Специалисты компании ReliaQuest обнаружили специализированный веб-шелл, связанный с группировкой Clop и развёрнутый после эксплуатации CVE-2026-12569 (CVSS: 9.3) в PTC Windchill. Имплант представляет собой полноценную платформу для кражи данных. Веб-шелл расшифровывает из хранилища ключей Windchill пароль менеджера LDAP и административные учётные данные. Функции перечисления хранилища через классы MethodContext и WTConnection подключаются к базе данных напрямую и формируют файл flst.txt. Встроенный загрузчик принимает ZIP с байт-кодом и выполняет его в памяти. Команды передаются через кастомный заголовок X-windchill-req, ответы сжимаются GZIP, а запросы к базе данных маскируются под штатный трафик. Рекомендуется установить патч, ограничить доступ к Windchill из интернета, проверить каталоги кодовой базы на подозрительные JSP-файлы и сменить все учётные данные LDAP и административные пароли Windchill.
Microsoft предупредила о критической уязвимости CVE-2026-69836 (CVSS: 10.0) в облачной службе Entra ID. Она представляет собой удалённое выполнение кода через десериализацию ненадёжных данных и позволяет неаутентифицированному злоумышленнику выполнять код в сети. Уязвимость может возникнуть в ситуации, в которой приложение преобразует данные, контролируемые пользователем, обратно в активный объект или структуру кода без надлежащей проверки. Уязвимость закрыта на стороне Microsoft, однако рекомендуется отслеживать официальные уведомления на предмет обновления статуса.
Вредоносная кампания StopAndProtect сочетает шифрование файлов с кражей данных и использует сайт WordPress как вредоносную инфраструктуру. Заражение начинается с ClickFix: на сайте показывается поддельная CAPTCHA, после которой в буфер обмена копируется PowerShell-команда. Цепочка включает два PowerShell-скрипта и два .NET-загрузчика, после чего разворачиваются компоненты: шифровальщик SilentEncryptor, SMB/USB-червь NetworkShareScanner, распространитель VBS, блокировщик экрана и чат для переговоров. Компонент SilentDataCollector собирает списки файлов со всех дисков. В новых версиях кейлоггер собирает скриншоты каждые 30 секунд. Рекомендуется обновлять WordPress и плагины, проверять каталог wp-content/mu-plugins на посторонние файлы.
Citrix выпустила бюллетень, описывающий две уязвимости: CVE-2026-19489 (CVSS: 8.8) — переполнение памяти, приводящее к отказу в обслуживании, и CVE-2026-19490 (CVSS: 9.3) — обход аутентификации через альтернативный путь, затрагивающий шлюзовые конфигурации (SSL VPN, ICA Proxy, CVPN, RDP Proxy) или виртуальные серверы AAA. Уязвимость CVE-2026-19490 активна только на шлюзовых конфигурациях: на новых прошивках — при наличии SAML, на старых — независимо от него. Citrix рекомендует обновить устройства до сборок 14.1-73.32, 13.1-63.21, 14.1-73.32 FIPS или 13.1-37.277. До установки патчей уязвимость временно устраняется сигнатурами через NetScaler Console при включённой функции NS Asset Delivery и версии прошивки выше 14.1-60.52 или 13.1-63.16. Облачные сервисы Citrix уже защищены.
«Лаборатория Касперского» зафиксировала развитие инструментария группировки Armored Likho. Ключевая находка — ранее не описанный BusySnake RAT в трёх версиях: Python с Telegram-ботом в качестве C2, Python с управлением через GitLab и полностью переписанная Go-версия с патчингом AMSI и ETW, проверкой на отладчик и обходом песочниц. Закрепление маскируется под легитимные задачи — TelegramBot, OneDriveHelper или MicrosoftUpdateSync. Группировка также применяет Kharon RAT с открытым исходным кодом: EXE-загрузчик расшифровывает вредоносную нагрузку алгоритмом ChaCha20 и запускает её в памяти. С2-инфраструктура сместилась на GitLab и GitHub, что затрудняет анализ. Рекомендуется отслеживать сетевые обращения к API GitLab и GitHub из нетипичных процессов и контролировать создание новых запланированных задач.