Сводка за 28 сентября. День плотный.

Citrix закрыла две дыры в NetScaler, которые уже используют в бою. CVE-2026-88771 (некорректная проверка входных данных, выполнение команд) и CVE-2026-88772 (переполнение памяти через включённый DTLS) получили по 9,5 балла CVSS 4.0. Атака не требует ни пароля, ни учётной записи, ни нестандартной конфигурации. Под угрозой NetScaler ADC и Gateway 14.1 до сборки 14.1-73.37 и ветка 13.1 до 13.1-64.23. Нашли их исследователи watchTowr — при расследовании реальных взломов, и предупредили клиентов до присвоения номеров. Публичные предупреждения вышли 26-го, исправления Citrix выпустила 27-го, тогда же CISA внесла обе дыры в каталог известных эксплуатируемых уязвимостей. Обходного решения нет. Заодно закрыто ещё шесть проблем в NetScaler.

Хронология здесь правильная и встречается редко: нашли при разборе реальных взломов, а не на крошлодобыче.

Socket.dev связала 737 расширений для Chrome, распространявшихся минимум через 40 аккаунтов разработчиков, с 75 486 установками. 274 расширения выдавали себя за 66 известных сервисов — Proton VPN, NordVPN, AdGuard VPN, ExpressVPN, AmneziaVPN, AntiZapret. Кампания нацелена в основном на русскоязычных: из 734 расширений исходной выборки 690 содержат кириллицу либо упоминают сервисы, ограниченные в России. 520 из 522 изученных пакетов прописывали фиксированный SOCKS5-прокси на порту 1082 через штатный механизм chrome.proxy, 104 пакета прятали домен через DNS-over-HTTPS. В 360 расширениях премиум-доступ продавался под брендом Myxa VPN, «Муха VPN»; нашли не менее 102 связанных доменов. Доказательств чтения содержимого HTTPS-трафика исследование не дало — речь о проксировании, не о чтении. Но проксирование чужого трафика стоит денег, и покупатель подписки не знает, кому он её платит.

Отдельная горькая деталь: в списке подделок стоит AntiZapret. Расширение, обещающее помочь с блокировками сайтов и само являющееся способом блокировки, — это уже не мошенничество, а самоповреждение.

23 сентября одновременно в npm и PyPI вышли заражённые релизы пакетов MemTensor со встроенным Go-червём sckit. Вредонос не использовал preinstall и postinstall, а запускался при старте OpenClaw и при импорте Python-библиотеки — поэтому флаг --ignore-scripts не помогал. Пострадали @memtensor/memos-cloud-openclaw-plugin версий 0.1.21, 0.1.23 и 0.1.25, а также PyPI-пакет MemoryOS 2.0.34. Червь искал токены npm, PyPI, GitHub, GitLab, ключи AWS и SSH, а также учётные данные HashiCorp Vault, Hugging Face, Slack, Stripe и SendGrid. SafeDep восстановила цепочку через GitHub Actions самого MemTensor: код перехватывал NPM_TOKEN и PYPI_API_TOKEN прямо перед публикацией релиза. Бинарники собраны под Windows, Linux и macOS, x64 и ARM64. На 28-е заражённые релизы удалены, тег latest указывает на чистую 0.1.24, в PyPI снова 2.0.33; массовой цепной инфекции не подтверждено.

Против Shiny Hunters сегодня два сюжета. Reuters (26 сентября): хакеры похитили от двух до трёх терабайтов данных ФБР, заявили об этом 22-го, взломав несколько связанных с бюро сервисов и забрав данные обо всех сотрудниках ведомства и кандидатах на работу. Среди украденного — конфиденциальные записи о психиатрических и медицинских обследованиях; часть документов злоумышленники передали небольшой группе журналистов. Эрик О'Нил, основатель Nexaurus AI и бывший сотрудник ФБР, считает, что такая утечка — серьёзная контрразведывательная угроза, потому что пригодится иностранным спецслужбам.

Параллельно Google Mandiant (28 сентября) описала новую волну атак на Oracle PeopleSoft. Группировка идёт через CVE-2026-88773 с оценкой 9,8, выполняющую код без аутентификации, и обходит WAF за счёт URL-кодирования: вместо /PSEMHUB/ идёт на /%50SEMHUB/, где %50 — закодированная буква P. Если правило сравнивает исходную строку, такой адрес проходит. Впервые под удар попали не только университеты, но и технологические компании, здравоохранение, сельское хозяйство, транспорт и госструктуры. Нашли JSP-веб-шеллы, бэкдор SIDEEYE на Windows, туннелирование через Neo-reGeorg и MeshAgent на Linux; примерно четверть команд шла с правами root.

Обидно вот что. В прошлый раз нашли одну дыру, теперь научились обходить защиту вокруг неё. Дешёвая работа даёт больший результат, чем умная, и единственный способ этому помешать — успеть раньше.

Бельгийская Belnet (28 сентября) сообщила: злоумышленники копировали входящие письма с 22 июля до утра 25 сентября. Под перехват попало каждое входящее сообщение на адреса самой Belnet и одного клиента, вместе с копиями вложений; данные уходили на внешнюю инфраструктуру. Причина — zero-day в технологии внешнего поставщика, вендор не раскрыт. Вмешательство обнаружили 24-го, уязвимость устранили 25-го в 08:10. На всю сеть масштаб не распространяется: подтверждены адреса Belnet и одной клиентской организации. Два месяца перехвата — и никто не заметил.

По России:

— ФСБ по Иркутской области (28 сентября): с начала года порядка 550 попыток получить доступ к государственным и муниципальным информационным системам, а также к объектам КИИ в энергетике, транспорте и связи. Цель — внедрение вредоносного ПО; захваченные системы, по данным ведомства, используют для мошеннических звонков через IP-телефонию, утечек персональных данных и майнинга, в том числе в интересах международных террористических организаций. В августе–сентябре привлечены трое жителей, пытавшихся пролезть в компьютерные системы учреждений госуправления и образования: одному штраф по статье о распространении вредоносных программ, двоим ограничение свободы до 14 месяцев. Личности установили чекисты, дела расследовала полиция.
— ЦБ (28 сентября) предупредил о новой волне: мошенники пишут в личные сообщения и почту от имени Соцфонда, ФНС и самого ЦБ, предлагают «переоформить цифровую доверенность» и просят срочно перезвонить по указанному номеру. Дальше — коды из SMS или «безопасный счёт». ЦБ советует не перезванивать: эти коды нужны, чтобы подтвердить смену номера для уведомлений в мобильном банке и на «Госуслугах».
— МВД (28 сентября) раскрыло, как мошенники собирают информацию о жертвах: первый контакт уводят в мессенджер или почту, чтобы обойти защиту от подозрительных звонков.
— Захарова (28 сентября) рассказала о тысячах украинских мошенников, работающих по европейцам.

Спорить тут не о чем. Единственная мера, которая работает, — не перезванивать по номеру из сообщения. Никакая.

Источники: securitylab.ru, cnews.ru, reuters.com, ria.ru, lenta.ru