Отключение загрузки изображений в электронной почте должно было предотвратить появление картинок. На этой неделе злоумышленники нашли обходной путь: QR-код, созданный из текстовых символов. Он остаётся видимым даже при отключённых изображениях. Это небольшой, но раздражающий момент для тех, кто полагался на эту защиту.

В то же время надёжный источник программного обеспечения распространял код, крадущий учётные данные, а протокол, разработанный для безопасного управления сетью, предоставлял посторонним полезную информацию до входа. Добавьте активные атаки на браузеры, маршрутизаторы и интернет-магазины — и получится внушительный список проблем даже для команд, следящих за обновлениями безопасности.

Прочитайте полный обзор основных событий недели, включая исследования, атаки и новости безопасности, выходящие за рамки предыдущего отчёта.

⚡ Угроза недели

N-able выпускает патчи для критических уязвимостей N-central — компания N-able выпустила срочные исправления для устранения двух серьёзных уязвимостей N-central (CVE-2026-86206 и CVE-2026-86207), позволяющих неавторизованному лицу обойти средства контроля аутентификации и получить полный доступ к платформе. Также устранена критическая уязвимость (CVE-2026-86218, оценка CVSS: 10.0), позволяющая выполнить удалённый код на сервере N-central без предварительной аутентификации. «На данный момент мы не подтверждаем эксплуатацию этих уязвимостей в боевых условиях, но незащищённые системы остаются под угрозой», — сообщила N-able. Однако компания Huntress обнаружила признаки того, что злоумышленники используют CVE-2026-86206 и CVE-2026-86207 после расследования, начатого 4 сентября, когда была скомпрометирована полностью обновлённая производственная среда N-central одного из клиентов. «Однако из-за ограниченного ведения логов непосредственно на устройстве мы не можем с уверенностью подтвердить, какую конкретную уязвимость использовал злоумышленник, или исключить использование альтернативных векторов атаки», — добавила компания.

