Сегодня 21 июля 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → вирусы
Быстрый переход

В популярном архиваторе 7-Zip нашли опасную лазейку для вирусов — обновиться придётся вручную

В архиваторе 7-Zip для Windows обнаружили уязвимость, позволяющую злоумышленникам выполнять вредоносный код при открытии специально подготовленного файла или посещении вредоносной веб-страницы. Исправление уже вошло в обновление, однако пользователям необходимо установить его вручную, сообщает PCMag.

 Источник изображения: 7-zip.org

Источник изображения: 7-zip.org

Согласно предупреждению, проблема была обнаружена исследователем Лэндоном Пэном (Landon Peng), а сведения о ней впервые раскрыла платформа Zero Day Initiative. Подробности эксплуатации пока не публикуются из-за соображений безопасности, однако известно, что уязвимость связана с обработкой непосредственно самой программой 7-Zip данных, сжатых в формате XZ: при обработке специально сформированного содержимого возникает переполнение буфера, позволяющее выполнять произвольный код в контексте текущего процесса.

Для того, чтобы уязвимость сработала требуется участие пользователя: жертва должна посетить подготовленную злоумышленниками веб-страницу или открыть вредоносный файл. Поскольку 7-Zip широко используется для работы с архивами, атакующие потенциально могут распространять заражённые XZ-файлы на большом количестве компьютеров. Напомним, эта бесплатная программа существует с 1999 года, и её скачали, предположительно, десятки миллионов пользователей.

Уязвимость была устранена в версии 26.02, выпущенной 25 июня. При этом 7-Zip не поддерживает автоматическое обновление, поэтому пользователям необходимо самостоятельно загрузить и установить актуальную версию. Аналогичная ситуация ранее наблюдалась с архиватором WinRAR, отсутствие автообновления в котором также позволяло киберпреступникам продолжать атаки на пользователей, не установивших исправления.

Исследователи обнаружили вирус ClickLock для macOS, ворующий пароли и криптовалюту

Специалисты Group-IB обнаружили новое вредоносное ПО для macOS, получившее название ClickLock, которое завершает все активные процессы системы, чтобы заставить пользователей ввести пароль для входа. ПО предназначено для кражи криптовалютных активов, данных браузеров, менеджеров паролей и другой конфиденциальной информации.

 Источник изображения: AI

Источник изображения: AI

По сообщению BleepingComputer, ClickLock представляет собой shell-скрипт с набором вредоносных команд, который уже успел заразить не менее 100 устройств в 33 странах. Предположительно, заражение начинается через схему ClickFix (метод социальной инженерии), побуждающую пользователя вставить команду в терминал под видом «проверки на человека» Cloudflare с анимированной полосой прогресса.

После запуска скрипт отключает сочетания клавиш, скрывает курсор в терминале и прекращает работу Центра уведомлений macOS примерно на шесть часов, одновременно загружая дополнительные модули. Затем на экране отображается поддельное окно ввода пароля macOS, содержащее настоящее имя пользователя и логотип Apple. Если пароль вводится, он проверяется и отправляется злоумышленникам в Telegram через API бота.

 Источник изображения: Group-IB

Источник изображения: Group-IB

При отказе пользователя ввести пароль ClickLock закрепляется в системе с помощью LaunchAgent (специального фонового сценария) и повторно активируется после следующего входа в macOS. После этого вредоносная программа каждые 210 миллисекунд завершает работу основных процессов, включая файловый менеджер Finder, панель Dock, веб-браузеры и другие компоненты системы, оставляя на экране только окно ввода пароля. Этот цикл способен продолжаться около 83 часов либо до момента ввода корректного пароля. Дополнительно второй LaunchAgent с интервалом 200 миллисекунд запрашивает доступ к «Связке ключей» для получения доступа к зашифрованному ключу безопасности (Chrome Safe Storage).

Также собираются данные из браузеров Chrome, Firefox, Brave, Edge, Opera, Vivaldi, Arc и Chromium, включая сохранённые пароли, файлы cookie, данные автозаполнения, закладки и локальное хранилище. Кроме того, вредоносная программа похищает данные криптовалютных кошельков, расширений менеджеров паролей, историю команд shell, конфигурацию FileZilla, сведения о системе и публичный IP-адрес. Собранная информация архивируется в ZIP-файл и также передаётся злоумышленникам через Telegram, причём файлы размером более 40 Мбайт автоматически разделяются на части.

Финальным компонентом ClickLock является модифицированная версия открытого инструмента GSocket, обеспечивающая постоянный удалённый доступ к заражённой системе. По словам специалистов Group-IB, обнаружить это ПО сложно из-за использования скомпрометированных легитимных доменов и самоуничтожения большинства модулей после выполнения. Для защиты исследователи рекомендуют не выполнять в терминале команды, происхождение которых неизвестно, а при появлении окна ввода пароля одновременно с зависанием системы принудительно выключить компьютер, удерживая кнопку питания, после чего загрузить macOS в безопасном режиме (Safe Mode).

Американца арестовали по подозрению в краже криптовалюты через запрятанный в игры Steam вирус

ФБР арестовало во Флориде 21-летнего Зайра Донтевиуса Замариона Уилкинса (Zyaire Dontaevious Zamarion Wilkins) — ему предъявлено обвинение в сговоре с целью получения информации с помощью компьютера для личной финансовой выгоды. Молодому человеку грозят до десяти лет тюрьмы.

 Источник изображения: Jen Titus / unsplash.com

Источник изображения: Jen Titus / unsplash.com

Уилкинс, по версии следствия, помогал руководить операцией, в ходе которой в восемь компьютерных игр было внедрено вредоносное ПО, заразившее 8000 компьютеров, в результате чего из 80 криптовалютных кошельков в период с мая 2024 по февраль 2026 года похищены средства на сумму не менее $220 000. Личность подозреваемого установили, отследив украденные биткоины до более чем 150 подарочных карт, значительная часть которых ушла на расходы в сервисе Uber Eats.

В документах игровой дистрибьютор значится как «популярная компания — распространитель ПО», но перечисленные игры, в том числе BlockBlasters, Dashverse, Lunara и PirateFi совпадают с наименованиями, по которым ФБР в марте разыскивало жертв заражённых игр в Steam. Уилкинс, считают в ведомстве, финансировал и продавал вредоносное ПО, но не разрабатывал его. В результате обыска были изъяты переписки обвиняемого с подельником через мессенджер Signal: обсуждались покупка трояна за $10 000 и схемы того, как обманом заставить жертв одобрять транзакции, которые опустошили бы их кошельки.

Участники преступной группы рекламировали игры в Discord, Telegram, X и LinkedIn, а также использовали ботов для поиска крупных держателей криптовалютных активов и отправки им сообщений. Вредоносное ПО в играх заразило 8000 машин, и примерно 80 криптовалютных кошельков удалось опустошить — «конверсия» составила 1 %. Только через игру BlockBlasters у 261–478 жертв были похищены $150 000, в том числе $32 000, предназначавшиеся на лечение онкологии. Платежи с биткоин-кошельков поступали в сервис подарочных карт Bitrefill, которых было приобретено более 150 штук. Запрос в Uber позволил сопоставить эти карты с адресом дома семьи Уилкинса и его адресом, связанным с Университетом Западной Флориды.

За неделю до ареста агенты ФБР изъяли в доме молодого человека несколько устройств и три сид-фразы криптовалютных кошельков, одна из которых относилась к кошельку Monero. История транзакций показала, что Уилкинс отправил или получил криптовалюту на сумму $382 тыс. В случае признания обвиняемого виновным ему грозит наказание в виде тюремного заключения сроком до 10 лет.

Обнаружен бэкдор-призрак Mistic — он исчезает после взлома и открывает путь вымогателям

Самоуничтожающийся бэкдор Mistic, также известный как MLTBackdoor, который используется в кибератаках с апреля, вероятно, связан с группировкой киберпреступников, которая взламывает корпоративные сети, а затем продаёт доступ к ним вымогателям, сообщают исследователи в области кибербезопасности.

 Источник изображения: Kevin Ku / unsplash.com

Источник изображения: Kevin Ku / unsplash.com

Первой о бэкдоре сообщили в компании Zscaler — эксперты предположили, что новый вредонос, «вероятно, используется в атаках с применением вымогательского ПО для создания точки доступа и горизонтального распространения». За последние месяцы он применялся для доступа к сетям нескольких организаций, в том числе в страховой, образовательной и технологической сферах, сообщили специалисты Symantec и Carbon Black. «Mistic может быть связан с брокером начального доступа, преследующим финансовые цели и отслеживаемым публично как KongTuke (или Woodgnat), и он использовался в одном из вторжений, в котором также участвовала разработанная этой группировкой троянская программа удалённого доступа ModeloRAT», — заявили они.

Такие группировки не развёртывают в скомпрометированных системах большого числа вредоносных программ — они только взламывают системы компаний и продают этот доступ другим киберпреступникам, в том числе группировкам, которые занимаются вирусами-вымогателями. Ранее KongTuke связывали с атаками различных группировок, специализирующихся на вирусах-вымогателях, в том числе Qilin, Interlock, Rhysida, Akira, 8Base и Black Basta. В одном из случаев Mistic проникал через легитимный файл MpExtMs.exe и загружался из библиотеки EndpointDlp.dll.

Mistic обладает стандартными функциями бэкдора: загружает, скачивает, переименовывает и удаляет файлы. Он также может создавать новые папки и проверять наличие дополнительных команд с контролируемого злоумышленником сервера. Полезные нагрузки он может загружать непосредственно в оперативную память, не записывая вредоносные файлы на диск, обходя тем самым обнаружение при помощи антивирусов. Обладая встроенным «аварийным выключателем», он обеспечивает злоумышленниками скрытый долгосрочный доступ, предупреждают эксперты.

Китайские USB-флешки уличили в распространении вирусов — они были заражены ещё на производстве

Издание Nikkei на этой неделе рассказало о выявленных в инфраструктуре Сухопутных сил самообороны Японии случаях заражения обособленных от информационных сетей компьютеров через подключение USB-флешек одного китайского производителя. Помимо Японии, жалобы на наличие вирусов на покупаемых в интернет-магазинах флешках были обнаружены и в США.

 Источник изображения: Unsplash, Markus Winkler

Источник изображения: Unsplash, Markus Winkler

Ещё в апреле представители Nikkei провели анализ 8400 отзывов на сотню самых популярных USB-флешек в интернет-магазине Amazon. Они обнаружили две жалобы на заражённые «на заводе» китайские флешки в японском сегменте торговой площадки, а в американском их количество с 2017 по 2025 год достигло 23 штук, причём основная часть сообщений пришлась именно на 2024 год. В случае с Силами самообороны Японии заражённые флешки эксплуатировались её представителями с 2024 года на протяжении почти года, прежде чем факт заражения был выявлен в феврале 2025 года.

По словам одного из американских покупателей инфицированных китайских USB-флешек, вирус был обнаружен средствами защиты на абсолютно новом компьютере после первого подключения носителя. В этом году подобные жалобы тоже наблюдались. По словам японских покупателей, заражённые флешки содержат несколько файлов с иностранными наименованиями, которые невозможно удалить. Американские эксперты в области кибербезопасности определили, что обнаруженный на флешках китайского производителя вирус ранее использовался одной из хакерских группировок, предположительно связанной с КНР.

Японские собеседники Nikkei пояснили, что оборудование на производстве и в исследовательских лабораториях обычно отключено от глобальных информационных сетей в целях безопасности, поэтому заражение через порт USB применяется при атаках на инфраструктуру довольно часто. Эксперты поясняют, что заражение флешек на китайском предприятии по их производству могло носить и непреднамеренный характер, и было допущено в силу халатного отношения к вопросам информационной безопасности. Такие «сюрпризы» ранее находились и на картах памяти, которые промышленные заказчики в Японии приобретали в Китае для своих нужд. Нередко при этом носители информации имеют меньшую фактическую ёмкость, чем заявлено, и это не всегда можно выявить при первом подключении.

Вирус AryStinger захватил тысячи маршрутизаторов D-Link и Linksys, а также NAS-хранилищ QNAP

В Сети разворачивается кампания по созданию разведывательной и прокси-сети на основе ботнета, в который включаются заражённые устаревшие маршрутизаторы D-Link и Linksys, а также сетевые хранилища QNAP, сообщили эксперты в области кибербезопасности QiAnXin Xlab.

 Источник изображения:  Rohan / unspalsh.com

Источник изображения: Rohan / unspalsh.com

Чаще всего жертвами атаки оказываются устаревшие и снятые с поддержки маршрутизаторы, преимущественно модели Link и Linksys, которые работают на чипах Realtek RTL819X — эти устройства были популярны в период с 2012 по 2015 год. Злоумышленники эксплуатируют две столь же устаревшие уязвимости: CVE-2013-3307 в моделях Linksys и CVE-2016-5681 в моделях D-Link — они позволяют заражать устройства вирусом AryStinger.

AryStinger, по оценке исследователей, используется на этапах разведки и планирования более серьёзных кибератак. Заражённые устройства сканируют интернет, устанавливают доступные службы на серверах, составляют списки поддоменов, туннелируют трафик и выполняют команды по запросу, скрывая местоположение и личность операторов ботнета. Присутствие AryStinger на маршрутизаторе равносильно «невидимому подслушивающему устройству» и «трамплину для атаки» в той же сети, предупреждают эксперты.

К настоящему моменту вирусом AryStinger заражены около 4300 маршрутизаторов — это число не окончательное и будет расти; большинство жертв находится в Южной Корее (48%) и Китае (32%), упоминаются Малайзия, Сингапур и Швеция. AryStinger также производит атаки на сетевые хранилища QNAP, эксплуатируя уязвимость CVE-2025-11837, которая числится как исправленная в ноябре 2025 года; число заражённых NAS установить пока не удалось.

Не удалось идентифицировать и организаторов кампании. Чтобы установить факт заражения AryStinger, исследователи рекомендуют отслеживать журналы соединений с подконтрольными злоумышленникам доменами; а также следить за появлением в расположении «/tmp/bin» неопознанных бинарных файлов и процессов с именами syswapd0h или syswapd0w.

Вирус Hades распугивает ИИ-сканеры запросами на создание ядерного и биологического оружия

Эксперты Socket обнаружили вирус под названием Hades, чья задача — атаковать проекты по разработке ПО на уровне цепочки поставок. У него есть оригинальная защита от сканеров на основе искусственного интеллекта — он провоцирует отказ в их работе, отправляя недопустимые запросы.

 Источник изображения: Fotis Fotopoulos / unsplash.com

Источник изображения: Fotis Fotopoulos / unsplash.com

В некоторый файлах JavaScript, входящих в комплект Hades, содержатся комментарии к коду, в которые включены инструкции для используемых в защите систем ИИ. Эти инструкции гласят, что вредонос работает в неограниченном режиме без каких-либо правил безопасности, а затем отправляется запрос на создание ядерного и биологического оружия с подробным описанием. Этот относительно нехитрый приём нейтрализует ИИ-модели: у них срабатывают собственные механизмы защиты, и сканирование остальной части файла, где находится полезная нагрузка, приостанавливается. Эффективность метода удалось подтвердить на практике: когда файл вредоноса отправили на проверку чат-боту Anthropic Claude на основе мощнейшей модели Fable 5, тот выдал ответ: «Чат приостановлен».

