Lauka ziņojumi un atvērtā koda rīki.
Oriģināla izpēte, ko veic tie paši speciālisti, kuri vada mūsu klientu projektus: ikmēneša Mirage medus podu lauka ziņojumi un atvērtā koda rīki, ko izstrādājam un izmantojam praksē.
RSS plūsmaLauka ziņojumi un rīki
J@IL-GPT: informācijas zagšanas ļaunatūra viltus ChatGPT rīkā
Viltus ChatGPT 4.5 rīks, ko izplata DarkForums un GitHub, satur Windows informācijas zagšanas ļaunatūru. Tā MSI un EXE pakotnēs paslēpts identisks datu savākšanas kods, pārlūkprogrammās ievietojama DLL, šifrēta augšupielāde un nosacīts atkārtotas palaišanas mehānisms.
UpdraftPlus: PHP lūkas piegādes mēģinājumi, izmantojot CVE-2026-10795
Viltots UpdraftPlus pārvaldības pieprasījums 6. septembrī piegādāja PHP lūku Mirage māneklim. Kampaņas datos saglabāti 20 spraudņu augšupielādes mēģinājumi un 76 precīzu PHP ceļu pārbaudes pieprasījumi. Pilnībā atgūtā parauga statiskā analīze atklāj komandu izpildes, failu pārvaldības un augšupielādes funkcijas.
GHOSTWORKER: slēpts UniFi vārtejas implants, kas slepus sazinās caur Google DNS
Black-box novērtējumā klienta ārējā tīkla perimetrā OffSeq komanda atklāja internetam pieejamu UniFi Dream Machine Pro un ekspluatēja kritisku ievainojamību, ko Ubiquiti atklāja 2026. gada maijā un novērtēja ar CVSS 10.0. Pēcekspluatācijas fāzē mēs konstatējām, ka vārteja jau bija kompromitēta: divi nesankcionēti administratora konti, kas uzdodas par "tech support", un root līmeņa implants, ko saucam par GHOSTWORKER. Izvietots kā /bin/unifi_updater, tas pārdzīvo pārstartēšanu, maskējas kā [kworker] kodola pavediens un izveido C2 saziņu caur DNS-over-HTTPS, izmantojot Google publisko DNS serveri. Tas nes arī iegultu sertifikātu no 2020. gada, kas norāda uz infrastruktūru Nīderlandes tīklā, kas reģistrēts uz "Linfosys".
Honeypot, ko aplaupa: piektā daļa honeypot datplūsmas ir telefonijas krāpšana, nevis ielaušanās
Pirmie divi ziņojumi bija par iekļūšanu – ievainojamības izmantošanu, paroli. Šis ir par uzbrucēju, kuru jūsu dati neinteresē nemaz. Viņš grib jūsu izsaukšanas signālu. Novirziet fiktīvu Asterisk PBX uz internetu, un aptuveni piektā daļa no visa, kas uz tā nonāk, nav iekļūšanas mēģinājums; tā ir telefonijas krāpšana – miljoniem SIP ziņojumu, kuru mērķis ir likt mūsu honeypot veikt dārgus starptautiskos zvanus, no kuriem peļņu gūst viens, bet maksā cits. Honeypot netiek uzlauzts. Tam tiek izrakstīts rēķins.
Parole ir pirkstu nospiedums: ko internets patiešām raksta paroļu uzlaušanā
Medus podu žanram ir iemīļots stāsts: izliek internetā viltus SSH serveri, vēro, kā pasaule min root/123456, un publicē sarakstu. Tas ir patiess stāsts par vienām durvīm. Mūsu flote runā trīspadsmit akreditācijas datu protokolos, un 44 dienās tā piesaistīja 81 065 atšķirīgas avota adreses un 12,2 miljonus pieteikšanās mēģinājumu – pietiekami, lai redzētu, ka "paroļu uzlaušana" nav viena lieta. Tas ir ducis atsevišķu kampaņu, katra nes savam mērķim pielāgotu vārdnīcu, un parole, ko uzbrucējs ievada, ir tās ierīces pirkstu nospiedums, kuru viņš cer atrast. Skaļākā kampaņa nemaz nav vērsta pret SSH serveriem.
Savienojums nav eksploits: ko patiešām saturēja 27 dienas honeypot datplūsmas
Honeypot ziņojumi mīl milzīgus, biedējošus skaitļus. 27 dienu laikā mūsu sensoru flote reģistrēja 5,4 miljonus notikumu ar CVE marķējumu – un 99,9% no tiem bija durvju roktura grabināšana: paroļu piemeklēšana un portu skenēšana pret ar nolūku ievainojamiem izliktiem pakalpojumiem, nevis ekspluatācija. Noņem troksni, un patiesais signāls ir mazs un ass: 3572 reāli eksploitu payload'i, rūpīgi atlasīts tīmekļa ievainojamību kopums no 2017. līdz 2024. gadam, un tieši viens cilvēks – botu tīkla operators, kas ar roku ievada astoņus gadus vecu SSH atslēgu.
threat-finder – atvērtā pirmkoda CVE skeneris aktīviem pakalpojumiem
threat-finder ir OffSeq izstrādāts atvērtā koda Rust komandrindas skeneris, kas atrod CVE ievainojamības programmatūrā, kura patiešām darbojas resursdatorā – nevis tajā, ko apgalvo manifests – un sarindo tās pēc tā, cik tīklā sasniedzams ir katrs skartais pakalpojums, tā ka operatori vispirms novērš to, ko uzbrucējs faktiski var aizsniegt.