В мире хакеры атаковали VMware, Windows и браузеры за одну неделю

В мире хакеры атаковали VMware, Windows и браузеры за одну неделю 207 просмотров

Мадина Ахметова #технологии

Кибератаки за неделю с 10 по 17 августа 2026 года показали, как уязвимости в виртуальной инфраструктуре, операционных системах, браузерах и инструментах искусственного интеллекта быстро превращаются в реальные цепочки взлома. Исследователи зафиксировали эксплуатацию критической ошибки VMware vCenter, атаки группировки Lazarus на Windows, вредоносные серверы MCP и новые способы перехвата активных браузерных сессий.

10–17 августа. Наиболее масштабным эпизодом стала кампания против VMware vCenter. Немецкая компания по реагированию на инциденты QUIRSO связала атаки с предположительно китайской группировкой. Злоумышленники использовали уязвимость CVE-2026-59310 с оценкой 9,8 балла по шкале CVSS. Ошибка класса directory traversal в сервере Syslog позволяла удалённо выполнять произвольный код без аутентификации при наличии сетевого доступа к vCenter.

Broadcom выпустила исправление 29 июля 2026 года, однако, по оценке QUIRSO, уже через пять дней после публичного раскрытия информации злоумышленники начали массовую эксплуатацию. Исследователи обнаружили признаки компрометации 361 уникального IP-адреса в 47 странах. Больше всего пострадавших адресов пришлось на Германию — 55, США — 41, Турцию — 38, Иран — 26 и Францию — 25.

На одном из изученных серверов атакующие применили также CVE-2026-59309, которая позволяет обходить аутентификацию. Затем они создавали административные учётные записи, добавляли ключи SSH, устанавливали веб-шелл и закреплялись через задания cron и службы systemd. На финальном этапе на хостах VMware ESXi запустили шифровальщик с расширением «.babyk», связанным с производными от вымогателя Babuk. QUIRSO считает, что шифрование могло выполнять роль отвлекающего манёвра и мешать расследованию, а не быть главной целью операции.

11 августа. Исследовательская группа ASSET Research Group описала атаку GhostSplice на ИИ-помощников для программирования. Метод использует Model Context Protocol — стандарт, через который модели подключаются к внешним инструментам и серверам.

Вместо одной явно вредоносной команды атакующий распределяет инструкцию между описанием инструмента, результатом его работы и сообщением для выборки данных. Каждый фрагмент по отдельности выглядит безопасным, но модель объединяет их в общем контексте и может передать злоумышленнику содержимое файла «.env», ключи SSH, исходный код или клиентские данные. В тестах ASSET средний уровень выполнения вредоносных запросов при разделении инструкции на две части вырос с 42 до 82 процентов. Исследователи подчёркивают, что атака возможна только после подключения пользователем вредоносного MCP-сервера и при наличии у агента доступа к целевым файлам.

12 августа. Группировка Lazarus, связанная с Северной Кореей, использовала ранее неизвестную уязвимость Windows в рамках кампании Operation Dream Job. По данным Check Point Research, целью стали специалисты оборонных и аэрокосмических компаний во Франции, Германии, Бразилии и Индии.

Уязвимость CVE-2026-68820 затрагивает драйвер AFD.sys и позволяет повысить привилегии до уровня SYSTEM. Microsoft устранила проблему в обновлениях безопасности, выпущенных в рамках августовского Patch Tuesday. Перед эксплуатацией ошибки хакеры рассылали фиктивные предложения о работе через LinkedIn, предлагали открыть вредоносные PDF-файлы или установить поддельный просмотрщик документов. В атаках применялись загрузчик MISTPEN, бэкдор ForestTiger и новая вредоносная программа Troy, обеспечивающая удалённый доступ к компьютеру.

12–13 августа. В open-source-платформе GeoServer обнаружили критическую SQL-инъекцию в функции jsonArrayContains при использовании хранилища PostGIS. Через неё злоумышленник мог добиться удалённого выполнения кода. watchTowr зафиксировала сотни попыток сканирования вскоре после публикации сведений об ошибке.

Изначально уязвимость не имела идентификатора CVE и оставалась без исправления. Позднее проект GeoServer выпустил версии 3.0.1, 2.28.5 и 2.27.6, а также обновления пакета GeoTools. Ошибка получила идентификатор GHSA-mqjf-5f49-2fjh и оценку 9,8 балла. Уязвимость затрагивает системы с PostGIS 12 или более новой версией и требует проверки доступных из интернета экземпляров GeoServer.

В тот же период исследователи Jamf Threat Labs раскрыли схему распространения вредоносной программы AmnesiaStealer для macOS. Пользователей заманивали на поддельную страницу загрузки GitHub, где их убеждали вставить команду в терминал по сценарию ClickFix.

AmnesiaStealer написан на Rust и крадёт данные из связки ключей macOS, браузеров, Apple Notes и Telegram. Вредоносная программа поддерживает модуль stream_module: он копирует профиль Chromium вместе с состоянием аутентификации, запускает скрытый браузер и передаёт оператору изображение сессии примерно со скоростью три кадра в секунду. Злоумышленник может открывать вкладки, переходить по сайтам, нажимать клавиши и управлять уже авторизованными аккаунтами. Под угрозой находятся пользователи Chrome, Microsoft Edge, Vivaldi, Arc, Opera и Brave.

14 августа. SpecterOps описала другой способ перехвата браузерных сессий — на компьютерах с Windows. Исследователи показали, как после получения доступа к системе включить Chrome DevTools Protocol внутри уже работающего процесса Google Chrome или Microsoft Edge.

Метод не является удалённой уязвимостью браузера и требует предварительного выполнения кода на заражённом компьютере. Однако после внедрения в процесс злоумышленник может использовать существующий контекст браузера для доступа к cookie-файлам, сохранённым данным и авторизованным веб-сессиям. Google ранее ограничила традиционный удалённый режим отладки в Chrome 136, но SpecterOps указала на альтернативный путь через внедрение кода непосредственно в работающий процесс. Для выявления таких действий компания рекомендует анализировать события Sysmon с идентификаторами 8 и 10.

Общий вывод недели связан не с одной конкретной платформой. Атакующие использовали публичные сервисы, украденные учётные данные, доверенные инструменты и ошибки конфигурации. Для защиты организаций критичны своевременная установка обновлений VMware, Windows, macOS и GeoServer, закрытие административных интерфейсов от интернета, контроль подключаемых MCP-серверов и мониторинг процессов браузеров после инцидентов.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал