Традиційний Patch Tuesday: компанії оновлюють захист від нових загроз

Фото до статті
Фото до статті

Кілька разів цього літа щомісячне оновлення безпеки Microsoft Patch Tuesday, яке містить виправлення для продуктів Microsoft, включало рекордну кількість усунених вразливостей. Серпневий набір патчів, здавалося, надолужив згаяне. Чи це був ознакою зменшення апокаліпсису багів? Навряд чи!

Браян Кребс на Krebs On Security знову публікує чудовий огляд подій Patch Tuesday. Цього разу випуск патчів перевершив усі попередні показники, виправивши майже 1000 вразливостей безпеки.

Два з цих виправлень стосуються вразливостей нульового дня, які активно використовувалися в реальних атаках. Обидві вони дозволяють підвищувати привілеї в Windows. Баги підвищення привілеїв перетворюють загальні вразливості в додатках та іграх на повний адміністративний доступ для закріплення в системі та розгортання програм-вимагачів, і загалом роблять будь-яку вразливість значно серйознішою.

Кребс також виділяє вразливість з рейтингом CVSS 9.8 (майже ідеальні 10!), яка дозволяє віддалене виконання коду в оболонці Windows без взаємодії з користувачем та автентифікації. Також згадано вразливий DNS-баг, що існує з часів Windows Server 2012 та Windows 10, який, ймовірно, скоро буде використано в атаках. Понад сто інших багів мають рейтинг “Критичний”.

Залишається лише спостерігати, як така величезна кількість вразливостей цього разу узгодитиметься з нещодавніми рекомендаціями Microsoft щодо негайного застосування патчів компаніями. (Ймовірно, не дуже добре, залежно від нової поведінки та проблем, які спричинять ці виправлення!).

Чи шпигує ваш телевізор LG за вами?

Gamers Nexus продовжує свою тенденцію якісних розслідувань і опублікував ще одне неймовірне багаточасове відео-розслідування. Цього разу Gamers Nexus зосереджується на екосистемі телевізорів та моніторів LG.

“Розумні” пристрої, як правило, більше вигідні рекламодавцям, ніж споживачам. Так само, не дивно, що “розумний” пристрій збирає дані користувачів для продажу рекламодавцям. Можливо, здивує ступінь, до якого пристрої LG збирають дані, скільки даних надсилається, навіть коли збір даних вимкнено, і наскільки відверті керівники компанії, які роблять заяви в презентаціях для рекламодавців, що LG “володіє склом”, “володіє вітальнею” і розроблено для кореляції пристроїв, мешканців оточення та звичок перегляду, щоб зорі та мобільних пристроях у тій самій кімнаті.

З увімкненим відстеженням смарт-телевізор збирає телеметрію про використані додатки, а також постійно записує відео, що відображається, та надсилає відбитки пальців на сервери LG та партнерів з реклами. Контент екрана відстежується не тільки для телевізора, але й для HDMI-входів, включаючи використання телевізора як монітора ПК. Якщо ввімкнено голосове керування, телевізор також записує аудіо та аналізує його. Телевізор постійно сканує локальну мережу та сусідні мережі Wi-Fi, повідомляючи про всі знайдені пристрої в локальній мережі, включаючи ім’я хоста, MAC-адресу, а іноді й програмне забезпечення, що працює, залежно від оголошень MDNS. Сусідні мережі Wi-Fi достатні для дуже точної геолокації, тому LG фактично знає місцезнаходження кожного клієнта.

Gamers Nexus зазначає, що хоча інвазивні рекламні технології неприємні, вони здебільшого обмежені, якщо користувач не погоджується з угодою кінцевого користувача. Однак інфраструктура, необхідна для їх увімкнення, насичена проблемами безпеки, як виявленими, так і, ймовірно, додатковими невиявленими. Смарт-телевізор – це, по суті, комп’ютер, який зазвичай працює під управлінням Android або Linux, з відповідною гнучкістю, потужністю та проблемами. Вразливість в операційній системі телевізора або його додатках може стати шляхом до вашої внутрішньої мережі. (Не те, щоб це вимагало експлойту: LG отримала зауваження раніше цього літа, тому що 42% додатків в офіційному магазині містили проксі-системи для продажу вашого домашнього інтернет-з’єднання!). Але це також може отримати доступ до будь-якого підключеного апаратного забезпечення, наприклад, мікрофона.

