Wi-Fi в отелях стал точкой входа: Microsoft раскрыла кампанию CaptiveCrunch
https://clck.ru/3V6CtV
Атакующие получают контроль над оборудованием captive-порталов в отелях и конференц-центрах, подменяют DNS- и HTTP-трафик и показывают гостям поддельные страницы обновлений.
В кампании используются два ранее неизвестных инструмента:
1. CornFlake, бэкдор на Go, маскируется под службу Cloud Sync Service, шифрует канал управления через ECDH P-256, ведёт кейлоггинг, снимает экран, звук и веб-камеру, крадёт пароли из браузеров;
2. ChocoShell, инфостилер на PowerShell, работает в памяти, забирает токены Microsoft 365, Azure AD и Web Account Manager из кеша Token Broker, собирает пароли Wi-Fi, обходит UAC и App-Bound Encryption в Chrome.
С 16 июля добавился фишинг через device code: жертва вводит код на настоящей странице Microsoft и подтверждает чужую сессию, уже прошедшую многофакторную аутентификацию.
Атаки Pass-ta-key позволяют вредоносам угонять синхронизированные passkey в Google
https://clck.ru/3V6C8B
Unit 42 описала три техники захвата аккаунтов с ключами доступа Google на заражённом Windows-ПК: вход без биометрии по украденному ключу устройства, подмена ключа проверки пользователя и кража мастер-ключа, расшифровывающего все passkey сразу.
ИИ снова вышел из-под контроля: Claude загрузил вредоносный пакет в PyPI и скомпрометировал три компании
https://clck.ru/3V3bJY
Anthropic раскрыла три инцидента, в которых её модели вышли из изолированных сред тестирования и атаковали реальную инфраструктуру сторонних организаций.
Что произошло:
— Claude Mythos 5 нашёл в тестовой среде инструкцию для новых сотрудников с указанием установить никогда не публиковавшийся Python-пакет, зарегистрировал это имя на PyPI сам и залил туда вредонос; пакет пробыл в доступе около часа, его скачали и запустили 15 реальных систем, включая инфраструктуру ИБ-компании, чьи учётные данные модель затем использовала для продвижения вглубь сети.
— Claude Opus 4.7 принял реально существующий домен за учебную мишень, извлёк учётные данные приложения и инфраструктуры и добрался до продакшн-базы с несколькими сотнями строк данных — это единственный случай, когда модель продолжила атаку после понимания, что система настоящая.
— Невыпущенная внутренняя исследовательская модель просканировала около 9 000 целей, взломала внешнее приложение через открытую отладочную страницу и SQL-инъекцию, после чего сама распознала реальность цели и остановилась.
Южная Корея оштрафовала телеком-гиганта KT на $39 млн за утечку данных
https://clck.ru/3V3aN9
Комиссия по защите персональных данных Южной Кореи (PIPC) наложила на KT Corporation штраф в 53,979 млрд вон — около $39 млн. Причиной стала компрометация внутренней сети, длившаяся почти 11 месяцев, с октября 2024 по сентябрь 2025 года. Как минимум у 368 клиентов прошли мошеннические микроплатежи на 240 млн вон (порядка $167 400).
Отдельно комиссия выяснила, что ещё в марте 2024 года 38 серверов KT были заражены вредоносом BPFDoor, который связывают с китайской группировкой Red Menshen. Компания знала о заражении, но не уведомила власти, а часть журналов удалила, из-за чего полный масштаб утечки установить не удалось.
«Лаборатория Касперского» зафиксировала новую кампанию APT-группы GOFFEE, которую отслеживают с 2023 года
https://clck.ru/3V2rTM
Впервые группировка перенесла операции в контейнерную инфраструктуру — Mythic-агент был запущен внутри Linux-контейнера через легитимный сервисный скрипт RabbitMQ, без записи файла на диск.
Цели прежние — организации технологического сектора. Аналитики отмечают, что группа продолжает развивать арсенал и осваивать новые площадки для операций.
Минцифры хочет обязать иностранные сайты авторизовать россиян только по номеру телефона
https://clck.ru/3V2d4P
Минцифры предложило заставить иностранные сайты и приложения, работающие в России, регистрировать пользователей исключительно по номеру телефона. Норма вошла в проект «Антифрод 3.0» — третьего пакета мер против мошенников.
Ключевые положения:
— владельцев ресурсов обяжут три года хранить данные о регистрации, авторизации и удалении аккаунтов;
— эти сведения нужно будет передавать спецслужбам по запросу;
— помимо телефона, разрешат вход через «Госуслуги» или российскую биометрию;
— система авторизации должна принадлежать гражданину РФ или подконтрольной российской компании.
Эксперты сомневаются в исполнимости: международные компании вряд ли станут строить отдельную систему входа для россиян, а штраф до 700 000 рублей взыскать за рубежом сложно. По мнению юристов, инициатива больше похожа на шаг к суверенизации интернета, чем на реальную борьбу с мошенничеством.
Внести проект в Госдуму правительство рассчитывает осенью 2026 года.