Эксперты «Лаборатории Касперского» обнаружили кампанию, распространяющую бэкдор ValleyRAT под видом рекламного приложения QN Wallpaper. Вредоносный инсталлятор устанавливает легитимные программы для отвлечения внимания, после чего распаковывает модифицированное рекламное ПО и через DLL sideloading загружает модифицированную библиотеку libcef.dll. Библиотека расшифровывает AES-шифрованный бэкдор и внедряет его в память. ValleyRAT обладает функциями кейлоггера, перехвата буфера обмена, создания скриншотов, использует инъекцию в svchost для перезапуска, назначает свой процесс критическим (его завершение вызовет синий экран смерти). Пользователям рекомендуется не устанавливать программы с сомнительной репутацией и не добавлять их в исключения антивируса.
Группировка Toy Ghouls, с 2025 года атакующая российские организации, перешла от публичных инструментов к собственным бэкдорам: mqtt-bird-agent (HiveMQ) и matrix-bird-agent (Element). Доставка осуществляется через WinRM с использованием Evil-WinRM. Бэкдор работает интерактивно или как служба Windows (cplsupport/wtas), конфигурация шифруется ChaCha20-Poly1305 с привязкой к MachineGuid и хранится в файле или реестре. Команды передаются через отправку метрик системы. Администраторам рекомендуется проверить наличие служб cplsupport и wtas, файлов cplsupport.exe и wtass.exe, трафик к broker.hivemq[.]com и meet.element[.]tw.
Злоумышленники скомпрометировали Cloudflare-инфраструктуру платформы Coder и добавили неавторизованные IP-адреса в пул модульного реестра, перенаправляя запросы на свои серверы. Вредоносные Terraform-модули собирали переменные окружения, API-ключи, учётные данные CI/CD, OIDC-токены, SSH-ключи и пароли, отправляя данные на coder-infra[.]com. Пользователям уязвимых версий (2.37.0, 2.36.4, 2.35.7, 2.34.9) рекомендуется проверить логи на соединения с coder-infra[.]com, выполнить SQL-запрос для выявления скомпрометированных модулей, сменить упомянутые пароли, ключи доступа и установить обновления.
В плагине Elementor Pro (до 4.2.1) обнаружена уязвимость (CVE-2026-32475, CVSS: 9.8), позволяющая загружать PHP-файлы из-за ошибки валидации поля загрузки: при отправке массива с пустым первым элементом проверка расширений прерывается. Атака требует наличия на сайте формы с необязательным полем загрузки. Эксплойт загружает PHP-файл в /wp-content/uploads/elementor/forms/, что даёт выполнение команд на сервере. Пользователям необходимо обновиться до версии 4.2.2.
Злоумышленники активно эксплуатируют уязвимость в JFrog Artifactory (CVE-2026-82329, CVSS: 9.8), позволяющую неавторизованно получить права административного доступа в Artifactory. Проблема затрагивает стандартные конфигурации без дополнительного join key, позволяя подделать ключ и генерировать учётные данные администратора. С 1 сентября зафиксированы попытки создания бэкдор-пользователей и перечисления пользователей, групп и токенов. Уязвимость устранена в версии 7.161.20.