В мире хакеры атаковали VMware, Windows и браузеры за одну неделю
207 просмотровКибератаки за неделю с 10 по 17 августа 2026 года показали, как уязвимости в виртуальной инфраструктуре, операционных системах, браузерах и инструментах искусственного интеллекта быстро превращаются в реальные цепочки взлома. Исследователи зафиксировали эксплуатацию критической ошибки VMware vCenter, атаки группировки Lazarus на Windows, вредоносные серверы MCP и новые способы перехвата активных браузерных сессий.
10–17 августа. Наиболее масштабным эпизодом стала кампания против VMware vCenter. Немецкая компания по реагированию на инциденты QUIRSO связала атаки с предположительно китайской группировкой. Злоумышленники использовали уязвимость CVE-2026-59310 с оценкой 9,8 балла по шкале CVSS. Ошибка класса directory traversal в сервере Syslog позволяла удалённо выполнять произвольный код без аутентификации при наличии сетевого доступа к vCenter.
Broadcom выпустила исправление 29 июля 2026 года, однако, по оценке QUIRSO, уже через пять дней после публичного раскрытия информации злоумышленники начали массовую эксплуатацию. Исследователи обнаружили признаки компрометации 361 уникального IP-адреса в 47 странах. Больше всего пострадавших адресов пришлось на Германию — 55, США — 41, Турцию — 38, Иран — 26 и Францию — 25.
На одном из изученных серверов атакующие применили также CVE-2026-59309, которая позволяет обходить аутентификацию. Затем они создавали административные учётные записи, добавляли ключи SSH, устанавливали веб-шелл и закреплялись через задания cron и службы systemd. На финальном этапе на хостах VMware ESXi запустили шифровальщик с расширением «.babyk», связанным с производными от вымогателя Babuk. QUIRSO считает, что шифрование могло выполнять роль отвлекающего манёвра и мешать расследованию, а не быть главной целью операции.
11 августа. Исследовательская группа ASSET Research Group описала атаку GhostSplice на ИИ-помощников для программирования. Метод использует Model Context Protocol — стандарт, через который модели подключаются к внешним инструментам и серверам.
Вместо одной явно вредоносной команды атакующий распределяет инструкцию между описанием инструмента, результатом его работы и сообщением для выборки данных. Каждый фрагмент по отдельности выглядит безопасным, но модель объединяет их в общем контексте и может передать злоумышленнику содержимое файла «.env», ключи SSH, исходный код или клиентские данные. В тестах ASSET средний уровень выполнения вредоносных запросов при разделении инструкции на две части вырос с 42 до 82 процентов. Исследователи подчёркивают, что атака возможна только после подключения пользователем вредоносного MCP-сервера и при наличии у агента доступа к целевым файлам.
12 августа. Группировка Lazarus, связанная с Северной Кореей, использовала ранее неизвестную уязвимость Windows в рамках кампании Operation Dream Job. По данным Check Point Research, целью стали специалисты оборонных и аэрокосмических компаний во Франции, Германии, Бразилии и Индии.
Уязвимость CVE-2026-68820 затрагивает драйвер AFD.sys и позволяет повысить привилегии до уровня SYSTEM. Microsoft устранила проблему в обновлениях безопасности, выпущенных в рамках августовского Patch Tuesday. Перед эксплуатацией ошибки хакеры рассылали фиктивные предложения о работе через LinkedIn, предлагали открыть вредоносные PDF-файлы или установить поддельный просмотрщик документов. В атаках применялись загрузчик MISTPEN, бэкдор ForestTiger и новая вредоносная программа Troy, обеспечивающая удалённый доступ к компьютеру.
12–13 августа. В open-source-платформе GeoServer обнаружили критическую SQL-инъекцию в функции jsonArrayContains при использовании хранилища PostGIS. Через неё злоумышленник мог добиться удалённого выполнения кода. watchTowr зафиксировала сотни попыток сканирования вскоре после публикации сведений об ошибке.
Изначально уязвимость не имела идентификатора CVE и оставалась без исправления. Позднее проект GeoServer выпустил версии 3.0.1, 2.28.5 и 2.27.6, а также обновления пакета GeoTools. Ошибка получила идентификатор GHSA-mqjf-5f49-2fjh и оценку 9,8 балла. Уязвимость затрагивает системы с PostGIS 12 или более новой версией и требует проверки доступных из интернета экземпляров GeoServer.
В тот же период исследователи Jamf Threat Labs раскрыли схему распространения вредоносной программы AmnesiaStealer для macOS. Пользователей заманивали на поддельную страницу загрузки GitHub, где их убеждали вставить команду в терминал по сценарию ClickFix.