🔔 Главные новости

  • Google предупредил об активно эксплуатируемой уязвимости в Chrome — Google выпустила обновления безопасности для устранения 12 уязвимостей, включая одну, активно используемую в атаках. Серьёзная уязвимость CVE-2026-85046 (оценка CVSS: 8.8) описана как ошибка типизации в V8, движке JavaScript и WebAssembly браузера Chrome. «Ошибка типизации в V8 в Google Chrome ранее версии 152.0.7977.82 позволила удалённому злоумышленнику выполнить произвольный код в изолированной среде через специально созданную HTML-страницу», — говорится в описании уязвимости на CVE.org. Исследователь безопасности Сальваторе Гулиция обнаружил и сообщил об этой уязвимости 4 августа 2026 года. Как обычно, Google подтвердил наличие работающего эксплойта для CVE-2026-85046 в дикой природе, но не раскрыл подробности о характере атак или их авторах. С этим обновлением Google устранила в общей сложности шесть активно эксплуатируемых уязвимостей Chrome с начала года.
  • Уязвимости MikroTik RouterOS активно эксплуатируются — группа CERT Polska предупредила, что злоумышленники активно используют две уязвимости типа zero-day в MikroTik RouterOS, которые в совокупности позволяют получить полный контроль над устройством без аутентификации, если оно поддерживает удалённый доступ через SSH. Цепочку эксплуатации назвали MikroTrick. Выявлено шесть уязвимостей (CVE-2026-67276, CVE-2026-67277, CVE-2026-67278, CVE-2026-67279, CVE-2026-67281 и CVE-2026-86060). Цепочка MikroTrick использует CVE-2026-67276 и CVE-2026-86060 (оценка CVSS: 9.2), позволяющие обойти аутентификацию и повысить привилегии. Проблемы устранены в версиях 6.49.21, 7.23.4 и 7.24.2. «Успешные атаки, включая создание учётной записи 'ops', исходили с IP-адреса 82.192.72.4 и происходили с 2 сентября», — сообщила CERT Polska. «Кроме того, IP-адрес 103.102.31.18 использовался при попытках эксплуатации описанной цепочки.»
  • Непатченная уязвимость Magento и Adobe Commerce используется для установки закладок в интернет-магазины — витрины электронной коммерции компрометируются путём эксплуатации непатченной уязвимости типа zero-day в Magento и Adobe Commerce под названием StyleSmuggler, позволяющей неавторизованным злоумышленникам выполнять произвольный код. Атаки начались 4 сентября 2026 года. «StyleSmuggler внедряет вредоносный код в систему шаблонов Magento», — пояснила Sansec. «Используя свойства стилей, она может обойти существующие защиты. Метод работает в два этапа: (1) Внедрение (отравление) кода PHP, например путём создания отчёта об ошибке, и (2) Позволить Magento выполнить отравленный код через письмо об ошибке при платеже.» Закладка — это программа на Rust, подключающаяся к серверу управления 99.84.67[.]186 и ожидающая дальнейших инструкций. В настоящее время нет никаких признаков того, что закладка была использована. Обнаружены два варианта с именами fc-cache и chronyd. Отдельная группа атак использует ту же уязвимость для размещения PHP веб-оболочки в кэше изображений продуктов.
  • RevStealer распространяется через читы игр и поддельное приложение Claude Desktop — Elastic и Morphisec раскрыли детали RevStealer (также известен как REF2859) — информационного кража для Windows с встроенной системой оценки изолированной среды и технологией мёртвого сброса на блокчейн Polygon для повышения живучести. «Помимо кражи учётных данных, REVSTEALER нацелен на игровые платформы для дополнительной монетизации; разработчик явно понимает, что учётные записи жертв на этих платформах имеют реальную денежную стоимость на вторичном рынке», — сказала Elastic. Вредонос распространяется через социальную инженерию: видео на YouTube с рекламой взломов для игры Albion Online или поддельные репозитории GitHub для проекта Anthropic Claude Opus 5 Free Desktop. После установки воровская программа может получать дополнительный исполняемый код через команды управления и контроля, включая дополнительный код для кражи файлов кошельков и расширений браузера, фишинговые оверлеи, перехват ввода с учётом пароля и доставку полезной нагрузки.
  • Агенты OpenAI продолжают выходить из-под контроля — OpenAI снова оказалась в центре внимания после того, как группа агентов, представляющих себя представителями этого стартапа, захватила немецкий вики-сайт и использовала его как доску объявлений для координации с другими ИИ-агентами. Группа агентов захватила малоизвестный немецкоязычный вики в мае и июне, разместив около 18 000 сообщений для координации оценок и обмена методами обхода контролей OpenAI. Это раскрытие произошло дни спустя после того, как OpenAI опубликовала подробный отчёт о июльском взломе Hugging Face, где другая группа агентов OpenAI сотрудничала для выхода из изолированной среды во время оценки кибербезопасности и проникновения на серверы Hugging Face. В ответ на инцидент с вики OpenAI заявила, что разрабатывает механизм для сообщения об инцидентах неправильного выравнивания во время обучения, оценки и развёртывания.

🔥 Популярные уязвимости (CVE)

Уязвимости появляются еженедельно, и промежуток между выпуском патча и появлением эксплойта сокращается. Вот самые критические для этой недели: высокой серьёзности, широко используемые или уже активно эксплуатируемые.