Gamers Nexus демонструє, що LG TV може бути експлуатований для отримання локального root-доступу, а звідти він може записувати звук із підключених пристроїв – навіть коли основний мікрофон вимкнено. Gamers Nexus також виявив, що вимкнення мікрофона на деяких моделях не відключає його, а просто встановлює рівні посилення надзвичайно низькими; запис все ще можливий, і з посиленням звук все ще можна відновити.

Шпигунські та рекламні технології йдуть пліч-о-пліч; буде цікаво побачити, чи відповість LG, принаймні, посиливши безпеку пристроїв, або чи знайде інша компанія успіх у продажу сучасних телевізорів та моніторів без “розумної” реклами.

Хробак Shai-Halud NPM повертається

Aikido.dev повідомляє, що після 111 днів хробак Shai-Halud повернувся до репозиторію NPM.

Shai-Halud був одним із кількох хробаків, що атакували репозиторії пакетів навесні 2026 року, встановлюючи бекдори, викрадаючи гаманці з криптовалютою та захоплюючи всі облікові дані та токени автентифікації, які він міг знайти, перш ніж заразити кожен пакет, до якого були прив’язані токени. З того часу інфекції залишалися тихими, а репозиторії, як-от NPM, заявили, що тепер сканують кожен пакет під час його завантаження.

Чарлі Еркісен з Aikido.dev спостерігав, що 7 вересня 2026 року чотири додаткові пакети, завантажені до NPM, були заражені Shai-Halud; не варіантом хробака, а оригінальним кодом, що відповідає відомим публічним сигнатурам. Будь-яке сканування, яке діє в репозиторії NPM, не відфільтрувало їх, і якщо точна відповідність відомому, великому хробаку не буде спіймана інфраструктурою, незрозуміло, як буде виявлена нова загроза.

Злам Boston Scientific триває

Ймовірний викуп інформації проти Boston Scientific продовжує мати наслідки: Boston Scientific подав звіт до SEC, що атака, як очікується, вплине на прибутки компанії.

Boston Scientific виробляє медичні пристрої, такі як кардіостимулятори, стенди та обладнання для моніторингу. Поки що публічно не розголошувалося, що сталося, або чи були скомпрометовані дані клієнтів, але звіт SEC підтверджує несанкціонований доступ до “певних систем”, що спричинило збій. Після кількох тижнів збоїв компанія повідомляє, що вона може відвантажувати продукцію майже на повну потужність, а потужності для стерилізації медичних пристроїв працюють. Хоча остаточної оцінки повного відновлення немає, зусилля тривають.

Вразливі комерційні сайти

Adobe випустила бюлетень безпеки, що платформи Adobe Commerce та Magento перебувають під активною експлуатацією CVE-2026-75650 – помилки в рушії шаблонів.

Ці платформи обслуговують десятки тисяч комерційних сайтів, і вразливості в них зазвичай використовуються для крадіжки платіжних даних або доставки шкідливого програмного забезпечення клієнтам під час процесу оформлення замовлення. Раніше цього року Magento виправила ще одну вразливість, яка дозволяла завантажувати виконувані файли до будь-якого магазину, і є ознаки того, що поточна вразливість експлуатувалася в реальних атаках з початку вересня 2026 року.

Поточна вразливість дозволяє впроваджувати PHP-код шляхом додавання користувацьких стилів до запиту, який потім виконується, коли Magento генерує електронний лист про помилку та відображає шаблон. Зловмисники потім завантажують та встановлюють бінарний файл управління, написаний на Rust, який маскується під завдання системного потоку, який потім відстежує магазин та збирає платіжні дані.

Вразливість була публічно відома та використовувалася протягом кількох днів до того, як Adobe зробила офіційні заяви про наявність виправлення, залишаючи будь-який магазин, що працює на Magento, вразливим без офіційних виправлень. Але на момент написання цього тексту Adobe опублікувала патчі та консультативну інформацію.

Microsoft блокуватиме непатчені сервери

Microsoft планує блокувати електронні листи, що надходять до хмарного Exchange Online, з локальних серверів Exchange, які не були оновлені.

Очевидно, бажання самостійно розміщувати Microsoft Exchange поєднується з неприйняттям його фактичного оновлення настільки значною мірою, що Microsoft вживає заходів для виявлення вхідної пошти з серверів, які не оновлювалися з жовтня 2025 року. Хоча оновлення Microsoft рідко застосовуються без проблем, майже рік – це достатньо часу для тестування та розгортання виправлення безпеки.

“Це оновлення було випущено майже рік тому, і всі організації повинні були його встановити” – ось як ми всі це кажемо.

Хакери видають себе за рекрутерів

Державні групи в Ірані видають себе за рекрутерів, намагаючись заразити цілі шкідливим програмним забезпеченням.

