Clop возвращается с кастомным имплантом в рамках кампании по массовому вымогательству

Специалисты компании ReliaQuest обнаружили специализированный веб-шелл, связанный с группировкой Clop и развёрнутый после эксплуатации CVE-2026-12569 (CVSS: 9.3) в PTC Windchill. Имплант представляет собой полноценную платформу для кражи данных. Веб-шелл расшифровывает из хранилища ключей Windchill пароль менеджера LDAP и административные учётные данные. Функции перечисления хранилища через классы MethodContext и WTConnection подключаются к базе данных напрямую и формируют файл flst.txt. Встроенный загрузчик принимает ZIP с байт-кодом и выполняет его в памяти. Команды передаются через кастомный заголовок X-windchill-req, ответы сжимаются GZIP, а запросы к базе данных маскируются под штатный трафик. Рекомендуется установить патч, ограничить доступ к Windchill из интернета, проверить каталоги кодовой базы на подозрительные JSP-файлы и сменить все учётные данные LDAP и административные пароли Windchill.

Ошибка Microsoft Entra ID (CVSS: 10.0) позволяет удалённо выполнить код

Microsoft предупредила о критической уязвимости CVE-2026-69836 (CVSS: 10.0) в облачной службе Entra ID. Она представляет собой удалённое выполнение кода через десериализацию ненадёжных данных и позволяет неаутентифицированному злоумышленнику выполнять код в сети. Уязвимость может возникнуть в ситуации, в которой приложение преобразует данные, контролируемые пользователем, обратно в активный объект или структуру кода без надлежащей проверки. Уязвимость закрыта на стороне Microsoft, однако рекомендуется отслеживать официальные уведомления на предмет обновления статуса.

StopAndProtect использует почти 2000 взломанных сайтов WordPress

Вредоносная кампания StopAndProtect сочетает шифрование файлов с кражей данных и использует сайт WordPress как вредоносную инфраструктуру. Заражение начинается с ClickFix: на сайте показывается поддельная CAPTCHA, после которой в буфер обмена копируется PowerShell-команда. Цепочка включает два PowerShell-скрипта и два .NET-загрузчика, после чего разворачиваются компоненты: шифровальщик SilentEncryptor, SMB/USB-червь NetworkShareScanner, распространитель VBS, блокировщик экрана и чат для переговоров. Компонент SilentDataCollector собирает списки файлов со всех дисков. В новых версиях кейлоггер собирает скриншоты каждые 30 секунд. Рекомендуется обновлять WordPress и плагины, проверять каталог wp-content/mu-plugins на посторонние файлы.

Уязвимости NetScaler ADC и NetScaler Gateway

Citrix выпустила бюллетень, описывающий две уязвимости: CVE-2026-19489 (CVSS: 8.8) — переполнение памяти, приводящее к отказу в обслуживании, и CVE-2026-19490 (CVSS: 9.3) — обход аутентификации через альтернативный путь, затрагивающий шлюзовые конфигурации (SSL VPN, ICA Proxy, CVPN, RDP Proxy) или виртуальные серверы AAA. Уязвимость CVE-2026-19490 активна только на шлюзовых конфигурациях: на новых прошивках — при наличии SAML, на старых — независимо от него. Citrix рекомендует обновить устройства до сборок 14.1-73.32, 13.1-63.21, 14.1-73.32 FIPS или 13.1-37.277. До установки патчей уязвимость временно устраняется сигнатурами через NetScaler Console при включённой функции NS Asset Delivery и версии прошивки выше 14.1-60.52 или 13.1-63.16. Облачные сервисы Citrix уже защищены.

Новые инструменты Armored Likho

«Лаборатория Касперского» зафиксировала развитие инструментария группировки Armored Likho. Ключевая находка — ранее не описанный BusySnake RAT в трёх версиях: Python с Telegram-ботом в качестве C2, Python с управлением через GitLab и полностью переписанная Go-версия с патчингом AMSI и ETW, проверкой на отладчик и обходом песочниц. Закрепление маскируется под легитимные задачи — TelegramBot, OneDriveHelper или MicrosoftUpdateSync. Группировка также применяет Kharon RAT с открытым исходным кодом: EXE-загрузчик расшифровывает вредоносную нагрузку алгоритмом ChaCha20 и запускает её в памяти. С2-инфраструктура сместилась на GitLab и GitHub, что затрудняет анализ. Рекомендуется отслеживать сетевые обращения к API GitLab и GitHub из нетипичных процессов и контролировать создание новых запланированных задач.