Вышел первый выпуск подкаста «НЕ ЗАЩИЩЕНЫ. 24 часа после взлома»

Обсуждаем, что происходит в первые часы после взлома. Какие решения приходится принимать, где команды совершают ошибки и что происходит с инфраструктурой и людьми. Никакой теории, только личная практика работы директора центра мониторинга и реагирования «Инфосистемы Джет» Рината Сагирова и его команды на 100+ крупных инцидентах.

В первом выпуске разбираем первые сутки после взлома — от обнаружения инцидента до первых решений команды.

Обсуждаем:

  • какие действия предпринимают разные команды,
  • где чаще всего теряется драгоценное время,
  • когда стоит подключать внешних специалистов.

Смотреть подкаст

Устранена критическая уязвимость в GitLab с оценкой CVSS: 10.0

GitLab выпустила внеплановое обновление, которое закрывает уязвимость CVE-2026-85706 (CVSS: 10.0) — обход пути (path traversal) в API коммитов репозитория. Уязвимость позволяет неаутентифицированному злоумышленнику читать произвольные файлы на сервере через специально сформированные запросы к API. CISA добавила уязвимость в каталог известных эксплуатируемых уязвимостей (KEV), подтвердив, что она уже используется в реальных атаках. Патч вышел в версии GitLab 19.3.2. Администраторам необходимо обновить все инсталляции GitLab — как self-managed, так и GitLab.com. 

Обзор атак NightEagle на российские компании

«Лаборатория Касперского» опубликовала разбор инструментария группировки NightEagle, атакующей инфраструктуру российских компаний. В отчёте описываются техники, используемые для скрытого проникновения и закрепления: GhostContainer — метод маскировки вредоносной нагрузки под легитимные контейнеры и системные процессы, а также туннелирование трафика C2 через легитимные сервисы для обхода сетевых фильтров. Группировка использует целевые фишинговые письма и эксплуатацию уязвимостей в публично доступных приложениях для первоначального доступа. Особенность NightEagle — адаптация под инфраструктуру конкретных жертв и длительное незаметное присутствие в сети. Рекомендуется проверить инфраструктуру на индикаторы компрометации из отчёта и усилить мониторинг аномального трафика к внешним сервисам.

Критическая уязвимость в Cisco Secure Email Gateway активно эксплуатируется

Cisco предупредила об активной эксплуатации критической уязвимости CVE-2026-76461 (CVSS: 9.8) в Cisco Secure Email Gateway. Уязвимость связана с инъекцией в механизм обработки почтовых сообщений и позволяет неаутентифицированному злоумышленнику выполнить произвольный код на устройстве. Cisco подтвердила, что уязвимость уже используется в реальных атаках, и выпустила экстренные исправления. Затронуты версии AsyncOS для Email Security Appliance. Администраторам рекомендуется установить обновление и проверить логи на предмет подозрительной активности. 

Новый стилер WeaselBiscuit крадет данные из расширений Chrome

Исследователи OpenSourceMalware обнаружили новый инфостилер WeaselBiscuit, распространяемый через вредоносные npm-пакеты, включая process-tailwind@1.1.99, engin1@1.3.99, swnwall@1.2.10 и серию @biz44/*. Инфекция начинается с npm-импорта: пакет автоматически запускает отдельный Node.js-процесс, который загружает полезную нагрузку с Npoint dead-drop (api.npoint.io), декодирует Base64 и выполняет её через new Function. Управляющий сервер (C2, command-and-control) — обычный HTTP-сервис на 103.170.217.184:8787, через него оператор отправляет команды и получает украденные данные. WeaselBiscuit крадёт хранилище расширений Chrome (Local Extension Settings) на Windows, macOS и Linux, а также собирает буфер обмена и логирует нажатия клавиш на Windows по команде оператора. Каждая установка помечается числовым campaign ID (10, 12, 44, 79, 95, 99) для серверной сортировки. Рекомендуется удалить вредоносные пакеты, проверить node_modules и заблокировать C2-адрес на периметре.

MovieReaper атакует пользователей по всему миру через скомпрометированные торренты

«Лаборатория Касперского» обнаружила crimeware-кампанию MovieReaper, в которой вредоносное ПО маскируется под популярные фильмы. Кампания затронула несколько сотен частных пользователей и организаций из России, Европы, Азии и Африки — включая коммерческие предприятия, госсектор, ИТ, консалтинг, розницу, транспорт и сельское хозяйство. Злоумышленники скомпрометировали публичный репозиторий торрент-файлов itorrents[.]org, из-за чего зависящие от него трекеры раздавали пользователям вредоносные торренты. При загрузке по magnet-ссылке вместо фильма возвращался загрузчик под именем вида the odyssey (2026) [1080p] [webrip] [5.1].exe с иконкой VLC. После ручного запуска загрузчик обходит песочницы, связывается с C2 deadhub[.]org и загружает шеллкод в память. Вторая стадия получает адрес следующего C2 через блокчейн Solana, третья — обходит UAC и закрепляется под видом msedge.exe. Финальный модуль даёт оператору 21 команду для работы с файловой системой. Для срыва атаки достаточно заблокировать домен и IP первого C2.