Група, позначена як “Nimbus Manticore”, відома розробкою користувацького шкідливого програмного забезпечення та інструментів віддаленого доступу (RATs), і зазвичай націлюється на конкретних осіб через цільові фішингові атаки. Останнє шкідливе програмне забезпечення від групи є кросплатформним і може заражати Windows, macOS і Linux, встановлюючи служби для запуску тунелів віддаленого доступу на основі WebSocket, SSH-тунелів та клієнта командно-контролю, який дозволяє керувати зараженим пристроєм у реальному часі.

Група зв’язується з цілями, видаючи себе за рекрутерів, але спочатку ціль повинна вирішити кодове завдання, що міститься в zip-архіві. Zip-архів містить заражений проект Node.js, який заражає систему жертви під час компіляції, розгортаючи інструменти віддаленого доступу та налаштовуючи стійкість для перезапуску в разі вимкнення. Вже помічено кілька варіантів, які зазвичай націлюються на різні країни, переважно Єгипет, Афганістан та Ефіопію.

Остання версія пакету шкідливого програмного забезпечення також шукає налаштування та дані від основних постачальників послуг безпеки, таких як Symantec, CrowdStrike та SentinelOne, а також вміст каталогів, пов’язаних з сервісами Google та Microsoft.

Метод фальшивого рекрутингу також використовувався іншими групами в Ірані та Північній Кореї. Пам’ятайте: будь-який проект зі скриптом збірки може виконувати будь-які команди як частину збірки, і більшість файлів проектів IDE також дозволяють вбудовувати користувацькі плагіни та команди до проекту. Запуск компіляції проекту – це те саме, що виконання довільних команд!

Викрадено 150 мільйонів посвідчень водіїв США

Як повідомляють численні видання, сталася компрометація великої компанії з валідації посвідчень особи, що призвело до викрадення сканів і даних 150 мільйонів посвідчень водіїв США.

IDScan надає послуги сканування водійських посвідчень та посвідчень особи, які використовуються компаніями з прокату автомобілів, барами та диспансерами, готелями, концертними майданчиками та безліччю інших підприємств. Якщо вам колись доводилося передавати своє посвідчення для валідації, є висока ймовірність, що ви взаємодіяли з IDScan або подібною компанією.

Докази вказують на те, що IDScan був скомпрометований щонайменше рік, з постійною ексфільтрацією повних сканів посвідчень. Скани включають усе, що видно на типовому посвідченні або посвідченні особи, включаючи ім’я, номер посвідчення, фото посвідчення та домашню адресу, але також дату сканування. Колекція навіть включає додаткові скани посвідчення в ультрафіолетовому та інфрачервоному діапазонах для виявлення будь-яких водяних знаків. Маючи 150 мільйонів записів, набір даних містить усіх – від дослідника безпеки Браяна Кребса, який першим повідомив про цю історію, до державних чиновників, таких як Піт Хегсет.

Дані були доступні для продажу, індивідуально або оптом, хоча з нещодавнім висвітленням у пресі сайт, який претендував на продаж даних, наразі офлайн. Перед зникненням сайт стверджував, що всі дані були ексфільтровані до їхніх власних баз даних, що означає, що вони все ще доступні десь, і їх виключення з сервісу IDScan не захистить вже викрадені дані.

Багато аспектів цього нагадують викрадені скановані дані посвідчень з сервісів валідації, що використовувалися Discord та іншими онлайн-сервісами: майже як сканування незмінних державних посвідчень – це погана ідея?

American Meteor Society виведено з ладу

Все це веселощі, поки не зачіпають геківські хобі. Програма відстеження метеорів American Meteor Society була виведена з ладу, ймовірно, внаслідок атаки програми-вимагача. На щастя, на момент написання цього тексту адміністраторам вдалося відновити резервну копію, і сайт знову працює.

Опубліковано в Hackaday Columns, Security Hacks. Теги: adobe, boston scientific, gamers nexus, krebs, LG, magento, NPM, Patch Tuesday, ransomware, shai halud, supply chain. Навігація по сторінці:

← Purely Random TV In Your Browser

This Machine Makes 35mm (Almost) Film →

Читати далі з цієї серії:
This Week in Security

This Week In Security: It’s Patch Tuesday Again, TVs Spying, Supply Chain Worms Return, Prolonged Hack Impacts, Stolen IDs

This Week In Security: Baked-in Malware, Freezers Not Freezing, Zoom Snoops Clipboards, And AI Makes Things Worse, Faster

