтовых шлюзов и СЗИ. Особое внимание следует уделить инсталляциям Cisco Secure Endpoint для Windows, так как там сканирующий процесс работает в привилегированном контексте, а значит, успешная атака может привести к полной остановке защиты endpoint’ов. Для Linux и macOS влияние оценивается как среднее из-за изолированной среды выполнения, однако обновление до версий 1.29.21 и 1.27.41 соответственно всё равно обязательно. Поскольку эксплойты для части уязвимостей уже опубликованы, администраторам рекомендуется установить патчи через портал Cisco Secure Endpoint или вручную с сайта поддержки.

Новая схема мошенничества сочетает Android-трояны и кражу данных NFC

Исследователи Group-IB обнаружили новую схему мошенничества, которая сочетает в себе троян удалённого доступа SpyNote и специально разработанный NFC-малварь WindRelay для кражи данных банковских карт. Злоумышленники звонят жертвам под видом сотрудников банка, сообщая о проблеме с картой, и убеждают установить персонализированное приложение SpyNote. Получив удалённый доступ, они скрыто устанавливают WindRelay и просят жертву прикоснуться картой к телефону под любым предлогом. WindRelay перехватывает данные с чипа карты и в реальном времени транслирует их на устройство мошенника, которое эмулирует карту перед платёжным терминалом. За один сеанс атакующие могут оформить цифровой кредит на имя жертвы и одновременно обналичить средства через NFC-релей. Пользователям рекомендуется устанавливать приложения только из официальных магазинов.

Kimwolf v7: обновленный Android-ботнет с HTTP/2-маскировкой

Новая версия ботнета Kimwolf v7 для Android-устройств получила улучшенные возможности для проведения DDoS-атак и повышения устойчивости своей инфраструктуры. Её ключевое новшество — HTTP/2-флуд, который использует полные браузерные отпечатки для маскировки атакующего трафика под легитимный просмотр веб-страниц. Для защиты от блокировок ботнет использует трехуровневую систему управления и получает адреса командных центров через блокчейн-сервис Ethereum Name Service с резервным каналом через скрытый сервис Tor и локальным прокси. Распространяется ботнет в основном через уязвимые Android TV-приставки с включённым отладчиком ADB, маскируясь под системные процессы. В новой версии ботнета функции самораспространения переданы во внешние загрузчики, а основной арсенал атак теперь включает 15 методов, среди которых выделяется UDP-флуд, оптимизированный для ARM-процессоров. Пользователям рекомендуется отключить отладку ADB на своих Android-устройствах (особенно на ТВ-приставках), использовать надежные пароли и своевременно обновлять прошивки для устранения уязвимостей.

Вредоносные SIM-карты могут взламывать смартфоны и промышленное оборудование

Группа специалистов из Бирмингемского университета и компании Fuzzware смоделировали атаки с использованием команды RUN AT, которая позволяет вредоносной SIM-карте напрямую выполнять AT-команды на модеме устройства, обходя стандартные механизмы безопасности. В ходе тестирования 26 устройств (18 смартфонов и 8 IoT-модулей) уязвимость была обнаружена в 9 из них, включая все протестированные модули Quectel, которые часто используются в промышленном оборудовании и автомобилях. В демонстрационной атаке на зарядную станцию для электромобилей злоумышленники смогли получить полный контроль над устройством, используя небезопасный форматный вывод в процессе обработки AT-команд. Другие примеры включают принудительный перевод смартфона OPPO в незащищённую сеть 2G без возможности отмены, а также чтение произвольных файлов в системе через символические ссылки в модулях Quectel. Для защиты пользователям рекомендуется отключать поддержку интерфейса SIM AT.

Атака Plug and Pwn может захватить права SYSTEM

Исследователи Алехандро Эрнандо и Борха Мартинес представили атаку Plug and Pwn, которая использует функцию Windows Plug and Play для автоматической установки вредоносного ПО с правами SYSTEM через поддельные USB-устройства. Они продемонстрировали физическую цепочку, эмулируя устройства Sierra Wireless и Sony FeliCa, что позволяет перенаправить DNS и перехватить незащищенный HTTP-трафик для записи DLL-файла в системную папку. Атака также может быть проведена удалённо через RDP-сеанс без физического оборудования, путём подмены USB-дескрипторов для установки уязвимого драйвера Intel RealSense. Исследователи создали инструмент PNP simulate для воспроизведения процесса установки и обнаружили, что отключение co-installers не устраняет уязвимость, так как уязвимые сервисы могут устанавливаться через INF-файлы. Для защиты рекомендуется ограничивать установку устройств по их идентификаторам.

ссылка на оригинал статьи https://habr.com/ru/articles/1071354/