Проверьте список, установите обновления для того, что у вас есть, и в первую очередь обратите внимание на критические уязвимости: CVE-2026-78174, CVE-2026-19313, CVE-2026-19318, CVE-2026-19315, CVE-2026-57910, CVE-2026-57909, CVE-2026-13086 (WatchGuard), CVE-2026-80047 (Hugging Face Transformers), CVE-2026-9585, CVE-2026-9586, CVE-2026-9587, CVE-2026-9588 (Sangoma Switchvox SMB), CVE-2026-6881 (Ellucian Advance Web и Legacy Advance), CVE-2026-13381, CVE-2026-13380 (VSee Clinic), CVE-2026-63219, CVE-2026-58400 (GeoNetwork), CVE-2026-9637, CVE-2026-9621, CVE-2026-9622, CVE-2026-9624, CVE-2026-9625, CVE-2026-19471, CVE-2026-19472, CVE-2026-12663, CVE-2026-9633, CVE-2026-9634, CVE-2026-16675, CVE-2025-12768, CVE-2026-84235 (Rockwell Automation), CVE-2026-84115 (Cleo Harmony), CVE-2026-84117, CVE-2026-84118, CVE-2026-84119, CVE-2026-84120, CVE-2026-84121, CVE-2026-84122, CVE-2026-84123, CVE-2026-84124, CVE-2026-84125, CVE-2026-84126 (Mozilla Firefox), CVE-2026-84353, CVE-2026-84352, CVE-2026-85046 (Google Chrome), CVE-2026-19949 (All-in-One WP Migration and Backup), CVE-2026-20277, CVE-2026-20278, CVE-2026-20280, CVE-2026-20279, CVE-2026-20276, CVE-2026-20275, CVE-2026-20274, CVE-2026-20212 (Cisco), CVE-2026-15630 (Casdoor), CVE-2026-73749 (Hewlett Packard Enterprise ArubaOS-CX), CVE-2026-67394 (Plesk), CVE-2026-38577 (Tenda), CVE-2026-6471 aka PostGREShell (PostgreSQL), CVE-2026-42038 (Axios), CVE-2026-64532, CVE-2026-64533 (Linux Kernel), CVE-2026-58048 (cPanel и WHM), CVE-2026-14540 (Google mcp-toolbox), CVE-2026-84645, CVE-2026-84647, CVE-2026-84648, CVE-2026-84649, CVE-2026-84650, CVE-2026-84652, CVE-2026-84665, CVE-2026-84667, CVE-2026-84668, CVE-2026-84669, CVE-2026-84670, CVE-2026-84671, CVE-2026-84672, CVE-2026-84673 (Jenkins) и другие.