This Week In Security: Android Malware, VOIP Hijack, Signal Contact Discovery, And TeamPCP Arrests

This Week In Security: Apple Warns Users, Stripe Merchants Leak Keys, Copilot Helps Hack Itself, And Comcast Senses Movement

This Week In Security: Claude Gets Hacking, Hotel WiFi, And NPM Compromised Again

This Week In Security: What’s In A Name, The AI Bugpocalypse Hits Everyone, OpenWRT Flaws, And Duress Passwords

This Week In Security: AI Is A Mess, Hacking Car Chargers, An OpenSSL DoS, And Factories Under Attack

This Week In Security: Another Record Patch Tuesday, LAME Is More Secure, Secure Boot Is Less Secure, And Milk Malware

This Week In Security: Escaping Linux VMs, Vulnerable Solar, Confusing AI (Again), And Confusing NPM Malware

This Week In Security: Windows 10 Gets Another Year, SmartTV Botnets, Hiding Payloads, And LastPass Customer Leak

Побачити всі статті цієї серії →

15 думок про “This Week In Security: It’s Patch Tuesday Again, TVs Spying, Supply Chain Worms Return, Prolonged Hack Impacts, Stolen IDs”

  1. Bill каже: 11 вересня 2026, 7:10 ранку

    Я продовжую бути задоволеним своїм рішенням тримати телевізор відключеним від мережі.

    Відповісти

    1. Dude каже: 11 вересня 2026, 8:00 ранку

      Коли я не дивлюся телевізор, я вмикаю Bluetooth-колонку позаду нього, яка тихо відтворює звуки з кухні польського кебаб-ресторану, а на телевізорі запущено заставку зі старою статистикою кінних перегонів та ставок. Таким чином я отримую цікавішу рекламу – хочете купити 10-кілограмові пакети замороженої яловичини халяль?

      Відповісти

    2. Christian каже: 11 вересня 2026, 9:01 ранку

      Ну, поки LG не укладе угоду з Comcast або ATT, тоді вони зможуть використовувати цю мережу Wi-Fi, корпоративну побічну роботу. Точка доступу для вас і точка доступу для служб Comcast.

      Дешевше, ніж купувати доступ до стільникової мережі, як це роблять автовиробники.

      Відповісти

      1. Christian каже: 11 вересня 2026, 9:09 ранку

        “Comcast/Xfinity орендує Xfinity WiFi Gateways та маршрутизатори, які транслюють вторинну, віртуальну публічну мережу hotspot (xfinitywifi) поряд із вашою приватною домашньою мережею.”

        https://www.xfinity.com/support/articles/xfinity-wifi-hotspots

        “Ваш Xfinity Wireless Gateway транслює дві додаткові мережеві сигнали (“xfinitywifi”, “XFINITY” або “Xfinity Mobile”), створюючи розширення мережі Xfinity WiFi прямо у вашому домі. Ця послуга повністю відокремлена від вашої захищеної, приватної домашньої мережі Wi-Fi і дозволяє гостям входити та підключатися без спільного доступу до вашого захищеного пароля мережі. Ваш домашній hotspot включено до вашої послуги без додаткової плати.”

        Можливо, ваш телевізор є таким гостем, можливо, ваш сусід має Comcast….

        Відповісти

    3. Eric каже: 11 вересня 2026, 9:29 ранку

      Монітори LG змушували Windows завантажувати файли, якщо ви не вимикали завантаження необов’язкових драйверів.

      Відповісти

      1. DanielF каже: 12 вересня 2026, 6:41 ранку

        Що вам слід зробити, до речі, драйвери потрібні чи ні, але ніколи не необов’язкові.

        Відповісти

  2. anon каже: 11 вересня 2026, 7:42 ранку

    щодо КОМЕРЦІЙНИХ САЙТІВ, ЩО ВРАЗЛИВІ

    “…або доставляти шкідливе програмне забезпечення клієнтам під час процесу оформлення замовлення.”

    Ніби це якось відрізнялося б від бажаної, неушкодженої поведінки цих комерційних сайтів. Ви коли-небудь дивилися на список сторонніх JavaScript, які ebay намагається завантажити на сторінці оформлення замовлення? Те саме стосується Amazon. Чорт забирай, мій місцевий домашній банк намагається показувати мені сторонню рекламу, коли я входжу в онлайн-банкінг, і, називайте мене як завгодно, я не думаю, що це круто чи навіть віддалено безпечно.

    Відповісти

  3. Christian каже: 11 вересня 2026, 8:22 ранку

    150 мільйонів посвідчень, не здивований. Але активна експлуатація протягом року… це звучить так, ніби хтось отримав гроші.

