
Пять актуальных ИБ‑угроз недели: от притворяющегося ValleyRAT до уязвимостей в Elementor и JFrog
ValleyRAT теперь распространяется как рекламное приложение QN Wallpaper. Инсталлятор ставит привычные программы, а затем через подмену DLL подгружает зашифрованный бэкдор, который умеет записывать клавиши, делать скриншоты и даже заставлять систему синим экраном при попытке завершения.
Toy Ghouls переключились с готовых инструментов на собственные бэкдоры — mqtt‑bird‑agent и matrix‑bird‑agent. Они доставляются через WinRM и работают как сервисы Windows, шифруя конфигурацию ChaCha20‑Poly1305 и связывая её с уникальным MachineGuid. Команды приходят в виде системных метрик.
Coder оказался под контролем злоумышленников: они внедрили поддельные IP‑адреса в реестр Terraform‑модулей, заставив их скачиваться с их серверов. Подключённые модули собирают переменные окружения, токены CI/CD, SSH‑ключи и отправляют всё на домен coder‑infra.com.
В плагине Elementor Pro (версии ≤ 4.2.1) обнаружен дефект CVE‑2026‑32475, позволяющий загрузить произвольный PHP‑файл через форму с необязательным полем загрузки. Файл попадает в каталог /wp-content/uploads/elementor/forms/ и даёт исполнение команд на сервере. Обновление до 4.2.2 закрывает брешь.
JFrog Artifactory содержит уязвимость CVE‑2026‑82329, позволяющую создать учётную запись администратора без пароля, если система использует стандартные настройки без дополнительного join‑key. С начала сентября фиксируют попытки добавить бэкдор‑пользователей и собрать токены. Патч вышел в версии 7.161.20.



Комментарии 0