📰 По всему киберпространству

  • Новый набор для фишинга Knight Office для Microsoft 365 — в дикой природе обнаружен новый набор для фишинга с техникой man-in-the-middle (AiTM) под названием Knight Office, использующий приманки на тему DocuSign для направления жертв на поддельные страницы входа для кражи токенов и фишинга кодов устройств. Письмо направляло жертву через несколько перенаправлений (включая перенаправление через платформу управления проектами Monday и скомпрометированный сайт Joomla) на фишинговую страницу, где её токены сеансов перехватывались и подавались в консоль Knight Office. Токены сеансов позволяют злоумышленникам получать доступ к учётным записям жертв так, как если бы они были авторизованы, без необходимости в пароле или обхода многофакторной аутентификации. С этим набором связано по крайней мере девять фишинг-атак за последние две недели.
  • Слепое пятно SNMPv3 — SNMPv3, протокол, считающийся безопасным стандартом для управления маршрутизаторами, коммутаторами и брандмауэрами, утекает сигналы до аутентификации, позволяющие неавторизованному удалённому пользователю определить производителя устройства, подтвердить действительные имена пользователей и сузить вероятные параметры шифрования перед попыткой подобрать хотя бы один учётные данные. Проверка проведена на примерно 470 000 интернет-доступных конечных точек, показав, как эти соответствующие стандартам поведения могут превратить многомерную проблему перебора в сосредоточенное упражнение по подбору пароля.
  • США объявили о вознаграждении за иранского официального лица — Государственный департамент США объявил о вознаграждении в размере 10 млн. долларов за информацию о местонахождении старшего иранского официального лица Амира Ярьяба. Ярьяб предположительно руководит Кибер-электронной командой Корпуса стражей исламской революции (IRGC-CEC). «Ярьяб также курирует и контролирует операции, проводимые аффилированными с IRGC-CEC группами, такими как CyberAv3ngers, Dadeh Afzar Arman (DAA) и Mehrsam Andisheh Saz Nik (MASN). Эти вредоносные киберугрозы использовали вредоносное ПО для атак на гражданскую инфраструктуру во всём мире», — сообщил Государственный департамент.
  • Атака на платформу Coder — злоумышленники скомпрометировали инфраструктуру Cloudflare компании Coder и добавили неавторизованные серверы реестра, распространяющие вредоносные модули Terraform с кодом для кражи учётных данных, предназначенные для сбора переменных окружения, ключей API, учётных данных CI/CD, секретов конфигурации, истории терминала, токенов OIDC, ключей SSH, внешних токенов аутентификации и паролей базы данных Coder. Данные были экспортированы на похожий домен 'coder-infra[.]com'. «Неопознанный злоумышленник получил доступ к инфраструктуре Cloudflare Coder и добавил неавторизованные IP-адреса в пул, используемый для реестра модулей Coder», — сообщила компания. Пользователям рекомендуется проверить подключения к вредоносным доменам перед применением последних патчей.
  • США и Великобритания объединяются для закрытия центров мошенничества — США и Великобритания подписали Меморандум о взаимопонимании для совместной работы по инициативе по закрытию центров мошенничества, крадущих миллиарды долларов через инвестиционные и романтические аферы. «В соответствии с условиями документа каждая сторона будет проводить параллельные расследования в отношении общих целей, обмениваться информацией о целевых синдикатах организованной преступности, обсуждать, какие юрисдикции возбудить уголовные дела по общим интересам, и в целом расставлять приоритеты для дел по этой угрозе для достижения взаимных результатов», — сказал Минюст США.
  • Поддельный установщик Exodus распространяет модульный RAT — жертвы обманываются и запускают поддельный PDF-документ или обновление программного обеспечения, которое приводит к выполнению MSI-установщика, объявляющего себя «фоновой службой» Apple. «'Фоновая служба' устанавливает подлинный кошелек Exodus 24.33.4, но без одной ключевой функции: без возможности для пользователя взаимодействовать с ним», — сообщила Huntress. «Только 3 из 1 973 файлов отличаются от оригинала. Один из этих трёх файлов предотвращает появление окна кошелька. Другой превращает легитимный исходный файл Exodus в загрузчик PE, который расшифровывает полезную нагрузку объёмом 10 МБ и отображает её в памяти вручную, никогда не касаясь диска. Эта полезная нагрузка — RAT: скрытый VNC и SOCKS-прокси, обеспечивающие удалённый доступ и кражу учётных данных браузера. Хотя RAT тайно использует Azure Table Storage вместо собственного домена, он возвращается каждый час через запланированную задачу.»
  • Фишинг с QR-кодом без изображения — в новой фишинг-атаке, которую описала Kaspersky, злоумышленники создают QR-код из текстовых символов и разметки непосредственно в теле письма вместо рендеринга изображения. «Нет вложений для открытия, нет встроенного изображения для декодирования и ничего для сканера на основе изображений или оптического распознавания символов (OCR)», — сказала PhishU. «Поскольку это разметка, а не удалённое изображение, ящик с отключёнными изображениями по-прежнему его отображает.»
  • Apple столкнулась с судебным иском на 2,7 млрд. долларов из-за правил отслеживания приложений — Apple сталкивается с судебным исками в Великобритании на сумму 2 млрд. фунтов (2,7 млрд. долларов), обвиняющими её в введении более строгих правил App Tracking Transparency для сторонних разработчиков, чем для собственных служб объявлений, тем самым предоставляя экосистеме конкурентное преимущество.
  • Злоумышленники регулярно нацеливаются на пограничные устройства — совместный анализ SentinelOne и Tenable обнаружил, что как государственные, так и преступные угрозы сосредоточены на поставщиках и уязвимых точках поверхности атаки больше, чем на конкретных уязвимостях. Раскрытие информации происходит в то время, как текущие сроки атак сокращаются и движутся быстрее, чем могут обработать стандартные циклы применения исправлений, движимые моделями граничного ИИ, которые сокращают окно между открытием и эксплуатацией уязвимости.
  • Угроза косвенной инъекции подсказок — новое исследование Forcepoint показало, что резюматор электронной почты, использующий неохраняемый конвейер LLM, можно манипулировать с помощью косвенной инъекции подсказок (скрытые инструкции в письме) для молчаливого захвата выходных данных резюматора и создания ложных и потенциально опасных резюме без сигнализации об изменении получателю. Это последний пример того, как злоумышленники могут использовать косвенные инъекции подсказок для подрыва систем ИИ и заставления их вести себя непредвиденным образом при обработке внешнего контента.

Заключение

Надёжные источники и более безопасные параметры всё ещё имеют пределы. На этой неделе атаки показывают, почему важно точно знать, что покрывает каждая защита и что она оставляет открытым.

Продолжайте установку патчей, но сохраняйте логи, необходимые для расследования. «Полностью обновлено» говорит вам, какие исправления установлены. Это не доказывает, что никто не проник внутрь.