AmnesiaStealer написан на Rust и крадёт данные из связки ключей macOS, браузеров, Apple Notes и Telegram. Вредоносная программа поддерживает модуль stream_module: он копирует профиль Chromium вместе с состоянием аутентификации, запускает скрытый браузер и передаёт оператору изображение сессии примерно со скоростью три кадра в секунду. Злоумышленник может открывать вкладки, переходить по сайтам, нажимать клавиши и управлять уже авторизованными аккаунтами. Под угрозой находятся пользователи Chrome, Microsoft Edge, Vivaldi, Arc, Opera и Brave.
14 августа. SpecterOps описала другой способ перехвата браузерных сессий — на компьютерах с Windows. Исследователи показали, как после получения доступа к системе включить Chrome DevTools Protocol внутри уже работающего процесса Google Chrome или Microsoft Edge.
Метод не является удалённой уязвимостью браузера и требует предварительного выполнения кода на заражённом компьютере. Однако после внедрения в процесс злоумышленник может использовать существующий контекст браузера для доступа к cookie-файлам, сохранённым данным и авторизованным веб-сессиям. Google ранее ограничила традиционный удалённый режим отладки в Chrome 136, но SpecterOps указала на альтернативный путь через внедрение кода непосредственно в работающий процесс. Для выявления таких действий компания рекомендует анализировать события Sysmon с идентификаторами 8 и 10.
Общий вывод недели связан не с одной конкретной платформой. Атакующие использовали публичные сервисы, украденные учётные данные, доверенные инструменты и ошибки конфигурации. Для защиты организаций критичны своевременная установка обновлений VMware, Windows, macOS и GeoServer, закрытие административных интерфейсов от интернета, контроль подключаемых MCP-серверов и мониторинг процессов браузеров после инцидентов.
Другие новости
#азия
Жители многоквартирных домов Алматы с 17 августа могут бесплатно парковать один автомобиль в радиусе 500 метров от дома после подачи заявки.
#азия
В горах Кыргызстана дрон снял возможные тела трех пропавших альпинистов. МЧС пока не подтверждает находку и готовит новый этап поисков.
#азия
Военный суд Актюбинского гарнизона приговорил подполковника КНБ к шести годам за фиктивный брак и получение 50 млн тенге выплат.
#азия
В России возбудили дело против Натальи Синдеевой и Марка Тена из-за работы «Дождя» через признанную нежелательной компанию TVR Studios B.V.
#мир
На острове Флорес в Индонезии землетрясение магнитудой 7,7 унесло 68 жизней, тысячи жителей ждут помощи и ночуют в палатках.
#азия
Президент США Дональд Трамп приказал сократить совместные учения с Южной Кореей, сославшись на отношения с Ким Чен Ыном и спор из-за Ирана.
#технологии
Evooo1Bot с июля атакует роутеры и камеры по всему миру, крадёт данные, запускает DDoS и превращает заражённые устройства в SOCKS5-прокси.
#азия
Спасатели Алматы назвали Медвежье ущелье и Кумбельсу опасными для новичков и объяснили, как подготовиться к походу в горы летом 2026 года.
#азия
В Узбекистане с 17 августа снова усилится жара: днём воздух прогреется до 36–39 градусов, на юге и в пустынной зоне — до 40.
#азия
Предпринимательница и альпинистка Рысгуль Акимжанова стала заместителем министра в Кыргызстане. Рассказываем о ее карьере и назначении.
#азия
В Алматы прокурор запросил восемь лет для бывшего главреда Orda.kz Гульнар Бажкеновой, обвиняемой по трём статьям УК Казахстана.
#мир
Барселона согласовала с Манчестер Сити переход Родри за сумму до 76,5 млн евро. Испанец подпишет контракт до 2030 года после медосмотра.
#мир
Министр Израиля Итамар Бен-Гвир призвал убивать в Газе по 30–40 человек каждую ночь и заявил о планах вернуть еврейские поселения в сектор.
#азия
Казахстан заменил российское финансирование ТЭЦ в Кокшетау внутренними займами и облигациями AIX на 60 млрд тенге.
#азия
В Бишкеке 17 августа рубль на Моссовете продолжил дешеветь: обменники покупали его по 0,990–0,994 сома, а продавали до 1,004 сома.
#мир
В Мессине во время праздника Феррагосто похитили четыре произведения Антонелло да Мессины стоимостью до 80 млн евро.
#мир
Дональд Трамп поручил сократить совместные учения США и Южной Кореи, сославшись на расходы, отношения с КНДР и отказ Сеула помочь в войне с Ираном.
#азия
Китай наращивает сбор данных, дешевыми ИИ-моделями выходит на мировой рынок и формирует альтернативную американской систему технологий и стандартов.
#азия
Жительница Караганды рассказала, как ранним утром убежала босиком от кричавшего мужчины. После обращения в полицию ей выдали защитное предписание.
#азия
На южном берегу Иссык-Куля уложили первый слой асфальта на 125,62 км трассы Балыкчы — Боконбаево — Каракол, работы продолжаются