Прочие типы анализа угроз срабатывают, однако, в штатном режиме, в том числе сопоставление с шаблонами, фактический анализ исходного кода, проверка на наличие случайных разделов, в которых могут скрываться вредоносные полезные нагрузки, и выполнение кода в изолированной среде. У Hades есть механизмы самоуничтожения, которые срабатывают при выполнении определённых условий, например, при положительном ответе от функции, определяющей работу в изолированной среде.

Разработчики вредоноса предусмотрели и другие улучшения. В некоторых случаях параллельно со скриптами на Python поставляются бинарные файлы, содержащие вредоносную полезную нагрузку — в отдельности оба компонента подозрений у систем защиты не вызывают. Кроме того, некоторые полезные нагрузки запускаются не при установке, а при фактическом запуске в коде целевого объекта, что дополнительно затрудняет их обнаружение.

Помимо учётных данных инструментов сборки, тестирования и выпуска ПО (CI/CD), Hades осуществляет кражу токенов для учётных записей служб npm, PyPI, RubyGems, JFrog и Kubernetes, временных учётных данных AWS, ключей SSH, конфигураций Docker, истории команд терминала, файлов конфигурации .ENV и настроек инструментов для работы с ИИ. К настоящему моменту обнаружено заражение 37 пакетов Python и 106 пакетов JavaScript; вредоносные пакеты часто публикуются с незначительными отличиями от легитимных в названии — например, «rsquests» вместо «requests» — в расчёте на опечатку.

Неизвестные опубликовали исходный код червя Miasma, и тот атаковал GitHub

Вирус Miasma стал распространяться как лесной пожар — неизвестные злоумышленники опубликовали его исходный код, дав возможность любому желающему модифицировать его и использовать в собственных целях.

 Источник изображения: Kevin Ku / unsplash.com

Источник изображения: Kevin Ku / unsplash.com

В минувший понедельник, 8 июня, стали появляться вредоносные репозитории под названием «Miasma-Open-Source-Release». Администрация GitHub удаляет их, но эксперты SafeDep успели изучить один из проектов и установить, что это больше чем червь для атаки на цепочку поставок. Он позволяет оператору осуществлять «различные атаки с использованием украденных учётных данных против произвольных и целевых пакетов на общедоступных платформах, в том числе PyPI, npm, RubyGems, JFrog Artifactory, а также в репозиториях GitHub и механизмах GitHub Actions, отравлять конфигурации средств программирования с искусственным интеллектом, горизонтально перемещаться по SSH и осуществлять другие векторы атак».

Первой подобный «подвиг» совершила хакерская группировка TeamPCP, которая открыла исходный код миничервя Shai-Hulud и объявила конкурс на проведение атак на цепочки поставок. Действующий схожим образом червь Miasma начал с того, что заразил более сотни проектов Red Hat и Microsoft, после чего начал распространяться на других жертв — по состоянию на вторник эксперты Socket отследили 473 поражённых пакета. Исходный код Miasma опубликован от имени четырёх пользователей, ранее подвергшихся взлому. С момента публикации исходного кода не удалось зафиксировать фактов использования Miasma в качестве оружия.

 Источник изображения: Philipp Katzenberger / unsplash.com

Источник изображения: Philipp Katzenberger / unsplash.com

Интересной особенностью обоих этих червей является то, что для их работы не требуется запускать отдельный сервер для управления и контроля (C2) — все соответствующие функции реализуются штатными средствами платформы GitHub. В итоге службе безопасности «приходится работать ближе к протоколу приложения, чтобы выявлять поведенческие, а не сетевые аномалии».

Управляющие команды прячутся в публичных коммитах GitHub, которые обнаруживаются штатными средствами поиска по специальным меткам. Метке «DontRevokeOrItGoesBoom» сопутствует принадлежащий злоумышленнику персональный токен доступа (PAT), зашифрованный с помощью AES-256-CBC — эти данные используются для отправки похищенных червём учётных данных и другой конфиденциальной информации. Метке «TheBeautifulSandsOfTime» сопутствует код JavaScript, который проверяется один раз при запуске и после проверки полезная нагрузка выполняется через eval() — функцию, которая запускает выполнение текстовой строки как кода. Наконец, c меткой «firedalazer» поставляются URL-адреса скриптов на Python для осуществления мониторинга. Все три канала доступны без авторизации, используют общедоступный API поиска коммитов на GitHub, а также разные ключи проверки и расшифровки, то есть компрометация одного не даёт возможности скомпрометировать два других.

Разработанную ИИ вакцину впервые испытали на людях

Разработанная при участии искусственного интеллекта новая вакцина успешно показала себя в первоначальных клинических испытаниях. Это первый случай, когда вакцину с активным компонентом, полностью разработанным с помощью компьютерного моделирования, испытали на людях.

 Источник изображения: Mufid Majnun / unsplash.com

Источник изображения: Mufid Majnun / unsplash.com

Препарат разработали учёные Кембриджского университета и входящей в него компании DIOSynVax — универсальная вакцина против сарбековирусов проявила себя как безопасная и не имеющая значительных побочных эффектов. В её испытании приняли участие 39 здоровых добровольцев. Основу вакцины составил разработанный с помощью ИИ «суперантиген», теоретически способный обеспечить длительную защиту от широкого спектра вирусов в рамках данного семейства, даже по мере их мутации. Этот подход в перспективе можно будет применить к целым группам вирусов, таким как вирусы Эбола.