    Відповісти

  4. Gus Mueller каже: 11 вересня 2026, 8:30 ранку

    Я використовую 4K смарт-телевізор як монітор. Я жодного разу не сказав йому, які мої паролі Wi-Fi, навіть якщо жоден з моїх Wi-Fi hotspot не використовує паролі. Одного разу він скинув себе до заводських налаштувань, ймовірно, з помсти за те, що не зміг монетизувати моє використання.

    Відповісти

    1. echodelta каже: 11 вересня 2026, 12:46 дня

      Один мій Samsung 4K зламався після того, як був онлайн, але не перевірявся, і залишався невикористовуваним протягом кількох тижнів. 4 блимаючі лампочки – це все, що він робить.

      Відповісти

  5. 64BitUniverse каже: 11 вересня 2026, 9:18 ранку

    Нагадування: це не тільки LG. Ставтеся до всіх брендів так, ніби вони це роблять.

    Відповісти

    1. DanielF каже: 12 вересня 2026, 6:44 ранку

      Також принтери.

      Відповісти

  6. Zangar the Pangarian каже: 11 вересня 2026, 10:35 ранку

    Найстрашніше тут… Піт Хегсет має посвідчення водія!

    Відповісти

  7. ian 42 каже: 11 вересня 2026, 3:50 дня

    Я нещодавно шукав новий телевізор – і виявив, що жодна з поточних моделей не варта покупки (найгірший – LG) – оскільки всі вони повні сміття ШІ та шпигунського програмного забезпечення. Деякі з них навіть не працюватимуть, ЯКЩО ви не підключите їх до мережі.

    Я пошукав і придбав б/в телевізор кількорічної давності, який не мав усього цього сміття.

    Шкода, що наші обрані представники насправді не працюють на нас…

    Відповісти

  8. Ostracus каже: 12 вересня 2026, 10:20 ранку

    “Розумна ь і сумочки не оснащені FMRD (пристроєм для миттєвого видалення грошей).

    Відповісти

Залишити відповідьСкасувати відповідь

Будь ласка, будьте ввічливі та шанобливі, щоб зробити розділ коментарів чудовим. (Політика коментування)

Цей сайт використовує Akismet для зменшення спаму. Дізнайтеся, як обробляються ваші дані коментарів.

Ніколи не пропустіть хак

Слідкуйте на facebook

Слідкуйте на twitter

Слідкуйте на youtube

Слідкуйте на rss

Зв’язатися з нами

Підписатися

Якщо ви пропустили

  • Традиційний Patch Tuesday: компанії оновлюють захист від нових загроз 1

    Tech In Plain Sight: Зустрічайте робота, який робить СЛР

    17 коментарів

  • Традиційний Patch Tuesday: компанії оновлюють захист від нових загроз 2

    Полювання на дикий Vibrotruck

    41 коментар

  • Традиційний Patch Tuesday: компанії оновлюють захист від нових загроз 3

    Hackaday Europe 2026: На відкритому повітрі з роботами

    3 коментарі

  • Традиційний Patch Tuesday: компанії оновлюють захист від нових загроз 4

    Від десятирядкового скрипта до реальної утиліти з Codex

    68 коментарів

  • Традиційний Patch Tuesday: компанії оновлюють захист від нових загроз 5

    “Я ще не помер!” Калькулятори з зворотним польським записом, які ви все ще можете купити

    76 коментарів

Більше з цієї категорії

Наші колонки

  • Традиційний Patch Tuesday: компанії оновлюють захист від нових загроз 6

    Hackaday Podcast Episode 386: Тамагочі для думскролінгу, клавікорди та Вібротрейлери

    Без коментарів

  • Традиційний Patch Tuesday: компанії оновлюють захист від нових загроз 7

    This Week In Security: Знову Patch Tuesday, телевізори шпигують, хробаки в ланцюжках поставок повертаються, тривалі наслідки зламів, викрадені ID

    15 коментарів

  • Традиційний Patch Tuesday: компанії оновлюють захист від нових загроз 8

    FLOSS Weekly Episode 881: Eating Its Own Tail

    Без коментарів

  • Традиційний Patch Tuesday: компанії оновлюють захист від нових загроз 9

    Hackaday Links: 6 вересня 2026

    7 коментарів

  • Традиційний Patch Tuesday: компанії оновлюють захист від нових загроз 10

    Hackaday Podcast Ep 385: 3D-принтери з лазерами, божевільні ціни на RAM та зворотно-польський запис

    4 коментарів

Більше з цієї категорії

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *