Reģ. Nr. 40203410806PVN LV40203410806

Tēma

Pieteikt konsultācijuPieteikt

Lauka ziņojumi un atvērtā koda rīki.

Oriģināla izpēte, ko veic tie paši speciālisti, kuri vada mūsu klientu projektus: ikmēneša Mirage medus podu lauka ziņojumi un atvērtā koda rīki, ko izstrādājam un izmantojam praksē.

RSS plūsma

Iepazīstiet mūsu atklājumus un labojumus

Lauka ziņojumi un rīki

  1. J@IL-GPT: informācijas zagšanas ļaunatūra viltus ChatGPT rīkā

    Viltus ChatGPT 4.5 rīks, ko izplata DarkForums un GitHub, satur Windows informācijas zagšanas ļaunatūru. Tā MSI un EXE pakotnēs paslēpts identisks datu savākšanas kods, pārlūkprogrammās ievietojama DLL, šifrēta augšupielāde un nosacīts atkārtotas palaišanas mehānisms.

    Lauka ziņojums2026-09-0615 min lasīšanai

  2. UpdraftPlus: PHP lūkas piegādes mēģinājumi, izmantojot CVE-2026-10795

    Viltots UpdraftPlus pārvaldības pieprasījums 6. septembrī piegādāja PHP lūku Mirage māneklim. Kampaņas datos saglabāti 20 spraudņu augšupielādes mēģinājumi un 76 precīzu PHP ceļu pārbaudes pieprasījumi. Pilnībā atgūtā parauga statiskā analīze atklāj komandu izpildes, failu pārvaldības un augšupielādes funkcijas.

    Lauka ziņojums2026-09-0612 min lasīšanai

  3. GHOSTWORKER: slēpts UniFi vārtejas implants, kas slepus sazinās caur Google DNS

    Black-box novērtējumā klienta ārējā tīkla perimetrā OffSeq komanda atklāja internetam pieejamu UniFi Dream Machine Pro un ekspluatēja kritisku ievainojamību, ko Ubiquiti atklāja 2026. gada maijā un novērtēja ar CVSS 10.0. Pēcekspluatācijas fāzē mēs konstatējām, ka vārteja jau bija kompromitēta: divi nesankcionēti administratora konti, kas uzdodas par "tech support", un root līmeņa implants, ko saucam par GHOSTWORKER. Izvietots kā /bin/unifi_updater, tas pārdzīvo pārstartēšanu, maskējas kā [kworker] kodola pavediens un izveido C2 saziņu caur DNS-over-HTTPS, izmantojot Google publisko DNS serveri. Tas nes arī iegultu sertifikātu no 2020. gada, kas norāda uz infrastruktūru Nīderlandes tīklā, kas reģistrēts uz "Linfosys".

    Lauka ziņojums202615 min lasīšanai

  4. Honeypot, ko aplaupa: piektā daļa honeypot datplūsmas ir telefonijas krāpšana, nevis ielaušanās

    Pirmie divi ziņojumi bija par iekļūšanu – ievainojamības izmantošanu, paroli. Šis ir par uzbrucēju, kuru jūsu dati neinteresē nemaz. Viņš grib jūsu izsaukšanas signālu. Novirziet fiktīvu Asterisk PBX uz internetu, un aptuveni piektā daļa no visa, kas uz tā nonāk, nav iekļūšanas mēģinājums; tā ir telefonijas krāpšana – miljoniem SIP ziņojumu, kuru mērķis ir likt mūsu honeypot veikt dārgus starptautiskos zvanus, no kuriem peļņu gūst viens, bet maksā cits. Honeypot netiek uzlauzts. Tam tiek izrakstīts rēķins.

    Lauka ziņojums20269 min lasīšanai

  5. Parole ir pirkstu nospiedums: ko internets patiešām raksta paroļu uzlaušanā

    Medus podu žanram ir iemīļots stāsts: izliek internetā viltus SSH serveri, vēro, kā pasaule min root/123456, un publicē sarakstu. Tas ir patiess stāsts par vienām durvīm. Mūsu flote runā trīspadsmit akreditācijas datu protokolos, un 44 dienās tā piesaistīja 81 065 atšķirīgas avota adreses un 12,2 miljonus pieteikšanās mēģinājumu – pietiekami, lai redzētu, ka "paroļu uzlaušana" nav viena lieta. Tas ir ducis atsevišķu kampaņu, katra nes savam mērķim pielāgotu vārdnīcu, un parole, ko uzbrucējs ievada, ir tās ierīces pirkstu nospiedums, kuru viņš cer atrast. Skaļākā kampaņa nemaz nav vērsta pret SSH serveriem.

    Lauka ziņojums20268 min lasīšanai

  6. Savienojums nav eksploits: ko patiešām saturēja 27 dienas honeypot datplūsmas

    Honeypot ziņojumi mīl milzīgus, biedējošus skaitļus. 27 dienu laikā mūsu sensoru flote reģistrēja 5,4 miljonus notikumu ar CVE marķējumu – un 99,9% no tiem bija durvju roktura grabināšana: paroļu piemeklēšana un portu skenēšana pret ar nolūku ievainojamiem izliktiem pakalpojumiem, nevis ekspluatācija. Noņem troksni, un patiesais signāls ir mazs un ass: 3572 reāli eksploitu payload'i, rūpīgi atlasīts tīmekļa ievainojamību kopums no 2017. līdz 2024. gadam, un tieši viens cilvēks – botu tīkla operators, kas ar roku ievada astoņus gadus vecu SSH atslēgu.

    Lauka ziņojums20268 min lasīšanai

  7. threat-finder – atvērtā pirmkoda CVE skeneris aktīviem pakalpojumiem

    threat-finder ir OffSeq izstrādāts atvērtā koda Rust komandrindas skeneris, kas atrod CVE ievainojamības programmatūrā, kura patiešām darbojas resursdatorā – nevis tajā, ko apgalvo manifests – un sarindo tās pēc tā, cik tīklā sasniedzams ir katrs skartais pakalpojums, tā ka operatori vispirms novērš to, ko uzbrucējs faktiski var aizsniegt.

    Atvērtā koda rīks2025Rust

Vai jūsu vidē pastāv līdzīgs risks?