Сарбековирусы — это группа коронавирусов, в которую входят COVID-19 и SARS (атипичная пневмония). Для разработки суперантигена использовались алгоритмы машинного обучения, которые помогли проанализировать данные генетической последовательности, — суперантиген содержит общие черты всей группы сарбековирусов, в том числе штаммов, которые ещё не появились. Антиген — активная составляющая вакцины, вызывающая иммунный ответ у человека. Обычно используют антигены, взятые из уже существующих конкретных вирусов, поэтому новый подход является новаторским. Он избавит учёных от «постоянного цикла поиска вариантов вирусов, которые циркулируют среди людей», отметили авторы проекта.

На втором этапе испытаний будет оцениваться способность вакцины вызывать защитный иммунный ответ у «более широкой и разнообразной популяции». В последние годы фармацевтические гиганты, в том числе Eli Lilly, AstraZeneca и Novartis, заключили ярд многомиллиардных сделок с компаниями, которые ведут разработку препаратов с помощью ИИ. В 2021 американский биотехнологический стартап Recursion вышел на биржу, и впоследствии его оценка превысила $5 млрд.

Вредоносный мод для Minecraft заразил 116 000 компьютеров и продавал доступ к веб-камерам жертв

Специалисты компании McAfee Labs раскрыли масштабную хакерскую кампанию, направленную на поклонников популярной блоковой песочницы Minecraft. Злоумышленники научились распространять вредоносный код WeedHack под видом бесплатных модификаций и в составе альтернативных игровых клиентов.

 Источник изображения: McAfee Labs

Источник изображения: McAfee Labs

С начала 2026 года эксперты по кибербезопасности зафиксировали более 116 тысяч случаев успешного проникновения в чужие системы, при этом ежедневно в ловушку попадают от двух до трёх тысяч новых жертв. Главная опасность этого хакерского инструмента кроется в его невероятной дешевизне и простоте использования.

Создатели WeedHack превратили свой продукт в аналог легального сервиса по подписке с удобной панелью управления. При этом базовый набор скриптов может бесплатно получить любой владелец аккаунта в Discord, а всего за пять долларов разработчики выдают премиум-статус. За эту скромную сумму покупатель может удалённо воровать пароли, читать личные файлы и тайно включать веб-камеру на заражённом устройстве.

Нужно понимать, что столь низкий порог входа привлёк к платформе огромное количество школьников и студентов. Изучая переписку в Telegram-канале создателей вируса, исследователи заметили пугающую тенденцию: молодёжь массово использует этот хакерский софт не ради кражи банковских данных, а для издевательств над сверстниками. Юные агрессоры без спроса записывают других игроков на видео через их же веб-камеры, хвастаются этими роликами в публичных чатах как трофеями и откровенно шантажируют жертв, вычисляя их реальное местоположение.

На сегодняшний день администрация мессенджера уже удалила основное сообщество нарушителей, в котором состояли около 850 человек.

Хакеры теперь требуют с российских компаний по 50 млн рублей за данные и молчание — а потом охотно торгуются

С июня 2025 по май 2026 года требуемая хакерами медианная сумма выкупа за краденные у компаний данные, составила 50 млн руб. в криптовалюте. Об этом сообщили «Ведомости» со ссылкой на исследование RED Security SOC.

 Источник изображения: Towfiqu barbhuiya / unsplash.com

Источник изображения: Towfiqu barbhuiya / unsplash.com

Специалисты RED Security SOC изучили более сотни инцидентов и проанализировали активность хакерских группировок на закрытых площадках и теневых форумах в даркнете. Почти в половине случаев сумма выкупа превышает 100 млн руб.; максимальная затребованная хакерами за минувший год сумма составила 330 млн руб.; восемь из десяти компаний вступают в переговоры с киберпреступниками и, как правило, добиваются сокращения суммы выкупа до 15–20 млн руб. Рекорд в январе 2025 года поставили хакеры CyberSec’s, которые потребовали за расшифровку данных 500 млн руб. (50 биткоинов на тот момент), сообщили в F6. В среднем киберпреступники требовали от 4 млн до 40 млн руб.; жертвам удавалось добиться уменьшения суммы выкупа на 30–50 %.

Подобную «гибкость» со стороны хакеров эксперты объясняют практическими соображениями: вымогателям важно гарантированно получить средства, а не устраивать затяжные переговоры. Начальная сумма может намеренно завышаться, чтобы оставалось пространство для торга. Но даже готовность злоумышленников торговаться не означает, что выплата денег является разумным решением — получив средства, киберпреступники могут и не дать возможности восстановить данные в полном объёме; кроме того, повышается риск повторных атак на ту же организацию. К тому же с каждым днём переписки растёт вероятность того, что пострадавшая компания восстановит данные из резервных копий, передумает платить или привлечёт правоохранительные органы. Доля платящих жертв в 2025 году сократилась до 28 %, подсчитали в Positive Technologies.

В ряде случаев жертвы платят не за расшифровку данных, которые могут содержаться в резервных копиях, а за то, чтобы информация об инциденте не появилась ни на теневых ресурсах, ни в широком информационном поле. Огласка факта утечки данных сама по себе может привести к оборотному штрафу в размере до 500 млн руб. Хакерам важно получить хоть какой-то выкуп, говорят эксперты, потому что и атаки требуют определённых затрат; и в случае отказа жертвы платить приходится искать альтернативные схемы сбыта. Наконец, не следует забывать, что перечисление средств хакерам может квалифицироваться как финансирование террористической деятельности — руководители пострадавших компаний и их служб безопасности об этом знают.

На GitHub напал Megalodon — вредоносный код заразил более чем 5500 репозиториев

В минувший понедельник, 18 мая, вредоносное приложение Megalodon атаковало платформу разработки GitHub и внесла вредоносные коммиты в более чем 5500 репозиториев.

 Источник изображения: Rubaitul Azad / unsplash.com

Источник изображения: Rubaitul Azad / unsplash.com

Важнейшая функция вредоноса — кража учётных данных CI/CD. Если владелец репозитория включает коммит в проект, вредонос выполняется на серверах CI/CD и распространяется дальше, рассказали эксперты в области кибербезопасности. Megalodon осуществляет кражу других учётных данных: секретных ключей AWS, токенов Google Cloud; запрашивает метаданные инстансов AWS, Google Cloud Platform и Azure, считывает закрытые ключи SSH, конфигурации Docker и Kubernetes, конфигурации Docker и Kubernetes, токены Vault, учётные данные Terraform, а также производит сканирование исходного кода на наличие прочих закрытых данных, используя более 30 регулярных выражений.

Он извлекает токены GitHub, в том числе данные для аутентификации у облачных провайдеров и токены Bitbucket, в результате чего злоумышленники могут выдавать себя за разработчиков и получать доступ к облачным службам. Регулярные взломы GitHub ставят под угрозу безопасность каждой компании, у которой на платформе размещаются даже закрытые репозитории. Вредоносы по-прежнему попадают на серверы, и остановить их до сих пор не удаётся.

Megalodon обнаружили внутри открытой платформы Tiledesk онлайн-чатов и чат-ботов. Вредоносу не понадобилось взламывать npm-аккаунт проекта — достаточно было заразить проект на GitHub. Администратор проекта в последний раз опубликовал «чистую» версию 2.18.5, а затем, сам того не подозревая, одобрил содержащие бэкдоры версии 2.18.6 (от 19 мая) по 2.18.12 (от 21 мая). Схожие схемы атаки практикует хакерская группировка TeamPCP, но подтвердить её причастность к кампании Megalodon не удалось. Известно, что TeamPCP объявила конкурс атак на цепочки поставок, но и одним из конкурсантов создатель Megalodon тоже, вероятно, не является — по правилам, участники должны добавлять во вредоносный код открытый ключ шифрования, который подтвердил бы его авторство.

Исследователям удалось отследить активность Megalodon до двух адресов электронной почты, с которых были отправлены коммиты в общей сложности в 5561 репозиторий. Все они появились 18 мая в течение чуть более шести часов.

Биологический ИИ оказался обоюдоострым: он создаёт и яды, и антидоты — и не ясно, что опаснее

Универсальные ИИ-чат-боты и специализированные ИИ-модели для биологии облегчают проектирование токсинов, вирусов и пандемических патогенов, а с ними и нового биооружия. Серьёзность угрозы подтверждают опрошенные журналом Nature учёные и исследователи. Однако они расходятся во мнениях: одни требуют ограничить доступ к программам и обучающим данным, другие — ставить барьер на этапе синтеза ДНК. Часть исследователей надеется, что тот же ИИ поможет создать антидоты и противоядия.

 Источник изображения: Sangharsh Lohakare / unsplash.com

Источник изображения: Sangharsh Lohakare / unsplash.com

Тревожным сигналом стал разработанный в 2024 году китайскими учёными ИИ-инструмент для проектирования конотоксинов — белков из яда морских моллюсков-конусов, способных блокировать ионные каналы нервной системы и убивать человека. В письме в закрытую дискуссионную группу по ИИ и биотехнологиям, с которым ознакомился Nature, высокопоставленный сотрудник правительства США назвал работу возможным риском для биобезопасности — особенно потому, что инструмент построен на открытой языковой модели белков, разработанной американскими учёными. Соавтор статьи Сюэ Вэйвэй (Weiwei Xue) из Чунцинского университета возражает: работа нацелена на поиск лекарств, а переход от расчётов к созданию реальных молекул требует серьёзной экспертизы и оборудования.

«Теоретически — и именно это не даёт мне спать ночами — сейчас можно разработать токсины уровня рицина или других очень смертоносных агентов, которые будут практически необнаружимы», — говорит Мартин Пачеса (Martin Pacesa), структурный биолог из Цюрихского университета (UZH). Доклад Национальных академий наук, инженерии и медицины США (NASEM) за 2025 год добавляет трезвости: усилению пандемических патогенов мешают нехватка качественных данных и трудности с их лабораторным производством. Но создание дизайнерских токсинов уже доступно, признают эксперты, а Тимоти Дженкинс (Timothy Jenkins) из Технического университета Дании (DTU) предупреждает, что такой токсин будет трудно обнаружить, а применить его скорее могут против конкретного человека.

 Источник изображения: ChatGPT

Источник изображения: ChatGPT

Главная защита, по мнению многих учёных, происходит на этапе синтеза ДНК: компании, изготавливающие ДНК, прогоняют каждый заказ через скрининговое ПО, ищущее следы известных токсинов и патогенных белков. Работа исследователей Microsoft под руководством Эрика Хорвица (Eric Horvitz), опубликованная в 2025 году, показала, что эту проверку можно обойти с помощью ИИ. Команда сгенерировала 76 000 синтетических гомологов — молекул с той же опасной функцией, что у известных токсинов и вирусных белков, но с другой ДНК-последовательностью, незнакомой скрининговым базам. Около четверти лучших образцов проскользнули мимо проверки в четырёх компаниях по синтезу ДНК, участвовавших в эксперименте, но после обновления ПО пропуск упал примерно до 3 %. Скрининг ДНК пока остаётся добровольным: указ президента США 2025 года толкает американских грантодателей к обязательным правилам, Европейский союз (ЕС), Великобритания и Новая Зеландия идут следом, но в большинстве стран требований нет. В Китае (более 30 % мировых заказов на синтез ДНК) скрининг рекомендован правительством, но обязательным пока не стал.

Встроенные защитные ограничения самих ИИ-моделей тоже обходятся. В исследовании SecureBio под руководством Сета Доноу (Seth Donoughe) почти 90 % участников сумели получить от универсальных больших языковых моделей (LLM) биологическую информацию высокого риска. Биоинженер Лэ Цун (Le Cong) с помощью универсального ИИ-агента обманом заставил геномную языковую модель Evo 2 сгенерировать новые версии белков коронавируса SARS-CoV-2 и ВИЧ-1 (HIV-1), хотя её не обучали на данных о вирусах, заражающих человека. Издание The New York Times ранее сообщало, что мужчина, арестованный в Индии по обвинению в подготовке производства рицина для теракта, спрашивал советы у ChatGPT.

 Источник изображения: ChatGPT

Источник изображения: ChatGPT

Часть индустрии движется к ограниченному доступу. В апреле OpenAI анонсировала ИИ-систему для биологии — GPT-Rosalind: её получат только проверенные исследователи и организации, а получивших доступ пользователей будут отслеживать на признаки разработки биооружия. Коалиция за инновации в области готовности к эпидемиям (CEPI) готовит в Осло «платформу готовности к пандемиям», которая, скорее всего, будет доступна только проверенным пользователям. Дэвид Бейкер (David Baker) из Вашингтонского университета (UW), лауреат Нобелевской премии по химии 2024 года за труды по дизайну белков и предсказанию их третичной структуры, настроен сдержанно: «Мы всегда исходили из того, что польза для мира значительно превышает опасности. Но по мере роста возможностей этот вопрос важно держать в поле зрения».

Защита тоже не отстаёт. Дженкинс совместно с НАТО разрабатывает масс-спектрометрический метод идентификации дизайнерских белков в подозрительных образцах, а на рынок биозащиты вышли частные компании: Red Queen Bio в Сан-Франциско и Valthos в Нью-Йорке привлекли инвестиции на $15 млн и $30 млн соответственно. Стоит признать, что биотехнологический ИИ — обоюдоостр: те же модели создают и угрозу, и защиту, и кто опередит — неясно. «Многие участки этой темы кажутся мне одновременно крайне неопределёнными и крайне срочными», — говорит Тесса Алексаньян (Tessa Alexanian) из Международной инициативы по биобезопасности для науки (IBBIS).

Фейковый сайт ИИ-бота Claude распространяет новый вредонос Beagle для Windows

В интернете обнаружен поддельный сайт ИИ-помощника Claude, создатели которого под видом легитимного продукта распространяют ранее недокументированный бэкдор для Windows под названием Beagle. Об этом пишет Bleeping Computer со ссылкой на отчёт работающей в сфере ИБ-безопасности компании Sophos.

 Источник изображений: bleepingcomputer.com

Источник изображений: bleepingcomputer.com

Злоумышленники рекламируют инструмент Claude-Pro как «высокопроизводительный relay-сервис, созданный специально для разработчиков Claude-Code». Поддельный веб-сайт является примитивной попыткой имитировать легитимный интернет-ресурс популярной языковой модели и ИИ-ассистента Claude от компании Anthropic. Однако внешнее сходство рушится, когда дело доходит до ссылок, поскольку размещённые на этом сайте ссылки попросту перенаправляют на главную страницу.

Не заметившие обмана пользователи при попадании на сайт claude-pro[.]com могут лишь нажать на большую кнопку для загрузки архива Claude-Pro-windows-x64.zip размером 505 Мбайт, в котором содержится MSI-установщик якобы для продукта под названием Claude-Pro Relay. На деле же после запуска бинарного файла в папку автозагрузки добавляются три файла: NOVupdate.exe, NOVupdate.exe.dat и avk.dll.

В результате на пользовательское устройство загружается модифицированная версия Claude, которая выполняет ожидаемые функции, но в дополнение к этому в фоновом режиме развёртывает несколько вредоносов PlugX, тем самым предоставляя злоумышленникам удалённый доступ к системе. Более детальный анализ показал, что на первой стадии устанавливается загрузчик DonutLoader, который добавляет в систему достаточно простой бэкдор Beagle. Этот вредонос поддерживает ограниченный набор команд, включая загрузку и скачивание файлов, создание директорий, выполнение команд, просмотр содержимого папок, их удаление и др.

Отмечается, что упомянутый бэкдор Beagle не имеет отношения к выявленному в 2004 году трояну Beagle/Bagle. Злоумышленники используют подписанный установщик для решений безопасности G Data NOVupdate.exe для сторонней загрузки вредоносной библиотеки avk.dll и зашифрованного файла NOVupdate.exe.dat. Роль dll-файла заключается в расшифровке и выполнении в памяти полезной нагрузки из NOVupdate.exe.dat.

В результате на устройство попадает загрузчик DonutLoader, который загружает бэкдор Beagle в системную память. Бэкдор взаимодействует с управляющим сервером по протоколу TCP через порт 443 или UDP через порт 8080. Для защиты трафика используется AES-шифрование. По данным Sophos, управляющий сервер имеет адрес 8.217.190[.]58. В сообщении сказано, что этот адрес входит в диапазон IP облачной платформы Alibaba Cloud.

Дальнейшее расследование привело специалистов к другим образцам бэкдоров, связанных с Beagle, которые были загружены в базу VirusTotal в период с февраля по апрель нынешнего года. Эти образцы вредоносного ПО используют для расшифровки тот же XOR-ключ, что и Beagle. При этом данные версии трояна распространялись иными способами. Кто именно стоит за новым трояном, определить не удалось.

Случайный баг в коде вируса-вымогателя Vect превратил его в истребитель файлов

Специалисты по кибербезопасности выявили критическую ошибку в новом вирусе-вымогателе Vect, которая делает восстановление данных невозможным. Из-за программного бага вредонос безвозвратно уничтожает файлы размером более 128 кбайт, лишая жертв шанса на расшифровку даже после выплаты выкупа.

 Источник изображения: xAI

Источник изображения: xAI

Согласно данным Check Point Research, на которые сослался Tom's Hardware, вирус, запущенный в декабре 2025 года, фактически работает как «вайпер» (необратимое уничтожение данных) из-за некорректного алгоритма шифрования. Программа разбивает крупные файлы на части и сохраняет проверочные значения в единый буфер, где каждое новое значение перезаписывает предыдущее. В итоге у пользователя остаётся ключ только для последнего фрагмента данных, что делает полную дешифровку технически невыполнимой операцией.

Низкое качество кода натолкнуло исследователей на мысль, что вымогатель был создан с помощью инструментов искусственного интеллекта или на базе устаревших исходников. В частности, в программе обнаружены неработающие функции маскировки и ошибки в распределении нагрузки на процессор, которые, по мнению экспертов, указывают на использование вайб-кодинга (vibe coding).

Подобные ошибки в ПО уже встречались в практике крупных хакерских групп в текущем году. Ранее вирус Nitrogen лишился возможности дешифровки данных из-за случайной замены части публичных ключей нулями. В обоих случаях невнимательность разработчиков привела к ситуации, когда даже при наличии приватного ключа вернуть доступ к информации невозможно.

Несмотря на внутренние баги, создатели Vect позиционируют свой продукт как высокотехнологичный инструмент для использования в качестве бизнес-модели «вымогательство как услуга» (Ransomware-as-a-Service, RaaS). Программа обладает кроссплатформенностью и способна атаковать системы на базе Windows, Linux и виртуальные машины ESXi. Группировка уже наладила партнёрские отношения с другими киберпреступниками, включая TeamPCP, и активно расширяет свою сеть аффилиатов через теневые форумы.

Специалисты из Check Point Research предупреждают, что текущие ошибки в коде не повод игнорировать угрозу в долгосрочной перспективе хотя бы из-за того, что создатели Vect демонстрируют понимание структуры эффективного вымогателя и обладают готовой системой распространения вируса. В будущем они могут выпустить обновлённую версию ПО, где все выявленные баги будут исправлены, что сделает их атаки значительно более результативными.


window-new
Soft
Hard
Тренды 🔥
В США задумались о запрете китайских открытых ИИ-моделей, включая нашумевшую Kimi K3 44 мин.
В популярном архиваторе 7-Zip нашли опасную лазейку для вирусов — обновиться придётся вручную 50 мин.
Календарь релизов — 20–26 июля: ZeroSpace, Avatar Legends: The Fighting Game и Scarlet Deer Inn 3 ч.
YouTube оставит ИИ-контент без монетизации — названы три категории видео, которые больше не будут приносить доход 3 ч.
Приложение камеры Adobe Project Indigo получило набор генеративных фильтров и научилось удалять лишние объекты 5 ч.
The Life and Suffering of Prince Jerian от экс-разработчиков «Жизни и страданий господина Бранте» стартовала в Steam с «очень положительными» отзывами 6 ч.
Россияне сегодня столкнулись с недоступностью Apple App Store — «Роскомнадзор» заявил, что ни при чём 8 ч.
«Команда Doom наполовину на месте, а наполовину выброшена»: из id Software уволили две трети разработчиков Doom (2016) 8 ч.
Авторитетный инсайдер: руководители студий Xbox «абсолютно ненавидят» Game Pass, потому что сервис обесценивает игры 12 ч.
Компании начали проверять кандидатов на дипфейки — хакеры с ИИ всё чаще подсовывают «синтетических сотрудников» 13 ч.